Blue-Team-Zertifizierungen im Vergleich: BTL1, CySA+, GCIH

Eine Blue-Team-Zertifizierung ist für Einsteiger die Frage nach dem richtigen Lehrplan und für Arbeitgeber ein Beleg, dass jemand ihn durchgearbeitet hat. Mehr ist sie nicht, und weniger auch nicht. Der Markt ist unübersichtlich: praktische Prüfungen im Lab, Multiple-Choice mit Simulationen, Zertifikate mit Lebensdauer und solche, die alle drei Jahre Geld kosten, Preise von einigen hundert bis mehreren tausend Euro. Dieser Beitrag vergleicht die drei, die in Stellenanzeigen für SOC und Incident Response im deutschsprachigen Raum am häufigsten auftauchen, BTL1, CySA+ und GCIH, ordnet die wichtigsten Alternativen ein und beantwortet die Frage, in welcher Reihenfolge sie sich lohnen und wann gar keine.

Wofür Zertifizierungen taugen und wofür nicht

Drei Dinge leistet eine Zertifizierung: Sie gibt einen strukturierten Lehrplan vor, was für Selbstlerner der größte Wert ist. Sie ist ein Filterkriterium in Personalabteilungen, die Lebensläufe nach Schlagworten sortieren. Und sie ist in manchen Organisationen, vor allem bei Behörden und Dienstleistern mit Ausschreibungen, formale Voraussetzung für eine Rolle. Was sie nicht leistet: beweisen, dass jemand einen Alarm richtig bewertet. Das zeigt sich im Interview an der Frage nach einer Angriffskette und ihren Spuren in den Logs, und ein Homelab mit dokumentierten Übungen beantwortet sie besser als jedes Zertifikat. Die richtige Reihenfolge ist deshalb: erst Grundlagen und Lab, dann ein Zertifikat als Beleg, nicht umgekehrt.

Die drei im Vergleich

KriteriumBTL1CySA+GCIH
AnbieterSecurity Blue Team, inzwischen unter dem Namen CentriCompTIAGIAC, zugehöriger SANS-Kurs SEC504
NiveauEinstieg, 0 bis 2 Jahre ErfahrungEinstieg bis FortgeschrittenFortgeschritten
Prüfungsform24-Stunden-Praxisprüfung im Lab: ein Vorfall, 20 Aufgaben mit Splunk, Wireshark, Autopsy und anderen Werkzeugen, offenes Buch, unbeaufsichtigtMultiple-Choice und leistungsbasierte Aufgaben in 165 Minuten, beaufsichtigtMultiple-Choice in vier Stunden, offenes Buch mit eigenen Unterlagen, beaufsichtigt
InhaltPhishing-Analyse, Threat Intelligence, Forensik, SIEM, Incident Response, GrundlagenErkennung, Schwachstellenmanagement, Incident Response, Reporting, breit angelegtAngriffstechniken und ihre Erkennung, Incident-Handling-Prozess, Werkzeuge der Angreifer
GültigkeitUnbegrenztDrei Jahre, Verlängerung durch FortbildungspunkteVier Jahre, Verlängerung durch Fortbildungspunkte oder Neuprüfung
KostenMittlerer dreistelliger Betrag inklusive Kurs und WiederholungMittlerer dreistelliger Betrag für die Prüfung, Lernmaterial extraVierstellig für die Prüfung, mit dem SANS-Kurs deutlich mehr
StärkeNächstes am SOC-Alltag, praktisch, bezahlbarBekanntheit in Personalabteilungen, formal anerkannt, Grundlage für BehördenanforderungenTiefe und Ansehen, Angreiferwissen für Verteidiger
SchwächeWeniger bekannt bei nicht-technischen EntscheidernTheorielastig, Werkzeugpraxis muss separat erworben werdenPreis, ohne Arbeitgeber kaum finanzierbar

BTL1: der praktische Einstieg

Blue Team Level 1 ist die Zertifizierung, die am ehesten das prüft, was ein SOC-Analyst in der ersten Woche tun muss. Der Kurs führt durch sechs Bereiche mit Labs im Browser, die Prüfung ist ein simulierter Vorfall: 24 Stunden Zeit, zwanzig Aufgaben, die von der Phishing-Mail über die Log-Analyse bis zur forensischen Frage reichen, mit echten Werkzeugen und offenem Buch. Bestanden ist ab 70 Prozent, das Zertifikat verfällt nicht, eine Wiederholung ist im Paket enthalten. Die Bewertung von Analysten, die es gemacht haben, ist über Jahre konstant: die realistischste Einsteigerprüfung im Markt, und für Selbstlerner der beste Lehrplan, weil er mit den Werkzeugen arbeitet, die später im Beruf vorkommen. Die Schwäche liegt außerhalb der Technik: Wer bei einer Behörde oder einem Konzern durch eine Personalabteilung muss, die nach bekannten Namen filtert, hat mit BTL1 allein manchmal einen schwereren Stand als mit einem CompTIA-Zertifikat. Der Nachfolger BTL2 richtet sich an erfahrene Analysten und geht in Detection Engineering, Hunting und Forensik in die Tiefe.

CySA+: der bekannte Name

CompTIA Cybersecurity Analyst ist die Blue-Team-Stufe im CompTIA-Baukasten, nach Security+ und vor den Spezialisierungen. Der Lehrplan ist breit: Erkennung und Analyse, Schwachstellenmanagement, Incident Response, Kommunikation und Reporting, mit leistungsbasierten Aufgaben in der Prüfung, die Logs und Konfigurationen zeigen. Die Stärke ist die Bekanntheit: CySA+ steht in Stellenanzeigen und Anforderungskatalogen, und in Umgebungen, die sich an amerikanischen Standards orientieren, ist es formal anerkannt. Die Schwäche ist der Abstand zur Praxis: Wer CySA+ besteht, kennt die Konzepte, hat aber nicht zwingend ein SIEM bedient. Wer es wählt, verbindet es mit dem Lab und den Übungsplattformen, sonst bleibt es Papier. Die Verlängerung alle drei Jahre über Fortbildungspunkte ist Aufwand und Geld, den man vorher einplant.

GCIH: die Investition

GIAC Certified Incident Handler gehört zum SANS-Kurs SEC504, der Angriffstechniken aus der Sicht des Verteidigers durchgeht: Wie funktioniert die Technik, wie sieht sie in den Logs aus, wie reagiert man. Der Kurs ist ausgezeichnet, das Zertifikat hat in der Branche Gewicht, und beides zusammen kostet so viel wie ein Gebrauchtwagen. Die Prüfung allein ist ohne Kurs buchbar, aber teuer, und ohne die Kursunterlagen schwer. GCIH ist die richtige Wahl, wenn der Arbeitgeber zahlt und die Rolle in Richtung Incident Response geht; als Erstzertifikat auf eigene Kosten ist es selten sinnvoll. Wer in dieser Preisklasse weitergeht, findet mit GCFA die Forensik und mit GCIA die Netzwerk-Erkennung als nächste Stufen.

Alternativen und Ergänzungen

  • Microsoft SC-200. Security Operations Analyst für die Microsoft-Welt: Sentinel, Defender, Entra ID. In Organisationen mit Microsoft 365 die Zertifizierung mit dem direktesten Bezug zum Werkzeug am Arbeitsplatz, und günstig. Außerhalb dieser Welt wenig wert.
  • Herstellerzertifikate für das SIEM. Splunk, Elastic und andere bieten eigene Stufen. Nützlich, wenn das Produkt im Einsatz ist; für den Einstieg zweitrangig.
  • Security+. Die Stufe vor CySA+. Für Quereinsteiger ohne IT-Hintergrund ein sinnvoller erster Schritt, für Administratoren mit Berufserfahrung meist überspringbar.
  • Übungsplattformen statt Zertifikat. CyberDefenders, Blue Team Labs Online und die SOC-Pfade bei TryHackMe kosten einen Bruchteil und liefern das, was im Interview zählt: gelöste Vorfälle mit nachvollziehbarem Weg. Als Nachweis im Lebenslauf funktionieren sie inzwischen fast so gut wie ein Einsteigerzertifikat, und als Vorbereitung auf BTL1 ohnehin.

Welche Reihenfolge

Für den Quereinsteiger aus der Administration: erst das Lab und einige Monate Übungsplattform, dann BTL1 als praktischer Beleg, dann CySA+, wenn die Zielorganisation danach filtert. Für den Absolventen ohne Praxis: dieselbe Reihenfolge, mit mehr Zeit im Lab. Für den Analysten im ersten Jahr, dessen Arbeitgeber Weiterbildung bezahlt: GCIH oder SC-200, je nachdem, ob die Rolle in Richtung Incident Response oder in die Microsoft-Welt geht. Und für alle: kein Zertifikat, das nicht in einem Homelab-Writeup, einem gelösten CTF oder einer eigenen Erkennungsregel einen praktischen Gegenpart hat. Was ein SOC-Analyst mitbringen muss, ist im eigenen Beitrag beschrieben; das Zertifikat ist der Beleg dafür, nicht der Ersatz.

Fazit

BTL1 prüft, was der Beruf verlangt, CySA+ öffnet die Türen, an denen nach Namen gefiltert wird, GCIH ist die Investition für den Schritt in die Incident Response, wenn jemand anderes sie bezahlt. Keines davon ersetzt die Stunden im Lab, und jedes davon wird wertvoller, wenn diese Stunden dahinterstehen. Ein Blue Team, das einstellt, schaut zuerst auf das, was jemand gemacht hat, und dann auf das, was er bestanden hat.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.