Zum Inhalt springen
Zertifizierung

OSCP: die praktische Prüfung und was sie tatsächlich verlangt

Eine Prüfungsumgebung, ein Zeitfenster von etwa einem Tag, ein Punktesystem und ein Bericht. Warum dieses Zertifikat in der offensiven Richtung zählt, wer es schafft und wie man sich vorbereitet.

7 Min. Lesezeit von Steven Schulz

Unter den Zertifikaten der Informationssicherheit ist OSCP eine Ausnahme: Es wird nicht durch Ankreuzen erworben, sondern durch Arbeit an Systemen unter Zeitdruck, mit anschließendem Bericht. Deshalb sagt es etwas über Fertigkeit aus – und deshalb wird es in der offensiven Richtung ernst genommen. Dieser Text beschreibt, was dahintersteckt, wer es realistisch schafft und für wen sich der Aufwand lohnt.

Der Aufbau

Herausgeber ist OffSec. Das Zertifikat gehört zu einem Kurs, der Vorgehensweisen bei Prüfungen von Netzen und Systemen behandelt und mit einer umfangreichen Übungsumgebung verkauft wird. Die Prüfung besteht aus zwei Teilen:

Der praktische Teil. Sie erhalten Zugang zu einer Prüfungsumgebung mit mehreren Zielsystemen und ein Zeitfenster von etwa einem Tag, in dem Sie so viele Punkte wie möglich sammeln. Punkte gibt es für erreichte Zwischenstände auf den Systemen; wie viele nötig sind, legt OffSec fest. Enthalten ist in der Regel auch ein Teil, der auf zusammenhängende Windows-Umgebungen abzielt – also auf das, was in der Praxis in fast jedem Unternehmen steht. Die Prüfung wird beaufsichtigt.

Der Bericht. Danach folgt ein weiteres Zeitfenster, in dem Sie einen Prüfbericht abliefern: Vorgehen, Nachweise, Befunde, so dass ein Dritter es nachvollziehen kann. Ohne einen ausreichenden Bericht ist die Prüfung nicht bestanden, auch wenn Sie im praktischen Teil genug Punkte erreicht haben. Genau dieser Punkt macht das Zertifikat für Arbeitgeber interessant: Er bildet den Beruf ab, denn ein Test ohne Bericht ist im Kundengeschäft wertlos.

Die Einzelheiten – Zahl der Systeme, Punkteverteilung, Bonuspunkte für bearbeitete Kursaufgaben, Gültigkeitsfragen bei neueren Varianten des Abschlusses – ändert der Anbieter gelegentlich. Sehen Sie vor dem Kauf auf der Seite des Anbieters nach und verlassen Sie sich nicht auf Erfahrungsberichte älteren Datums.

Was Sie vorher können müssen

Der Kurs setzt mehr voraus, als sein Ruf als Einstiegszertifikat vermuten lässt. Wer ohne diese Grundlagen anfängt, verbrennt Geld und Monate:

  • Linux und Windows auf Betriebsniveau. Dateisysteme, Dienste, Rechte, Prozesse, Aufgabenplanung. Nicht Bedienung, sondern Verständnis.
  • Netzgrundlagen. Adressierung, Namensauflösung, Weiterleitung, Verschlüsselung im Transport, und die Fähigkeit, einen Mitschnitt zu lesen.
  • Verzeichnisdienste. Konten, Gruppen, Anmeldeverfahren, Vertrauensstellungen. Wer das nicht kennt, scheitert am zusammenhängenden Teil der Prüfung.
  • Ein Mindestmaß an Programmierung. Skripte lesen, anpassen, Fehler finden. Niemand verlangt Softwareentwicklung, aber ohne diese Fertigkeit dauert alles dreimal so lang.
  • Schreiben. Klingt nebensächlich, ist die halbe Prüfung.

Wer aus dem Betrieb kommt, bringt die ersten drei Punkte meist mit – siehe Quereinstieg aus der Administration und Quereinstieg aus dem Netzwerkbetrieb. Wer aus der Entwicklung kommt, hat Punkt vier und fünf und muss die Betriebsseite nacharbeiten: Quereinstieg aus der Entwicklung.

Die Vorbereitung, realistisch

Rechnen Sie neben einem Vollzeitberuf mit mehreren Monaten regelmäßiger Arbeit. Die Übungsumgebung des Kurses ist der Kern der Vorbereitung; wer nur das Kursmaterial liest, besteht nicht. Ergänzend helfen öffentliche Übungsplattformen und Wettbewerbe, siehe CTF und Bug Bounty.

Drei Ratschläge, die von Bestehenden regelmäßig genannt werden und die man nüchtern nachvollziehen kann:

Üben Sie das Schreiben von Anfang an mit. Legen Sie zu jedem geübten System einen kurzen Bericht an. Das kostet zwanzig Minuten und erspart am Prüfungstag die Situation, dass Sie Punkte erreicht haben und die Nachweise fehlen.

Üben Sie unter Zeitdruck. Ein System in vier Stunden zu übernehmen ist etwas anderes, als es in zwei Tagen zu schaffen. Setzen Sie sich Zeitfenster.

Legen Sie sich eine Vorgehensreihenfolge zurecht und halten Sie sie ein. Der häufigste Grund für ein Nichtbestehen ist nicht fehlendes Wissen, sondern das Festbeißen an einem System, während zwei andere unbearbeitet bleiben.

Und ein organisatorischer Punkt: Planen Sie den Prüfungstag wie einen Arbeitstag. Schlaf davor, Essen bereitgestellt, Pausen eingeplant, ein zweiter Rechner für den Notfall. Wer nach zwanzig Stunden ohne Pause noch Punkte sucht, macht Fehler, die er ausgeruht nicht macht.

Für wen es sich lohnt

Es lohnt sich, wenn Sie in die Prüf- und Testrichtung wollen. Dort ist es der Nachweis, der eine Einladung erzeugt, gerade weil er nicht durch Auswendiglernen zu bekommen ist. Es lohnt sich auch für Betriebs- und Abwehrleute, die ihre Gegenseite verstehen wollen – wer einmal selbst einen Verzeichnisdienst übernommen hat, baut Erkennungsregeln anders.

Es lohnt sich nicht, wenn Ihr Ziel eine Regelwerks- oder Leitungsstelle ist. Dort wird nach anderen Nachweisen gefragt; die Übersicht steht unter Zertifikate im Vergleich, die Managementseite unter CISSP und CISM und CISA.

Rechnen Sie außerdem die Marktlage ein: Ausgeschriebene Teststellen sind selten – acht von 385 Anzeigen in diesem Portal, siehe Ethical Hacker als Suchwort. Das Zertifikat verbessert Ihre Aussichten auf diese wenigen Stellen erheblich, es vergrößert aber ihre Zahl nicht.

Was das Zertifikat über Sie sagt - und was nicht

Es belegt, dass Sie unter Zeitdruck an fremden Systemen zu einem Ergebnis kommen und es aufschreiben können. Das ist viel, und es ist begrenzt.

Nicht belegt ist der Umgang mit einer Produktivumgebung. In der Prüfung darf alles kaputtgehen; beim Kunden darf nichts kaputtgehen, und die Fähigkeit, rechtzeitig aufzuhören, ist im Beruf wichtiger als die Fähigkeit, weiterzukommen. Nicht belegt ist außerdem die Kundenseite: Angebot, Abgrenzung des Auftrags, Abschlussbesprechung, Umgang mit einem Ansprechpartner, der das Ergebnis nicht hören will.

Wer beides ergänzen will, sucht sich eine Station, in der geprüft wird – auch als Zuarbeit, auch im eigenen Haus. Ein einziger begleiteter Test bei einem echten Auftraggeber sagt in einem Gespräch mehr als die zweite praktische Prüfung.

Kosten und wer sie trägt

Der Kurs mit Übungsumgebung und Prüfung ist eine vierstellige Ausgabe, und Wiederholungsversuche kosten zusätzlich. Das ist weniger als die teuerste Schulungsschiene des Feldes – siehe GIAC und SANS –, aber genug, um vorher über die Kostenübernahme zu sprechen.

Zwei Wege sind üblich: Der Arbeitgeber zahlt, in der Regel gegen eine Bindungsklausel, oder Sie zahlen selbst und verhandeln dafür beim nächsten Wechsel. Was in einer Rückzahlungsvereinbarung zulässig ist und woran sie scheitert, steht unter Zertifikatskosten und Rückzahlungsklauseln. Wer selbst zahlt, sollte den Prüfungstermin so legen, dass er Urlaub nehmen kann – die Prüfung an einem Arbeitstag zu versuchen, ist ein vermeidbarer Fehler.

Und danach

Die praktische Prüfung ist ein Anfang und kein Abschluss. Drei Richtungen, in die es danach sinnvoll weitergeht.

Vertiefung in eine Umgebung. Webanwendungen, zusammenhängende Windows-Umgebungen, Cloud-Plattformen, Mobilgeräte, Anlagentechnik. Der Markt fragt selten nach dem Allrounder, sondern nach jemandem, der die Umgebung kennt, die er prüfen soll. Für Anlagentechnik gibt es dazu besondere Schulungen, siehe GIAC und SANS.

Die Kundenseite. Angebot, Abgrenzung, Abschlussbesprechung, Umgang mit Befunden, die niemand hören will. Das lernt man nur im Auftrag – und es entscheidet darüber, ob aus einem Prüfer ein Berater wird.

Die Verteidigung. Wer geprüft hat, kann Erkennung bauen: Woran hätte man den eigenen Weg bemerkt? Diese Frage ist in Häusern mit Sicherheitsbetrieb Gold wert und öffnet Stellen, die nicht ausgeschrieben sind, siehe Laufbahn im Sicherheitsbetrieb.

Halten Sie außerdem die Fertigkeit in Übung. Prüfarbeit verlernt man schneller als Regelwerkskenntnis, weil sich Werkzeuge und Umgebungen ändern. Ein Abend im Monat im eigenen Labor oder in einem Wettbewerb hält den Stand – siehe CTF und Bug Bounty.

Was Sie dabei nicht vergessen dürfen

Alles, was Sie in der Vorbereitung üben, üben Sie an dafür vorgesehenen Systemen: in der Umgebung des Anbieters, auf Übungsplattformen oder im eigenen Labor. Fremde Systeme sind ohne Auftrag tabu, und zwar auch dann, wenn Sie nur nachsehen wollen, ob eine Technik funktioniert. Die Vorschriften und die Folgen stehen unter Pentest und Strafrecht, der Aufbau einer eigenen Umgebung unter Heimlabor als Nachweis.

Wer das Zertifikat hat, sollte es in der Bewerbung mit dem Bericht verbinden: „bestanden im Jahr X" plus ein anonymisierter Beispielbericht aus der eigenen Übungsumgebung ist die stärkste Kombination, die ein Bewerber in dieser Richtung vorlegen kann. Welche Stellen dafür in Frage kommen, zeigen die Stellen für Penetrationstester und die übrigen offenen Stellenangebote.

Wenden Sie das direkt an: Im Stellenmarkt stehen Anzeigen aus ganz Deutschland, und zu jedem Beruf finden Sie die Aufgaben und die üblichen Gehälter daneben.

Weiterlesen

Alle Artikel

CEH und die Frage, was ein Zertifikat überhaupt beweist

Ein bekanntes Zertifikat mit Ankreuzprüfung, ein zwiespältiger Ruf und eine ernste Frage dahinter: Woran erkennt man, ob ein Abschluss etwas wert ist? Eine Prüfliste mit sechs Kriterien.

6 Min. Lesezeit

CISSP: Voraussetzungen, Prüfung und wann er sich lohnt

Fünf Jahre Erfahrung in zwei von acht Wissensgebieten, eine Bestätigung durch ein Mitglied und eine breite Prüfung. Was der Abschluss verlangt, was er beweist und für welche Stellen er zählt.

7 Min. Lesezeit

Diese Seite setzt nur die Cookies, die für den Betrieb nötig sind. Kein Tracking, keine Werbenetzwerke, keine Auswertung Ihres Verhaltens. Einzelheiten stehen in der Datenschutzerklärung.