CISSP-Erfahrungsanforderungen, wirklich erklärt
Eine praktische Übersicht von CISSPs Fünf-Jahres-Regel, Verzichtungen und wie die Associate-Bezeichnung tatsächlich funktioniert.
Die meisten Menschen scheitern bei CISSP nicht wegen des Exam-Inhalts, sondern wegen des Kleingedruckten darüber, wer die Anmeldedaten tatsächlich halten darf. Das Exam selbst ist für fast jeden offen, der bereit ist, die Gebühr zu zahlen. Die Zertifizierung ist eine andere Geschichte, und diese Lücke verursacht echte Verwirung.
Die Fünf-Jahres-Regel, aufgeschlüsselt
(ISC)² verlangt fünf Jahre kumulierte, bezahlte Arbeitserfahrung in mindestens zwei der acht CISSP-Domänen: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations und Software Development Security.
Diese Erfahrung muss in Vollzeit erfolgen, und sie muss nicht von einem Job mit "Security" im Titel stammen. Wenn du ein Sysadmin warst, der Patches verwaltete, Firewall-Regeln konfigurierte und Access-Reviews durchführte, zählt das zu Security Operations und IAM. Ein Developer, der Threat Modeling und Secure-Code-Reviews als Teil seiner Rolle durchführte, kann die Zeit zu Software Development Security zählen. Die Domänen sind absichtlich breit gefasst, also lies die Domain-Beschreibungen auf der (ISC)²-Website sorgfältig durch, bevor du annimmst, dass du dich nicht qualifizierst.
Teilzeitarbeit und Praktika können zählen, aber sie werden anteilig berechnet. (ISC)² veröffentlicht eine spezifische Formel: 1.040 Stunden Teilzeitarbeit entsprechen sechs Monaten Erfahrung, und 2.080 Stunden entsprechen einem Jahr. Unbezahlte Praktika zählen gar nicht, unabhängig von den Stunden.
Die Einjahres-Verzichtung
Wenn du einen vierjährigen College-Abschluss oder eine der Anmeldedaten auf (ISC)²s genehmigter Liste hast (wie eine CompTIA Security+, CISA oder ein relevanter Master-Abschluss), erhältst du eine Einjahres-Verzichtung. Das reduziert die Anforderung von fünf Jahren auf vier. Diese Verzichtung gilt einmal, nicht pro Anmeldedaten, also bringt das Stapeln von drei qualifizierenden Zertifizierungen dir nicht drei Jahre Rabatt.
Überprüfe die genehmigte Liste nochmal, bevor du annimmst, dass deine Zertifizierung qualifiziert. Sie ändert sich im Laufe der Zeit, und nicht jede Security-Zert auf dem Markt ist darauf aufgeführt.
Was passiert, wenn du noch nicht genug Erfahrung hast
Hier ist die Associate of (ISC)²-Bezeichnung wichtig. Wenn du das Exam bestehst, aber noch nicht über die erforderliche Erfahrung verfügst, bestehst du nicht durch oder wirst abgewiesen — du wirst Associate of (ISC)². Du hast dann sechs Jahre Zeit, um die erforderliche Erfahrung zu sammeln und sie zur Überprüfung einzureichen.
Das verwirrt ständig Leute, weil Stellenangebote "CISSP erforderlich" auflisten, ohne zwischen vollständiger Zertifizierung und Associate-Status zu unterscheiden. Wenn du früh in deiner Karriere bist, ist das Bestehen des Exams und das Halten eines Associate-Status immer noch ein aussagekräftiges Signal für einen Personalverantwortlichen. Es sagt ihnen, dass du das Material kennst, auch wenn du die Jahre noch nicht aufgebaut hast.
Dokumentation und Bestätigung deiner Erfahrung
Nach Bestehen des Exams reicht du eine Bestätigungsanwendung ein, die deine relevante Arbeitsgeschichte beschreibt, Domain für Domain. Dies muss von einem anderen zertifizierten (ISC)²-Fachleute in gutem Zustand bestätigt werden, der deine Erfahrung als korrekt bestätigen kann. Wenn du niemanden kennst, der eine aktuelle (ISC)²-Zertifizierung hält, kann (ISC)² selbst als Bestätiger fungieren, obwohl dieser Prozess länger dauert und eine gründlichere Überprüfung deiner eingereichten Geschichte beinhaltet.
Sei spezifisch in deinem Bericht. "Verantwortlich für Network Security" ist vage und lädt zu Nachfragen ein. "Konfigurierte und verwaltete Palo Alto Firewall-Regelsätze, führte vierteljährliche Zugriffsbewertungen für 200+ Benutzerkonten durch und leitete die Incident Response für Phishing-bezogene Kompromisse" gibt einem Bestätiger und (ISC)² etwas Konkretes zum Verifizieren.
Häufige Fehler, die Menschen bei der Anforderung machen
Der größte ist anzunehmen, dass Zertifizierungen allein Erfahrung ersetzen. Das tun sie nicht, abgesehen von der einzigen Einjahres-Verzichtung. Eine CEH, eine Security+ und eine Cloud-Security-Zertifizierung zusammengefasst bringen dir immer noch nur ein Jahr Rabatt, nicht drei.
Der zweite Fehler ist die Unterschätzung relevanter Erfahrung, weil sie nicht in einer Rolle mit dem Label stattgefunden hat
Mit KI-Unterstützung geschrieben, von Michal Pilch (CISSP), Korra Studio, überprüft und veröffentlicht.
Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.
Kostenlos startenarrow_forward