CISSP Experience Requirements, Actually Explained
Una spiegazione pratica della regola dei cinque anni di esperienza del CISSP, le deroghe e come funziona effettivamente la designazione di Associate.
La maggior parte delle persone ha problemi con il CISSP non per il contenuto dell'esame, ma per le clausole nascoste su chi è effettivamente idoneo a possedere la credenziale. L'esame stesso è aperto a quasi chiunque sia disposto a pagare la tassa. La certificazione è un'altra storia, e questo divario causa confusione reale.
La regola dei cinque anni, spiegata
(ISC)² richiede cinque anni di esperienza lavorativa cumulativa e retribuita in almeno due degli otto domini CISSP: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations e Software Development Security.
Quell'esperienza deve essere a tempo pieno e non deve provenire da un lavoro con "security" nel titolo. Se eri un sysadmin che gestiva patching, regole del firewall e revisioni degli accessi, ciò conta verso Security Operations e IAM. Uno sviluppatore che ha fatto threat modeling e secure code review come parte del suo ruolo può contare il tempo verso Software Development Security. I domini sono ampi di proposito, quindi leggi attentamente le descrizioni dei domini sul sito web di (ISC)² prima di assumere che non sei idoneo.
Il lavoro part-time e i tirocini possono contare, ma sono proporzionati. (ISC)² pubblica una formula specifica: 1.040 ore di lavoro part-time equivalgono a sei mesi di esperienza, e 2.080 ore equivalgono a un anno. I tirocini non retribuiti non contano affatto, indipendentemente dalle ore.
La deroga di un anno
Se possiedi una laurea quadriennale o una delle credenziali nell'elenco approvato di (ISC)² (cose come CompTIA Security+, CISA o una master's degree rilevante), ottieni una deroga di un anno. Ciò riduce il requisito da cinque anni a quattro. Questa deroga si applica una sola volta, non per credenziale, quindi accumulare tre certificazioni qualificanti non ti toglie tre anni.```
Verifica due volte l'elenco approvato prima di assumere che la tua certificazione si qualifichi. Cambia nel tempo e non ogni cert di sicurezza sul mercato è in esso.
Cosa accade se non hai ancora abbastanza esperienza
Qui è importante la designazione Associate of (ISC)². Se superi l'esame ma non hai ancora l'esperienza richiesta, non fallisci o non vieni allontanato — diventi un Associate of (ISC)². Hai quindi sei anni per accumulare l'esperienza necessaria e sottoporla a revisione.
Ciò confonde costantemente le persone perché gli annunci di lavoro elencano "CISSP required" senza distinguere tra la certificazione completa e lo stato di Associate. Se sei all'inizio della tua carriera, superare l'esame e mantenere lo stato di Associate è ancora un segnale significativo per un responsabile delle assunzioni. Comunica loro che conosci il materiale anche se non hai ancora registrato gli anni.
Documentare e approvare la tua esperienza
Dopo aver superato l'esame, invii un'applicazione di endorsement che descrive la tua storia lavorativa rilevante, dominio per dominio. Questo deve essere approvato da un altro professionista certificato (ISC)² in buono stato che possa attestare l'accuratezza della tua esperienza. Se non conosci nessuno che possieda una certificazione (ISC)² corrente, (ISC)² stesso può agire come endorser, anche se questo processo richiede più tempo e comporta maggior controllo della tua storia presentata.
Sii specifico nella tua presentazione. "Responsabile della security della rete" è vago e invita domande di follow-up. "Configurato e mantenuto Palo Alto firewall rulesets, condotto revisioni degli accessi trimestrali per 200+ account utente e guidato incident response per compromessi correlati a phishing" fornisce a un endorser e a (ISC)² qualcosa di concreto da verificare.
Errori comuni che le persone fanno con il requisito
Il più grande è assumere che le certificazioni da sole sostituiscano l'esperienza. Non lo fanno, a parte la singola deroga di un anno. Un CEH, un Security+ e una certificazione cloud security accumulati insieme ti tolgono ancora solo un anno, non tre.
Il secondo errore è sottovalutare l'esperienza rilevante perché non è accaduta in un ruolo etichettato
Scritto con assistenza AI, revisionato e pubblicato da Michal Pilch (CISSP), Korra Studio.
Questa è una nota dalla knowledge base di Korra Studio — la piattaforma abbina ogni argomento a mentoring 1-to-1.
Inizia gratisarrow_forward