CISSP 경험 요건, 실제로 설명
CISSP의 5년 경험 규칙, 면제 조건, Associate 자격이 실제로 어떻게 작동하는지에 대한 실용적 설명.
대부분의 사람들이 CISSP에서 막히는 이유는 시험 내용 때문이 아니라 실제로 자격증을 보유할 수 있는 사람이 누구인지에 관한 세부 사항 때문이다. 시험 자체는 수수료를 지불하려는 거의 모든 사람에게 개방되어 있다. 자격증은 다른 문제이며, 이 차이가 실제 혼동을 야기한다.
5년 규칙, 세부 설명
(ISC)²는 8개 CISSP 도메인 중 최소 2개에서 5년의 누적 유급 근무 경험을 요구한다: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations, Software Development Security.
그 경험은 정규직이어야 하며, 직함에 "보안"이 있는 직책에서만 나올 필요는 없다. 패칭, 방화벽 규칙, 액세스 검토를 관리하는 시스템 관리자였다면 그것은 Security Operations와 IAM으로 계산된다. 위협 모델링과 보안 코드 검토를 역할의 일부로 수행한 개발자는 Software Development Security에 해당하는 시간을 계산할 수 있다. 도메인은 의도적으로 광범위하므로 자격이 없다고 가정하기 전에 (ISC)² 웹사이트의 도메인 설명을 주의 깊게 읽어라.
시간제 근무와 인턴십도 계산될 수 있지만 비례 배분된다. (ISC)²는 구체적인 공식을 발표한다: 1,040시간의 시간제 근무는 6개월의 경험과 같고, 2,080시간은 1년과 같다. 무급 인턴십은 시간 수에 관계없이 전혀 계산되지 않는다.
1년 면제 조건
4년 대학 학위를 보유하거나 (ISC)²의 승인 목록에 있는 자격증 중 하나를 보유하면(CompTIA Security+, CISA, 또는 관련 석사 학위 같은 것), 1년 면제를 받는다. 그것은 요건을 5년에서 4년으로 낮춘다. 이 면제는 자격증당 한 번이 아니라 한 번만 적용되므로 3개의 적격 자격증을 쌓아도 3년을 빼지 못한다.
승인 목록을 다시 확인한 후 자격증이 적격이라고 가정하지 마라. 시간이 지남에 따라 변하며, 시장의 모든 보안 자격증이 포함되지는 않다.
아직 충분한 경험이 없으면 어떻게 되는가
Associate of (ISC)² 자격이 중요한 곳이 바로 여기다. 시험에 합격하지만 아직 필수 경험이 없으면 불합격하거나 거절당하지 않는다 — Associate of (ISC)²가 된다. 그 후 필요한 경험을 축적하고 검토를 위해 제출할 6년이 있다.
이것은 사람들이 "CISSP 필수"라고 명시하는 채용 공고가 완전한 자격증과 Associate 상태를 구분하지 않기 때문에 계속해서 사람들을 혼동시킨다. 경력 초기라면 시험에 합격하고 Associate 상태를 유지하는 것도 채용 담당자에게 의미 있는 신호다. 아직 연차를 쌓지 못했어도 자료를 알고 있다는 것을 그들에게 보여준다.
경험 문서화 및 추천
시험에 합격한 후 도메인별로 관련 업무 경력을 설명하는 추천 신청을 제출한다. 이것은 경험의 정확성을 증명할 수 있는 현재 근무 중인 또 다른 (ISC)² 자격증 보유자로부터 추천받아야 한다. 현재 (ISC)² 자격증을 보유한 사람을 알지 못하면 (ISC)² 자체가 추천인 역할을 할 수 있지만, 그 과정은 더 오래 걸리고 제출된 이력에 대한 더 엄격한 검토를 포함한다.
작성할 때 구체적으로 작성하라. "네트워크 보안 담당"은 모호하며 후속 질문을 초대한다. "Palo Alto 방화벽 규칙세트 구성 및 유지관리, 200명 이상의 사용자 계정에 대한 분기별 액세스 검토 수행, 피싱 관련 침해에 대한 인시던트 대응 주도"는 추천인과 (ISC)²에 검증할 구체적인 내용을 제공한다.
요건과 관련해 사람들이 흔히 하는 실수
가장 큰 실수는 자격증만으로 경험을 대체할 수 있다고 가정하는 것이다. 1년 면제를 제외하고는 그렇지 않다. CEH, Security+, 클라우드 보안 자격증을 함께 쌓아도 3년을 빼는 것이 아니라 1년만 빠진다.
두 번째 실수는 그 경험이 "보안"이라는 직함의 역할에서 나오지 않았다는 이유로 관련 경험을 과소평가하는 것이다.
AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.
이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.
무료로 시작하기arrow_forward