Wymagania dotyczące doświadczenia CISSP, naprawdę wyjaśnione
Praktyczne wyjaśnienie pięcioletniej reguły doświadczenia CISSP, zwolnień i tego, jak naprawdę działa oznaczenie Associate.
Większość ludzi ma problemy z CISSP nie z powodu treści egzaminu, ale z powodu drobnego druku dotyczącego tego, kto rzeczywiście jest uprawniony do posiadania tego poświadczenia. Egzamin sam w sobie jest dostępny dla niemal każdego, kto chce zapłacić opłatę. Certyfikacja to inna historia, a ta luka powoduje rzeczywiste zamieszanie.
Pięcioletnia reguła, rozłożona na czynniki pierwsze
(ISC)² wymaga pięciu lat łącznego, opłacanego doświadczenia zawodowego w co najmniej dwóch z ośmiu domen CISSP: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations i Software Development Security.
To doświadczenie musi być na pełny etat, i nie musi pochodzić z pracy z "security" w tytule. Jeśli byłeś sysadminem, który zarządzał łatkami, regułami zapory ogniowej i przeglądem dostępu, to liczy się do Security Operations i IAM. Developer, który robił threat modeling i secure code review w ramach swojej roli, może policzyć czas na poczet Software Development Security. Domeny są celowo szerokie, więc uważnie przeczytaj opisy domeny na stronie (ISC)² przed założeniem, że się nie kwalifikujesz.
Praca w niepełnym wymiarze czasu pracy i staże mogą się liczyć, ale są przeliczane proporcjonalnie. (ISC)² publikuje konkretny wzór: 1 040 godzin pracy w niepełnym wymiarze czasu pracy to sześć miesięcy doświadczenia, a 2 080 godzin to jeden rok. Bezpłatne staże w ogóle się nie liczą, niezależnie od liczby godzin.
Roczne zwolnienie
Jeśli posiadasz czteroletnią licencjat lub jedno z poświadczeń z listy zatwierdzonej przez (ISC)² (takie jak CompTIA Security+, CISA lub odpowiedni magisterium), otrzymujesz zwolnienie na jeden rok. To zmniejsza wymóg z pięciu lat do czterech. To zwolnienie dotyczy tylko raz, a nie na poświadczenie, więc układanie trzech kwalifikujących się certyfikatów nie daje ci trzech lat rabatu.```
Dwukrotnie sprawdź zatwierdzoną listę przed założeniem, że twoja certyfikacja się kwalifikuje. Zmienia się ona w czasie, a nie każdy certyfikat bezpieczeństwa na rynku jest na niej.
Co się dzieje, jeśli nie masz jeszcze wystarczającego doświadczenia
To jest miejsce, gdzie oznaczenie Associate of (ISC)² ma znaczenie. Jeśli zdasz egzamin, ale nie masz jeszcze wymaganego doświadczenia, nie oblaskujesz ani nie zostaniesz odprawiony — zostaniesz Associate of (ISC)². Masz wtedy sześć lat na zgromadzenie wymaganego doświadczenia i jego przesłanie do przeglądu.
To sprawia ludziom problemy stale, ponieważ oferty pracy wymieniają "CISSP wymagany" bez rozróżniania między pełną certyfikacją a statusem Associate. Jeśli jesteś na wczesnym etapie swojej kariery, zdanie egzaminu i posiadanie statusu Associate to wciąż znaczący sygnał dla kierownika ds. zatrudnienia. Mówi im, że znasz materiał, nawet jeśli nie zalogowałeś jeszcze lat.
Dokumentowanie i poparcie twojego doświadczenia
Po zdaniu egzaminu przesyłasz wniosek o poparcie opisujący twoją odpowiednią historię zawodową, domenę po domenie. Musi to być potwierdzone przez innego certyfikowanego profesjonala (ISC)² w dobrej kondycji, który może potwierdzić dokładność twojego doświadczenia. Jeśli nie znasz nikogo, kto posiada aktualną certyfikację (ISC)², sama (ISC)² może działać jako poparcie, chociaż ten proces trwa dłużej i wiąże się z większym badaniem przesłanej historii.
Bądź konkretny w swojej opinii. "Odpowiedzialny za bezpieczeństwo sieci" jest niejasne i zachęca do dalszych pytań. "Skonfigurował i utrzymywał zestawy reguł zapory Palo Alto, przeprowadzał kwartalny przegląd dostępu dla ponad 200 kont użytkowników i kierował reagowaniem na incydenty związane z kompromisami phishingiem" daje poparciu i (ISC)² coś konkretnego do weryfikacji.
Typowe błędy, jakie ludzie popełniają w wymogu
Największym jest założenie, że samo certyfikaty zastępują doświadczenie. Nie robią tego, z wyjątkiem jednego rocznego zwolnienia. CEH, Security+ i certyfikacja bezpieczeństwa w chmurze złożone razem wciąż dają ci tylko jeden rok rabatu, a nie trzy.
Drugim błędem jest niedoszacowanie odpowiedniego doświadczenia, ponieważ nie miało ono miejsca w roli o nazwie
Napisane z pomocą AI, zweryfikowane i opublikowane przez Michal Pilch (CISSP), Korra Studio.
To jedna notatka z bazy wiedzy Korra Studio — platforma łączy każdy temat z mentoringiem 1 na 1.
Zacznij za darmoarrow_forward