Требования к опыту CISSP, на самом деле объяснено
Практическое разъяснение пятилетнего правила CISSP, отказов от требований и того, как на самом деле работает статус Associate.
Большинство людей запутываются в CISSP не из-за содержания экзамена, а из-за мелкого шрифта о том, кто на самом деле имеет право держать эту сертификацию. Сам экзамен открыт для почти всех, кто готов заплатить сбор. Сертификация — другое дело, и этот разрыв создает настоящую путаницу.
Пятилетнее правило, разобранное по частям
(ISC)² требует пять лет совокупного оплачиваемого рабочего опыта минимум в двух из восьми доменов CISSP: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations и Software Development Security.
Этот опыт должен быть полный рабочий день, и он не должен исходить из работы с «безопасностью» в названии. Если вы были системным администратором, который управлял патчами, правилами брандмауэра и проверками доступа, это считается для Security Operations и IAM. Разработчик, который занимался моделированием угроз и проверкой безопасного кода в рамках своей роли, может считать время для Software Development Security. Домены широкие специально, поэтому внимательно прочитайте описания доменов на веб-сайте (ISC)² перед тем, как предположить, что вы не соответствуете требованиям.
Частичная работа и стажировки тоже могут считаться, но они пересчитываются пропорционально. (ISC)² публикует конкретную формулу: 1040 часов частичной работы равны шести месяцам опыта, а 2080 часов равны одному году. Неоплачиваемые стажировки вообще не считаются, независимо от количества часов.
Одногодичный отказ от требования
Если у вас есть четырехлетняя степень колледжа или одна из сертификаций из одобренного списка (ISC)² (например, CompTIA Security+, CISA или соответствующая степень магистра), вы получаете одногодичный отказ от требования. Это снижает требование с пяти лет до четырех. Этот отказ применяется один раз, а не для каждой сертификации, поэтому наличие трех квалифицирующих сертификаций не дает вам три года скидки.
Проверьте одобренный список, прежде чем предполагать, что ваша сертификация подходит. Он меняется со временем, и не каждый сертификат безопасности на рынке есть в нем.
Что происходит, если у вас недостаточно опыта
Здесь имеет значение статус Associate of (ISC)². Если вы сдадите экзамен, но еще не имеете требуемого опыта, вы не получите отказ и не будете отклонены — вы становитесь Associate of (ISC)². Затем у вас есть шесть лет для накопления необходимого опыта и его подачи на рассмотрение.
Это постоянно вызывает путаницу, потому что объявления о вакансиях указывают «требуется CISSP» без различия между полной сертификацией и статусом Associate. Если вы в начале своей карьеры, сдача экзамена и получение статуса Associate — это все еще значимый сигнал для менеджера по найму. Это показывает им, что вы знаете материал, даже если еще не накопили годы.
Документирование и подтверждение вашего опыта
После сдачи экзамена вы подаете заявку на подтверждение, описывая вашу соответствующую трудовую историю, домен за доменом. Это должно быть подтверждено другим сертифицированным специалистом (ISC)² в надлежащем статусе, который может подтвердить точность вашего опыта. Если вы не знаете никого, кто имеет текущую сертификацию (ISC)², сама (ISC)² может выступить в качестве подтверждающей стороны, хотя этот процесс занимает больше времени и включает более тщательную проверку вашей представленной истории.
Будьте конкретны в своем описании. «Ответственен за сетевую безопасность» — расплывчато и приглашает уточняющие вопросы. «Конфигурировал и поддерживал наборы правил брандмауэра Palo Alto, проводил ежеквартальные проверки доступа для 200+ учетных записей пользователей и руководил реагированием на инциденты, связанные с компрометацией фишингом» дает подтверждающей стороне и (ISC)² что-то конкретное для проверки.
Распространенные ошибки при работе с требованиями
Самая большая — это предположение, что сертификации сами по себе заменяют опыт. Они этого не делают, за исключением одного одногодичного отказа. CEH, Security+ и облачная сертификация безопасности, объединенные вместе, все еще дают вам только один год скидки, не три.
Вторая ошибка — недоучет соответствующего опыта, потому что он не произошел в роли, обозначенной
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward