CISSP Experience Requirements, Actually Explained
การแยกรายละเอียดเชิงปฏิบัติของกฎห้าปีของ CISSP การยกเว้น และวิธีการทำงานจริงของการแนะนำ Associate
ผู้คนส่วนใหญ่ไม่ติดขัดกับ CISSP เพราะเนื้อหาข้อสอบ แต่เพราะเนื้อหาข้อมูลที่ดีของใครที่สามารถถืออักษรนิยม ได้จริง ข้อสอบเองเปิดให้เกือบทุกคนที่ยินดีจ่ายค่าธรรมเนียม การรับรองความสามารถเป็นเรื่องที่ต่างออกไป และช่องว่างนั้นทำให้เกิดความสับสนที่แท้จริง
กฎห้าปี แยกรายละเอียด
(ISC)² ต้องการห้าปีของประสบการณ์การทำงานสะสม ที่ได้รับค่าจ้างในอย่างน้อยสองในแปดโดเมน CISSP: Security and Risk Management, Asset Security, Security Architecture and Engineering, Communication and Network Security, Identity and Access Management, Security Assessment and Testing, Security Operations และ Software Development Security
ประสบการณ์นั้นต้องเป็นเวลาเต็มวัน และไม่จำเป็นต้องมาจากงานที่มี "security" ในชื่อ หากคุณเป็น sysadmin ที่จัดการ patching, firewall rules และการตรวจสอบการเข้าถึง นั่นนับรวมเข้ากับ Security Operations และ IAM นักพัฒนาที่ทำ threat modeling และ secure code review เป็นส่วนหนึ่งของบทบาทของพวกเขาสามารถนับเวลาไปยัง Software Development Security ได้ โดเมนนั้นกว้างโดยเจตนา ดังนั้นให้อ่านรายละเอียดโดเมนบนเว็บไซต์ (ISC)² อย่างระมัดระวังก่อนที่จะสมมติว่าคุณไม่มีคุณสมบัติ
งานนอกเวลาและการฝึกงานสามารถนับได้เช่นกัน แต่จะลดตามสัดส่วน (ISC)² เผยแพร่สูตรเฉพาะ: 1,040 ชั่วโมงของงานนอกเวลาเท่ากับหกเดือนของประสบการณ์ และ 2,080 ชั่วโมงเท่ากับหนึ่งปี การฝึกงานที่ไม่ได้รับค่าจ้างไม่นับเลย ไม่ว่าจะมีกี่ชั่วโมง
การยกเว้นหนึ่งปี
หากคุณมีปริญญาวิทยาลัยสี่ปี หรือหนึ่งในข้อมูลประจำตัวในรายการที่อนุมัติของ (ISC)² (เช่น CompTIA Security+, CISA หรือปริญญาโท ที่เกี่ยวข้อง) คุณได้รับการยกเว้นหนึ่งปี ซึ่งทำให้ความต้องการลดลงจากห้าปีเป็นสี่ปี การยกเว้นนี้ใช้ได้เพียงครั้งเดียว ไม่ใช่ต่อข้อมูลประจำตัว ดังนั้นการสแตค ข้อมูลประจำตัวที่มีคุณสมบัติสามประการไม่ได้ให้คุณสามปีปิด
ตรวจสอบรายการที่อนุมัติอีกครั้งก่อนที่จะสมมติว่าข้อมูลประจำตัวของคุณมีคุณสมบัติ มันเปลี่ยนแปลงไปตามเวลา และไม่ใช่ทุกใบรับรองความปลอดภัยบนตลาดที่อยู่บนนั้น
สิ่งที่เกิดขึ้นหากคุณไม่มีประสบการณ์เพียงพอ
นี่คือที่ที่การแนะนำ Associate of (ISC)² มีความสำคัญ หากคุณผ่านข้อสอบแต่ยังไม่มีประสบการณ์ที่จำเป็น คุณจะไม่ล้มเหลวหรือถูกปฏิเสธ คุณจะกลายเป็น Associate of (ISC)² แล้ว จากนั้นคุณจะต้องใช้เวลาหกปีในการสะสมประสบการณ์ที่จำเป็นและส่งเพื่อตรวจสอบ
เรื่องนี้ทำให้คนสับสนอยู่เรื่อยๆ เพราะการประกาศรับสมัครงานแสดงรายการ "CISSP required" โดยไม่แยกแยะระหว่างการรับรองความสามารถแบบเต็มและสถานะ Associate หากคุณเป็นคนในช่วงต้นอาชีพ การผ่านข้อสอบและถือสถานะ Associate ยังคงเป็นสัญญาณที่มีความหมายสำหรับผู้จัดการการรับสมัครงาน มันบอกพวกเขาว่าคุณรู้เนื้อหาแม้ว่าคุณจะไม่ได้ลงชื่อไป
การบันทึกและการรับรองประสบการณ์ของคุณ
หลังจากผ่านข้อสอบ คุณส่งใบสมัครการรับรองที่อธิบายประวัติการทำงานที่เกี่ยวข้องของคุณ โดเมนต่อโดเมน ซึ่งจะต้องได้รับการรับรองจากมืออาชีพ (ISC)² ที่ได้รับการรับรองอื่นที่มีสถานะดี ซึ่งสามารถรับรองประสบการณ์ของคุณถูกต้อง หากคุณไม่รู้จักใครที่ถืออักษรนิยม (ISC)² ปัจจุบัน (ISC)² เองสามารถทำหน้าที่เป็นผู้รับรอง แม้ว่ากระบวนการนั้นใช้เวลานานขึ้นและเกี่ยวข้องกับการตรวจสอบประวัติการทำงานที่ส่งมามากขึ้น
จงเฉพาะเจาะจงในการเขียนของคุณ "Responsible for network security" นั้นคลุมเครือและชักเชิญคำถามติดตาม "Configured and maintained Palo Alto firewall rulesets, conducted quarterly access reviews for 200+ user accounts, and led incident response for phishing-related compromises" ให้ผู้รับรองและ (ISC)² มีบางอย่างที่เป็นรูปธรรมสำหรับการตรวจสอบ
ข้อผิดพลาดทั่วไปที่ผู้คนกระทำกับความต้องการ
ข้อผิดพลาดที่ใหญ่ที่สุดคือการสมมติว่าข้อมูลประจำตัวเพียงอย่างเดียวแทนที่ประสบการณ์ พวกเขาไม่ได้ นอกเหนือจากการยกเว้นหนึ่งปีเดียว CEH, Security+ และข้อมูลประจำตัวความปลอดภัยระบบคลาวด์ที่สแตคด้วยกัน ยังคงได้รับเพียงหนึ่งปีปิดเท่านั้น ไม่ใช่สาม
ข้อผิดพลาดที่สองคือการนับประสบการณ์ที่เกี่ยวข้องต่ำเกินไป เพราะมันไม่ได้เกิดขึ้นในบทบาทที่มีป้ายกำกับ
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward