arrow_back回到田野筆記
NETWORKING 已發佈 28 Jul 2026

CISSP 經驗要求,實際解釋

CISSP 五年經驗規則、豁免條款,以及 Associate 資格實際運作方式的實用分析。

大多數人對 CISSP 感到困惑的原因不是考試內容,而是圍繞誰實際上有資格持有該認證的細則。考試本身對幾乎任何願意支付報名費的人開放。認證則是另一回事,這個差距造成了真正的混亂。

五年規則,詳細說明

(ISC)² 要求在 CISSP 八個領域中至少兩個領域擁有五年累計、有償工作經驗:安全與風險管理、資產安全、安全架構與工程、通訊與網路安全、身分與存取管理、安全評估與測試、安全運營,以及軟體開發安全。

該經驗必須是全職的,不需要來自標題中有「安全」的工作。如果你曾是系統管理員負責修補程式、防火牆規則和存取審查,那計入安全運營和身分與存取管理。做過威脅建模和安全程式碼審查的開發人員可以將時間計入軟體開發安全。這些領域的定義刻意很廣泛,所以在假設自己不符合條件前,請仔細閱讀 (ISC)² 網站上的領域描述。

兼職工作和實習也可以計入,但需要按比例計算。(ISC)² 發佈了具體公式:1,040 小時兼職工作等於六個月經驗,2,080 小時等於一年。無償實習無論工作時數多少都不計入。

一年豁免

如果你持有四年制大學學位,或 (ISC)² 核准清單上的認證之一(例如 CompTIA Security+、CISA,或相關碩士學位),你就能獲得一年豁免。這將要求從五年降低至四年。這個豁免只能使用一次,而不是每個認證一次,所以堆疊三個符合條件的認證不會讓你減少三年。

在假設你的認證符合條件前,請再次檢查核准清單。它會隨時間變化,並非市場上的每個安全認證都在其中。

如果你還沒有足夠的經驗

Associate of (ISC)² 資格在這裡就很重要了。如果你通過了考試但還沒有達到所需經驗,你不會失敗或被拒絕——你會成為 Associate of (ISC)²。然後你有六年時間累積所需經驗並提交審查。

這經常讓人困惑,因為職位公告列出「需要 CISSP」而沒有區分完整認證和 Associate 資格。如果你正處於職業早期,通過考試並持有 Associate 資格對招聘經理仍然是一個有意義的信號。它告訴他們你掌握了材料,即使你還沒有積累年份。

記錄和簽署你的經驗

通過考試後,你提交背書申請,逐個領域描述你的相關工作經歷。這必須由另一位信譽良好的 (ISC)² 認證專業人士背書,他可以證明你的經驗準確無誤。如果你不認識任何持有有效 (ISC)² 認證的人,(ISC)² 本身可以充當背書人,但該過程耗時更長,涉及對你提交歷史的更多審查。

在你的描述中要具體。「負責網路安全」太模糊,容易引發後續問題。「設定和維護 Palo Alto 防火牆規則集、每季進行 200+ 使用者帳戶的存取審查,以及領導網路釣魚相關入侵的事件回應」為背書人和 (ISC)² 提供了具體可驗證的內容。

人們在此要求上常犯的錯誤

最大的錯誤是假設認證可以單獨代替經驗。除了唯一的一年豁免外,它們不能。CEH、Security+ 和雲端安全認證堆疊在一起仍然只能減少一年,而不是三年。

第二個錯誤是低估相關經驗,因為它沒有發生在標題為

本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。

準備好更進一步了嗎?

這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。

免費開始arrow_forward