Что такое CISSP, как его получить, не потерять и почему он не нужен

    Сегодняшний рынок вакансий ИТ-компаний вряд ли можно назвать интересным и разнообразным. Однако даже в нем можно встретить требования к сотрудникам по наличию сертификата CISSP. Эта сертификация является стандартном де-факто на западе, а вот о том, как получить этот сертификат в России поделился сотрудник нашей компании Сергей Полунин.




    На самом деле, решение о получении CISSP возникло в 2017 году, когда стало очевидно, что профессиональные сертификаты крупных вендоров окончательно перестали выполнять свою главную функцию – подтверждать знания и опыт специалистов. Виной тому коллекции дампов, общий уровень вопросов в тестах, недобросовестность тестовых центров и множество других объективных и не очень факторов.

    Я же всегда рассматривал процесс получения сертификатов как возможность подтянуть знания по нужному продукту или технологии. Потому что нет лучшего способа заполнить пробелы в образовании, чем взять руководство от гуру и прочесть от корки до корки, попутно выполняя упражнения. И так оно и было какое-то время, пока официальные руководства не начали скатываться в “нажмите кнопку в верхнем правом углу, чтобы всё заработало”, а также откровенную рекламу. Не лучше ситуация обстоит и в большинстве учебных центров, но это совсем другая история.

    Что делать?


    Кроме собственно сертификатов от вендоров, существуют и вендор-независимые системы сертификации, в сторону которых я и рекомендую смотреть специалистам, которые не отказались от идеи самостоятельного развития и профессионального роста.
    На самом деле, у меня уже был опыт сдачи подобного экзамена в 2010 году, когда я сдавал CompTIA Security+. Это очень неплохой вариант для начинающего специалиста, чтобы оценить свой уровень и даже расширить кругозор в каких-то вопросах. CompTIA Secuity+ это такой блиц из 90 вопросов за 90 минут. Экзамен, кстати, регулярно обновляется аж с 2006 года и по сей день содержит актуальные тренды в области информационной безопасности.

    Итак, Вы решили стать CISSP


    Certified Information Systems Security Professional – это вендор-независимая сертификация по информационной безопасности от организации под названием International Information Systems Security Certifications Consortium (ISC)². Это некоммерческая международная организация по тестированию и сертификации специалистов в области информационной безопасности.

    Эта сертификация появилась в далеком 1991 году и предназначена для консультантов, архитекторов и аналитиков в сфере информационной безопасности.

    CISSP, как можно догадаться, относят к числу высших сертификаций в области ИБ.
    Кроме этого, кстати, есть еще CISA (аудитор информационных систем) и CISM (менеджер в области ИБ), но сейчас речь не о них.

    Итак, решение принято, начинаем искать материалы для подготовки и обнаруживаем несколько источников:
    Во-первых, официальное руководство «CISSP (ISC)2 Certified Information Systems Security Professional Official Study Guide», James M. Stewart, Mike Chapple, Darril Gibson:



    Я пользовался именно этой книгой. Дополнительно к этому есть приложение для Android/iOS с практическим экзаменом. Это не дампы, но они позволяют оценить и почувствовать логику вопросов.

    Во-вторых, «CISSP All-in-One Exam Guide», Shon Harris:


    Это неофициальное руководство, но чуть более объемное, и, субъективно, более тяжелое для прочтения.

    В-третьих, есть небольшая книжка «Eleventh Hour CISSP: Study Guide», Eric Conrad, Joshua Feldman, Seth Misenar:


    Это чуть более 200 страниц, которые очень неплохо бы прочесть непосредственно перед экзаменом, чтобы освежить в памяти прочитанное.

    А кроме этого есть бесконечные майндкарты, конспекты, слайды от сдающих и сдавших.


    Основное, что может вынести из этих книг опытный специалист – это подтянуть термины. Чем отличается Preventive от Deterrent? Что такое ALE? Как оно связано с ARO и EF? Какая разница между due care и due diligence? Подобные вопросы должны отпасть в процессе чтения.

    Тут самое время напомнить, что все книги, само собой, на английском языке и вообще экзамен подразумевает, что вы имеете 5 лет оплачиваемого опыта в сфере ИБ в двух или более доменах (о них ниже). Вряд ли Вы, имя такой опыт, не сможете осилить 1000+ страниц на английском языке.

    Эти пять лет, кстати, можно сократить на 1 год, если у вас есть профильное образование в сфере ИБ, или какой-нибудь релевантный сертификат (да хотя бы те же CompTIA Security+ или MCSE. У меня есть оба, но сокращают срок всё равно только на 1 год).

    Теперь о доменах. Все вопросы разбиты на восемь доменов, т.е. областей:

    1. Security and Risk Management (Управление рисками информационной безопасности)
    В этом модуле рассматриваются основные теоретические основы ИБ: модели информационной безопасности, Биба/Кларк-Уилсон или Белл-ЛаПадула, “Триада ИБ”, анализ и управление рисками, подходы к управлению ИБ. Затрагиваются вопросы профессиональной этики и законодательства.

    2. Asset Security (Безопасность активов)
    В этом домене речь идет об активах, а если ставить вопрос еще уже – о данных. Основные темы: управление данными, классификация, владельцы данных, роли, управление доступом, хранение и уничтожение данных.

    3. Security Architecture and Engineering (Инженерная и архитектурная безопасность)
    Это, судя по всему, самый широкий домен в плане тем, потому что здесь и физическая безопасность (сигнализации, шлагбаумы, пожаротушение и т.п.), и криптография, и конкретные технические решения, а даже архитектурные особенности различных моделей доступа и их реализация.

    4. Communication and Network Security (Связь и сетевая безопасность)
    Наверное, самый практический и понятный домен, где придется вспомнить про SSL, TLS, HMAC, S-RPC, EAP и т.п. Если данные передаются по сетям – об этом есть вопрос в указанном домене.

    5. Identity and Access Management (Управление идентификацией и доступом)
    Здесь все вопросы про пользователей системы и их учетные данные. Вспоминаем, чем авторизация отличается от аутентификации и все они вместе от идентификации. Затем разбираемся, как выглядит цикл управления учетными записями, и чем нам может помочь двухфакторная аутентификация.

    6. Security Assessment and Testing (Оценка безопасности и тестирование)
    В этом домене разбираются практические вопросы тестирования безопасности. Зачем нужны сканеры безопасности? Кто такой OWASP? Чем грозит пентест без санкции владельца информации?

    7. Security Operations (Операции по обеспечению безопасности)
    Это самый скучный из всех доменов, где разбираются практические аспекты ежедневной рутины отдела ИБ – расследование инцидентов, обработка заявок, маркировка носителей, разделение обязанностей и полномочий, управление изменениями и т.п.

    8. Software Development Security (Безопасность разработки программного обеспечения)
    Домен выглядит несколько чужеродно, потому что рассматривает всякие вещи вроде SDLC, PERT, Agile и прочих моделей разработки ПО. Но на самом деле, CISSP должен обладать компетенцией во всех аспектах ИБ, поэтому потребуется вникнуть даже в это. Каких-то конкретных навыков программирования тут не требуется, но кто знает, чем однажды придется заниматься.

    В какой-то степени мне повезло – я действительно интересуюсь своей профессией, и большинство тем не вызвало каких-либо дополнительных вопросов, кроме, пожалуй, последнего домена. В нем нет ничего сложно, просто я не сталкивался с этим на практике.

    Регистрируемся на экзамен


    Экзамен сдается в знакомой многим тестовой системе Pearson VUE, где принимают экзамены те же Cisco или Microsoft. Однако фокус в том, что далеко не каждый из тестовых центров принимает этот экзамен. В Санкт-Петербурге, например, такой центр всего один. Всё дело в том, что к тестовым центрам, принимающим экзамен CISSP предъявляются более суровые требования, чем обычно. Например, при регистрации в тестовом центре необходима биометрическая идентификация по рисунку вен ладони, соответственно тестовому центру необходимо иметь соответствующее оборудование.

    На экзамен брать с собой ничего нельзя, кроме необходимых медикаментов и, пожалуй, чего-нибудь перекусить. А вот не забыть надо с собой документ, удостоверяющий личность.

    На экзамене


    В назначенный день приезжаем в тестовый центр, проходим формальности и садимся за компьютер. Тест состоит из 250 вопросов по всем доменам. На него дается 6 часов, перерывов нет. Причем, практически нет вопросов на знание какие-то понятий, фактов или определений. В основном вопросы направлены на проверку знания лучших практик, методологий и стандартов. Т.е. у вопроса могут быть все ответы логически правильные, но только один отвечает стандарту. Например, если среди ответов есть что-нибудь про “обеспечить физическую безопасность людей”, то этот ответ всегда правильный.


    Я управился где-то за 3,5 часа, и это весьма неплохо, потому что после двух часов напряженной работы внимание потихоньку рассеивается, логика перестает работать. Зато включается здравый смысл и опыт, которые и позволяют отсеивать заведомо ложные ответы, а из оставшихся выбирать наиболее точный.

    Итак, добираемся до последнего вопроса, нажимаем “Finish” и наконец … ничего, собственно, не происходит. Нужно подойти к Администратору тестового центра, который и выдаст распечатку с поздравлением. Либо с оповещением, что экзамен не сдан, и придется по новой платить $699 за очередную попытку. При этом, если экзамен не сдан, в распечатке будет указано, сколько баллов набрано и сколько не хватило.

    Я сдал с первого раза, притом, что на подготовку ушло около трёх месяцев. Я читал бесконечные истории, о том, как люди сдавали этот экзамен по 3-4 раза, и морально готовился к такому же сценарию. Однако всё оказалось проще, видимо не зря в требованиях указан реальный опыт работы.

    Моё разочарование “сложностью” этого экзамена разделили несколько зарубежных коллег. Причем, каждый по своей причине: кого-то расстроила простота экзамена (столько времени потратили на знакомство с международным законодательством, GDPR и поправками к конституции США, а на эту тему было только 3 вопроса), а кого-то оторванность от реальной жизни (ни одной лабораторной работы!).

    Но так и суть экзамена не в этом. Он и задуман быть “милей в ширину, но дюймом в глубину”. Кандидат должен показать свой широкий кругозор в теме, а также понимать какие бизнес-процессы стоят за галочками в настройках Active Directory, и какие политики реализуют таблицы маршрутизации. CISSP должен полюбить процессный подход и начать уже мыслить как менеджер в хорошем смысле этого слова.

    Что дальше


    Итак, экзамен сдан, и Вы стали CISSP (ха-ха, на самом деле, нет). Теперь ваш опыт должен подтвердить кто-то из действующих CISSP. Это может быть коллега, приятель или даже совсем не знакомый человек – нигде в правилах не указано, в каких Вы должны быть с ним отношениях.

    Далее необходимо принять этический кодекс (ISC)² (https://www.isc2.org/Ethics), дождаться еще одного письма с подтверждением и наконец-то получить заветный статус. На самом деле, всего на год. Дело в том, что статус CISSP необходимо подтверждать каждый год. Сдавать экзамен повторно не нужно, вместо этого работает механизм CPE (Continuing professional education), т.е. непрерывного профессионального образования. Для того, чтобы не потерять статус CISSP, необходимо участвовать в жизни ИБ-сообщества: писать статьи, участвовать в мероприятиях, читать лекции, самообразовываться, ну или на худой конец слушать тематические подкасты. За каждый тип активности начисляются очки. За год необходимо набрать не менее 40. Только в этом случае статус будет продлен.


    Что же не так?


    Довольно быстро выясняется, что о существовании CISSP знаете только Вы и пара коллег. Эти загадочные буквы не фигурируют в названиях вакансий, если это, конечно, не иностранная компания, где CISSP зачастую являются обязательным условием приглашения на собеседование. Это не хорошо и не плохо, это реалии российского рынка ИБ. Своих подобных сертификаций у нас нет, и единственным релевантным документом остается диплом о высшем образовании в сфере ИБ.


    Однако престиж профессии постепенно падает, и абитуриенты отдают предпочтение более раскрученным и социально привлекательным специальностям, а выпускники ВУЗов, приходящие на собеседования всё чаще, не могут сформулировать, чем же конкретно они занимались последние 5 лет в стенах своей alma mater.

    Парадокс в другом – количество сертифицированных CISSP, CISA и CISM в РФ постепенно растет, а значит не всё потеряно.

    Блог Сергея на английском языке можно прочитать тут.
    Газинформсервис
    Надежные решения для безопасности бизнеса

    Комментарии 7

      0
      1. В Канаде это такой стандарт-де-факто, с этим сертификатом на много проще найти работу
      2. Технических знаний этот сертификат не дает, только процессные знания и общее понимание разных областей в ИБ
      3. Только этот сертификат сам по себе не нужен. Я искал себе в отдел человека на протяжении 4х месяцев, провел порядка 30 собеседований. Уровень знаний CISSP очень отличается, и только за владение этим сертификатом я человека к себе не возьму, при прочих равных — небольшой плюс.
      4. Для технарей в области ИБ могу порекомендовать сетевые сертификты циски (CCNA как минимум, лучше CCNP Security), OSCP/OSCE, можно MCSA/MCSE Security
        0
        Жаль только, что у циски нет вот этого
        Для того, чтобы не потерять статус CISSP, необходимо участвовать в жизни ИБ-сообщества… За каждый тип активности начисляются очки. За год необходимо набрать не менее 40.

        CCNP Security с нуля ведь нельзя сдать?
          0
          Нельзя.
          0
          RHCE еще
          0
          Есть одна поправка: начиная с 18 Декабря 2017 года формат экзамена сменился на так называемый Computerized Adaptive Testing, в рамках которого количество вопросов сокращено до 100-150 вопросов. Количество вопросов завит от того, на сколько паршиво отвечает сдающий.
          Для специалистов в РФ CISSP имеет весьма посредственную пользу и, скорее, является просто личной ачивкой. А вот на загнивающем западе, в частности Канаде и США, без CISSP нельзя рассчитывать на приличную работу в области ИБ: в МО США так вообще обязательное требование. Таким образом, единственную существенную пользу для жителя РФ CISSP может оказать только при релокации.
          Если же говорить о моем сугубо субъективном мнении держателя данного сертификата, то по сути такие экзамены, как CISSP, CISA, CISM, CEH и им подобные, подтверждают не знания в области ИБ, а знания английского и способность запомнить и понять содержание 800-1000 страниц текста по заданной теме. Если хотите подтверждения практических навыков по ИБ, то сдавайте OSCP/OSCE.
          P.S.
          Если кто-то знает иные сертификации по ИБ, проверяющие практические навыки, а не умение выбирать правильный ответ из четырех возможных, то прошу поделиться в комментариях.
            0
            Как уже написали, экзамен теперь адаптивный. Он короче, и его легче сдавать.

            Я CISSP, и я считаю экзамен полезным для трех вещей:

            1. Консолидация и расширение знаний в тех областях, в которых как ИБ специалист Вы не работаете. С этим справляются и много других экзаменов по ИБ, например, Security+ или, как ни странно, тот же CEH.

            2. Правильный майдсет. Я видел много ИБ специалистов, которые думают реактивно, а не проактивно, и очень технично. Это вообще такая общая болезнь, с которой CISSP в какой-то мере помогает справится, т.к. многие ИБ — это переученные ИТ, и они всегда думают снизу вверх, а не сверху вниз.

            3. Создание общего словаря. Двум ИБ с CISSP всегда проще и быстрее договорится.

            Я видел много критики CISSP, она упирается, в основном, в то, что сертификат не дает полезных знаний, и стать ИБ он не помогает. Вроде того, что «у нас работают 5 ребят, все великолепные спецы, и все без CISSP». Цель CISSP не в том, чтобы сделать из человека спеца в его области, эта сертификация в принципе этого не может сделать. Цель именно в том, что я писал выше. Помимо прочего, CISSP уже подразумевает, что человек сдающий специалист в какой-то ИБ области (5 лет работы).

            Ну и есть еще пункт 4, для Северной Америки CISSP — это способ пройти HR фильтр. Берут все равно после тех. интервью, но по крайней мере Вы скорее получите интервью, чем тот, у кого CISSP нет.
              0

              Если я правильно понимаю не во всех центрах где принимают personvue можно сдать экзамен?

              Только полноправные пользователи могут оставлять комментарии. Войдите, пожалуйста.

              Самое читаемое