CISSP vs Security+: Какой вам нужен в первую очередь?
Честное сравнение CISSP и Security+ — требования к опыту, сложность, этап карьеры и почему большинству людей в UK нужен один перед другим.
Это не совсем конкурирующие сертификаты
Я получаю этот вопрос постоянно, и честный ответ: CISSP и Security+ не конкурируют за одно место в вашем резюме — они находятся на совершенно разных этапах карьеры. Security+ — это начальный уровень, независимый от производителя сертификат, нацеленный на людей, входящих в кибербезопасность. CISSP — это сертификат управления и архитектуры старшего уровня от ISC2, для получения полного статуса которого требуется много лет оплачиваемого опыта работы. Сравнивать их лоб в лоб — это примерно как сравнивать водительское удостоверение с лицензией на грузовик — связанная область, но совсем другой уровень.
Если вы задаёте этот вопрос, потому что только начинаете в этой области, ответ простой: Security+ в первую очередь, всегда. CISSP пока вам недостижим, и даже если бы и был, это не был бы правильный сертификат для вашего текущего уровня.
Требование по опыту, которое многие упускают
Вот деталь, которая запутывает людей: CISSP требует минимум пять лет совокупного оплачиваемого опыта работы как минимум в двух из восьми доменов CISSP (один год можно отменить при наличии релевантной степени или другого утверждённого сертификата). Вы можете сдать и пройти экзамен без этого опыта и стать «Associate of ISC2», но полное звание CISSP вы получите только после выполнения и подтверждения требования по опыту. Security+ не имеет таких требований — вы можете сдавать его в первый день вашей карьеры.
Вот практическая причина, почему большинству людей нужны Security+ или эквивалент в качестве основы, задолго до того, как CISSP станет актуален для их ситуации. Это также объясняет, почему объявления о вакансиях с требованием «CISSP или эквивалент, 5+ лет опыта» не похожи на объявления начального уровня, упоминающие Security+ — они вообще не нацелены на одного и того же кандидата, и трактовать их как ступени одной короткой лестницы создаёт нереалистичные ожидания в обе стороны.
Сравнение
| Security+ (SY0-701) | CISSP | |
|---|---|---|
| Уровень | Начальный уровень | Старший / управление |
| Организация | CompTIA | ISC2 |
| Требуемый опыт | Нет | 5 лет (с отменами) |
| Фокус | Технические основы | Управление безопасностью, управление, архитектура |
| Типичный держатель | Младший аналитик, переходящий в профессию | Менеджер безопасности, архитектор, кандидат на CISO |
| Продление | Непрерывное обучение | Непрерывное обучение (CPE) |
Что я говорю студентам, которые хотят перейти сразу на CISSP
Оказывается, ко мне приходит студент, обычно меняющий профессию с руководящей роли в другой области — управление проектами, инженерное руководство, военная служба, — который хочет идти сразу на CISSP, потому что это выглядит как «топовый» сертификат. Я говорю им одно и то же каждый раз: CISSP проверяет широту знаний об управлении безопасностью по восьми доменам, и без какого-либо понимания технических основ вы будете заучивать концепции, которые никогда не видели в действии. Это гораздо более сложный и гораздо менее прочный способ учиться, и это не помогает вам, если вы всё равно не можете пройти требование по опыту, чтобы получить полный сертификат.
Сначала постройте техническую основу — Security+ или эквивалент, в идеале с практической работой — затем позвольте CISSP быть сертификатом, который формализует знания управления, когда вы действительно работаете на этом уровне. Я говорю это как человек, имеющий CISSP: экзамен вознаграждает суждение, построенное на реальных решениях, которые вам пришлось принимать под давлением — живой инцидент, компромисс по бюджету, исключение политики, которое никто не хотел подписывать. Без этого запаса опыта, на который можно опираться, вы заучиваете абстракции вместо распознавания паттернов, которые вы уже знаете, и это гораздо более медленный и гораздо менее надёжный способ подготовки.
Разумный порядок
- Security+ (или ISC2 CC) — основная лексика и концепции.
- Практический опыт — роль аналитика, практический сертификат, такой как BTL1, практические проекты.
- Специализация — облачная безопасность, синяя команда, GRC, в зависимости от того, как развивается ваша карьера.
- CISSP — когда вы накапливаете годы опыта и движетесь к управлению или ответственности за архитектуру.
Если вы не уверены, стоит ли CISSP усилий даже после того, как вы соответствуете требованиям, я отдельно рассмотрел аргументы за и против: стоит ли CISSP. И если вы хотите более полную картину того, где Security+ находится до всего этого, см. стоит ли Security+.
FAQ
Могу ли я получить CISSP без опыта работы?
Вы можете пройти экзамен и стать Associate of ISC2, работая над получением полного обозначения CISSP по мере накопления требуемого опыта. Вы не можете иметь полный сертификат CISSP без него.
CISSP сложнее, чем Security+?
Да, но не только из-за сложности содержания — CISSP проверяет широту и суждение по темам управления безопасностью, что сложнее зубрить, чем более определённые технические цели Security+.
Должны ли те, кто меняет профессию, идти сразу на CISSP?
Только если у вас уже есть годы релевантного опыта из смежных областей, которые ISC2 будет признавать — например, роли в IT-рисках, аудите или управлении программами с реальным содержанием безопасности. В противном случае сначала постройте основу.
Засчитывается ли Security+ в требование по опыту CISSP?
Security+ сам по себе не засчитывается как опыт работы, но CompTIA имеет соглашения, которые позволяют определённым сертификатам CompTIA удовлетворить один год отмены требования по опыту CISSP — проверьте официальную страницу ISC2 для текущего списка, так как эти соглашения меняются.
Не уверены, что из этого действительно соответствует вашей текущей ситуации? Запишитесь на пробный урок и мы обозначим реалистичный следующий шаг, а не идеальный.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward