arrow_backНазад к полевым заметкам
CERTIFICATIONS Опубликовано 7 Jul 2026

CISSP vs Security+: Какой вам нужен в первую очередь?

Честное сравнение CISSP и Security+ — требования к опыту, сложность, этап карьеры и почему большинству людей в UK нужен один перед другим.

Это не совсем конкурирующие сертификаты

Я получаю этот вопрос постоянно, и честный ответ: CISSP и Security+ не конкурируют за одно место в вашем резюме — они находятся на совершенно разных этапах карьеры. Security+ — это начальный уровень, независимый от производителя сертификат, нацеленный на людей, входящих в кибербезопасность. CISSP — это сертификат управления и архитектуры старшего уровня от ISC2, для получения полного статуса которого требуется много лет оплачиваемого опыта работы. Сравнивать их лоб в лоб — это примерно как сравнивать водительское удостоверение с лицензией на грузовик — связанная область, но совсем другой уровень.

Если вы задаёте этот вопрос, потому что только начинаете в этой области, ответ простой: Security+ в первую очередь, всегда. CISSP пока вам недостижим, и даже если бы и был, это не был бы правильный сертификат для вашего текущего уровня.

Требование по опыту, которое многие упускают

Вот деталь, которая запутывает людей: CISSP требует минимум пять лет совокупного оплачиваемого опыта работы как минимум в двух из восьми доменов CISSP (один год можно отменить при наличии релевантной степени или другого утверждённого сертификата). Вы можете сдать и пройти экзамен без этого опыта и стать «Associate of ISC2», но полное звание CISSP вы получите только после выполнения и подтверждения требования по опыту. Security+ не имеет таких требований — вы можете сдавать его в первый день вашей карьеры.

Вот практическая причина, почему большинству людей нужны Security+ или эквивалент в качестве основы, задолго до того, как CISSP станет актуален для их ситуации. Это также объясняет, почему объявления о вакансиях с требованием «CISSP или эквивалент, 5+ лет опыта» не похожи на объявления начального уровня, упоминающие Security+ — они вообще не нацелены на одного и того же кандидата, и трактовать их как ступени одной короткой лестницы создаёт нереалистичные ожидания в обе стороны.

Сравнение

Security+ (SY0-701)CISSP
УровеньНачальный уровеньСтарший / управление
ОрганизацияCompTIAISC2
Требуемый опытНет5 лет (с отменами)
ФокусТехнические основыУправление безопасностью, управление, архитектура
Типичный держательМладший аналитик, переходящий в профессиюМенеджер безопасности, архитектор, кандидат на CISO
ПродлениеНепрерывное обучениеНепрерывное обучение (CPE)

Что я говорю студентам, которые хотят перейти сразу на CISSP

Оказывается, ко мне приходит студент, обычно меняющий профессию с руководящей роли в другой области — управление проектами, инженерное руководство, военная служба, — который хочет идти сразу на CISSP, потому что это выглядит как «топовый» сертификат. Я говорю им одно и то же каждый раз: CISSP проверяет широту знаний об управлении безопасностью по восьми доменам, и без какого-либо понимания технических основ вы будете заучивать концепции, которые никогда не видели в действии. Это гораздо более сложный и гораздо менее прочный способ учиться, и это не помогает вам, если вы всё равно не можете пройти требование по опыту, чтобы получить полный сертификат.

Сначала постройте техническую основу — Security+ или эквивалент, в идеале с практической работой — затем позвольте CISSP быть сертификатом, который формализует знания управления, когда вы действительно работаете на этом уровне. Я говорю это как человек, имеющий CISSP: экзамен вознаграждает суждение, построенное на реальных решениях, которые вам пришлось принимать под давлением — живой инцидент, компромисс по бюджету, исключение политики, которое никто не хотел подписывать. Без этого запаса опыта, на который можно опираться, вы заучиваете абстракции вместо распознавания паттернов, которые вы уже знаете, и это гораздо более медленный и гораздо менее надёжный способ подготовки.

Разумный порядок

  1. Security+ (или ISC2 CC) — основная лексика и концепции.
  2. Практический опыт — роль аналитика, практический сертификат, такой как BTL1, практические проекты.
  3. Специализация — облачная безопасность, синяя команда, GRC, в зависимости от того, как развивается ваша карьера.
  4. CISSP — когда вы накапливаете годы опыта и движетесь к управлению или ответственности за архитектуру.

Если вы не уверены, стоит ли CISSP усилий даже после того, как вы соответствуете требованиям, я отдельно рассмотрел аргументы за и против: стоит ли CISSP. И если вы хотите более полную картину того, где Security+ находится до всего этого, см. стоит ли Security+.

FAQ

Могу ли я получить CISSP без опыта работы?

Вы можете пройти экзамен и стать Associate of ISC2, работая над получением полного обозначения CISSP по мере накопления требуемого опыта. Вы не можете иметь полный сертификат CISSP без него.

CISSP сложнее, чем Security+?

Да, но не только из-за сложности содержания — CISSP проверяет широту и суждение по темам управления безопасностью, что сложнее зубрить, чем более определённые технические цели Security+.

Должны ли те, кто меняет профессию, идти сразу на CISSP?

Только если у вас уже есть годы релевантного опыта из смежных областей, которые ISC2 будет признавать — например, роли в IT-рисках, аудите или управлении программами с реальным содержанием безопасности. В противном случае сначала постройте основу.

Засчитывается ли Security+ в требование по опыту CISSP?

Security+ сам по себе не засчитывается как опыт работы, но CompTIA имеет соглашения, которые позволяют определённым сертификатам CompTIA удовлетворить один год отмены требования по опыту CISSP — проверьте официальную страницу ISC2 для текущего списка, так как эти соглашения меняются.

Не уверены, что из этого действительно соответствует вашей текущей ситуации? Запишитесь на пробный урок и мы обозначим реалистичный следующий шаг, а не идеальный.

Готовы пойти дальше?

Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.

Начать бесплатноarrow_forward