CISSP vs Security+: คุณต้องอันไหนก่อน?
เปรียบเทียบ CISSP กับ Security+ อย่างตรงไป — ความต้องการด้านประสบการณ์ ระดับความยากง่าย ขั้นตอนอาชีพ และเหตุที่คนส่วนใหญ่ในสหราชอาณาจักรต้องมีอันหนึ่งก่อนอีกอันหนึ่ง
ไม่ได้แข่งขันกัน
ฉันได้รับคำถามนี้อยู่เรื่อย ๆ และคำตอบที่ตรงไปตรงมาคือ CISSP และ Security+ ไม่ได้แข่งขันสำหรับตำแหน่งเดียวกันบน CV ของคุณ — พวกมันอยู่ที่ขั้นตอนอาชีพที่แตกต่างกันโดยสิ้นเชิง Security+ เป็นประกาศนียบัตรระดับเริ่มต้น vendor-neutral สำหรับผู้เข้าสู่สาขา cyber security CISSP เป็นประกาศนียบัตรระดับสูงด้านการบริหารและสถาปัตยกรรมจาก ISC2 ที่ต้องมีประสบการณ์การทำงานได้รับค่าจ้างหลายปีเพื่อให้ได้ประกาศนียบัตรฉบับเต็ม การเปรียบเทียบแบบเห็นหน้ากันนั้นเหมือนเปรียบเทียบการทดสอบขับขี่กับใบอนุญาต HGV — เขตข้อมูลที่เกี่ยวข้อง ระดับที่แตกต่างกันมาก
ถ้าคุณถามคำถามนี้เพราะคุณเพิ่งเข้าสู่สาขานี้ คำตอบนั้นง่ายมาก: Security+ ก่อนเสมอ CISSP ยังไม่สามารถถึงได้ และแม้ว่าจะเป็นไปได้ มันก็ไม่ใช่ประกาศนียบัตรที่เหมาะสำหรับที่ที่คุณอยู่
ความต้องการด้านประสบการณ์ที่คนส่วนใหญ่พลาดไป
นี่คือรายละเอียดที่ทำให้คนสับสน: CISSP ต้องการประสบการณ์การทำงานได้รับค่าจ้างสะสมขั้นต่ำห้าปีในอย่างน้อยสองจากแปด CISSP domains (สามารถยกเว้นหนึ่งปีด้วยปริญญาที่เกี่ยวข้องหรือประกาศนียบัตรอนุมัติอื่น) คุณสามารถสอบและผ่านสอบได้โดยไม่มีประสบการณ์นั้นและกลายเป็น "Associate of ISC2" แต่คุณไม่ได้ได้ประกาศนียบัตร CISSP ฉบับเต็มจนกว่าความต้องการด้านประสบการณ์จะเป็นไปตามที่เอนโดร์ส Security+ ไม่มีความต้องการดังกล่าว — คุณสามารถสอบได้ในวันแรกของอาชีพ
นั่นคือเหตุผลในทางปฏิบัติว่าทำไมคนส่วนใหญ่ต้อง Security+ หรือพื้นฐานเทียบเท่า นานก่อนที่ CISSP จะเกี่ยวข้องกับสถานการณ์ของพวกเขา นอกจากนี้ยังอธิบายว่าเหตุใดโฆษณาการจ้างงานที่ขอ "CISSP หรือเทียบเท่า 5+ ปีประสบการณ์" ดูแตกต่างอย่างสิ้นเชิงจากประกาศว่างสูตรระดับเริ่มต้นที่กล่าวถึง Security+ — พวกมันไม่ได้มีจุดมุ่งหมายสำหรับผู้สมัครคนเดียวกันเลย และการปฏิบัติต่อพวกมันเหมือนขั้นบันไดบนบันไดสั้นเดียวกันจะตั้งความคาดหวังที่ไม่สมจริงไปทั้งสองทาง
เคียงข้างกัน
| Security+ (SY0-701) | CISSP | |
|---|---|---|
| Level | Entry-level | Senior / management |
| Body | CompTIA | ISC2 |
| Experience required | ไม่มี | 5 ปี (มีการยกเว้น) |
| Focus | Technical fundamentals | Security management, governance, architecture |
| Typical holder | Junior analyst, career changer | Security manager, architect, CISO-track |
| Renewal | Continuing education | Continuing education (CPEs) |
สิ่งที่ฉันบอกนักเรียนที่ต้องการข้ามไป CISSP โดยตรง
บ่อยครั้งฉันได้นักเรียนคนหนึ่ง โดยปกติเป็นผู้เปลี่ยนอาชีพที่มาจากบทบาทระดับสูงในสาขาอื่น — การจัดการโครงการ ภาวะผู้นำด้านวิศวกรรม ทหาร — ที่ต้องการไปตรงสำหรับ CISSP เพราะดูเหมือนประกาศนียบัตร "ชั้นบน" ฉันบอกพวกเขาเรื่องเดียวกันทุกครั้ง: CISSP ทดสอบความกว้างของความรู้ด้านการจัดการความมั่นคงในแปด domains และหากไม่มีพื้นฐานใด ๆ ในพื้นฐานทางเทคนิค คุณจะจำแนวคิดที่คุณไม่เคยเห็นการใช้งานจริงมา่ก่อน นั่นเป็นวิธีที่ยากกว่ามากและไม่ยั่งยืนนักในการเรียนรู้ และมันไม่ช่วยคุณถ้าคุณไม่สามารถตรวจสอบความต้องการด้านประสบการณ์เพื่อให้ได้ประกาศนียบัตรฉบับเต็มได้
สร้างพื้นฐานทางเทคนิคก่อน — Security+ หรือเทียบเท่า ในอุดมคติพร้อมกับการฝึกฝนภาคปฏิบัติบางประการ — จากนั้นให้ CISSP เป็นประกาศนียบัตรที่ทำให้ความรู้ด้านการบริหารระดับการจัดการเป็นทางการเมื่อคุณกำลังดำเนินการในระดับนั้นจริง ๆ ฉันบอกสิ่งนี้ว่าเป็นคนที่ถือ CISSP: สอบให้รางวัลการตัดสินใจที่สร้างขึ้นจากการตัดสินใจจริงที่คุณต้องทำภายใต้ความกดดัน — เหตุการณ์ที่เกิดขึ้นจริง การแลกเปลี่ยนงบประมาณ ข้อยกเว้นนโยบายที่ไม่ใครต้องการลงนาม หากไม่มีสิ่งที่สะสมของประสบการณ์เพื่อดึง คุณจะจำนามธรรมแทนการรู้จำรูปแบบที่คุณรู้จักแล้ว และนั่นเป็นวิธีที่ช้ากว่า เชื่อถือได้น้อยกว่าในการเตรียม
ลำดับที่เหมาะสม
- Security+ (หรือ ISC2 CC) — คำศัพท์และแนวคิดพื้นฐาน
- Hands-on experience — บทบาท analyst, ประกาศนียบัตร hands-on เช่น BTL1, โครงการภาคปฏิบัติ
- A specialisation — cloud security, blue team, GRC, ขึ้นอยู่กับทิศทางอาชีพของคุณ
- CISSP — เมื่อคุณสะสมปีของประสบการณ์และเคลื่อนไปสู่การบริหารหรือความรับผิดชอบด้านสถาปัตยกรรม
ถ้าคุณไม่แน่ใจว่า CISSP คุ้มค่าแม้ว่าคุณจะสมควรได้บ้าง ฉันได้เขียนกรณีสำหรับและต่อต้านแยกกัน: is CISSP worth it และถ้าคุณต้องการภาพที่สมบูรณ์ยิ่งขึ้นว่า Security+ อยู่ที่ไหนก่อนสิ่งนี้ทั้งหมด ดู is Security+ worth it
FAQ
ฉันได้ CISSP โดยไม่มีประสบการณ์การทำงานได้ไหม
คุณสามารถผ่านสอบและกลายเป็น ISC2 Associate ทำงานเพื่อหา CISSP ฉบับเต็มเมื่อคุณสะสมประสบการณ์ที่จำเป็น คุณไม่สามารถถือประกาศนียบัตร CISSP ฉบับเต็มโดยไม่มี
CISSP ยากกว่า Security+ หรือไม่
ใช่ แต่ไม่ใช่เพราะความยากของเนื้อหาเท่านั้น — CISSP ทดสอบความกว้างและการตัดสินใจในหัวข้อการจัดการความมั่นคงซึ่งยากต่อการเก่ง กว่าวัตถุประสงค์ทางเทคนิคที่กำหนดได้มากขึ้นของ Security+
ผู้เปลี่ยนอาชีพควรไปตรง CISSP หรือไม่
เฉพาะในกรณีที่คุณมีประสบการณ์หลายปีจากสาขาที่เกี่ยวข้องแล้วซึ่ง ISC2 จะให้เครดิต — ตัวอย่างเช่น IT risk, audit หรือบทบาทการจัดการโครงการที่มีเนื้อหาความมั่นคงจริง ๆ มิฉะนั้นให้สร้างพื้นฐานก่อน
Security+ นับไปทางความต้องการด้านประสบการณ์ของ CISSP หรือไม่
Security+ เอง ไม่นับเป็นประสบการณ์การทำงาน แต่ CompTIA มีข้อตกลงที่ให้ประกาศนียบัตร CompTIA บางรายการตอบสนองการยกเว้นประสบการณ์ CISSP หนึ่งปี — ตรวจสอบหน้าอย่างเป็นทางการของ ISC2 สำหรับรายการปัจจุบันเนื่องจากการจัดเรียงนี้เปลี่ยนไป
ไม่แน่ใจว่าสิ่งเหล่านี้ตรงกับที่คุณอยู่ตอนนี้จริง ๆ หรือไม่ Book a trial lesson และเราจะระบุขั้นตอนต่อไปที่สมจริงแทนขั้นตอนที่ทำให้เกิดความปรารถนา
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward