CISSP vs Security+: Який сертифікат вам потрібний першим?
CISSP vs Security+ — чесне порівняння: вимоги до досвіду, складність, етап кар'єри та чому більшості людей у Великобританії потрібен один перед іншим.
Це насправді не конкуруючі сертифікати
Я постійно отримую це запитання, і чесна відповідь така: CISSP та Security+ не конкурують за те саме місце у вашому CV — вони розташовані на абсолютно різних етапах кар'єри. Security+ — це сертифікат початкового рівня, незалежний від виробника, спрямований на людей, які входять у кібербезпеку. CISSP — це сертифікат старшого рівня для менеджерів та архітекторів від ISC2, який вимагає років оплачуваної роботи, щоб навіть отримати повне звання. Порівняння їх лоб у лоб — це трохи як порівняння тесту на права з ліцензією на вождіння HGV — пов'язана сфера, зовсім інший рівень.
Якщо ви ставите це запитання, тому що ви новачок у цій галузі, відповідь проста: Security+ спочатку, завжди. CISSP ще недоступний, і навіть якби це було так, це не була б правильна посвідчення для вашої поточної позиції.
Вимога до досвіду, яку більшість пропускають
Це деталь, на якій спотикаються люди: CISSP вимагає мінімум п'яти років кумулятивного, оплачуваного робочого досвіду принаймні у двох з восьми доменів CISSP (один рік можна виключити з відповідним ступенем або іншим затвердженим сертифікатом). Ви можете скласти та пройти іспит без цього досвіду та стати «Associate of ISC2», але повного звання CISSP ви не отримаєте, поки вимога до досвіду не буде задоволена та затверджена. Security+ не має таких вимог — ви можете скласти його в перший день своєї кар'єри.
Це практична причина, чому більшість людей потребують Security+ або еквівалентного фундаменту задовго до того, як CISSP стане актуальним для їхної ситуації. Це також пояснює, чому оголошення про роботу, що просять «CISSP або еквівалент, 5+ років досвіду», виглядають зовсім не як посади початкового рівня, які згадують Security+ — вони взагалі не спрямовані на того ж кандидата, і сприйняття їх як сходинок однієї короткої драбини встановлює нереалістичні очікування у будь-якому разі.
Бік біля боку
| Security+ (SY0-701) | CISSP | |
|---|---|---|
| Рівень | Початковий рівень | Старший / менеджмент |
| Орган | CompTIA | ISC2 |
| Потрібний досвід | Немає | 5 років (з виключеннями) |
| Фокус | Технічні основи | Управління безпекою, gouvernance, архітектура |
| Типовий власник | Молодший аналітик, міняючий кар'єру | Менеджер безпеки, архітектор, CISO-трек |
| Поновлення | Безперервна освіта | Безперервна освіта (CPEs) |
Що я кажу студентам, які хочуть перейти прямо до CISSP
Іноді я зустрічаю студента, як правило, того, хто міняє кар'єру, приходячи зі старшої посади в іншій сфері — управління програмами, керівництво інженерією, військова справа — який хоче поїхати прямо на CISSP, тому що це виглядає як «топ» сертифікат. Я їм скажу те ж саме кожного разу: CISSP тестує широту знань управління безпекою у восьми доменах, і без будь-якого розуміння технічних основ, ви будете запам'ятовувати концепції, які ви ніколи насправді не бачили в застосуванні. Це набагато важче, набагато менш стійкий спосіб навчання, і це вам не допоможе, якщо ви не можете пройти вимогу досвіду, щоб володіти повною посвідченням.
Побудуйте технічний фундамент спочатку — Security+ або еквівалент, в ідеалі з деякою практичною практикою — потім дайте CISSP бути посвідченням, яке формалізує знання на рівні менеджменту, коли ви насправді працюєте на цьому рівні. Я кажу це як той, хто володіє CISSP: іспит нагороджує судження, побудоване з реальних рішень, які ви мали приймати під тиском — живий інцидент, компромис бюджету, виняток політики, який ніхто не хотів підписувати. Без цього багажу досвіду, на який можна спиратися, ви запам'ятовуєте абстракції замість розпізнавання шаблонів, які ви вже знаєте, і це набагато повільніший, набагато менш надійний спосіб підготування.
Розумний порядок
- Security+ (або ISC2 CC) — фундаментальна лексика та концепції.
- Практичний досвід — роль аналітика, практичні сертифікати на кшталт BTL1, практичні проекти.
- Спеціалізація — безпека хмари, синя команда, GRC, залежно від того, куди рухається ваша кар'єра.
- CISSP — як тільки ви накопичуєте роки досвіду та рухаєтесь до управління або відповідальності архітектури.
Якщо ви не впевнені, чи варто витрачати зусилля на CISSP навіть після того, як ви відповідаєте вимогам, я окремо написав за і проти: is CISSP worth it. А якщо вам потрібна повніша картина того, де Security+ сидить до всього цього, див. is Security+ worth it.
Часті питання
Чи можу я отримати CISSP без будь-якого робочого досвіду?
Ви можете скласти іспит та стати ISC2 Associate, працюючи над повним звичаєм CISSP по мірі накопичення необхідного досвіду. Ви не можете володіти повною посвідченням CISSP без нього.
Чи CISSP складніший за Security+?
Да, але не лише через складність змісту — CISSP тестує широту та судження у темах управління безпекою, що складніше ніж більш визначені, технічні цілі Security+.
Чи повинні люди, які змінюють кар'єру, безпосередньо робити CISSP?
Тільки якщо у вас уже є багато років відповідного досвіду з суміжних сфер, які ISC2 визнає — наприклад, ролі управління ІТ-ризиком, аудиту або програмами з реальним змістом безпеки. Інакше спочатку побудуйте фундамент.
Чи Security+ зараховується в вимогу досвіду CISSP?
Security+ сам по собі не зараховується як робочий досвід, але CompTIA має угоди, які дозволяють певним сертифікатам CompTIA задовольнити один рік виключення досвіду CISSP — перевірте офіційну сторінку ISC2 для поточного списку, оскільки ці домовленості змінюються.
Не впевнені, який з них насправді відповідає вашій поточній ситуації? Забронюйте пробний урок і ми прокладемо реалістичний наступний крок, а не амбітний.
Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.
Початок безплатноarrow_forward