Что такое технология ITAM, для чего и с чем ее едят / Хабр

Что такое технология ITAM, для чего и с чем ее едят / Хабр Сертификаты
Содержание
  1. Что за сертификаты?
  2. Что нужно знать и понимать?
  3. Шаг 2. что с английским?
  4. «бумажная» безопасность
  5. 29 самых ценных ит-сертификатов
  6. Cissp
  7. Itil certification
  8. Software asset management или как навести порядок в программном обеспечении
  9. А вы управляете по?
  10. Базы вопросов
  11. Вопросы для оценки необходимости стать сертифицированным специалистом
  12. Глоссарий терминов
  13. Дополнительные материалы
  14. Еще немного об этике
  15. Ит-активы: хорошие и разные
  16. Как подготовиться?
  17. Какие могут быть сложности?
  18. Книги
  19. Курсы подготовки
  20. Много задач – единое решение
  21. Мышление ит-аудитора
  22. Обращайте внимание на first, last, except, not
  23. Отбросить бредовый вариант сразу и не тормозить
  24. Пара лайфхаков
  25. Планирование непрерывности бизнеса и восстановления после сбоев (bcp/drp)
  26. Предложение/спрос
  27. При пожаре выносить первым!
  28. Списывание
  29. Схема сертификации по itil
  30. Шаг 1. где я?
  31. Шаг 4. подготовка в последнюю неделю перед экзаменом

Что за сертификаты?

Сначала расшифруем аббревиатуры и переведем, но не дословно, а по смыслу.

CISSP (Certified Information Security Systems Professional) – сертифицированный специалист по информационной безопасности.

CISA (Certified Information Systems Auditor) – сертифицированный ИТ-аудитор.

CISM (Certified Information Security Manager) – сертифицированный менеджер по информационной безопасности.

Именно такой состав выбранных для рассмотрения сертификаций объясняется их близостью по темам (доменам), ну и, конечно, наличию у автора статьи опыта проведения подготовки специалистов к данным экзаменам.

Сведем информацию об экзаменах в следующую таблицу:

Что нужно знать и понимать?


Очень не хочется занудно раскрывать объем знаний, который стоит за каждым из доменов (и очень хорошо описан в руководствах по экзаменам), поэтому кратко рассмотрим портрет идеального обладателя каждого из трех сертификатов.

Шаг 2. что с английским?

Оцените, хватает ли ваших знаний английского для понимания вопросов и предлагаемых ответов, если нет, включите в свой план подготовки английский язык.

«бумажная» безопасность

Многие технические специалисты увлекаются технологиями, а вот бизнес-процессы им совершенно не интересны, соответственно корпоративные политики, процедуры, стандарты воспринимаются как ненужные бумажки. С позиций менеджмента подобные документы являются очень важными, так как формируют требования информационной безопасности, которые в свою очередь реализуются с помощью технологий и грамотных действий сотрудников. Соискателю CISSP, СISA, CISM нужно научиться мыслить как управленцу и полюбить процессный подход к менеджменту всей душой.

29 самых ценных ит-сертификатов

Зачем? Им нужны кандидаты, обладающие современными знаниями, а ИТ-сертификаты быстро демонстрируют им владение человеком определенной технологии или практики – от основ службы поддержки до владения сложными облачными средами.

Итак, являетесь ли вы недавним выпускником или опытным техническим специалистом, подготовка и получение сертификата – отличный способ расширить свой набор навыков, произвести впечатление на потенциальных работодателей и выделиться из толпы.

Согласно Руководству по заработной плате Robert Half Technology за 2020 год, это одни из самых ценных ИТ-сертификатов на сегодняшний день:

  • Сертифицированный специалист по данным (CDP)
  • Сертифицированный специалист по безопасности информационных систем (CISSP)
  • Сертифицированный Cisco эксперт по межсетевым технологиям (CCIE)
  • Сертифицированный сетевой партнер Cisco (CCNA)
  • Сертифицированный Cisco сетевой специалист (CCNP)
  • Сертифицированный аудитор информационных систем (CISA)
  • CompTIA A
  • Специалист по технологиям Microsoft (MTA)
  • Профессиональный менеджмент проектов (PMP)
  • Сертифицированный специалист Oracle
  • Сертифицированный Salesforce жизненный цикл разработки и развертывание
  • Сертифицированный Scrum-мастер (CSM)
  • AWS сертифицированный архитектор решений
  • Сертифицированный этический хакер (CEH)
  • Сертификат глобального информационного обеспечения (GIAC)
  • ITIL

Каждый предлагает специализацию в различных аспектах ИТ. Вот руководство, показывающее, какие из этих и связанных с ними сертификатов могут быть лучше всего для вас, в зависимости от вашего уровня опыта и областей интересов.

Лучшие ИТ-сертификаты для начинающих
Только начинаете работать в IT-сфере? Ниже приведены некоторые из лучших вводных сертификатов, которые помогут вам получить первую работу в сфере ИТ:
Сертификация CompTIA
CompTIA выдает сертификаты для различных технологий и платформ, но одна из них стоит выше остальных с точки зрения ценности для ИТ-специалистов:
CompTIA A : начните работать в ИТ с этим базовым сертификатом. Все дело в оборудовании, технической поддержке и устранении неполадок. Он также охватывает передовой опыт в области безопасности, работы в сети, операционных процедур, мобильных устройств и различных операционных систем.

Microsoft Technology Professional (MTA)
Технический гигант Microsoft предлагает набор сертификатов начального уровня по целому ряду вопросов, в том числе:

  • Основы операционной системы Windows
  • Основы разработки программного обеспечения
  • Основы баз данных
  • Основы администрирования Windows Server
  • Основы сетевых технологий
  • Основы безопасности
  • Введение в программирование на Java / Javascript / HTML и CSS / Python

Каждая из этих тем представляет собой отдельный MTA. Вы можете получить несколько MTA по разным предметам, если это то, что вам нужно для начала карьеры. Не требуется обязательного обучения или минимального профессионального опыта. Просто сдавайте экзамен, когда будете готовы.

Лучшие сертификаты Microsoft среднего уровня
После прохождения MTA или другой сертификации начального уровня вы можете рассмотреть вопрос о промежуточной сертификации от Microsoft.

  • Сертифицированный эксперт по решениям Microsoft (MCSE) : сертификаты MCSE имеют несколько специализаций и показывают, что у вас есть навыки управления серверами, системами данных, хранилищем, частными облаками, сетями и многим другим, в зависимости от того, что вы завершите.
  • Разработчик решений, сертифицированный Microsoft (MCSD) : получение сертификата MCSD показывает, что у вас есть все необходимое для проектирования и создания приложений для широкого спектра продуктов Windows.
  • MCSE и MCSD – два наиболее уважаемых сертификата в области технологий. Любой из них добавит блеска вашему ИТ-резюме.

Лучшие сертификаты для сетей

Поскольку Cisco является ведущим поставщиком продуктов для инфраструктуры, сертификат этой компании подтверждает, что вы разбираетесь в последних разработках и передовых методах работы в сети. Наиболее важные из них:

  • Сертифицированный сетевой партнер Cisco (CCNA) : на шаг впереди от сертификации Cisco начального уровня, CCNA могут специализироваться в одной из следующих областей: облако, сотрудничество, кибероперации, центры обработки данных, промышленность / Интернет вещей, маршрутизация и коммутация, безопасность, поставщик услуг и беспроводной.
  • Сертифицированный специалист по сетевым технологиям Cisco (CCNP) : после ассоциированного уровня CCNP является более продвинутым ИТ-сертификатом в одной из вышеупомянутых областей специализации.

Лучшие сертификаты по ИТ-безопасности

Хакерские атаки и кибератаки сегодня являются горячими темами, и многие рабочие места в сфере безопасности и управления рисками остаются без персонала. Ниже приведены некоторые из наиболее ценных ИТ-сертификатов в этой быстро развивающейся области.

Сертификаты ISACA

  • ISACA – профессиональная организация, занимающаяся вопросами безопасности и управления ИТ, управляет пятью глобальными программами сертификации, в том числе:
  • Сертифицированный аудитор информационных систем : Согласно ISACA, CISA является ее краеугольным камнем сертификации. Как видно из названия, этот экзамен предназначен для специалистов по информационным системам (ИС), которые отслеживают, контролируют и оценивают ИТ или бизнес-системы компании. Для получения этого сертификата требуется пятилетний профессиональный опыт работы в этой области.
  • Сертифицированный менеджер по информационной безопасности: CISM является ведущим специалистом в области управления информационной безопасностью и предназначен для людей, которые проектируют, создают и управляют программами информационной безопасности. Чтобы получить квалификацию, вы должны иметь не менее пяти лет опыта работы в области информационной безопасности и три года работы менеджером по безопасности.
  • Сертифицирован в области управления рисками и информационными системами : CRISC (произносится как SEE-риск) аккредитует профессионалов и руководителей проектов, ответственных за информационную безопасность и ее влияние на предприятие в целом. Он охватывает идентификацию рисков, оценку рисков, реагирование на риски и их снижение, а также мониторинг и отчетность по управлению рисками.
  • Сертифицирован в области управления корпоративной ИТ : CGEIT демонстрирует ваше понимание принципов и практики корпоративного управления ИТ. Это один из самых востребованных сертификатов в сфере информационных технологий, за который платят одни из самых высоких.
  • Связь кибербезопасности (CSX) : во время постоянно развивающихся угроз кибербезопасности сертификация CSX демонстрирует, что вы в курсе самых актуальных стандартов безопасности и рисков.

Другие ценные ИТ-сертификаты по безопасности включают:

  • Сертифицированный этический хакер : EC-Council предлагает несколько программ сертификации, одна из самых популярных – CEH. Владельцы специализируются на тестировании на проникновение, поэтому этот ИТ-сертификат часто является необходимым условием для работы на таких должностях, как аналитик кибернетической экспертизы, инженер по кибербезопасности и разработчик приложений.
  • Сертифицированный специалист по безопасности информационных систем : это еще один востребованный сертификат по кибербезопасности. Разработанные для опытных ИТ-специалистов, держатели CISSP понимают уязвимости сетевых систем и создают политики для защиты систем и минимизации рисков.
  • Глобальные сертификаты обеспечения безопасности информации. Все об информационной безопасности GIAC делятся на несколько категорий: киберзащита; тестирование на проникновение; реагирование на инциденты и криминалистика; управление кибербезопасностью, аудит и юридические навыки; разработчик; и промышленные системы управления. Самый высокий уровень – эксперт по безопасности GIAC (GSE).

Лучшие сертификаты для облачных вычислений

Поскольку облачные вычисления становятся новой нормой в ИТ, появляется все больше учетных данных, связанных с облаком. Многие из них предназначены для отдельных поставщиков, включая Microsoft, VMware и Amazon. Есть также несколько сертификатов, которые ориентированы на более общие практики в этой быстрорастущей области. Лучшие сертификаты включают:

  • CompTIA cloud : CompTIA cloud охватывает все основные элементы облачных вычислений, включая настройку, развертывание, безопасность, управление и устранение неполадок.
  • Сертификат VMware Professional 6 – виртуализация центров обработки данных (VCP6-DCV) . Виртуализация является основой облачных вычислений, и VMware предлагает сертификацию VCP6-DCV для управления виртуализацией центров обработки данных с помощью vSphere 6.0 и vRealize от VMware в облачных средах.
  • Сертифицированный AWS архитектор решений – профессионал : Amazon является крупнейшим поставщиком услуг облачных вычислений, и эта сертификация подтверждает вашу способность разрабатывать и развертывать облачные среды с помощью Amazon Web Services.
  • Жизненный цикл разработки и развертывание, сертифицированный Salesforce . Работодатели отчаянно нуждаются в высококлассных специалистах в этой облачной CRM. Эта сертификация – первый шаг к тому, чтобы стать сертифицированным системным архитектором Salesforce.

Лучшие сертификаты менеджмента

Управление проектами необходимо для ИТ-операций. Даже если вы специализируетесь на технологиях, это может оказаться очень ценным навыком. А поскольку она включает в себя планирование, составление графиков, составление бюджета и исполнение, сертификация может стать ключевым этапом на пути к руководству.

  • Сертифицированный сотрудник по управлению проектами (CAPM) : Предлагаемый авторитетным Институтом управления проектами (PMI), CAPM является идеальным инструментом для управления начальным уровнем.
  • Профессиональный менеджмент проектов : сертификат PMP, также предлагаемый PMI, является одним из самых престижных в этой профессии. Также доступен ряд сертификатов по узким специальностям.
  • Сертифицированный мастер Scrum : сертификация CSM начального уровня предлагается Scrum Alliance. Это отличный способ показать свои знания о методах управления Scrum и Agile.
Про сертификаты:  Спецавтоматика: ИП 114-5-А2 Тепловой максимальный извещатель

Лучшие сертификаты службы поддержки

Многие ИТ-специалисты начинают свою карьеру с должностей службы технической поддержки и поддержки. А чтобы помочь учащимся, школы все чаще предлагают курсы, которые готовят учащихся к получению сертификатов службы поддержки. Вы можете сертифицировать либо функции службы поддержки в целом, либо сконцентрироваться на платформах и продуктах конкретного поставщика.

  • Сертификаты HDI : ранее называвшаяся Институтом службы поддержки, HDI предлагает сертификаты, которые варьируются от специалиста по поддержке настольных компьютеров HDI начального уровня до директора центра поддержки HDI. Профессиональная сертификация службы технической поддержки HDI особенно популярна среди менеджеров по найму. HDI также предлагает учетные данные для аналитиков центра поддержки, руководителей групп и представителей службы поддержки клиентов.
  • ITIL : Британская организация AXELOS занимается продвижением передовых методов управления ИТ-услугами (ITSM). ITIL, ранее аббревиатура от «Библиотека инфраструктуры информационных технологий», является зарегистрированным названием широко принятой структуры для управления предоставлением ИТ-услуг. Существует пять сертификатов ITIL, от начального до магистерского.
  • Сертифицированный специалист службы поддержки Apple (ACSP) : вы можете продемонстрировать свой опыт работы с основами поддержки macOS с этим сертификатом ACSP от Apple.

Лучшие сертификаты в области баз данных, аналитики и других технологий обработки данных

Технологии баз данных остаются основой ИТ-операций, а рост инициатив в области больших данных и аналитики открывает новые возможности для карьерного роста.


Сертификаты, как правило, строятся на платформе одного поставщика, включая:

  • Сертифицированный специалист по данным (CDP) : Институт сертификации специалистов по вычислительной технике (ICCP) предлагает одну из самых полных сертификатов для профессионалов в области данных. CDP существует на пяти уровнях, от базового до исполнительного управления, и вы можете сосредоточиться на конкретных ролях, таких как бизнес-аналитика, управление данными, архитектура корпоративных данных, аналитика данных и хранилище данных.
  • Сертифицированный специалист Oracle: Oracle, ведущий мировой поставщик баз данных, предлагает сертификаты по широкому кругу специальностей, от администрирования баз данных и разработки приложений баз данных до аналитики, хранилищ данных и больших данных.
  • Сертифицированный технологический партнер SAP – SAP HANA 2.0 : эта сертификация демонстрирует вашу способность устанавливать, управлять, отслеживать, переносить и устранять неполадки технологии баз данных SAP.
  • Сертификаты Microsoft SQL Server . Как и Oracle, Microsoft предлагает ряд сертификатов, включая администрирование баз данных, бизнес-аналитику, управление данными и аналитику.
  • Центр обработки данных CCIE : этот сертификат Cisco демонстрирует навыки экспертного уровня, необходимые для планирования, подготовки, эксплуатации, мониторинга и устранения неполадок в сложных сетях центров обработки данных.

Работодатели предпочитают нанимать сертифицированных специалистов, особенно тех, кто имеет высшее образование и реальный опыт. Те, кто прилагает усилия для получения дипломов, могут рассчитывать на более высокие зарплаты и более быстрое продвижение по карьерной лестнице, не говоря уже о здоровой уверенности в себе.

Cissp

Истинный обладатель CISSP должен очень хорошо ориентироваться во всех современных течениях информационной безопасности и в первую очередь в области менеджмента ИБ. Соискатель должен уметь мыслить в категориях «уязвимость», «риск», «контрмера». Опыт администрирования средств защиты информации или взлома компьютерных сетей (этичного, конечно) будет бесспорно полезен, но на экзамене никто не будет требовать вспомнить какую-то определенную настройку или команду какой-либо системы, так как сертификация не зависит от какого-либо вендора.

На мой взгляд, объем знаний CISSP соответствует объему знаний молодого специалиста, окончившего с хорошими отметками профильную кафедру и имеющему пару лет реального опыта в информационной безопасности в серьезной организации.

Itil certification

   ITILF: ITIL Foundation (ITIL Базовый)
Основы ITIL. Обязательный сертификат для дальнейшего роста.

   OSA: Operational Support and Analysis (Операционная поддержка и анализ)
Service Operation: Incident Management, Problem Management, Event Management, Request Fulfillment, Access Management

   PRO: Planning, Protection & Optimisation (Планирование, Безопасность и Оптимизация)
Service Design: Capacity Managemen, Availability Management, IT Continuity Management, Information Security Management)

   RCV: Release Control and Validation (Управление Релизами и Контроль)
Service Transition: Release and Deployment Management, Service Asset and Configuration Management

   SOA: Service Offerings and Agreement (Сервисные предложения и соглашения)
Service Strategy: Service Level Management, Financial Management, Demand Management

Software asset management или как навести порядок в программном обеспечении

На хабре много пишут о самом разнообразном программном обеспечении для частного и корпоративного использования, начиная от маленьких плагинов и утилит и заканчивая огромными комплексами для распределённых клиент-серверных систем.

Но меня всегда удивляет отношение к такой вещи как программное обеспечение в организациях. Большинство (т.е. больше 50%) из тех, с кем мне приходилось общаться по своей профессии (руководители среднего и высшего звена) вообще не представляют что у них творится с софтом. За парком машин следят — всё наперечёт, за недвижимостью следят, за ТМЦ следят, за туалетной бумагой и то следят, а вот за софтом как-то не очень. Скорее всего это связано с нематериальностью данного «явления» — пощупать нельзя.

Но программное обеспечение это тоже активы предприятия и зачастую более ценные чем другие активы (сравните стоимость любого абстрактного проприетарного серверного решения и стоимость кресла сотрудника). И этот актив рекомендуется держать в порядке. В наведении этого порядка нам и поможет наука называемая Software Asset Management (SAM) — Технология управления активами программного обеспечения.

В этой статье я постараюсь вкратце описать суть этой технологии и как её применить у себя.

Тут я сделаю ремарку во избежании причисления моего топика к многочисленным темам о защите авторских прав и появления множества соответствующих комментариев, речь пойдёт совсем не о том, как важно платить за софт.

9 мая 2006 года был выпущен международный стандарт ISO 19770-1 «SAM Processes» который может нам помочь в этом направлении.

Итак у нас есть организация с количеством компьютеров от 1 до бесконечности, на компьютерах стоит абсолютно любой софт. Организация хочет внедрить у себя данную технологию. Поможем.

Шаг первый: Сбор информации.

Собираем всю общую информацию которая может касаться программного обеспечения — количество компьютеров, серверов, структура сети, расположение компьютеров территориально (офисы, филиалы), как происходит процесс выбора ПО, покупки (если покупаем), установки, настройки, использования, удаления, хранения, кто отвечает за все эти процессы и т.п.
Т.е. нам надо максимально полно оценить что происходит в организации сейчас не вдавайсь в мелкие подробности.

Итогом этого этапа для небольших компаний будет несколько строк текста, для больших тут могут легко выйти десятки и сотни листов.

Шаг второй: Проведение инвентаризации программного обеспечения.

На этом этапе нам необходимо любых доступным и удобным способом собрать абсолютно весь список ПО имеющегося на всех устройствах организации — компьютеры, ноутбуки, сервера, кпк, сервера находящиеся у хостеров, личные компьютеры используемые в работе и т.п.
Всё, что установлено, записано, сохранено и т.п. на всех относящихся к работе организации устройствах нам необходимо найти и занести в единый список, это касается как обычных программ, так и всевозможных плагинов и даже сторонних шрифтов.
Этот процесс можно проводить несколькими способами или их комбинированием:
а) в ручную через список установленного софта и путём осмотра содержимого жёстких дисков (маленький парк ПК, удалённые офисы)
б) полуавтоматически — подошли с флешкой к компьютеру, запустили любой понравившийся нам сканер, сохранили отчёт в файлик, пошли к следующему компьютеру
в) полностью автоматически — установив на всю сеть программный комплекс для сбора и консолидации такой информации

Итогом этого этапа должна стать сводная таблица со списком всего найденного ПО, количеством, расположением и т.п.

Шаг третий: Проведение инвентаризации имеющихся лицензий.

Если организация хотя-бы раз покупала ПО в любом его виде и проявлении — нам нужен этот шаг. Мы собираем всё полученные при покупках подтверждения наших прав на использование ПО и сопутствующие им материалы — сертификаты, лицензионные соглашения, коробки, пересчитываем наклейки на корпусах, установочные диски, серийные номера в электронном виде и т.п. Где всё это искать в своей организации Вы знаете лучше меня — ВЕЗДЕ. Начиная от шкафа сисадмина и заканчивая складом со старыми коробками от техники.
Так-же на этом этапе нам надо сделать копии всех документов касающихся софта, но хранящихся в бухгалтерии — договора поставки, накладные, акты приёма-передачи прав и т.п.
После сбора нам необходимо проанализировать найденные документы, что-бы точно понимать — на что они дают право, а на что нет (часто тут не обойтись без специалистов в этой области).

Итогом этого этапа будет сводная таблица со списком имеющихся лицензий на программное обеспечение и количеством.

Шаг третий с половиной: Сопоставление двух списков.

Соединяя две имеющиеся таблицы в одну общую мы ищем совпадения и разногласия в них.
Если совпадение — на данный софт у нас имеются лицензии и его использование легально.
Если расхождение в сторону отсутствия лицензии или лишней лицензии — разбираем каждый случай индивидуально.
Маленькая ремарка — я знаю что такое GPL, BSD и прочие симпатизирующие мне слова, но на данный момент если у нас в таблице найденного ПО есть что-нибудь вроде убунты, а в таблице найденных лицензий и документов у нас нет ничего упоминающего убунту — у нас могут быть проблемы.

Тут мы должны свести расхождение таблиц к нулю тем или иным способом.

Шаг четвёртый: Разработка процедур.

На этом этапе нам нужна сводная информация полученная в самом начале и очень пригодится стандарт ISO-19770-1
Здесь нам необходимо разработать внутренние документы и положения, которые будут регулировать весь жизненный цикл программного обеспечения в организации.
Т.е. пошаговые инструкции, описывающие необходимые действия ответственных лиц и обычных пользователей в конкретных ситуациях. Например что должен делать пользователь если ему понадобилось новое ПО для работы. Как новое ПО должно попадать в организацию извне. Как с ним обращаться в процессе — установка, использование, хранение, списание и т.п.
Количество и сложность документов зависит от размера организации, небольшие обходятся двумя-тремя бумажками по 1 странице, большие составляют некислый многотомник.
ISO-19770-1 поможет нам в этом деле тем, что даст множество шаблонов таких процедур.

Данные документы позволят поддерживать наведённый на прошлом этапе порядок постоянно.

Шаг пятый: Внедрение.

Применить сразу два-три десятка документов и процедур в устоявшуюся жизнь компании — практически невозможно, мы рискуем вообще парализовать её работу.
Поэтому тут мы разрабатываем план постепенного принятия составленных нами документов для избежания шокового эффекта. После того как приняли последний — со второго по третий с половиной лучше по возможности повторить, ибо внедрение всех документов может занимать достаточно много времени.

Про сертификаты:  Промокоды World of Tanks Blitz декабрь 2021 на золото, танки и премиум – ВОТ Блиц бесплатные промокоды на золото, танки и премиум

PROFIT!

В чём профит для организации от такого порядка? Думаю человек разумный и так всё поймёт, но я некоторые перечислю:

1) Полная лицензионная чистота — думаю не надо объяснять почему это хорошо, статья 146 до шести лет и много-много денег

2) Экономия на приобретаемом ПО — много видел ситуаций когда покупалость то, что уже есть, но затерялось в закромах или покупалось совсем не то, что нужно.

3) Дополнительная безопасность всей ИТ-инфраструктуры — у кого хоть раз пользователи не ловили вируса вместе со скачанным из инета непонятным софтом

4) Возможность планирования расходов на ПО — за счёт формализации процесса приобретения

можно придумать ещё десяток пунктов не столь явных, но остановимся на этом.

Если аудитории данная тема интересна — каждый из пяти шагов я могу разобрать в дополнительный топик, что в принципе и планирую сделать вскоре.

послесловие:
1) Если набить SAM в поисковике — можно увидеть, что эту технологию активнее всего продвигает Microsoft, связано это лишь с тем — что он лидер на рынке программного обеспечения и соответственно больше всех заинтересован в наведении порядка у пользователей (чаще всего выявляются именно недостачи лицензий естественно).

2) Стандарт ISO-19770 можно найти тут — www.iso.org/iso/catalogue_detail?csnumber=33908
к сожалению платный — 112 франков.

А вы управляете по?

Один из примеров с точки зрения инвентаризации:

У нас был заказчик, который утверждал, что у него 98% ПО легальное, белое и пушистое, он прекрасно понимает, где и что у него находится, кто и как часто этим пользуется. На выходе клиент хотел финансовой экономии на закупках ПО, а также необходимы были процессы по которым будет жить компания в области управления ПО.

Когда мы начали проект, наши специалисты просканировали первую 1000 компьютеров и процент лицензионности составил 45% и еще много интересного мы нашли. Около 200 компьютерных игр было установлено на рабочих ПК и более 500 единиц ПО, не нужного для работы!

Хочу Вам рассказать, каким образом можно избежать подобной ситуации.

Если говорить сухим техническим языком, то ITAM (IT Asset Management) – это комплексные решения для физического учета, финансового контроля и следования контрактным обязательствам на протяжении всего жизненного цикла активов: от их приобретения и перераспределения до удаления.

Базы вопросов

Можно легко найти и приобрести базы вопросов для подготовки к экзаменам, как официальные от ISC2 и ISACA, так и от сторонних вендоров. Базы вопросов могут быть как в виде программ для тестирования, так в виде учебников. Очень полезный материал, позволяющий постоянно оценивать свою готовность к экзамену.

Вопросы для оценки необходимости стать сертифицированным специалистом

Давайте сведем в один список вопросы, ответы на которые позволят специалистам в области ИБ решить насколько им необходима сертификация.

У меня получился такой «аудиторский» чеклист:

  1. Обладаете высшим техническим образованием в ИТ-сфере и средний балл не ниже 4?
  2. На работе занимаетесь проектами по большинству тем экзамена?
  3. Без словаря читаете английские статьи на профессиональные темы?
  4. Есть желание двигаться по карьерной лестнице вверх?
  5. Будет время готовиться вечерами и сможете взять несколько дней отгула перед экзаменом?
  6. Хоть немного ощущаете себя настоящим менеджером?
  7. Готовы к тому, чтобы жить и работать в столице?

Если на большинство вопросов у вас положительный ответ, то определенно стоит ввязаться в это дело, подготовиться, сдать экзамен(ы), а затем постоянно поддерживать свои знания на достойном уровне.

Глоссарий терминов

Даже если на Шаге 2 вы оценили, что ваш уровень владения английским языком подходит для сдачи экзамена, не поленитесь и пролистайте

. Обратите внимание, что в вопросах экзаменов зачастую фигурируют слова, перевод которых на русский язык не всегда однозначен (например, control — контрмера, мера минимизации риска, СЗИ, контроль).

Дополнительные материалы


По тем областям знаний, где вы себя чувствуете неуверенно, лучше читать дополнительные материалы, которые, как правило можно найти на профильных сайтах (

Еще немного об этике

И у ISC2, и у ISACA есть кодекс профессиональной этики – его лучше прочитать и запомнить, так как вопросы по этике обязательно будут и хорошее ее знание принесет несколько дополнительных баллов.

Ит-активы: хорошие и разные

Давайте сразу разберемся, что мы понимаем под ИТ-активами в целом?

ИТ-активы можно разделить на две группы: материальные и нематериальные активы. Материальные активы — это любое ИТ-оборудование — все ПК, ноутбуки, серверы, телефоны, принтеры, факсы и т.п. Соответственно, нематериальные — это программное обеспечение с документами, подтверждающими его легальность, и процессами, обеспечивающими жизненный цикл любого подобного решения внутри компании.

Безусловно, особое внимание необходимо уделить управлению программными активами SAM (Software Asset Management). В классическом понимании это бизнес-процессы, регулирующие жизненный цикл программного обеспечения в компании, который находится не только в сфере ведения ИТ-департамента.

На сегодняшний момент к большому количеству компаний, наконец, пришло понимание, что наведение порядка в сфере ПО – необходимость для бизнеса. У менеджмента средних и крупных компаний все чаще возникают вопросы о качестве и количестве приобретаемого программного обеспечения.

Как подготовиться?

Исходя из собственного опыта подготовки к экзаменам и проведения

предлагаю следующий алгоритм.

Какие могут быть сложности?


Обсудим некоторые подводные камни, о которых нужно помнить при подготовке к экзаменам.

Книги

Без пары хороших книг подготовка будет просто невозможной. Лучше всего полистать все, какие сможете получить, и подобрать подходящие именно вам, исходя из стиля изложения и актуальности материала (лучше смотреть книги, изданные за последние 2-3 года).

, и это очередной вклад в развитие информационной безопасности в России от группы компаний «Эшелон».

Кстати, в Сети можно найти неформальный перевод на русский язык устаревшей версии учебника для подготовки к CISSP

– пробежаться по вопросам тоже не помешает (на самом старте изучения). Начать готовиться лучше, используя литературу именно на русском языке (для погружения в предметную область), а заканчивать – массированным штудированием примерных вопросов исключительно на английском языке (см. базы вопросов ниже).

Курсы подготовки


Стоит ли идти на специализированные курсы? Стоит, если хотите сразу за пару дней погрузиться в тематику экзамена и увидеть всю картину в целом. Нужно понимать, что никакой курс не заменит самостоятельное чтение книг и решение пробных тестов.

Длительность этой фазы подготовки, если ни одного подобного экзамена ранее не сдавали, 3-4 месяца (в среднем по часу в день), если опыт успешной сдачи есть и уровень знаний высок, то срок может быть сокращен и до недели (разумеется, в режиме полного погружения).

Много задач – единое решение

Итак, какие задачи решает технология ITAM, каких результатов можно достичь с ее помощью?

Как мы видим, таких задач много, и они не ограничиваются только экономической составляющей.

Правильно расставить ИТ-приоритеты, найти именно те из них, которые действительно «работают» на сокращение расходов в конкретной компании, не ухудшая при этом качества услуг, — вот первоочередная задача любого современного топ-менеджера.

Сервис ITAM обеспечивает управление портфелем активов, а дисциплина и инструменты ITAM координируют все связанные с ними действия. Без такой централизованной среды управления все решения относительно расходов и инвестиций в ИТ-активы будут приниматься разрозненно.

Чтобы не быть голословным, хочу предложить вам немного статистики, основанной на результатах исследований аналитических компаний: Gartner, IDC, Faulkner Information Services, FORRESTER.

И еще немного данных от Gartner, FORRESTER, EMA, Giga Information Group:

Еще почитать об этом:

Мышление ит-аудитора

Для успешной сдачи экзамена CISA нужно хорошо представлять, как мыслит ИТ-аудитор. ИТ-аудиторы проверяют, как выполняются требования внутренних и внешних документов и мыслят совершенно иначе, нежели ИТ-специалисты, нацеленные на то, «чтобы все работало, а остальное – не важно».

Поясню на следующем примере. В ООО «Ромашка» доступ к системам предоставляется на основе заявок по электронной почте и выполняется определенная цепочка согласований. Для администратора отработанная заявка – ненужный мусор, который можно удалить в новогоднюю ночь, автоматически очищая архивы, а для ИТ-аудитора, эта заявка представляет собой важное свидетельство, подтверждающее выполнение процедуры, которую нужно хранить, как золото.

Для освоения методик, применяемых реальными ИТ-аудиторами, очень полезно стать членом ISACA (кстати, отделение ISACA есть в Москве ) и тем самым получить доступ к базе полезных методологических документов. Как уже видели в таблице, членство в ISACA дает существенные скидки как на сами экзамены, так и на продление.

Обращайте внимание на first, last, except, not

Необходимо внимательно читать вопросы и обращать внимания на слова, влияющие на выбор ответа напрямую: одно дело выбрать из списка контрмеру, которую надо внедрить в первую очередь, и другое дело – в последнюю.

Отбросить бредовый вариант сразу и не тормозить

Самый распространенный формат вопросов на всех рассматриваемых экзаменах так любимый западным миром MCQ (multiple choice question) – вопрос с несколькими вариантами ответов (как правило, 4). Прежде чем взяться за тренировку с вопросами экзаменов, попробуйте решить обратную задачу – придумать такой MCQ на тему, в которой вы разбираетесь, как никто другой.

Вы увидите, что придумать более-менее близкие варианты к единственному правильному не так уж и просто, и вы обязательно включите один вариант, который будет по сути совершенно бредовый. А это значит, что при ответе на вопросы нужно сразу же исключать явно неправильный и искать лучший из оставшихся трех, и в большинстве случаев он виден сразу.

Пара лайфхаков


В этом разделе хочется привести несколько идей, которые могут облегчить подготовку и сдачу экзаменов.

Планирование непрерывности бизнеса и восстановления после сбоев (bcp/drp)

Во всех рассматриваемых экзаменах попадаются вопросы на тему BCP/DRP. В настоящее время подобные проекты реализуются только в довольно крупных организациях, соответственно лишь небольшой процент специалистов сталкивается с данными вопросами на практике. Для проработки этих тем лучше всего дополнительно изучить публикации двух профильных сообществ специалистов:

Предложение/спрос

Давайте посмотрим, сколько всего специалистов, обладающих данными сертификатами, кем и где они работают – заглянем в социальные сети и на страницы ассоциаций. В прошлой статье, посвященной интернет-разведке мы уже

и использовали для этого специальный инструментарий, в этот раз ограничимся простым просмотром результатов поиска.

Про сертификаты:  Освоить цифровые навыки реально в любом возрасте!

В сети Linkedin, к которой сейчас довольно ограниченный доступ, можно найти 539 аккаунтов российских пользователей с сертификатами CISA, 330 — c CISSP и 129 — c CISM.

Пролистывая профили пользователей, указавших данные сертификаты, можно увидеть, что их обладатели, как правило, занимают руководящие должности в крупных компаниях, многие задействованы в консалтинговой сфере (BIG4, ИТ-интеграторы и т.п.)

По официальной статистике ассоциаций ISC2 и ISACA сейчас в России всего 200 обладателей сертификатов CISSP, 203 CISA и 60 CISM (данная статистика по CISA и CISM включает только сертифицированных специалистов, являющихся также членами ассоциации ISACA).

Чтобы понять, а есть ли спрос на подобных специалистов, посмотрим наличие вакансий для людей, обладающих такими сертификатами и уровень зарплат, который им готовы предложить работодатели. Сведем результаты выдачи с сайта HH по нашим ключевым словам (названия сертификатов) в следующую таблицу:


Очевидно, что в основном такие специалисты востребованы в крупных городах и в особенности в столицах. Уровень зарплат достойный, но, конечно, же зарплату платят не за наличие сертификата, а за работу.

Анализируя эти данные нужно также помнить, что руководящие должности в крупных организациях часто замещаются без публикации вакансий. Поэтому реальный спрос на таких специалистов несколько выше.

При пожаре выносить первым!

Если для ответа на вопрос необходимо оценить приоритеты для спасения активов и в списке есть человеческая жизнь, то у нее всегда будет приоритет номер один. Сейфы с деньгами и документами можно смело оставить на милость стихии.

Списывание

У нас зачастую принято довольно снисходительно относиться к тем, кто списывает на экзаменах. В западной культуре списывание считается серьезным проступком, требующем соответствующего наказания. Правилами запрещается списывать на экзаменах ISACA и ISC2, процесс сдачи контролируется, нарушителей изгоняют с позором.

Схема сертификации по itil

Что такое технология ITAM, для чего и с чем ее едят / Хабр

В наши дни наличие сертификатов, подтверждающих профессиональные навыки, является весьма важной составляющей квалификации любого ИТ-специалиста и все чаще – одним из условий при приеме на работу.

Во многих компаниях наличие сертификатов ITIL® у кандидатов, претендующих на должность системного администратора, становится не просто дополнительным плюсом, но решающим фактором при прохождении собеседования; для специалистов, претендующих на более высокие должности, наличие сертификатов по ITIL уже является обязательным требованием на этапе рассмотрения резюме.

Согласно разработанному OGC1 плану по прекращению приема экзаменов по второй версии ITIL, опубликованному осенью 2009 года, на текущий момент закончился прием любых экзаменов по второй версии ITIL. Единственным возможным вариантом получения сертификатов по ITIL является сдача экзаменов по третьей версии

Сертификация ITIL версии 3

Официальный выход ITIL версии 3 состоялся летом 2007 года. На текущий момент все экзамены данной версии доступны для сдачи за исключением экзамена на статус «ITIL Master» (Advanced Level в схеме сертификации, представленной на рисунке ниже), который находится на завершающих этапах тестирования.

Сама схема сертификации в 3 версии претерпела значительные изменения:

На рисунке1 представлена схема сертификации ITIL версии 3:

shema-sertifikacii-itil-2021

© Reproduced under licence from  AXELOS Limited

Остановимся более подробно на каждом уровне сертификации:

1. Foundation Level – базовый уровень сертификации, который подтверждает знание основных терминов и концепций процессов ITIL v3. При успешной сдаче данного экзамена ИТ-специалист получает сертификат «ITIL v3 Foundation Certificate in IT Service Management» и зарабатывает первые 2 балла. Foundation Level

Условия прохождения экзамена, по сравнению с аналогичным экзаменом во второй версии, не изменились: это – тест, состоящий из 40 вопросов с 4 вариантами ответов, из которых нужно выбрать один правильный (приносит 1 балл). Проходной балл – 26 и более правильных ответов. Длительность – 60 минут.

2. ITIL Practitioner – новая, появившаяся только в 2021 году ступень сертификации.
Зачастую бывает так, что пройдя курс “ITIL Foundation” сотрудник возвращается на рабочее место с огромным потенциалом, готовый совершить «переворот в своем ИТ-подразделении» на благо организации. Но практического опыта ему для этого часто не хватает, даже если он получил международный сертификат «ITIL Foundation». 
Сертификация ITIL Practitioner подтверждает способность применять и адаптировать лучшие практики по построению и постоянному совершенствованию процессов ITSM в контексте организации. 

Для допуска к экзамену по направлени ITIL Practitioner необходимо выполнить ряд обязательных требований:

Экзамен проходит на основании кейса и состоит из 40 вопросов с 4 вариантами ответов, из которых нужно выбрать один правильный (приносит 1 балл). Проходной балл 28 и более баллов.

За сданный экзамен начисляется 3 балла, которыми можно заменить один из экзаменов в линейке Intermediate Level, которые идут далее.

3. Следующая ступень сертификации – Intermediate Level. Данный уровень сертификации подтверждает способности специалиста анализировать и применять концепции ITIL, умения по созданию и поддержке отдельно взятых процессов ITIL.

Для допуска к экзамену по любому из перечисленных выше направлений необходимо выполнить ряд обязательных требований:

Экзамен проходит на основании кейса в форме теста, состоит из 8 вопросов с 4 вариантами ответов и градиентной системой оценки: правильный ответ (5 баллов), почти правильный (3 балла), не очень правильный(1 балл), неправильный (0 баллов). Проходной балл – 28 и более баллов. Длительность – 120 минут.

Intermediate Level состоит из 2 направлений:

3а. Lifecycle modules включает в себя 5 модулей (экзаменов), созданных на основе 5 книг ITIL v3: Service Strategy, Service Design, Service Transition, Service Operation и Continual Service Improvement.Lifecycle modules 
Сертификат «ITIL. Intermediate Examination: Intermediate Lifecycle Stream (название книги)» подтверждает знания содержания соответствующей книги ITIL v3 и приносит 3 балла. 

Успешная сдача экзаменов по данному направлению подтверждается следующими сертификатами:

3b. Capability modules включает в себя 4 модуля (экзамена), которые условно можно сравнить с экзаменами уровня Practitioner второй версии ITIL. Сертификат «ITIL. Intermediate Examination: Intermediate Capability Stream (названиCapability modulesе экзамена)» подтверждает знания и умения по организации и поддержке 2-3 тесно взаимосвязанных процессов, заявленных в названии экзамена, и приносит 4 балла. Два из четырех экзаменов доступны на русском языке.

Успешная сдача экзаменов по данному направлению подтверждается следующими сертификатами:

  • «ITIL. Intermediate Examination: Intermediate Capability Stream: Operational Support & Analysis» (OSA) – это сертификат, подтверждающий знания и умения по организации, поддержке и оптимизации процессов Event, Incident, Request, Problem & Access Management (управление событиями, инцидентами, запросам, проблемами и доступом) а также службы Service Desk (Сервис Деск). Есть возможность сдать экзамен на русском языке.
  • «ITIL. Intermediate Examination: Intermediate Capability Stream: Release, Control & Validation» (RCV) – это сертификат, подтверждающий знания и умения по организации, поддержке и оптимизации процессов Service Asset and Configuration, Validation and Testing, Release and Deployment, Request fulfillment, Evolution, Knowledge Management (управление сервисными активами и конфигурациями, подтверждением и тестированием, релизами и развертыванием, запросами на обслуживание, оценкой и знаниями). Есть возможность сдать экзамен на русском языке.
  • «ITIL. Intermediate Examination: Intermediate Capability Stream: Service Offerings & Agreements» (SOA) – это сертификат, подтверждающий знания и умения по организации, поддержке и оптимизации процессов Service Portfolio, Service Catalogue, Service Level Management, Demand, Supplier & Financial Management (управление портфелем услуг, каталогом услуг, уровнем сервиса, спросом, поставщиками и финансами).
  • ITIL. Intermediate Examination: Intermediate Capability Stream: Planning, Protection & Optimization» (PPO) – это сертификат, подтверждающий знания и умения по организации, поддержке и оптимизации процессов Capacity, Availability, Continuity Management, Information Security & Demand Management (управление мощностью, доступностью, непрерывностью, информационной безопасностью и спросом).

Для того, чтобы перейти на следующий уровень сертификации ITIL v3 – «ITIL Expert» кандидат должен набрать на данном уровне 17 баллов (включая 2 балла, присваиваемые за успешно сданный экзамен ITIL Foundation).

Ниже приведена таблица с возможными вариантами получения необходимых для перехода к следующему этапу сертификации 15 баллов:

Внимание! За сданный экзамен ITIL Practitioner начисляется 3 балла, которыми можно заменить один из экзаменов в линейке Intermediate Level.

4.  ITIL Expert Level – самая высокая ступень сертификации в ITIL третьей версии, доступная для получения на сегодняшний день. Сертификат «ITIL Expert»подтверждает, что его обладатель способен решать как тактические, так и стратегические задачи, возникающие в работе ИТ-подразделения (ИТ-компании).

Для допуска к экзамену необходимо выполнить ряд обязательных требований:ITIL Expert Level

Экзамен, как и на уровне Intermediate,  проходит на основании кейса в форме теста, состоит из 8 вопросов с 4 вариантами ответов и градиентной системой оценки: правильный ответ (5 баллов), почти правильный (3 балла), не очень правильный(1 балл), неправильный (0 баллов). Проходной балл – 28 и более баллов. Длительность – 120 минут.

Успешная сдача данного экзамена оценивается в 5 баллов и позволяет не только получить один из наиболее высоких статусов в третьей версии ITIL, но и дает право на сертификацию на самый высокий статус – ITIL Master.

5. ITIL Master Level (Advanced Level) – высшая ступень сертификации в ITIL третьей версии. Сертификат «ITIL Master» подтверждает способность ИТ-специалиста применить и анализировать концепцию ITIL в новых областях.

Данная ступень сертификации проходит завершающие этапы тестирования.

Для получения статуса ITIL Master будет необходимо выполнить ряд требований:

Предполагается, что претендент на данный статус обладает глубокими знаниями тех областей ITIL, которые были им описаны в рамках проекта, а также навыками планирования и управления в указанных областях. Поэтому жестких требований к обучению нет: кандидату предоставляется возможность самому определить спектр и формат обучения.


1. The Swirl logo™ is a Registered Trade Mark of AXELOS Limited
2. ITIL® is a Registered Trade Mark of AXELOS Limited
3. APM Group, APMG-International – Независимый международный институт аккредитации и аттестации организаций, процессов и людей. http://www.apmg-international.com

4. OGC (http://www.ogc.gov.uk ) – независимое подразделение в Министерстве Финансов, созданное для оказания помощи правительству Великобритании; работает с центральными правительственными ведомствами и другими организациями государственного сектора. На сегодняшний день OGC (в начале 80-х годов, по заказу Британского правительства, приступивший к разработке более эффективной и рентабельной схемы работы ИТ, результатом чего явилась первая версия ITIL) является официальным издателем библиотеки ITIL. В настоящее время OGC переименована в Cabinet Office. 

Шаг 1. где я?


Выяснить в чем хорошо разбираетесь, а в чем не очень. Просмотреть вопросы по всем доменам или пройти пробные тесты. Определить какие домены для вас легкие, а по каким нужно «прокачаться».

Шаг 4. подготовка в последнюю неделю перед экзаменом

Как правило, подготовка к экзамену растягивается на длительный срок и в конце можно немножко подзабыть, что изучали вначале. Поэтому целесообразно взять несколько дней отгула перед экзаменом, чтобы пролистать целиком свои материалы. В любом случае, в конце подготовки придется уделить пару дней для зубрежки отдельных технических параметров.

Оцените статью
Мой сертификат
Добавить комментарий