Сертификации ISACA

Сертификации ISACA Сертификаты

Почему именно cisa?

Сертификация CISA достаточно высоко ценится во всём мире и потихоньку приходит и в Россию. Является хорошим подспорьем для трудоустройства в международные компании (однако опыт не заменит). Также в линейке сертификации ISACA аудитор является первой ступенькой на пути к CISM, который уже является признанным требованием для серьёзных руководителей IT или ИБ подразделений. Также особенностью CISA является разносторонность изучаемого материала, что будет полезно в любом случае.

Как я до этого докатился…

Прежде чем дойди до решения о получении сертификации я освоил большое количество различных материалов по смежным областям. Среди самых интересных, попадавшихся на мои глаза за последний год (а по сути полгода, так как потом началась подготовка) были: ISO 27001 (не мог не указать, хотя не сказать, что это самый интересный документ, но маст рид безусловно), NIST Special Publication 800 (серия документов американского института, посвященная информационной безопасности), COBIT 5 (это больше про IT, но очень полезно), ISAF 2 (это уже чисто для аудиторов).

Книги

Без пары хороших книг подготовка будет просто невозможной. Лучше всего полистать все, какие сможете получить, и подобрать подходящие именно вам, исходя из стиля изложения и актуальности материала (лучше смотреть книги, изданные за последние 2-3 года).

, и это очередной вклад в развитие информационной безопасности в России от группы компаний «Эшелон».


Кстати, в Сети можно найти неформальный перевод на русский язык устаревшей версии учебника для подготовки к CISSP

– пробежаться по вопросам тоже не помешает (на самом старте изучения). Начать готовиться лучше, используя литературу именно на русском языке (для погружения в предметную область), а заканчивать – массированным штудированием примерных вопросов исключительно на английском языке (см. базы вопросов ниже).

Кремль назвал «позитивными» контакты с ес по признанию covid-сертификатов

Россия и Евросоюз провели очень положительные переговоры в отношении взаимного признания сертификатов о вакцинации от коронавируса. Об этом журналистам заявил пресс-секретарь президента России Дмитрий Песков, передает ТАСС.

«Были очень позитивные контакты, сейчас, скажем так, идет анализ «домашних заданий», — рассказал он.

По словам Пескова, возможное признание документов о завершенном курсе вакцинации от инфекции является «технологическим процессом», который состоит из разных задач. «Есть все основания полагать, что удастся выйти на позитивную динамику», — допустил, он, отметив, что взаимное признание сертификатов, вероятно, произойдет в течение «какого-то количества месяцев».

Российские вакцины от COVID-19 пока не получили одобрения ни в Европейском агентстве лекарственных средств (EMA), ни во Всемирной организации здравоохранения (ВОЗ). Российский фонд прямых инвестиций (РФПИ) подал заявку на регистрацию в европейский регулятор в январе этого года. В фонде отметили, что решение будет принято на основании результатов серии экспертных проверок.

Мышление ит-аудитора

Для успешной сдачи экзамена CISA нужно хорошо представлять, как мыслит ИТ-аудитор. ИТ-аудиторы проверяют, как выполняются требования внутренних и внешних документов и мыслят совершенно иначе, нежели ИТ-специалисты, нацеленные на то, «чтобы все работало, а остальное – не важно».

Поясню на следующем примере. В ООО «Ромашка» доступ к системам предоставляется на основе заявок по электронной почте и выполняется определенная цепочка согласований. Для администратора отработанная заявка – ненужный мусор, который можно удалить в новогоднюю ночь, автоматически очищая архивы, а для ИТ-аудитора, эта заявка представляет собой важное свидетельство, подтверждающее выполнение процедуры, которую нужно хранить, как золото.

Для освоения методик, применяемых реальными ИТ-аудиторами, очень полезно стать членом ISACA (кстати, отделение ISACA есть в Москве ) и тем самым получить доступ к базе полезных методологических документов. Как уже видели в таблице, членство в ISACA дает существенные скидки как на сами экзамены, так и на продление.

О теории

Экзамен сдаётся после самоподготовки. В интернете также предлагают курсы, естественно, довольно дорогостоящие. За пять дней обещают осветить материал всего экзамена. Не буду следовать принципу «не читал, но осуждаю», но для себя подобный вариант отмёл сразу. Поэтому подготовка исключительно своими силами.

Теория представлена пятью доменами, описание которых есть на официально сайте. В каком-то смысле мне повезло, потому что моё профессиональное образование и основной практический опыт попадали в тематику домена Информационная безопасность, удельный вес которого в экзамене составляет почти треть.

Теперь об официальном мануале. Теории много, книга больше 300 страниц мелким шрифтом. Текст довольно живой и отличается в лучшую сторону от сухих стандартов. В начале каждого домена описаны те компетенции, которые в нём освещаются и те практические задачи, для которых эти компетенции необходимы. В конце каждого домена есть проверочные кейсы, чтобы можно было себя оценить, ответив на несколько вопросов.

Информация в мануале очень подробная и полезная. Позволяет взглянуть инженеру на вопросы управления проектами, а управленцам, например, на проблемы управления изменениями. Естественно глубина материала далека от профессиональной литературы, поэтому раздел, посвящённый вашей специализации, будет прочитываться раза в два быстрее.

Как я готовился

Выбрав летний экзамен, который должен состоятся в июне, я принял решение начать готовиться за 5 месяцев. Как выяснилось позже – это намного больше чем советуют на форумах. Однако этот подход дал свои результаты, сертификат получен, так что считаю, что выбрал правильный путь.

В большинстве обзоров по подготовке к CISA вы встретите утверждение, что официальных материалов достаточно. Теперь я могу со всей уверенностью подтвердить это заявление, особенно если у вас хороший технический бекграунд.

Однако я

не просто решил

готовиться за 5 месяцев, но и

делал это успешно и почти ежедневно

. Стабильность, регулярность, постоянство — это всё залог хорошего результата (как и в любом обучении). В середине января я оплатил книги, и чтобы без дела не ждать, пока они придут (в моем случае это ожидание длилось более месяца) стал читать мануал 2021 года, найденный на просторах интернета. По уверениям бывалых, большая часть материала за год не изменилась (да и за два, и за три, по сути, тоже).

Ниже пример графика, в соответствии с которым я готовился и мотивировал себя (в колонках диапазон страниц, пустые и вступительные страницы пропускал). В среднем получалось прочитать порядка 4 страниц официального мануала в день, что для иностранного текста мелким шрифтом было достаточно, особенно если не просто читать, а пытаться ещё понять и запомнить. В результате из-за хорошего качества текста и его «живости» мой словарный запас заметно расширился.

Сертификации ISACA

Я просчитал, что примерно к маю закончу всю теорию и после этого смогу посвятить полтора месяца изучению базы вопросов.

Примерно так и получилось, однако майские праздники, как водится и как я и подозревал, напрочь выбивают из колеи подготовки, несмотря ни на какую сверх мотивацию.

Подготовка документов

Результаты экзамена оглашаются по истечении 5 недель. Это довольно быстро, ведь раньше было целых 8. После этого на электронную почту приходит уведомление и дальнейшие инструкции. ISACA честно предупреждает, что ещё рано хвалится всем о том, что вы стали CISA, однако даёт ссылки на соц. сети, чтобы каждый мог поделиться новостью об успешно сданном экзамене.


Теперь начинается этап подготовки CISA Application. Необходимо от руки или через форму в браузере заполнить 6 листов А4 следующей информацией:

1. Опыт работы

2. Опыт преподавания

3. Образование

4. Информация о доставке сертификата

5. Подтверждение от 2 человек

В соответствии с требованиями к сертификации необходимо подтвердить 5 лет опыта работы. Часть можно засчитать за опыт преподавания, а часть за высшее образование. Мне засчитали 2 года за высшее образование по информационной безопасности, остальные 4 года – за реальный опыт работы.

Для подтверждения образования можно направить в ISACA специальное письмо от учебного заведения, однако для упрощения процедура предусматривает подтверждение от 2 рекомендующих.Каждому из обоих подтверждающих (verifier) необходимо заполнить форму на двух листах, где указано, что они подтверждают образование, предыдущий опыт работы, настоящий опыт работы и перечисляют навыки (из доменов, как в мануале), которыми вы обладаете.

После этого сканы можно отправить на электронную почту ISACA, вам назначать Certification Assistant’а, который будет производить проверку и оформление сертификата, которая занимает до 8 недель.Одновременно с подачей документов на сертификацию необходимо оплатить ещё одну пошлину.

Подготовка к экзамену


Подготовка к экзамену — самая ответственная часть. Хорошо подготовившись, вы сдадите экзамен хорошо и получите сертификат.

Главный источник информации, который должен быть обязательно прочитан, а для успешной сдачи экзамена — выучен и понят — это Foundation Level Syllabus.На офсайте, в разделе «Downloads», доступен англоязычный вариант конспекта. Перевод на русский доступен на сайте rstqb, в разделе «Материалы».

Само название «конспект» говорит о том, что нужная информация предоставлена в очень сжатом виде. Для лучшего понимания (особенно, нового) дополнительные материалы по изучаемой теме нужно будет искать в поисковой системе. Можно использовать т.н. FlashCards

Ещё — есть книги, «заточенные» для сдачи экзамена, и в которых изучаемые темы освещены более подробно:Foundations of Software Testing: ISTQB Certification by Rex Black, Dorothy Graham, Erik Van VeenendaalSoftware Testing: An ISTQB-ISEB Foundation Guide by Peter Morgan, Angelina Samaroo and Brian HamblingISTQB Foundation Exam Preparation Guide — Rex BlackЕсли есть возможность и желание, хорошо использовать и их.

Про сертификаты:  Миссия невыполнима или получить сертификат / Хабр

Неотъемлемым дополнением к конспекту является ISTQB Glossary of Testing Terms — глоссарий терминов, которые встречаются в тексте конспекта.Глоссарий, точно так же, как и сам конспект, обязателен к прочтению: на экзамене встречаются вопросы, для ответа на которые необходимо знать точное толкование того или иного термина.

Также, для подготовки к экзамену проводятся авторизированные тренинги, которые позволяют сэкономить время подготовки к экзамену, но такие тренинги стоят дополнительных денег (около 300 евро), а также не во всех странах есть авторизированные тренеры.

Сам изучаемый материал состоит из 6 основных разделов:

  1. Основы тестирования.
    В этом разделе изучаются основы тестирования. Здесь объясняется, что такое тестирование и почему оно необходимо, к чему может привести наличие дефектов в ПО, рассказывается о целях тестирования на разных стадиях жизненного цикла ПО. Приводятся 7 принципов тестирования, отдельная глава посвящена психологии тестирования и кодексу этики тестировщика.
  2. Место тестирования в жизненном цикле разработки ПО.
    В этом разделе рассказывается о моделях разработки ПО (V-модель, итеративно-инкрементные модели), об основных уровнях тестирования и их взаимосвязи (компонентное, интеграционное, системное и приёмочное тестирование), о типах тестирования (функциональное/нефункциональное, структурное, подтверждающее и регрессионное тестирование), об особенностях тестирования в период сопровождения.
  3. Статические методы тестирования.
    В разделе рассказывается о методах статического тестирования:
    — рецензирование, здесь рассказывается о типах рецензирования (неформальное, сквозной контроль, технический анализ, инспекция), о ролях и обязанностях — применительно к каждому типу, о факторах успешного проведения рецензирования;
    — статический анализ с помощью инструментальных средств.
  4. Методы проектирования тестов.
    Рассказывается о процессе разработки тестов основанных на спецификациях (это методы “чёрного ящика“, сюда входят эквивалентное разбиение, анализ граничных значений, тестирование таблицы решений и таблицы переходов, тестирование по сценариям использования), на структуре (это методы “белого ящика“, сюда входит тестирование операторов и покрытия, тестирование альтернатив и покрытия, а также другие методы, которые основаны на структуре ПО) и на основе опыта. Объясняется, как происходит выбор методов тестирования.
  5. Управление тестированием.
    Рассказывается об организации процесса тестирования и почему важна независимость тестирования, о задачах руководителя тестирования и обычного тестировщика, о планировании тестирования (критерии входа/выхода, оценка трудозатрат тестирования), о мониторинге прогресса и контролировании тестирования, об управлении конфигурацией/версиями, о возможных рисках тестирования (риски проекта, риски продукта), об управлении инцидентами.
  6. Инструментальные средства поддержки тестирования.
    В этом разделе рассказывается о типах инструментов, применяющихся в процессе тестирования, их классификация (инструменты для управления тестированием и тестами: инструменты управления тестированием и требованиями, средства управления конфигурацией; инструменты статического тестирования: инструменты рецензирования, статического анализа, моделирования; инструменты для работы с тестовыми спецификациями: инструменты проектирования тестов, подготовки тестовых данных; инструменты выполнения тестов и протоколирования: инструменты выполнения тестов, интегрированной среды модульного тестирования, тестовые компараторы, инструменты измерения покрытия и тестирования безопасности; инструменты для тестирования производительности и мониторинга: инструменты для тестирования производительности, нагрузочного/стресс-тестирования и мониторинга; инструменты оценки качества данных). Далее идет речь об эффективности использования инструментальных средств, о возможных выгодах и рисках, об основных принципах внедрения новых инструментов тестирования в организации.

В начале каждого раздела указываются термины, которые будут изучаться, и толкование которых необходимо знать (значение каждого используемого термина можно найти в глоссарии). Советую также ответственно подходить к изучению терминов: например, на экзамене может быть вопрос, где будет предложено указать разницу между дефектом (defect), недочётом (fault), помехой (bug) и ошибкой (error), просчётом (mistake).

В Интернете можно найти пробные варианты экзаменационных вопросов (например, по запросам «ISTQB Sample Question», «Foundation Level PRACTICE EXAM») — помогают оценить свои силы после основной подготовки, но вопросы на экзамене будут сложней. Уровень вопросов на пробном и реальном экзамене очень хорошо иллюстрирует картинка:
Сертификации ISACA
Кроме того, не следует забывать, что пробные вопросы-ответы в Интернете могут содержать ошибки.

Подготовка по вопросам

База вопросов состоит из двух частей. Первая — это книга с 100 свежими вопросами (обновляются каждый год), в которой есть подробные пояснения ответов и пара ответных листов как на экзамене, чтобы можно было устроить hardware симуляцию экзамена. Вопросы, как и в экзамене, перемешаны по темам, сложность варьируются от очевидных до сложных.

Вторая — база вопросов, предоставляемая на диске или просто скачиваемая в виде установочного файла размером 76 мегабайт. В случае если вы

живёте в России

не доверяете почте, устали ждать или у вас ультрабук без привода — выбирайте второй вариант. В базе порядка 1100 вопросов, включая те, что есть в бумажном обновлении за год. Если есть желание, то можно на этом сэкономить, не заказывая книжную версию.

каждому

большинству вопросов есть довольно подробные пояснения по ответам. Присутствуют различные режимы обучения, включая интеллектуальную систему Профессор, которая сама выбирает нужные для обучения вопросы (об этом подробнее в моём опыте под спойлером). Также есть режимы выбора вопросов по доменам и различным признакам (не просмотренные, с ошибками и т.д.).


Главная возможность — software симуляция экзамена — 4 часа с обратным отсчётом, 200 вопросов и никаких пояснений по выбору ответа.

Diablo 3 hardcore mode

Как я работал с вопросником

Базу вопросов я купил ещё в марте, как только она стала доступна (продавать её начали позже чем основные материалы).
Однако я бережно хранил дистрибутив вплоть до майских праздников, считая, что лучше вначале прочитать весь мануал, а потом прогонять сразу все вопросы. Уже после окончания подготовки я подумал, что может быть и стоило отвечать по 50-100 вопросов из базы по каждому домену после того, как прочитал материал из мануала. Возможно это позволило бы чётче усвоить и запомнить основные принципы. Однако не уверен, что это всё не стерлось бы последующими доменами.
База вопросов представляет собой специальную программу, позволяющую отслеживать успехи по ответам на вопросы, выборы режимов тренировок и т.д. Отличный вариант, без него мне кажется нереальным успешно подготовится к экзамену.
База даёт понять основные принципы формирования вопросов, поскольку зачастую вопросы звучат немного не обычно. Как всем известно вопросы в абсолютном большинстве случаев требуют выбрать неправильный не правильный, а наиболее подходящий или, например, наименее сложный вариант. Также по этим вопросам вы поймете основные идеи, вроде: человеческая жизнь превыше всех остальных ценностей и целей (в случае проверки наличия систем безопасности при катастрофах, например), свидетельства аудита должны быть достоверными и надёжными (прежде чем докладывать о каком-либо нарушении необходимо собрать достаточные, достоверные и веские доказательства) и т.д. Эти концепции позволят легче ориентироваться в вопросах, когда возникают сомнения.
Общая концепция тренировки позволяет проходить адаптивный курс Personal Professor, в течении которого программа сама подбирает вам вопросы и домены, смешивая их в пропорции примерно соответствующей экзамену. Также есть возможность отвечать на вопросы отдельного домена и т.д.
Вначале я проходил вопросы по 30-50 штук в режиме Personal Professor каждый день. После ответа программа предоставляет пояснение по правильным и неправильным ответам. Это позволяет усвоить не только принципы «как надо», но и «как не надо», что, безусловно, тоже полезно. таким образом тестирование позволяет изучать материал даже в процессе ответов на вопросы. Однако программа Профессора периодически подсовывает старые вопросы, для закрепления. Повторы составляют порядка 10-20% и это с одной стороны полезно, ведь «повторение — мать ученья». Однако с другой стороны вопросы примелькиваются и после этого голова уже выбирает ответ не на основе размышлений, а вспоминая вопрос.
Я думаю, что в чистом виде запомнить 1100 вопросов с ответами нереально, однако по самому различному набору ассоциаций (длинна вопроса, ключевые слова) перед самым экзаменом (через месяц ежедневных занятий) я отвечал более чем на 50% вопросов на автомате, почти не думая и не читая ответы, а как бы «воспринимая» их (глядя рассеянным взглядом на весь текст на мониторе, как бойцы на ринге, чтобы уловить все движения соперника). Поэтому ближе к концу пришлось немного менять тактику обучения. За неделю до экзамена у меня оставалось порядка 300 вопросов, на которые я ни разу не ответил правильно в течении обучения (либо ошибался, либо программа даже не предлагала мне эти вопросы). Поэтому в последнюю неделю я тренировался отвечая только на те вопросы, которые были не отвечены, программа предполагает и такой режим. Я ставил себе целью ответь правильно хотя бы 1 раз на абсолютно все вопросы.
Были вопросы, на которые я отвечал неправильно раз за разом. Моя логика рассуждений расходилась с мнением специалистов ISACA. Может быть ввиду отсутствия опыта, тонкостей перевода и чего-то ещё. Я честно старался долбить эти вопросы вновь и вновь, пока не пойму и запомню суть правильного ответа.
Также в программе есть возможность симуляции экзамена – 200 вопросов за 4 часа. Я проходил такое тестирование 4 или 5 раз, чтобы потренироваться усидчивости и примерно смоделировать нагрузку. Однако, конечно, такая тренировка даёт лишь примерное представление об экзамене. Обычно я справлялся от 2 с четвертью до 3 часов из положенных 4.

Про сертификаты:  Кабельное оборудование Hyperline. Продажа сетевого оборудования. Дистрибуция.

Предложение/спрос

Давайте посмотрим, сколько всего специалистов, обладающих данными сертификатами, кем и где они работают – заглянем в социальные сети и на страницы ассоциаций. В прошлой статье, посвященной интернет-разведке мы уже

и использовали для этого специальный инструментарий, в этот раз ограничимся простым просмотром результатов поиска.

В сети Linkedin, к которой сейчас довольно ограниченный доступ, можно найти 539 аккаунтов российских пользователей с сертификатами CISA, 330 — c CISSP и 129 — c CISM.

Пролистывая профили пользователей, указавших данные сертификаты, можно увидеть, что их обладатели, как правило, занимают руководящие должности в крупных компаниях, многие задействованы в консалтинговой сфере (BIG4, ИТ-интеграторы и т.п.)

По официальной статистике ассоциаций ISC2 и ISACA сейчас в России всего 200 обладателей сертификатов CISSP, 203 CISA и 60 CISM (данная статистика по CISA и CISM включает только сертифицированных специалистов, являющихся также членами ассоциации ISACA).

Чтобы понять, а есть ли спрос на подобных специалистов, посмотрим наличие вакансий для людей, обладающих такими сертификатами и уровень зарплат, который им готовы предложить работодатели. Сведем результаты выдачи с сайта HH по нашим ключевым словам (названия сертификатов) в следующую таблицу:


Очевидно, что в основном такие специалисты востребованы в крупных городах и в особенности в столицах. Уровень зарплат достойный, но, конечно, же зарплату платят не за наличие сертификата, а за работу.

Анализируя эти данные нужно также помнить, что руководящие должности в крупных организациях часто замещаются без публикации вакансий. Поэтому реальный спрос на таких специалистов несколько выше.

Пять главных иб-сертификатов

В результате повышенного внимания к вопросам информационной безопасности растет потребность компаний в квалифицированных кадрах. Одним из критериев оценки квалификации специалиста является наличие у него того или иного сертификата. И хотя наличие сертификата не говорит о реальном уровне знаний человека, до сих пор во многих компаниях действует принцип «по одежке встречают».

Именно поэтому многие специалисты так стремятся получить заветную бумажку, которая, как они думают, может открыть им двери во многие российские и западные компании. И чем весомее будет сертификат, тем выше вероятность успешного прохождения собеседования.

Во-первых, подтверждение собственной квалификации (для себя «любимого»). Иногда это просто тщеславие и желание «похвастаться» перед окружающими. Во-вторых, возможность повышения зарплаты и большие возможности карьерного роста (в т.ч. и получение работы за границей).

На сегодняшний день существует две различных схемы сертификации специалистов в области безопасности, аналогичные схемам обучения. Первая схема не привязана ни к каким продуктам и охватывает различные аспекты той или иной технологии информационной безопасности.

К такой схеме сертификации относится Certified Information System Security Professional (CISSP) или Certified Information System Auditor (CISA). Не менее известной является сдача экзаменов на получение статуса Certified Information Systems Auditor (CISA)

в Information Systems Audit and Control Association (ISACA). Специалист, сертифицирующийся по второй схеме, зависит от конкретного продукта или решения, предложенного конкретной компанией. По такой схеме работают компании Cisco, Microsoft и другие. Существуют и смешанные системы сертификации.

Все экзаменационные вопросы выбираются из обширной базы, которая ежегодно пополняется новыми. Самое важное, что текущий экзамен (кстати, сдается он на английском языке) постоянно актуализируется и всегда базируется на современных технологиях и последних достижениях в рассматриваемых областях.

Экзамен на получение сертификата CISSP длится 6 часов и состоит из 250 вопросов, сгруппированных в 10 тем (т.н. доменов):

  • разграничение доступа (модели разграничения доступа, технологии идентификации и аутентификации, методы атак и т.п.);
  • сетевая безопасность (сетевые технологии, VPN, межсетевые экраны, методы атак и т.п.);
  • процедуры управления безопасностью (классификация данных, политика безопасности, стандарты, анализ рисков, обучение персонала);
  • разработка безопасных приложений (вредоносный код, разработка ПО);
  • криптография (криптографические протоколы шифрования, функции хэширования, PKI, методы атак);
  • архитектура безопасности (модели безопасности и ее оценки, Общие критерии и т.д.);
  • эксплуатация инфраструктуры безопасности (поддержка средств защиты, управление персоналом и т.п.);
  • непрерывность бизнеса (оценка ущерба, восстановление работоспособности);
  • законодательство (законы, расследование инцидентов);
  • физическая безопасность (видеонаблюдение, охранная сигнализация, пожарная охрана, обнаружение физического вторжения).

Сдав экзамен, вы получаете сертификат, однако свой статус придется каждые 3 года. Это можно сделать двумя способами: повторной сдачей экзамена или «добычей» 120 так называемых кредитов, которые «зарабатываются» написанием профильных статей, выступлениями на тематических конференциях, посещением семинаров, обучением, чтением книг по информационной безопасности и т.п.

Аналогичная схема действует и для многих других сертификаций по информационной безопасности и она оправдана —  технологии и ситуация на рынке меняется очень быстро. А значит «почивать на лаврах» не придется —  необходимо заниматься самообразованием и быть всегда в курсе последних новинок в данной области.

На сегодняшний день интерес к этому статусу в России очень высок. Если до 2003 года в России насчитывалось всего 2 сертифицированных эксперта, то сегодня на сайте ISC2 размещено 33 резюме тех, кто согласился открыть информацию о себе —  реально же их в 1,5-2 раза больше, и это число будет только расти.

Аудиторию для данной сертификации составляют средний и высший уровень руководства в области информационной безопасности — архитекторы по безопасности, CISO (Chief Information Security Officer), CSO (Chief Security Officer), вице-президент по вопросам безопасности.

Статус Systems Security Certified Practitioner (SSCP) был разработан консорциумом ISC2 для тех, кто пока не может сдать экзамен на статус CISSP или только готовится к нему, а также для тех, кто не стремится на руководящие позиции и ему не требуется более высокий статус от ISC2.

Учитывая одного прародителя, сертификация SSCP очень похожа на CISSP за небольшим исключением.Во-первых, вместо 10-ти доменов экзаменуемые проверяются всего по 7-ми: разграничение доступа (модели разграничения доступа, технологии идентификации и аутентификации, методы атак и т.п.), безопасность данных, администрирование безопасности, криптография, аудит и мониторинг, вредоносное ПО, управление рисками, реагирование и восстановление.

Во-вторых, число вопросов сокращено вдвое —  до125, также вдвое сокращено и время на экзамен —  до 3 часов. И, наконец, для сдачи данного экзамена необходим опыт работы в течение 1-го года по специальности (вместо трех).

В обоих случаях (CISSP и SSCP) получению статуса предшествует подписание этического кодекса поведения (Code of Ethics), который описывает, как себя должен вести обладатель престижного сертификата. Такое требование является обязательным при получении многих сертификатов, например, CISA.

Учитывая, что статус SSCP является только остановкой на половине пути к CISSP и то, что появился он позже последнего, то абсолютное большинство российских специалистов стремится именно к CISSP —  на сайте ISC2 зарегистрирован только один российский обладатель сертификата SSCP.

Аудитория для данной сертификации: специалисты отделов защиты информации, администраторы безопасности, ИТ-специалисты.

В 1969 году была основана Ассоциация аудита и контроля информационных систем (Information Systems Audit and Control Association, ISACA), которая на сегодня является признанным лидером в управлении, контроле и поддержке информационных систем, продвижении открытого стандарта CoBIT и ратует за стандартизацию в области ИТ.

Рекомендации:

1. Получайте скидки, став членом организации ISACA (опция платная). К тому же без членства к экзамену всё равно не допустят.

2. Покупайте материалы и всё остальное как можно раньше – больше сэкономите.

3. Если работодатель оплатит вашу сертификацию, то это будет приятной мелочью.

4. Достаточно только официальных материалов.

История со скидкой

Здесь стоит упомянуть также об одном небольшом случае со скидкой, который подарил мне 50 $ и большую порцию уважения к организации ISACA. А дело было в том, что стоило мне заплатить за экзамен 420$ (со скидкой в 75$ за раннюю регистрацию), как вечером мне приходит письмо от ISACA, в котором мне бодрым тоном сообщается о предоставлении персональной скидки на экзамен в 50$. Получается почти 1700 рублей — тоже деньги, да и обидно немного, чуть-чуть опоздали. Потратив пол часа на обдумывание варианта с отменой транзакции и повторной оплатой уже со скидкой я пришел к выводу, что это неверная линия поведения. И тогда я просто написал в поддержку, что оплатил экзамен забыв использовать персональный скидочный код и указал его в письме. Сделал я это скорее от безысходности, чем в надежде получить реальное решение. Каково же было моё удивление, когда поддержка без всяких дополнительные расспросов уведомил меня, что упущенная скидка будет перечислена мне на карточку. Что и произошло несколькими днями спустя. Мне было по-человечески приятно.

Сдача экзамена

Экзамен уровня CTFL можно сдавать не только на английском, но и на любом доступном национальном языке (русский язык присутствует в списке доступных языков), однако координаторы настойчиво не советуют сдавать экзамен на русском. С чем это связано, отчасти, стало ясно потом — я, как истинный QA, решил протестировать сдачу экзамена на русском (несмотря на то, что для меня большой разницы в языке «английский-русский» для сдачи экзамена нет).

На экзамене присутствовал представитель организации из Германии, он лично вручил мой вариант экзаменационных вопросов и пожал руку (я оказался единственным, кто выбрал сдачу экзамена не на английском). Собственно, минусы сдачи экзамена не на английском:

В информационной рассылке от координаторов экзамена также указывалось, что допустимо иметь на экзамене БУМАЖНЫЙ русско-английско-русский словарь, но на самом деле, когда одна из девушек попыталась воспользоваться им, присутствующий на экзамене глава экзаменационной комиссии попросил убрать его.

Экзамен содержит 40 вопросов, распечатанных на листах формата A4, каждый из которых имеет 4 варианта ответов, из которых нужно выбрать только один правильный.Для успешной сдачи экзамена необходимо правильно ответить не менее, чем на 26 вопросов.

Требования на экзамене стандартные: исправления не засчитываются, нельзя заполнять карандашом и пытаться списывать у соседа. Во время экзамена нельзя выходить (поэтому, планируйте справление естественных надобностей заранее). И еще, возьмите с собой документ, удостоверяющий личность, и ручку.

Сертификации isaca

Московское отделение ISACA предлагает подготовительные курсы по направлениям CISA, CISM, CGEIT и CRISC. Курсы являются одним из способов подготовки к экзаменам, но слушатели должны понимать, что без ежедневной самостоятельной подготовки, шансы на успешную сдачу экзаменов будут невелики. Если Вас интересуют только подготовительные материалы, то Вы можете заказать их через ISACA bookstore или у нас, через форму обратной связи.

Данный курс предоставит слушателям возможность получить знания от аккредитованных преподавателей CISA, с практическим опытом работы в компаниях Big4.

Курс разбит на пять доменов и содержит тестовый экзамен. Длительность курса составляет пять дней и может быть изменена при желании слушателей. 

Про сертификаты:  Курсы массажа в Москве. Институт Профессионального массажа. Обучение массажу. Курсы профессиональных массажистов. - Детский массаж 144 а.ч. - Сертиф. курс детский 144 а.ч.

В стоимость обучения входит официальное учебное пособие (CISA Review Manual) и пробный экзамен. По окончании курса выдается сертификат Московского отделения ISACA, с зачислением 40 CPE.

Данный курс предоставит слушателям возможность получить знания от аккредитованных преподавателей CISM, с практическим опытом работы на позиции менеджера ИБ.

Курс разбит на четыре домена и содержит тестовый экзамен. Длительность курса составляет пять дней и может быть изменена при желании слушателей.

В стоимость обучения входит официальное учебное пособие (CISM Review Manual) и пробный экзамен. По окончании курса выдается сертификат Московского отделения ISACA, с зачислением 40 CPE.

Данный курс предоставит слушателям возможность получить знания от аккредитованных преподавателей CGEIT, с практическим опытом работы на позиции менеджера ИТ.

Курс разбит на пять доменов и содержит тестовый экзамен. Длительность курса составляет пять дней и может быть изменена при желании слушателей. 

В стоимость обучения входит официальное учебное пособие (CGEIT Review Manual) и пробный экзамен. По окончании курса выдается сертификат Московского отделения ISACA, с зачислением 40 CPE.

Данный курс предоставит слушателям возможность получить знания от аккредитованных преподавателей CRISC, с практическим опытом управления рисками ИТ.

Курс разбит на четыре домена и содержит тестовый экзамен. Длительность курса составляет пять дней и может быть изменена при желании слушателей.

В стоимость обучения входит официальное учебное пособие (CRISC Review Manual) и пробный экзамен. По окончании курса выдается сертификат Московского отделения ISACA, с зачислением 40 CPE.

Сертификация по tisax – dqs. международная сертификация

Российское отделение международного органа по сертификации DQS предлагает предприятиям автомобильной промышленности пройти сертификацию системы менеджмента информационной безопасности на соответствие TISAX. Стандарт и процедура оценки TISAX (Trusted Information Assessment Exchange) разработаны крупнейшими в мире автомобильными производителями под эгидой VDA (Немецкой ассоциации автомобильной промышленности) на основе существенных требований ISO 27001 и предназначены для производителей автокомпонентов.

Участники TISAX обмениваются информацией через общую онлайн-платформу о статусе информационной безопасности другого участника в форме результатов выполненных сертификационным органом оценок. В настоящее время среди поставщиков Tier-2 некоторые OEM-производители уже начали отключать доступ к своей системе в ожидании сертификата TISAX. Аудит проводится по Вопроснику VDA ISA. В сравнении с ISO 27001 Вопросник по TISAX включает только 52 элемента управления по сравнению со 118 для ISO 27001. Однако количество деталей довольно высокое и специфичное. С другой стороны, цикл оценки по TISAX составляет три года без инспекционных аудитов, т.е. органу по сертификации достаточно 1 раз в 3 года проконтролировать наличие безопасного обмена информацией между партнёрами в цепи поставок автокомпонентов.

Нашими заказчиками по сертификации являются более 1 500 компаний в России, в том числе более 100 из них – по IATF 16949. В Российском отделении DQS работают штатные аудиторы по TISAX, IATF 16949, ISO 9001 и другим международным стандартам. Орган по сертификации DQS обладает аккредитацией TISAX, первым в мире получил аккредитацию IATF и выдал первый сертификат по ISO/TS 16949 в России. По остальным стандартам мы работаем под международной аккредитацией DAkkS (Германия), входящего в IAF. Сертификаты DQS признаются автопроизводителями во всем мире, в том числе Volkswagen, AUDI, Toyota, Daimler, Hyundai, Mazda, АвтоВаз, группа ГАЗ, КАМАЗ и другими.

Рады будем обсудить с вами сотрудничество и предоставить вам выгодное коммерческое предложение.

Хронология событий

В целом задача оказалась вполне по силам, если подойти к ней ответственно. Как и большинство задач по жизни, впрочем…


Получение сертификации проходило следующим образом:

Декабрь 2021 – принятие решения

Январь 2021 – покупка материалов

Январь – май 2021 – изучение теоретических материалов


Май- июнь 2021 – практика по базе вопросов

14 июня 2021 – экзамен

17 июля 2021 – получение результатов

18 июля 2021 – отправка документов на сертификацию

28 июля 2021 – получение подтверждения сертификации

2 августа 2021 – получение электронного бейджа, подтверждающего сертификацию


Ориентировочно сентябрь 2021 – получение бумажного сертификата

P.s. В следующий раз поведаю о том, как получать CPE, так необходимые для поддержания статуса. Как только наберусь достаточно опыта, конечно.

Цена вопроса

Прежде всего встаёт вопрос — а сколько это будет стоить? Здесь разумнее всего указывать цену в долларах, так она будет более актуальной и объективной. Мне повезло, и я успел оплатить большую часть в январе, когда

Крым ещё не был наш

доллар ещё не скакнул до нынешних 36 с копейками (когда начинал писать статью ещё был 35…).

1. New Member Fee Online 10.00

2. Russia Chapter (на 2021 год) 10.00

3. Basic Membership Dues (на 2021 год) 135.00

4. Bookstore Purchase (книги) 171.00

5. 2021 June CISA Exam 495.00 – 75.00 – 50.00 = 370.00

6. CISA Practice Question Database v14 185.00

7. CISA Application Processing Fee 50.00

Итого = 931.00

Из подготовительных материалов я купил всё, что только можно (на английском языке, есть ещё версии на японском, французском и т.д… Русский отсутствует и это хорошо). Полный учебный набор, предлагаемый ISACA, включает:1. Официальный мануал к экзамену (книга).2. Свежий вопросник на 2021 год (книга).3. База вопросов на 2021 год (ПО).Подробнее о них ниже.

Экзамен

Экзамен проводят в 3 раза в год. В 2021 это июнь, август и декабрь. Подробности о сроках закрытия регистрации на экзамен и скидках за раннюю регистрацию можно найти на официальном сайте.

Дело проходит в Москве. Сюда же, судя по всему, приезжают жители стран СНГ, где экзамены не проводят. Своей площадки у российского подразделения ISACA нет, поэтому проводится мероприятие на площадках университетов или других организаций. Июньский экзамен проходил в институте рядом с Белорусской.

Приглашение на экзамен — это документ, без которого к сдаче не допускают. Его высылают почтой и электронным письмом, чтобы можно было распечатать самому. В приглашении подробно описаны строгие правила проведения экзамена, условия

предания анафеме

изгнания с экзамена за нарушения и прочая важная информация. Пить и есть во время экзамена нельзя, да и времени не хватит.

Структура экзамена также подробно расписана на официальном сайте. Вначале устные инструкция, коллективное заполнение экзаменационных анкет и ответы на вопросы. затем все скрывают запечатанные вопросники (которые можно использовать как черновик) и приступают к экзамену.

Как всё прошло

Приглашения на экзамен, отправленного по почте, я не дождался до сих пор. Наверное, таможенники подумали, что в письме из Америки лежит iPhone. Однако приглашение легко распечатывается с сайта ISACA из личного кабинета.

Из тонкостей

: пишите своё имя на сайте на английском языке. То, что в документе, удостоверяющем вашу личность на экзамене (паспорт), написано по-русски – не проблема. Достоверная информация от технической поддержки.

Сертификации ISACA

На экзамене всё далеко не так строго, как было написано в приглашении. Сотрудники обучающего центра, проводившие экзамен, – милые люди, разговаривающие на русском. Отвечают на любые вопросы. Активно помогают. В итоге можно было брать с собой вещи и мобильные устройства (что категорически было запрещено в документе), при условии, что их аккуратно положить рядом со стулом. Я же оставил всё в машине, взяв с собой лишь паспорт, карандаши, приглашение, да ключи от авто. Кому-то даже удалось немножко перекусить. Одного опоздавшего запустили уже после начала oral instruction, хотя второго исключения, думаю, уже не допустили бы. Желающим раздавали беруши и карандаши, если кто забыл.

Старт немножко задержался и экзамен начался минут на 40 позже запланированного времени. 4 часа пролетели почти незаметно и их едва хватило.

Всё что я в итоге успел – это ответить на три четверти вопросов сразу на чистовик. А оставшиеся 50 вопросов с черновика перечитать снова и ещё раз обдумав ответ занести в answer sheet. Всё что у меня осталось – 20 минут. Судя по паре соседей я был не самым медленным, так что времени на самом деле меньше, чем я рассчитывал.

Вопросы на экзамене совершенно другие чем в базе. Не стоит надеяться найти похожие или переиначенные вопросы. Вопросы кажутся сложнее чем в подготовительной базе. Возможно это стресс и условия экзамена. От некоторых вопросов создавалось ощущение, что их тематика даже не освещалась в мануале, хотя уверен, то это не так. А это значит, что 1100 вопросов даже в общих чертах не покрыли весь материал.

В целом на экзамене меньше лёгких вопросов вроде выбора хэш-функции среди алгоритмов шифрования, выбора правильного типа резервного ЦОДа и т.д.

Однако есть небольшая часть вопросов (может 10%-15%), на которые получится ответить руководствуясь теми самыми общими принципами, о которых было сказано выше.

По выходу с экзамена у меня не было абсолютно никакого понимания своих результатов. Я чувствовал, что с совершенно одинаковой вероятность мог, как и сдать, так и не сдать экзамен. Очень необычное ощущение, ставшее следствием сложных вопросов.
Некоторые сдавшие советуют напиться и забыть об экзамене, пока не получите результаты. А если не получается забыть – напиться ещё раз. Мне же удалось просто оградить себя от мутных мыслей и погрузившись работу отстранится от этого, несмотря на регулярные расспросы окружающих о результате.

Оцените статью
Мой сертификат
Добавить комментарий