Netwrix 1Secureは、データとアイデンティティ全体にわたる統合された可視性を提供します。14日間の無料トライアルでフルアクセス可能です。無料トライアルを開始

リソースセンターブログ

適切なセキュリティ認定資格の選び方:CISSP vs CISM、CISA、CRISC

適切なセキュリティ認定資格の選び方:CISSP vs CISM、CISA、CRISC

Mar 17, 2023

サイバーセキュリティ分野でキャリアを目指したいなら、素晴らしい選択です! 専門性の高い情報セキュリティのプロフェッショナルは需要が非常に高く、今後もその状況が続く可能性が高いため、この分野は堅実な経済的メリットをもたらします。Global Knowledge の 2018年 IT Skills and Salary Report によると、米国の雇用主の 41%が、適切なサイバーセキュリティ専門家を見つけることが主要な課題の1つであると報告しており、認定資格を持つ人は認定を持たない人に比べて平均で22%高い収入を得ています。

サイバーセキュリティの認定資格には、世界的に広く認められた明確なリーダーが2つあります。ISACA と (ISC)2. (ISC)2 の最上級(旗艦)認定は Certified Information Systems Security Professional (CISSP) です。一方、ISACA ではセキュリティ関連の認定資格として3種類を提供しています。Certified Information Systems Auditor (CISA)、Certified Information Security Manager (CISM)、Certified in Risk and Information Systems Control (CRISC)。

これらはいずれも、少なくとも5年以上の実務経験を持つ専門家を対象としています。いずれも、資格を維持するために継続的なトレーニングが必要であり、また同程度の尊敬と給与が得られます。では、あなたにとって最も価値があるのはどれでしょうか。判断の助けとして、各資格をそれぞれ詳しく見ていきましょう。

(ISC)2: Certified Information Systems Security Professional (CISSP)

クイック・ファクト

1989年に設立された(ISC)2 は、世界最大級のITセキュリティおよびサイバーセキュリティの会員組織の1つです。メンバーと業界に対して、セキュリティの標準化、教育、認定を提供しています。1994年に開始された CISSPは、(ISC)2が最初に提供した資格でした。現在では、(ISC)2の認定プログラムにおける最高峰の資格です。世界中で14万人以上のCISSP認定セキュリティ専門家がいます。この資格は雇用主により一貫して求められており、SimplyHiredで非公式に求人検索を行ったところ、CISSPを要求する求人は約9,700件見つかりました。CISAは4,511件、CISMは3,004件でした。

CISSPの資格は、マネージャー、実務者、エグゼクティブなど、幅広い役割におけるセキュリティ専門家を対象としています。CISSP保有者は、自社(自組織)のサイバーセキュリティプログラムを設計、アーキテクチャ設計、実装、管理、維持するために必要なスキルを備えています。典型的な役割には、CIO、CISO、セキュリティディレクター、セキュリティアーキテクト、ネットワークアーキテクト、ITディレクター、ITマネージャー、セキュリティアナリスト、監査担当者、コンサルタント、システムエンジニアなどが含まれます。

基本となる CISSP 認定資格に加えて、CISSP はさらに 3 つの 集中分野:

  • 情報システムセキュリティアーキテクチャプロフェッショナル(CISSP-ISSAP)
  • 情報システムセキュリティエンジニアリングプロフェッショナル(CISSP-ISSEP)
  • 情報システムセキュリティマネジメントプロフェッショナル(CISSP-ISSMP)

資格を取得する

CISSP の取得は簡単ではありません。資格要件を満たす候補者は、次の条件を満たす必要があります:

  • 8 つの CISSP Common Body of Knowledge(CBK)ドメインのうち、少なくとも 2 つで、少なくとも 5 年の有給の実務経験があること(以下に記載)
  • CISSP 試験に合格すること($699)
  • (ISC)2 の行動規範(Code of Ethics)に同意すること
  • 試験合格後 9 か月以内に、(ISC)2 のプロフェッショナルから承認(endorsement)を得ること

現在の CISSP CBK のドメインは次のとおりです。

  • セキュリティとリスク管理
  • アセットセキュリティ
  • セキュリティアーキテクチャとエンジニアリング
  • 通信およびネットワークセキュリティ
  • Identity and Access Management (IAM)
  • Security Assessment and Testing
  • Security Operations
  • Software Development Security

CISSP試験に合格するぞ!と決意していますか?Netwrix blogには、あなたのための特別な内容があります。CISSP認定のプロが教える CISSP試験に初回で合格する方法 についての、すばらしい7つのヒントをご紹介します。さらに、 CISSP認定のための学習ガイドとトレーニング教材もチェックしてください。 そして最後に、CISSP practice examで準備状況を確認しましょう。

資格情報の維持

CISSP の有効期間は 3 年です。年会費 85 ドルが必要です。再認定を受けるには、CISSP 保有者は現在の試験を受験するか、120 の継続的専門教育(Continuing Professional Education:CPE)クレジットを取得する必要があります(毎年最低 40 クレジットを取得しなければなりません)。 2018 年 4 月から有効となる CISSP 試験の変更点について詳しくはこちら。

メリット

2017 (ISC)2 グローバル情報セキュリティ人材調査 では、CISSP 認定を持つ回答者が平均年収 120,000 ドルを報告しています。SimplyHired は平均収入を 66,078 ドルとし、給与の上限は 127,071 ドルだと報告しています。2018 年の Global Knowledge レポートでは、米国の平均年収を 109,965 ドルと見積もっており、CISSP はサイバーセキュリティ資格の中で第 1 位に位置付けられています。

ISACA の資格

要点

1969年に設立された情報システム監査・統制協会(ISACA)は、180か国において14万人以上のメンバーを擁する、世界的に認知され高く評価された組織です。ISACAは、さまざまなITプロフェッショナルを対象とした4つの資格を提供しています:

  • 認定情報システム監査人(CISA)— 監査担当者
  • 認定情報セキュリティ管理者(CISM)— セキュリティ管理者
  • リスクおよび情報システム管理の認定(CRISC)— リスク管理の専門家
  • 企業 IT ガバナンス(CGEIT)認定 — ガバナンスの専門家

ここでは、これらの資格のうち最初の3つに焦点を当てます。企業ガバナンスは対象範囲外です。

資格の取得

すべての候補者は

  • 以下に詳述する厳格な経験要件を満たすこと
  • 関連する試験に合格してください(ISACA 会員は 575 ドル、非会員は 760 ドル)。試験は年に 3 回のみ実施されるため、受験希望者は十分に早めに申し込む必要があります。
  • 職業倫理規程および継続的専門教育プログラムに同意する
  • 以下に詳述する追加要件を満たす

資格の維持

ISACA の資格は 3 年間有効です。年次のメンテナンス費用(ISACA 会員は 45 ドル、非会員は 85 ドル)も必要です。更新のためには、資格保有者は 120 の CPE クレジットを取得する必要があり、さらに毎年少なくとも 20 の CPE を取得しなければなりません。

CISM

CISM を理解するには、CISSP と比較するのが良い方法です。どちらの認定もサイバーセキュリティとマネジメントの概念を扱いますが、CISSP はセキュリティの運用面と技術的側面に重点を置いています。一方、CISM はセキュリティの戦略面と、ビジネス目標との関係を軸に設計されています。

具体的には、CISM は情報セキュリティマネージャー向けに設計されており、企業レベルで情報セキュリティ環境を評価し、設計し、管理し、監督する人を対象としています。受験者は、利用可能な技術と、それを自組織にどのように実装するかについても、十分な理解を持っている必要があります。CISM 認定は、4つのドメインにわたって受験者のスキルと知識を検証します:

  • ドメイン 1:情報セキュリティのガバナンス
  • ドメイン 2:情報リスク管理
  • ドメイン 3:情報セキュリティ・プログラムの開発とマネジメント
  • ドメイン 4:情報セキュリティ・インシデントのマネジメント

ISACA によると、世界には CISM の資格保有者が 32,000 人以上おり、そのうち 7,500 人以上がセキュリティ・ディレクターまたはマネージャーとして働いています。さらに 3,500 人が IT ディレクターまたはマネージャーとして働いています。その他の一般的な CISM の役割には、IS/IT コンサルタント、CIO、リスク管理の専門家、そして企業のリーダーシップに関わる役職などがあります。

CISM 試験を受験するには、候補者は情報セキュリティ分野で働いた経験が最低 5 年必要で、そのうち 3 年は、挙げられているドメイン(領域)のうち少なくとも 3 つにおける経験である必要があります。資格を満たすには、すべての経験が直前 10 年間の期間内に取得されていなければなりません。試験に合格してから 5 年以内に経験要件を満たせない場合、試験のスコアは無効になります。保有している別の認定資格や教育に応じて、経験要件を満たすための一部の代替が認められる場合があります。

Global Knowledge によると、米国における CISM 認定の専門家の平均年収は 105,926 ドルであり、認定による収入の可能性という観点では世界で 6 位に入るとのことです。

CISA

CISA 資格は、ガバナンスや監査に関連する業務に携わる IT の専門家を対象としています。通常、CISA の専門家は、IS または IT 監査人(あるいは監査マネージャー)、非 IT 監査人、コンサルタントなどの役割を担います。また、多くの CISA の専門家が、ガバナンス、アシュアランス(保証)、セキュリティ、監査コントロール、そして企業のリーダーシップに関わる役割にも従事していることがわかります。

CISA 認定は、受験者が企業の IT ビジネスシステムを評価し、統制し、監査し、継続的なモニタリングを実施するための知識と能力を検証します。必要なスキルは、5 つの CISA の職務実践領域に反映されています:

  • 領域 1:情報システム監査のプロセス
  • 領域 2:IT のガバナンスとマネジメント
  • ドメイン 3:情報システムの取得、開発、実装
  • ドメイン 4:情報システムの運用、保守、サービス管理
  • ドメイン 5:保護と情報資産

この資格を取得するには、候補者は情報システムの監査、管理、または保護に関する最低5年以上の専門的な実務経験を有している必要があります(教育に関して一部の代替が認められる場合があります)そして CISA 試験に合格しなければなりません。CISA の学習プロセスには、CISA のレビュー(復習)クラスに参加すること、オンライン講座に登録すること、またはソフトウェアやレビュー・マニュアル、学習ガイドを使用することなどが含まれる場合があります。試験に合格した後、候補者は情報システム監査基準(Information Systems Auditing Standards)にも準拠する必要があります。

Global Knowledge のレポートによると、CISA の給与は第 13 位で、米国における平均給与は 97,117 ドルです。

CRISC

この CRISC 資格は、企業レベルで IT リスク管理 に携わるプロフェッショナルを対象にしています。一般的な CRISC の候補者には、CIO/CISO、ビジネスアナリスト、プロジェクトマネージャーに加え、リスク管理、統制と保証(assurance)活動、コンプライアンスに従事する IT プロフェッショナルが含まれます。

CRISC の職務領域は次のとおりです。

  • 領域 1:IT リスクの識別
  • 領域 2:IT リスクの評価
  • ドメイン 3:リスク対応と軽減
  • ドメイン 4:リスクと管理策のモニタリングおよび報告

CRISC の要件には、ドメイン 1 または 2 を含む、CRISC の職務ドメインを2つ以上における情報セキュリティ・プログラム管理に関する業務経験が最低3年含まれます。この経験は、申請の直前10年以内に取得するか、または試験合格から5年以内に取得する必要があります。

Global Knowledge のレポートでは、申告された収入という観点で CRISC の資格は CISSP に次いで2番目であり、米国の平均収入として 107,968 ドルが報告されています。

CISSP、CISM、CISA、CRISC を一目で

Focus

IT security and cybersecurity

Information security

Audit

Risk management

Typical roles

CIO
CISO
Security Director
Security Architect
Network Architect
Security Manager
Auditor
Analyst
Systems Engineer
Consultant
IT Director

InfoSec Manager
CIO
Enterprise Leadership
Risk Manager

IT Auditor
Consultant
Security Professional
Audit Manager
Non-IT Auditor

CIO
CISO
Security Director
Security Manager
System Engineer
Security Analyst
Security Manager
Security Auditor
Network Architect
Enterprise Leadership
Control Professional
Risk Professional
Business Analyst
Compliance Pro
Control and Assurance Pro

Domains

Security and Risk Management
Asset Security
Security Architecture and Engineering
Communication and Network Security
Identity and Access Management (IAM)
Security Assessment and Testing
Security Operations
Software Development Security

InfoSec Governance
Risk Management
Security Program Development and Management
Security Incident Management

Process of Auditing Information Systems
IT Governance and Management
InfoSec Acquisition, Development and Implementation
InfoSec Operations, Maintenance and Service Management
InfoSec Operations, Maintenance, and Service Management
Protection of Information Assets

IT Risk Identification
Risk Assessment
Risk Response and Mitigation
Risk and Control Monitoring and Reporting

Experience

5 years

5 years

5 years

3 years

Number of exams

1

1

1

1

Exam fee

$699

$575/Member
$760/Non-member

$575/Member
$760/Non-member

$575/Member
$760/Non-member

Annual fee

$85

$45 members;
$85 non-members

$45 members;
$85 non-members

$45 members;
$85 non-members

Valid for

3 years

3 years

3 years

3 years

CPEs for recertification

120 total; at least 40 each year

120 total; at least 20 per year

120 total; at least 20 per year

120 total; at least 20 per year

Average salary *

$109,965

$105,926

$97,117

*すべての給与情報は、Global Knowledge による 2018 年の IT Skills and Salary Report から取得したものです。

まとめ

CISA のような ISACA の資格を目指すか、CISSP 認定を取得するか迷う場合は、次の点を考慮してください:

  • CISSP は、IT セキュリティまたはサイバーセキュリティでのキャリアを目指したいと考える、さまざまな分野・役割の IT プロフェッショナルにとって良い選択です。2018 年の Global Knowledge レポートでは、全認定の中で平均給与が最も高いとされています。
  • 平均給与の面では、CISM は CISSP に大きくは遅れていません。CISSP がセキュリティの運用面に焦点を当てるのに対し、CISM はセキュリティの戦略面と、それがビジネス目標とどのように結びつくかを対象としています。
  • CRISC 認定は、報告された収入(earnings)の観点では CISSP に次ぐ位置づけです。これは、企業レベルでの IT リスク管理に取り組む能力を証明します。
  • キャリア目標が監査(audit)関連の職務のみに集中しているのであれば、CISA はあなたにとって適切な資格かもしれません。

共有する

もっと詳しく

著者について

Asset Not Found

Mary Kyle

ライター

Mary はフリーランスのライター、コンテンツ開発者、プロジェクトマネージャーです。IT 認定、健康に関連する記事を執筆し、コース向けのコンテンツも開発しています。