如果你有兴趣在网络安全领域发展职业,那你做出了一个非常棒的选择!熟练的信息安全专业人员需求量很大,而且未来大概率仍将如此,因此该领域能够带来可观的经济回报。根据 Global Knowledge 发布的 2018 IT Skills and Salary Report,美国有 41% 的雇主表示,寻找合格的网络安全专业人员是他们最主要的挑战之一;同时,取得认证的个人平均收入比未取得认证的同行高 22%。
在网络安全认证领域,有两家清晰且享誉全球的领先机构:ISACA 和 (ISC)2。 (ISC)2 的旗舰认证是 Certified Information Systems Security Professional (CISSP);而 ISACA 提供三项与安全相关的认证:Certified Information Systems Auditor (CISA)、Certified Information Security Manager (CISM) 以及 Certified in Risk and Information Systems Control (CRISC)。
这些认证都面向至少拥有五年专业工作经验的人员。它们都要求持续培训以维持证书有效性,并且都能获得相近的声誉与薪资。那么,哪些对你来说最有价值呢?为了帮助你做出选择,我们来逐一仔细看看它们。
(ISC)2: Certified Information Systems Security Professional (CISSP)
快速要点
成立于1989年,(ISC)2 是全球规模最大的IT安全与网络安全会员组织之一。它为其成员以及整个行业提供安全标准化、教育与认证。1994年推出的 CISSP是(ISC)2提供的首个认证。如今,它已成为(ISC)2认证项目中的顶级资质。全球获得CISSP认证的安全专业人士超过14万人。该证书一直受到雇主的持续追捧;在SimplyHired上进行一次非正式的求职搜索,结果显示几乎有9,700条招聘信息要求CISSP,而CISA为4,511条,CISM为3,004条。
CISSP认证面向广泛类型的安全专业人员,包括管理者、从业者以及高管等。CISSP持证人具备为其组织设计、架构、实施、控制和维护网络安全计划所需的技能。典型岗位包括:CIO、CISO、安全总监、安全架构师、网络架构师、IT总监、IT经理、安全分析师、审计员、顾问以及系统工程师。
除基础 CISSP 证书外,CISSP 还提供三个额外的 专注方向:
- 信息系统安全架构专业人士(CISSP-ISSAP)
- 信息系统安全工程专业人士(CISSP-ISSEP)
- 信息系统安全管理专业人士(CISSP-ISSMP)
获取该认证
获得 CISSP 认证并不容易。合格的候选人必须:
- 在八个 CISSP Common Body of Knowledge(CBK)领域中,至少两个领域拥有至少五年的有偿工作经验(列于下方)
- 通过 CISSP 考试($699)
- 同意(ISC)2《道德准则》
- 在通过考试后的九个月内,获得(ISC)2 专业人士的背书
当前 CISSP CBK 领域是:
- 安全与风险管理
- 资产安全
- 安全架构与工程
- 通信与网络安全
- Identity and Access Management (IAM)
- Security Assessment and Testing
- Security Operations
- Software Development Security
下定决心通过 CISSP 考试?Netwrix blog 为你准备了特别内容。下面是 CISSP 认证专家分享的七条精彩建议,告诉你 如何在第一次尝试中通过 CISSP 考试 。此外,还请查看这些方便实用的 CISSP 认证学习指南和培训资料。 最后,在 CISSP practice exam 的帮助下评估你的备考准备情况。
维护资质
CISSP 有效期为三年。需要支付每年 85 美元的费用。要完成再认证,CISSP 持证人必须参加当前考试,或获得 120 个继续专业教育(Continuing Professional Education, CPE)学分(每年至少必须获得 40 个学分)。了解更多关于 自 2018 年 4 月起生效的 CISSP 考试变更。
优势
在 2017 (ISC)2 全球信息安全人才研究 中,持有 CISSP 认证的受访者报告的平均年薪为 120,000 美元。SimplyHired 报告的平均收入为 66,078 美元,薪资最高为 127,071 美元。2018 年 Global Knowledge 报告将美国平均年薪定为 109,965 美元,使 CISSP 在网络安全证书中位居第一。
ISACA 认证
快速事实
信息系统审计与控制协会(ISACA)成立于 1969 年,是一个在全球范围内获得广泛认可、备受尊敬的组织,拥有来自 180 个国家的 140,000 多名成员。ISACA 提供四项面向不同 IT 专业人士的资质:
- 注册信息系统审计师(CISA)— 审计人员
- 注册信息安全经理(CISM)— 安全管理人员
- 风险与信息系统控制认证(CRISC)— 风险管理专业人员
- 企业 IT 治理(CGEIT)认证 — 治理专业人士
在这里,我们将重点介绍这些认证的前三项;企业治理不在我们的职责范围之内。
获得认证
所有候选人必须
- 满足以下所详述的严格经验要求
- 通过相应考试(ISACA 会员费用为 575 美元;非会员为 760 美元);考试一年仅举办三次,因此考生应提前充分申请。
- 同意《职业道德准则》以及《继续职业教育计划》
- 满足以下所述的其他要求
维护证书
ISACA 证书有效期为三年。还需缴纳年度维护费(ISACA 会员为 45 美元,非会员为 85 美元)。如需续证,证书持有人必须获得 120 个 CPE 学分,且每年至少获得 20 个 CPE。
CISM
理解 CISM 的一个好方法是将其与 CISSP 进行对比。尽管两种认证都涵盖网络安全与管理理念,但 CISSP 更关注安全的运营层面及其技术方面,而 CISM 则围绕安全的战略层面以及其与业务目标之间的关系而设计。
具体而言,CISM 认证面向信息安全管理者,针对那些能够在企业层面评估、设计、管理并监督信息安全环境的人员。候选人还应具备对可用技术及其在组织中如何落地实施的深入理解。CISM 认证将从四个领域验证候选人的技能与知识:
- 领域 1:信息安全治理
- 领域 2:信息风险管理
- 领域 3:信息安全计划的开发与管理
- 领域 4:信息安全事件管理
根据 ISACA 的数据,全球共有 32,000 多名持有 CISM 证书的人员,其中有超过 7,500 人担任安全总监或安全经理,另有 3,500 人担任 IT 总监或 IT 经理。其他常见的 CISM 职责还包括 IS/IT 顾问、CIO、风险管理专业人员以及企业领导层岗位。
参加 CISM 考试的候选人需要具备至少 5 年的信息安全工作经验,其中 3 年必须来自所列领域(domains)中的至少 3 个领域。所有经验必须在此前 10 年的期限内取得,方可符合资格要求。如果在通过考试后的 5 年内未满足经验要求,考试成绩将被作废。根据候选人所持的其他认证及教育背景,允许进行部分替代以满足经验要求。
Global Knowledge 报告称,美国的 CISM 认证专业人士的年平均收入为 105,926 美元,这使其在全球“认证带来的收入潜力”方面位列第 6 名。
CISA
CISA 证书面向从事治理与审计相关岗位的 IT 专业人员。通常,CISA 专业人员会担任 IS 或 IT 审计员/审计经理、非 IT 审计员以及顾问等职务。你还会发现许多 CISA 专业人员参与治理、保证、安保/安全、审计控制以及企业领导等工作。
CISA 认证用于验证候选人对企业 IT 业务系统进行评估、控制、审计以及持续监控的知识与能力。所需技能反映在五个 CISA 工作实践领域中:
- 领域 1:信息系统审计流程
- 领域 2:IT 的治理与管理
- 域 3:信息系统获取、开发与实施
- 域 4:信息系统运维、维护与服务管理
- 域 5:保护与信息资产
要获得该认证,考生需要具备至少五年的专业工作经验:对信息系统进行审计、控制或保障(教育方面可能允许进行部分替代),并通过 CISA 考试。CISA 的备考流程可能包括参加 CISA 复习课程、报名在线课程,或使用软件、复习手册和学习指南。通过考试后,考生还必须遵守信息系统审计准则(Information Systems Auditing Standards)。
根据 Global Knowledge 报告,CISA 薪资排名第 13 位,平均美国薪资为 97,117 美元。
CRISC
CRISC 证书专门面向在企业层面开展 IT 风险管理 的专业人士。典型的 CRISC 候选人包括 CIO/CISO、业务分析师、项目经理,以及从事风险管理、控制与保证活动以及合规工作的 IT 专业人员。
CRISC 的工作领域包括:
- 领域 1:IT 风险识别
- 领域 2:IT 风险评估
- 领域 3:风险响应与缓解
- 领域 4:风险与控制监测和报告
CRISC 的要求包括:在两个或以上的 CRISC 工作领域中,从事信息安全项目管理方面的工作经验至少三年,其中必须包含领域 1 或 2。该经验必须在申请前 10 年内获得,或在通过考试后的 5 年内获得。
在 Global Knowledge 报告中,按所报告的收入水平衡量,CRISC 认证仅次于 CISSP,所报告的美国平均收入为 107,968 美元。
CISSP、CISM、CISA 和 CRISC 概览
|
Focus |
IT security and cybersecurity |
Information security |
Audit |
Risk management |
|
Typical roles |
CIO |
InfoSec Manager |
IT Auditor |
CIO |
|
Domains |
Security and Risk Management |
InfoSec Governance |
Process of Auditing Information Systems |
IT Risk Identification |
|
Experience |
5 years |
5 years |
5 years |
3 years |
|
Number of exams |
1 |
1 |
1 |
1 |
|
Exam fee |
$699 |
$575/Member |
$575/Member |
$575/Member |
|
Annual fee |
$85 |
$45 members; |
$45 members; |
$45 members; |
|
Valid for |
3 years |
3 years |
3 years |
3 years |
|
CPEs for recertification |
120 total; at least 40 each year |
120 total; at least 20 per year |
120 total; at least 20 per year |
120 total; at least 20 per year |
|
Average salary * |
$109,965 |
$105,926 |
$97,117 |
*所有薪资信息均来源于 2018 IT Skills and Salary Report(Global Knowledge)。
要点
在选择追求诸如 CISA 这类 ISACA 证书还是 CISSP 认证时,请牢记以下几点:
- 对于有意在 IT 安全或网络安全领域发展职业的 IT 专业人士来说,CISSP 是一个不错的选择。根据 2018 年 Global Knowledge 报告,它在所有认证中提供了最高的平均薪资。
- 从平均薪资来看,CISM 与 CISSP 的差距不大。CISSP 侧重于安全的运营层面,而 CISM 则面向安全的战略层面,并关注其与业务目标之间的关系。
- 就已报告的收入(earnings)而言,CRISC 认证仅次于 CISSP。它验证了你在企业级层面开展 IT 风险管理工作的能力。
- 如果你的职业目标仅聚焦于与审计相关的岗位,那么 CISA 可能就是适合你的证书。
分享到
了解更多
关于作者
Mary Kyle
撰稿人
Mary 是一名自由撰稿人、内容开发者和项目经理。她撰写与 IT 认证、健康相关的文章,并为课程开发内容。