Сертификация CISO: как сдать экзамен ССК и подтвердить квалификацию в ИБ

Обучение директора по ИБ (CISO): как пройти сертификацию

Обучение директора по ИБ (CISO): как пройти сертификацию

Доступ к иностранным сертификациям CISSP или CISM для россиян осложнился, но потребность в независимом подтверждении знаний и навыков никуда не пропала. На замену иностранцам появились российские экзамены, учитывающие локальную специфику. Об опыте сдачи такого экзамена — от первого лица.

 

 

 

 

 

 

  1. 1. Введение
  2. 2. Зачем вообще нужны профессиональные сертификации
  3. 3. Какие сертификации наиболее востребованы
  4. 4. Подготовка к сертификации ССК
  5. 5. Как проходит экзамен
  6. 6. Выводы

Введение

Профессиональные сертификации в информационной безопасности существуют уже более 30 лет. За это время они успели стать международным стандартом подтверждения квалификации специалистов, а для многих компаний — одним из критериев при найме и развитии сотрудников.

Получить международные сертификаты стало значительно сложнее после 2022 года, а вместе с этим появились и отечественные программы сертификации. Но главный вопрос остался прежним: действительно ли сертификация нужна опытному специалисту, и если да, то как к ней готовиться?

На собственном опыте я убедился, что даже двадцати лет практики в ИБ недостаточно, чтобы без подготовки успешно сдать серьёзный экзамен.

Зачем вообще нужны профессиональные сертификации

До конца 1980-х годов единого подхода к оценке специалистов по информационной безопасности фактически не существовало. Сертификаты были привязаны к продуктам отдельных вендоров, а уровень знаний каждый работодатель оценивал по-своему.

Ситуация изменилась после создания организации ISC², которая разработала Common Body of Knowledge (CBK) — общую базу знаний по информационной безопасности. Именно на её основе позже появилась одна из самых известных сертификаций — CISSP.

Идея оказалась удачной. Независимая сертификация позволяла оценивать не знание конкретного продукта, а понимание фундаментальных принципов информационной безопасности. Преимущества получили все участники рынка.

Для специалиста сертификат — это подтверждение квалификации, дополнительный аргумент при трудоустройстве и нередко обязательное условие для карьерного роста.

Для работодателя — возможность быть уверенным, что сотрудник обладает определённым набором компетенций, а не только опытом работы с отдельными технологиями.

Для отрасли — формирование профессионального сообщества и единых стандартов подготовки кадров.

Какие сертификации наиболее востребованы

Самой известной международной сертификацией остаётся CISSP (Certified Information Systems Security Professional). Она подтверждает комплексные знания в области информационной безопасности: от управления рисками и архитектуры безопасности до управления доступом, сетевой безопасности и безопасной разработки.

Получить сертификат непросто. Необходимо иметь не менее пяти лет практического опыта, а сам экзамен проходит только очно и длится несколько часов. Именно поэтому CISSP считается одной из самых авторитетных сертификаций в отрасли.

Для руководителей служб информационной безопасности чаще рекомендуют CISM (Certified Information Security Manager). В отличие от CISSP она делает акцент не столько на технических знаниях, сколько на управлении программой информационной безопасности, рисками, инцидентами и стратегией развития ИБ.

После 2022 года доступ российских специалистов к международным экзаменам значительно усложнился. При этом потребность в независимой оценке квалификации никуда не исчезла. Ответом на этот запрос стала российская сертификация ССК («Сертифицированный специалист по кибербезопасности»), организованная НПО «Эшелон».

Российскому рынку давно не хватало независимой профессиональной сертификации на русском языке. Специалистов по информационной безопасности в стране насчитываются десятки тысяч, тогда как обладателей международного сертификата CISSP всегда было относительно немного. Поэтому потребность в отечественной системе подтверждения квалификации существовала и раньше. 

По своей логике она очень близка к CISSP: экзамен также проверяет знания по ключевым направлениям информационной безопасности, но программа адаптирована к российской нормативной базе и практике. В неё входят менеджмент информационной безопасности, законодательство, безопасный доступ, сетевая безопасность, криптография, обеспечение непрерывности бизнеса, мониторинг и контроль ИБ, а также безопасная разработка программного обеспечения.

Подготовка к сертификации ССК

Интерес к профессиональным сертификациям у меня появился ещё в начале карьеры. В середине 2000-х, работая в SWsoft, я собирался пройти линейку сертификаций Microsoft. Тогда получение сертификатов поощрялось компанией, а сами экзамены были частью профессионального развития сотрудников.

Но именно тогда я сделал первый важный вывод. Получив доступ к тренировочным вопросам, быстро понял, что поверхностных знаний недостаточно. Экзамен проверял не только знание технологий, но и понимание большого количества нюансов, а заодно требовал уверенного технического английского. Тогда сертификацию я так и не сдал, но мысль о ней осталась.

Позже были планы получить CISSP, однако до экзамена дело тоже не дошло. Вернулся к этой теме уже после появления российской сертификации ССК. Сначала решил посмотреть на программу со стороны и отправил на обучение нескольких сотрудников. Тогда курс состоял из восьми полуторачасовых онлайн-занятий, распределённых примерно на месяц. Обратная связь была хорошей: коллеги отмечали, что обучение помогает систематизировать знания. Но экзамен сдавать никто не решился.

Спустя год решил пройти этот путь самостоятельно. Подготовку начал с просмотра записей предыдущего потока. Такой формат оказался даже удобнее очных занятий: можно пересмотреть сложную тему, остановиться на непонятном моменте или разбить просмотр на несколько подходов.

Позже удалось попасть уже на следующий поток обучения. Формат изменился: девять занятий проходили практически подряд. Часть курса я слушал онлайн, часть досматривал в записи.

Наверное, самый полезный совет преподаватели дали уже на первых занятиях: материалов курса недостаточно для успешной сдачи экзамена.

Нужно самостоятельно читать ГОСТы, повторять криптографию, разбираться в нормативной базе, вспоминать особенности работы Linux и Windows, где-то даже рисовать схемы, чтобы лучше понять отдельные механизмы. Эти слова полностью подтвердились позже.

Перед основным экзаменом я решил пройти предварительную сертификацию уровня «Кандидат». Это онлайн-экзамен из 200 вопросов, который позволяет понять собственный уровень подготовки.

На мой взгляд, именно этот этап оказался самым полезным. Он сразу показал темы, которые требовали дополнительного внимания: криптография, менеджмент информационной безопасности и обеспечение непрерывности бизнеса. После этого подготовка стала намного более осмысленной. Вместо того чтобы повторять весь курс подряд, можно было сосредоточиться именно на слабых местах.

Следующие полтора месяца ушли на повторение материалов курса, изучение нормативных документов, работу с тренировочными вопросами и проверку некоторых вещей уже на практике — в Linux и Windows.

Как проходит экзамен

Основной экзамен ССК проводится очно. Для допуска необходимо подтвердить опыт работы, предоставить документы об образовании и заключить договор на прохождение сертификации. Сам экзамен включает 200 вопросов, на которые отводится четыре часа. Формально это чуть больше минуты на каждый вопрос. Поэтому времени на долгие размышления практически нет, если вопрос вызывает сомнения, лучше отметить его и вернуться позже. 

Разрешается пользоваться только бумагой и ручкой для заметок. При этом к уже отвеченным вопросам можно возвращаться до завершения экзамена. Больше всего мне понравилась структура заданий.

Первая часть состоит из отдельных вопросов по всем доменам знаний, а затем начинаются полноценные практические кейсы. Например, даётся описание аудита компании или инцидента, после чего нужно ответить на несколько связанных вопросов. Такой формат намного лучше проверяет понимание процессов, чем обычные тесты. 

Ещё один момент стал для меня неожиданностью. Во время подготовки я активно решал открытые тренировочные вопросы и втайне надеялся, что хотя бы часть из них встретится на экзамене. Не встретился практически ни один. Организаторы явно подготовили большой банк заданий, поэтому вариант «выучить правильные ответы» здесь не работает.

По итогам экзамена я набрал 141 балл при проходных 140. Честно говоря, радовался этому результату примерно так же, как когда-то экзамену по высшей математике в университете.

Выводы

Главный вывод, который я сделал после прохождения сертификации, весьма простой.

Подготовительный курс действительно помогает структурировать знания и понять, что именно требуется на экзамене. Но сам по себе он не гарантирует успешной сдачи. Основой подготовки остаётся практический опыт, но и он тоже не является гарантией успеха, если давно не приходилось работать с отдельными темами или нормативной базой.

Поэтому я бы рекомендовал начинать именно с предварительного экзамена «Кандидат». Он быстро показывает реальные пробелы в знаниях и помогает построить подготовку намного эффективнее. В конечном итоге сертификация — это не про получение очередной строчки в резюме. Это возможность проверить себя, систематизировать накопленный опыт и посмотреть на свою профессию через призму единых профессиональных требований.

Полезные ссылки: