新足迹

 找回密码
 注册

精华好帖回顾

· 从钱到钱(全篇完结最后在61楼,能把所有的文字连起来读更有意思)85楼新的感受 (2011-12-22) 新澳之旅 · Tasmania 6天试驾Audi A1 感受 (插曲在13楼被亲屁股了) (2013-4-3) ltroad
· 旅宿 - 我不是去云仙,我是去半水盧 (2023-1-26) 胡须康 · BULA--斐济-南太平洋上的珍珠(坑已填完) (2010-3-3) 小牛
Advertisement
Advertisement
查看: 21143|回复: 113

[IT] CyberSecurity撸证 [复制链接]

发表于 2018-12-18 22:14 来自手机 |显示全部楼层
此文章由 koyuu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 koyuu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 koyuu 于 2019-6-12 16:42 编辑

个人觉得在cybersecurity这行混还是需要撸些证书的。
撸些cissp,ccsp,security+,ceh,ocsp,cism,cisa等等证书还是很有价值。一方面的确可以补完知识体系,扩充行业认识。另一方面对职业生涯的进步也是颇多助益。

在撸cissp过程中通过不同主题的学习与思考自己确实感觉收益良多,做到了不只是拿下一份证书,更多的是重新整理认识了security的框架以及方法论。

足迹上牛人多多,望多沟通交流撸证经验。

-------------------------------------------------------------------------------------------------------------------------------------------------
分享下半年前通过CISSP考试的一些心得:

刚毕业时候就知道有这个证书了,那时公司一个同事通过了这个考试鼓掌祝贺的的时候,觉得这个东东对于自己很遥不可及。当许多年后的自己也顺利通过考试的时候,体会到的只是一刹那的解脱和放松 并没有特别的兴奋。 其实通过了这个考试并不说明什么,一切才刚刚开始。

CISSP考试主要是面向安全管理,对技术的要求并不高。但胜在知识面广,即“一英里宽一英寸深”。

1.考试的特点
a. 8个域的内容什么都会考,随机抽取,没有重点,但是有的知识域(章节)出题权重(数量)比较多。从准备角度来看,必须掌握大纲、教材或辅导书里的知识点;从做题角度来看,押题或收集真题是没必要也没意义的,官方的章节练习题、测试习题都很好的覆盖了知识点以及题型,且考试不会出现曾经做过的一样的题,但理解了知识点就一定能通过。另外考试最后成绩的统计是要求8个知识域都要达到及格线以上。有任何域不通过都会判fail ,这也是这个考试的难度较大的原因之一。

b. 考试没有技术难度大的分析,不研究具体的算法和协议,只要求理解各种模型、标准、算法、协议、流程的优缺点、应用方法与要求等,有计算机基础的人肯定看得懂。目的是知道该用什么技术来解决什么问题,而不是钻研某个技术的详细实现。大量考题都是在一个设定的场景里考基本的理论。

c. 考试内容一定在CBK或者官方指定教材中,绝不会超出;据不完全统计,按照考试大纲,8个域共有65个章节(模块)、198个小节(要点)、1486个知识点(考点)。

d.大部分知识点并不是独立的,是互相关联、综合运用的,必须通过反复阅读和归纳总结来理清关系,建立知识体系,清晰的掌握相关联知识的应用领域、应用场景和方法。

e.应试和运用是完全不同的,考过了这个证还是什么都不会,仍然成不了技术专家;当然,有这个公认的含金量高的认证,是一种认可,方便找工作和升职,而且学习过程可以梳理构建自己的知识体系,知道如何构建和运营一个完善的安防体系,也能结交人脉,对于提升综合能力有很大帮助。就像考驾照一样,考过了就有资格开车上路了,但你还是不敢马上独立跑高速、跑长途,必须搞台车练练手,才能成为老司机;相反,很多老司机常年跑车,但让他去再考一次驾照,不好好准备肯定过不了。技术高手不需要证书来证明,而且技术高手考试的通过率还都不高,因为他没有掌握考试的精髓。相反,管理人员的通过率高些。


2 通过考试的必要条件
a. 自己收集、整理相关的资讯和学习资料;搞清楚怎么约考、怎么背书、怎么维持CPE就行了;简单的说,CISSP所需要的书籍和资料在网络上都能找到。

b. 根据自己的学习习惯 ,建立一个stragety。准备考试是一个比较长期的过程 基本上需要3-4个月的阅读,整理,练习。一般的建议是6个月左右。因此建立一个复习的战略是必须的,并且还需要平衡好工作和生活的时间。
做一个复习计划,然后按部就班的执行,通过与否全在于做了没做,有多大的决心了。一般而言,大部分人需要不间断学2小时×120天就差不多了,基础较差、拖拖拉拉的人可能要半年甚至一年。但个人不建议拖过半年,之后的倦怠会毁了你的学习的动力和热情。

c.很多考点书上讲的不多、不全、不细,需要做题来巩固。而且需要通过做题来理解它的出题思路和答题技巧。官方习题册的题量已经足够了,还有一些培训班流出的习题在网络上面也可以找到。

d. 看中文效率比较高,以中文为主来看书是可以的,但最好扎扎实实看点英文资料,做英文题,因为很多考题的翻译很烂,需要看英文术语、用英文思维才能准确理解题干、判断混淆项和最佳项,而且考试真题的简体中文翻译也不符合我们平时学习的思维和表述。考试时候可以选中文,不确定的话 可以点选英文原题来做判断。

3.考试体验
a. 约考不用太早,基本上提前半个月预约就行了,总会有考位的。约早了总会纠结是否复习不充分,要不要延迟考试(50美元/提前24小时改签)。当然也有建议早点约考,给自己一个明确的期限,倒逼自己抓紧时间。我是提前2周预约了考试,那时求战欲望很强烈了才确定下来。实际考试选的是简体中文,但全靠看英文对照做题。选中文的话是 6个小时250道题  英文是自适应考试,3个小时 100到150题不等。实际考试时候,我差不多4小时完成第一遍,中途在120题和250题各休息一次。最后1小时从头到尾把所有题检查了一遍,更正了几道题, 5个小时交卷。最后点击submit的时候虽然很紧张但还是比较有把握的,之后拿到打印的成绩单也印证了自己的感觉。

b.ISC2的考试系统界面看上去是很过时、老旧的程序风格, 右上角显示剩余的时间和完成的题数。做题是不能跳着选做任一题的,必须从头到尾逐个的做,因为你除了点击答案,只能点“上一题、下一题、做标记”3个按钮。老老实实一个一个的做,挺枯燥的,非常考验耐心和毅力。所以平时复习的时候需要有意锻炼下。

c. 考试的真题没有和做过的练习题是一样的,至少我没遇到过。(ISC2题库保密工作还做得挺好,这也是这个证书含金量的保证)。考试时候出现的是大量的管理类、理论性、概念性、理解框架模型原理流程方法的题,虽然内容都很明显在考试大纲范围内,但很多的具体知识点的描述并不是书里的原文;有的是在CBK或NIST 800系列特别出版物中有类似的描述;有的是在特定场景里的实际情况。所以这是典型的应用型考试而不是简单的考察知识点的定义。250道题,我遇到有5道排序题、3道拖拉匹配题、3道图片点击选择题;其余全部是单选题。绝大部分是题干不长,就问2句话的简短问题,约有200道;还有50道是情景题,就是先描述一个场景,然后告诉你后面的3道题都是基于这个场景的;而且,每间隔20道普通简短题,就会出一道情景题,这个规律和节奏还是很稳的(情景题一定要小心,不然一偏差就会连错3道.不少题前后有关联、暗示的关系,做到后面,会启发到原来前面那个题应该是这样的。所以留时间把题目检查一遍是有好处的。

我用过的资料有:

Cybrary的CISSP PPT ,这个有视频但我没有看 只翻了2-3遍ppt。
Google/Youtube 相关的视频,通常3-5分钟有人就能把一个概念说的很清楚。比如Hash,Kerberos。
Youtube CISSP IT dojo, Larry Greenblatt CISSP tips
CISSP11小时,也是英文原版的教材。200页。
Sunflower CISSP 笔记。
CISSP OSG7 ,AIO 交叉翻看了。
Reddit CISSP板块 很多人分享的心得 很好的参考。

截至到2019年5月31日 全球一共有 136,428名CISSP,澳洲是2539名,中国2538名。


Advertisement
Advertisement

发表于 2018-12-18 22:56 |显示全部楼层
此文章由 yiminaustralia 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 yiminaustralia 所有!转贴必须注明作者、出处和本声明,并保持内容完整
这行薪水怎么样?
再撸aws security specialist

发表于 2018-12-18 23:50 |显示全部楼层
此文章由 滚滚雷声 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 滚滚雷声 所有!转贴必须注明作者、出处和本声明,并保持内容完整
需求好像越来越多,只是目前薪水好像不咋滴

发表于 2018-12-19 07:46 来自手机 |显示全部楼层
此文章由 whodidthat 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 whodidthat 所有!转贴必须注明作者、出处和本声明,并保持内容完整
一起撸

发表于 2018-12-19 09:31 |显示全部楼层
此文章由 图图哥 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 图图哥 所有!转贴必须注明作者、出处和本声明,并保持内容完整
见过几个搞security的大叔,没啥头发了····

发表于 2018-12-19 09:53 |显示全部楼层
此文章由 joeli2017 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 joeli2017 所有!转贴必须注明作者、出处和本声明,并保持内容完整
图图哥 发表于 2018-12-19 09:31
见过几个搞security的大叔,没啥头发了····

我见过的都是头发还在,不过都白了大半了。
Advertisement
Advertisement

发表于 2018-12-19 10:14 |显示全部楼层
此文章由 lubo_hong 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 lubo_hong 所有!转贴必须注明作者、出处和本声明,并保持内容完整
能否介绍下,从那个开始入门?
头像被屏蔽

禁止发言

发表于 2018-12-19 12:21 |显示全部楼层
此文章由 随便如何 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 随便如何 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 随便如何 于 2018-12-19 12:24 编辑

内部转岗的比较多,大多数是从网咯工程师转过来的,考证只是为了加薪提升
2019年许多大学都开设了这门新课程,tafe提供免费的课程,要转行的抓紧,等过一年许多人有资格证书了

发表于 2018-12-19 13:19 |显示全部楼层
此文章由 koyuu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 koyuu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
Cybersecurity的行业证书还是比较有含金量的 .
CompTIA Security+  CSA+ 算入门级别吧
等有几年工作经验了 再刷 ISC2 和 ISACA的几个证书。  这些差不多偏管理方向了。
做渗透的 CEH,OSCP都是认可度很高的认证 。
公司报销的话 不撸白不撸。

发表于 2018-12-19 13:20 |显示全部楼层
此文章由 koyuu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 koyuu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
network security和 cybersecurity 虽然有不少交集但还是有蛮大区别的。
头像被屏蔽

禁止发言

发表于 2018-12-19 14:45 |显示全部楼层
此文章由 knovukna 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 knovukna 所有!转贴必须注明作者、出处和本声明,并保持内容完整
你说这东西主要靠忽悠,因为大部分不是搞技术的,个人感觉还是不太适合华人。
Advertisement
Advertisement

发表于 2018-12-19 14:54 |显示全部楼层
此文章由 nkwd 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 nkwd 所有!转贴必须注明作者、出处和本声明,并保持内容完整
如果搞定了OSCP, 至少pentest算是入门了

发表于 2018-12-19 15:07 来自手机 |显示全部楼层
此文章由 gifox 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 gifox 所有!转贴必须注明作者、出处和本声明,并保持内容完整
yiminaustralia 发表于 2018-12-18 21:56
这行薪水怎么样?
再撸aws security specialist

给你看这个。

这是刚刚才截图的。你上去那个网站可以看到一样的招聘启事

现在SG dollar 和澳币一比一了。他们那边月薪制。税低。1000不到一个月可以请一个住家工人,你可以请3个,一个搞清洁,一个买菜煮饭。一个跟着老婆上街购物时拿东西。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?注册

x

发表于 2018-12-19 15:10 来自手机 |显示全部楼层
此文章由 gifox 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 gifox 所有!转贴必须注明作者、出处和本声明,并保持内容完整
我觉得做security这块有样好,很年轻的不多,30-40的中年人是主力。少了分分钟被后浪拍死的感觉

发表于 2018-12-19 15:15 来自手机 |显示全部楼层
此文章由 gifox 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 gifox 所有!转贴必须注明作者、出处和本声明,并保持内容完整
CiSSP刚被人放在了我来年的development plan 里面,以后要多请教了

发表于 2018-12-19 15:23 来自手机 |显示全部楼层
此文章由 koyuu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 koyuu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
还有一点好处是 被outsource 到offshore的可能性基本为0。
Advertisement
Advertisement

发表于 2018-12-19 16:03 |显示全部楼层
此文章由 众生丸 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 众生丸 所有!转贴必须注明作者、出处和本声明,并保持内容完整
gifox 发表于 2018-12-19 14:07
给你看这个。

这是刚刚才截图的。你上去那个网站可以看到一样的招聘启事

senior executive, 相当于澳洲什么 title?
是否赞赏,并不影响交流

发表于 2018-12-19 18:13 |显示全部楼层
此文章由 gifox 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 gifox 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 gifox 于 2018-12-19 17:16 编辑
众生丸 发表于 2018-12-19 15:03
senior executive, 相当于澳洲什么 title?


那个是级别,job title不高。我也觉得很不协调的样子。

其实看了几个,发现新加坡工资都是不错的。

manager 级别,还算是professional ,不是executive的,10000-18700一个月。现在新加坡和aud一比一了。而且新加坡税低。
一个月有1万,请两个Maria,一个搞清洁,一个煮饭洗衣服,生活很轻松。

发表于 2018-12-19 23:06 |显示全部楼层
此文章由 symeteor 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 symeteor 所有!转贴必须注明作者、出处和本声明,并保持内容完整
目前感觉security这行很虚啊。。。

我认识的一个越南人,工作没几年,挂了个title 是cyber security manager,在各大公司之间跳来跳去。感觉就是啥不会啊,就是让手下的给macfee升升级,抓抓项目进度。。。
关于论坛新闻版发帖标准的问题

https://www.oursteps.com.au/bbs/forum.php?mod=viewthread&tid=1827326

发表于 2018-12-20 13:40 |显示全部楼层
此文章由 koyuu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 koyuu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
如果公司像个城堡 ....

Cyber Security:

主要是应对外部的威胁,network security 主要是应对内部网络安全,cyber security 主要是监控谁要翻越我们这座墙,或者在我们没有充分照顾到的地方打洞进来。这两项工作有重叠的地方,但是cyber security 更象是十字军保卫国王的骑士以及看管大门口外的野蛮人,同时他们也要兼顾这个城堡如何连接到外部的通道。

主要工作内容:

网络保护-监测并保护外部试图非法进入内部网络的不良分子
更新信息-跟踪黑客最新的攻击手段以及攻击方法
情报-识别外部攻击源并拒绝他们
应用程序-监控应用程序的指控并避免来自内部的意外违规

评分

参与人数 2积分 +8 收起 理由
flydragon68 + 4
younme + 4 感谢分享

查看全部评分

发表于 2018-12-20 13:48 来自手机 |显示全部楼层
此文章由 老婆是CPA 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 老婆是CPA 所有!转贴必须注明作者、出处和本声明,并保持内容完整
gifox 发表于 2018-12-19 15:07
给你看这个。

这是刚刚才截图的。你上去那个网站可以看到一样的招聘启事

那就请四个 再多请个年轻的 漂亮的 照顾小孩
Advertisement
Advertisement

发表于 2018-12-20 13:53 |显示全部楼层
此文章由 ppllmm 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 ppllmm 所有!转贴必须注明作者、出处和本声明,并保持内容完整
symeteor 发表于 2018-12-19 22:06
目前感觉security这行很虚啊。。。

我认识的一个越南人,工作没几年,挂了个title 是cyber security manag ...

这个行业实打实,network、Server、DB、script,没有经验玩不转,所以你认为越南佬的工作很虚
包头点赞哥
头像被屏蔽

禁止发言

发表于 2018-12-20 14:32 |显示全部楼层
此文章由 hotornot 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 hotornot 所有!转贴必须注明作者、出处和本声明,并保持内容完整
koyuu 发表于 2018-12-20 13:40
如果公司像个城堡 ....

Cyber Security:

Network security, cyber security, 有区别吗

发表于 2018-12-20 15:03 来自手机 |显示全部楼层
此文章由 牵黄擎苍 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 牵黄擎苍 所有!转贴必须注明作者、出处和本声明,并保持内容完整
原来我预测不会通过关于加密数据共享给政府部门的法案,没想到还是通过了

不知道对安全行业有没有影响。

发表于 2018-12-20 15:07 来自手机 |显示全部楼层
此文章由 牵黄擎苍 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 牵黄擎苍 所有!转贴必须注明作者、出处和本声明,并保持内容完整
hotornot 发表于 2018-12-20 14:32
Network security, cyber security, 有区别吗

前者应该是后者涵盖的一部分
Cyber security 范围太广

发表于 2018-12-20 15:16 |显示全部楼层
此文章由 symeteor 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 symeteor 所有!转贴必须注明作者、出处和本声明,并保持内容完整
ppllmm 发表于 2018-12-20 13:53
这个行业实打实,network、Server、DB、script,没有经验玩不转,所以你认为越南佬的工作很虚:thu ...

然而你说的这个也很虚啊

像我认识四大行里做cybersecurity的,都是用mcafee,看mcafee log来看判断。。然后看看网上又爆啥漏洞了,然后叫内部打补丁。感觉更像是搜集信息然后让别人干活。。
偶尔遇到几个,也不过是用现成的工具扫描扫描,然后根据报告让人干活
关于论坛新闻版发帖标准的问题

https://www.oursteps.com.au/bbs/forum.php?mod=viewthread&tid=1827326
Advertisement
Advertisement

发表于 2018-12-20 15:52 |显示全部楼层
此文章由 ppllmm 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 ppllmm 所有!转贴必须注明作者、出处和本声明,并保持内容完整
“看mcafee log来看判断。。然后看看网上又爆啥漏洞了”------log内容不简单,网上爆的漏洞也是涉及面超广,能看懂这些还不够技术含量?

发表于 2018-12-20 17:19 来自手机 |显示全部楼层
此文章由 koyuu 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 koyuu 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 koyuu 于 2018-12-20 17:20 编辑

看McAfee ESM or EPO 一般是属于security operation的活,cybersecurity的一部分吧。
就operation而言个人喜好splunk ES多于McAfee ESM。漏扫也有专门的工具,anyway这些工具(Splunk,McAfee ESM or EPO,Tenable)掌握好任意一个都有地方混口饭吃还能吃的不错

发表于 2018-12-20 19:24 来自手机 |显示全部楼层
此文章由 牵黄擎苍 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 牵黄擎苍 所有!转贴必须注明作者、出处和本声明,并保持内容完整
十几年前持有CISSP的相关技术移民是紧缺人才,绿卡申请周期短。

发表于 2018-12-21 08:13 |显示全部楼层
此文章由 gifox 原创或转贴,不代表本站立场和观点,版权归 oursteps.com.au 和作者 gifox 所有!转贴必须注明作者、出处和本声明,并保持内容完整
本帖最后由 gifox 于 2018-12-21 07:16 编辑
ppllmm 发表于 2018-12-20 12:53
这个行业实打实,network、Server、DB、script,没有经验玩不转,所以你认为越南佬的工作很虚:thu ...


看你具体做哪块 DB和script可以不懂的。

manager的话,就看不同的公司了。有的可以做到超级管理向,不需要理解技术细节。

还有这行里面有人是做Cybersecurity Compliance Audit的,说起来必须一套套,报告必须写的好。但是本质上不需要知道下手怎么做的。工资并不低。


发表回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则

Advertisement
Advertisement
返回顶部