چرا کسب گواهینامه CISSP برای یک کارشناس امنیت اطلاعات مهم است؟
حضور متخصصان امنیت اطلاعات درونسازمانی این امکان را فراهم میکند تا عملیات مرتبط با فناوریاطلاعات را به شکل ایمن و کارآمدی در یک سازمان پیادهسازی کرد. همزمان با گسترش روزافزون دادهها، شرکتها مجبور هستند در زمینه امنیت سایبری و محافظت از دادههایی که درون بانکهای اطلاعاتی ذخیرهسازی کردهاند سرمایهگذاری قابل توجهی انجام دهند. گزارش موسسه Cybersecurity Ventures نشان میدهد هر ساله شرکتها مبالغ هنگفتی بابت نقضهای دادهای متضر میشوند. به همین دلیل سازمانها به دنبال جذب متخصصانی هستند که بتوانند از اطلاعات سازمانی در برابر دسترسیهای غیرمجاز محافظت کنند. بر همین اساس، بازار کار متخصصان امنیت سایبری در سراسر جهان داغ است. گواهینامههای امنیتی ضمن آنکه سطح دانش و مهارتهای کارشناسان امنیتی را ارتقا میدهند.، نقش مثبتی در تثبیت موقعیت شغلی آنها دارند. از مهمترین گواهینامههای امنیت سایبری میتوان به سکوریتی پلاس، CCNA Security ،CEH ،CISA ،CISM و CISSP اشاره کرد. در میان مدارک مذکور CISSP سختترین و پر تقاضاترین گواهینامه دنیای امنیت است. به بیان سادهتر، اگر فردی بتواند مدرک فوق را دریافت کند، هیچگاه بیکار نخواهد بود.
CISSP چیست؟
گواهی حرفهای امنیت سامانههای اطلاعاتی (CISSP) سرنام Certified Information Systems Security Professional پیشرفتهترین گواهینامه دنیای امنیت است که به عنوان استاندارد طلایی این صنعت شناخته میشود. این گواهینامه اعتبار جهانی دارد و توسط موسسه ISC(2) ارائه میشود. ISC(2) از سازمانهای پیشرو در زمینه صدور گواهینامهها و آموزش متخصصان امنیت سایبری است. بهطور کلی متخصصان فناوریاطلاعات و کارشناسان امنیت اطلاعات با دریافت گواهینامه CISSP با کاربردیترین خطمشیها و استراتژیهایی که برای محافظت از زیرساختهای ارتباطی در دسترس قرار دارند آشنا میشوند. دارندگان مدرک فوق به سازمانها این تضمین را میدهند که از جدیدترین و بهترین الگوهای امنیتی برای محافظت از داراییهای آنها استفاده میکنند. گواهینامه CISSP به کارشناسان امنیتی کمک میکند دقیقترین معماری و طراحی را برای سازمانهایی که نیازمند یک محیط تجاری ایمن هستند تعریف کنند و علاوه بر این، بهترین مکانیزمهای کنترلی را برای نظارت بر جنبههای مختلف سامانهها و شبکهها تعریف کنند. در حال حاضر، بخش عمدهای از متخصصان امنیت اطلاعات که موفق به دریافت گواهینامه CISSP شدهاند در ایالات متحده مشغول به کار هستند. با اینحال، نباید از این نکته غافل شوید که دریافت گواهینامه CISSP کار چندان سادهای نیست. افرادی که به دنبال دریافت این مدرک هستند باید چند پیششرط مهم برای شرکت در آزمون مذکور را داشته باشند. برخی از این شروط به شرح زیر هستند:
الزامات صدور
اکنون که متوجه شدید CISSP چیست، باید درباره الزامات مرتبط با صدور این گواهینامه اطلاعات دقیقی داشته باشید. قبل از تصمیمگیری برای حضور در آزمون CISSP و دریافت گواهینامه فوق، ابتدا باید مطمئن شوید که آیا گواهینامه فوق برای حوزه کاری شما مناسب است، به پیشرفت شغلی شما کمک میکند و سازمانی که مشغول به کار در آن هستید تمایل دارد که چنین مدرکی را داشته باشید یا خیر. بنابراین بهتر است قبل از آنکه به فکر حضور در این آزمون سخت باشید، تحقیق کافی در این زمینه انجام دهید. نکاتی که قبل از حضور در آزمون CISSP باید به آنها دقت کنید به شرح زیر است:
- داوطلب باید حداقل پنج سال سابقه کار در دو یا چند مورد از هشت حوزه مرتبط با CISSP را داشته باشد.
- اگر مدرک دانشگاهی معادل لیسانس یا فوق لیسانس دارید که تحت فهرست ISC(2) به رسمیت شناخته میشوند، چهار سال سابقه کار کافی است.
- اگر گواهینامهای دارید که مورد تایید ISC است، تنها به چهار سال سابقه کار در حوزه امنیت نیاز دارید.
- همانگونه که اشاره شد، CISSP یک گواهینامه امنیت سایبری پیشرفته است. قبل از بررسی آزمون CISSP، پیشنهاد میشود که داوطلبان مدارک اولیه مرتبط با فناوریاطلاعات و امنیت نظیر CCNA، سکوریتی پلاس، CEH، CISM و CISA را دریافت کرده باشند.
- ISC پیشنهاد میکند افرادی که تجربه کاری مرتبط با مباحث امنیت را دارند، به فکر شرکت در آزمون CISSP باشند. متخصصانی که به عنوان مشاور و مدیر امنیتی، معمار شبکه و امنیت، مدیران فناوریاطلاعات، حسابرسان امنیتی و کارمندان ارشد امنیت اطلاعات که مدت زمانی را عهدهدار سمتی مرتبط بودهاند مجاز به شرکت در آزمون CISSP هستند. افرادی که شغل آنها با فناوریاطلاعات مرتبط است، اما در هیچیک از مشاغل یاد شده عهدهدار سمتی نبودهاند، ابتدا باید گواهینامههای امنیتی پیشنیاز را دریافت کنند تا شرایط لازم برای حضور در آزمون فوق را کسب کنند.
ISC میگوید افرادی که تجربه خاصی در ارتباط با دنیای امنیت ندارند، مجاز به شرکت در آزمون فوق هستند، اما پس از موفقیت در آزمون مذکور ابتدا گواهینامه همکاری (Associate of (ISC)2 certification) را دریافت میکنند و پس از کسب تجربه کاری لازم مدرک رسمی CISSP را دریافت میکنند.
نکات مهمی که در ارتباط با آزمون CISSP باید بدانید
گواهینامه CISSP توسط کنسرسیوم صدور گواهینامه امنیت بینالمللی سامانههای اطلاعاتی ISC(2) سرنام International Information Systems Security Certification Consortium ایجاد شده است. این آزمون شرایط و قواعد خاص خود را دارد که برخی از آنها به شرح زیر است:
- برای شرکت در آزمون مذکور باید هزینه 699 دلاری را پرداخت کنید. با توجه به هزینه زیاد آزمون یاد شده، بهتر است قبل از حضور در آزمون فوق، اطمینان حاصل کنید که درباره مباحث مهم و بهروز دنیای امنیت اطلاعات کافی دارید.
- مدت زمان برگزاری آزمون فوق 6 ساعت است.
- تعداد سوالاتی که در 6 ساعت باید پاسخ داده شوند 250 سوال است.
- آزمون شامل سوالات چند گزینهای است.
- برای قبولی در آزمون، باید حداقل نمره 700 از 1000 را کسب کنید. آزمون CISSP شامل سوالاتی است که در هشت حوزه آماده شدهاند. بر همین اساس، اگر تصمیم گرفتید برای حضور در آزمون CISSP در موسسهای ثبتنام کنید اطمینان حاصل کنید که هشت حوزه مذکور در آموزشگاه تدریس میشوند.
آزمون CISSP روی چه حوزههای متمرکز است؟
همانگونه که اشاره شد، گواهینامه CISSP روی هشت حوزه کلیدی متمرکز است و افراد بهتر است در ارتباط با هر یک از این حوزهها مهارت عملی لازم را داشته باشند. بهطور کلی، پرسشهای آزمون CISSP پیرامون مباحثی است که افراد در دنیای واقعی با آنها در ارتباط هستند و جنبههای مختلف امنیت کسبوکار را شامل میشوند. این حوزهها به شرح زیر هستند:
1. امنیت و مدیریت ریسک
حوزه یاد شده پیرامون مباحثی نظیر خطمشیهای امنیتی، قانون و مقررات انطباق، اخلاق حرفهای، مدیریت ریسک و مدلسازی تهدیدات متمرکز است. امنیت و مدیریت ریسک روی پیادهسازی راهحلهای امنیتی و امنیت سایبری بر مبنای خطمشیهای نظاممندی به شرح زیر متمرکز است:
- مبتنی بر انطباق (Compliance-based): در این زمینه داوطلب باید بداند که چگونه بر مبنای آییننامههای تدوین شده توسط یک سازمان اقدامات امنیتی را پیادهسازی کند.
- Ad-hoc: داوطلب باید بداند که چرا اقدامات و تهمیدات امنیتی باید بر مبنای سنجههای خاصی پیادهسازی شوند.
- ریسکمحور (Risk-based): داوطلب باید بداند که چرا سنجههای امنیتی هر سازمانی منحصر به آن سازمان است. بهطور مثال، سنجههای امنیتی مرتبط با ریسکهای یک خردهفروشی آنلاین متفاوت از یک موسسه مالی است.
داوطلبان باید در ارتباط با مدیریت ریسک و محافظت از داراییهای سازمانی بر مبنای اصل (Confidentiality, Integrity, Availability) اطلاعات کافی داشته باشند. به بیان دقیقتر باید بدانند که چگونه سه اصل دسترسپذیری، محرمانگی و یکپارچگی اطلاعات را به گونهای در یک سازمان پیادهسازی کنند که عملکرد سامانهها و خدمات کاهش پیدا نکند.
2. امنیت دارایی
دومین حوزه مهمی که CISSP روی آن متمرکز است، امنیت دارایی است. اصل فوق بر جمعآوری و محافظت از داراییهایی نظیر دادهها و تجهیزات متمرکز است. امنیت دارایی شامل مباحث زیر است:
- طبقهبندی دادهها: داوطلب باید بداند که چرا و چگونه یک سازمان دادهها را طبقهبندی میکند. بهطور کلی، این طبقهبندی بر مبنای مجموعهای از سنجههای از پیش تعیین شده انجام میشود و بهطور ماهانه یا سالانه، طبقهبندی بررسی میشود تا تغییرات لازم اعمال شود.
- مدیریت دادهها: داوطلب باید بداند که چگونه نیازهای چرخه عمر اطلاعات شرکت را به شکل کارآمدی مدیریت میکند. چگونه از صحت دادهها اطمینان حاصل میکند و علاوه بر این از مطابقت دادهها با استانداردهای تعیین شده اطمینان حاصل کند.
- Data Remanence: اصطلاحی است که روی مبحث باقیمانده دادههای دیجیتالی متمرکز است. روشهایی نظیر رونویسی و تخریب و مقابله با ماندگاری مجدد دادهها در رسانههای ذخیرهساز یا بانکهای اطلاعاتی از مباحثی است که اصطلاح فوق روی آن متمرکز است.
- بهکارگیری روشهایی برای پیشگیری از نشت اطلاعات: داوطلب باید بداند چه تمهیداتی را برای پیشگیری از بروز مشکل نشت اطلاعات به کار گیرد و بر مبنای چه راهکاری ممیزهایی مستمر را انجام دهد تا اطمینان حاصل شود که دادهها تنها در دسترس کاربران مجاز قرار دارند.
3. مهندسی امنیت
سومین حوزه مهندسی امنیت است. این حوزه بر معماری امنیتی، مدلهای امنیتی، رمزنگاری و امنیت فیزیکی متمرکز است. مهندسی امنیت، راهحلی کارآمد برای ساخت، تجزیه و تحلیل و استفاده از توصیفات معماری (architecture descriptions) در یک حوزه خاص ارائه میکند. داوطلب باید بداند که چگونه از الگوهای معماری امنیتی و راهحلهایی نظیر محاسبات اعتمادپذیر و مدلهای مرجع برای پیادهسازی یک راهحل امنیتی یکپارچه استفاده کند. علاوه بر این، رمزنگاری بخشی از مهندسی امنیت است. رمزنگاری با تبدیل دادهها از قالب خواندنی به غیر قابل خواندنی و بالعکس به ایمنسازی اطلاعات میپردازد. بنابراین باید، اطلاعات دقیقی در ارتباط با الگوریتمهای رمزنگار داشته باشید.
4. ارتباطات و امنیت شبکه
این حوزه مباحث مرتبط با ساختارهای شبکه، روشهای انتقال و اقدامات امنیتی مورد استفاده برای رسیدن به اصل CIA در یک سازمان را شامل میشود. از نکات مهم این حوزه که باید در مورد آنها اطلاع داشته باشید به موارد زیر میتوان اشاره کرد:
- مدل OSI: مدل مذکور پایه و اساس شبکههای کامپیوتری است. اتصال سامانههای باز (Open Systems Interconnection) که به عنوان مدل OSI شناخته میشود، نحوه انتقال دادهها از یک گره به گره دیگری در یک شبکه را توصیف میکند.
- دیوارآتش: سختافزار یا نرمافزاری است که برای فیلتر ترافیک مخرب از اینترنت به سامانههای تحت شبکه استفاده میشود.
- سامانه تشخیص نفوذ (IDS): برای شناسایی دسترسی غیر مجاز به سامانهها طراحی شده است. بهطور معمول، بهتر است سامانه تشخیص نفوذ همراه با دیوارآتش استفاده شود.
5. هویت و مدیریت دسترسی
این حوزه CISSP مباحث مرتبط با کنترل دسترسی، شناسایی، مجوزها و اقدامات متقابل را شامل میشود. بهطور معمول، کاربران یک سازمان بر مبنای تعریف شغلی خود باید به مجموعهای از دادهها یا منابع دسترسی داشته باشند. بنابراین مباحثی نظیر شناسایی، تایید اعتبار و مجاز بودن دسترسی به منابع توسط کارمندان یک سازمان اهمیت زیادی دارد. از مهمترین مباحث مرتبط با این حوزه به موارد زیر میتوان اشاره کرد:
- مدیریت هویت: داوطلب باید در مورد بهکارگیری روشهای مختلف احراز هویت و شناسایی کاربران از طریق مکانیزمها و تجهیزات مختلف، اطلاعات کاملی داشته باشد.
- کربرس: پروتکل احراز هویت مبتنی بر رمزنگاری کلید متقارن است که امنیت نقاط پایانی را فراهم میکند. برای آنکه بتوان یک دسترسی ایمن برای دو گره شبکه با هدف تبادل اطلاعات آماده کرد، لازم است این پروتکل به درستی پیادهسازی شود. بنابراین باید در این زمینه اطلاعات دقیقی داشته باشید.
- معیارهای دسترسی: سنجههای ارزیابی محدودیت در دسترسی به دادهها را تعریف میکنند. به بیان سادهتر، داوطلب باید بداند که چگونه به تعریف گروههای مختلف بپردازد و کارمندان یک سازمان را بر مبنای تعریف شغلی به گروههای مربوطه وارد کند و مجوزهای مربوط به دسترسی به منابع را برای آنها تعریف کند تا بتوانند به اطلاعات و منابع دسترسی داشته باشند.
6. ارزیابی و آزمایش امنیت
همانند سایر حوزهها، کارشناسان امنیت باید ارزیابیهای مستمری را انجام دهند. بنابراین این حوزه روی مبحث بررسی ممیزیها، ارزیابی کنترل امنیت و گزارشهای آزمایش متمرکز است. از مباحث مرتبط با این حوزه به موارد زیر میتوان اشاره کرد:
- ممیزیها: یک فرآیند تکرارشونده است که در آن یک کارشناس امنیتی شواهد موجود را ارزیابی و تحلیل میکند.
- ارزیابی آسیبپذیری: این مبحث روی مخاطرات فناوریاطلاعات، شناسایی و ارزیابی آنها متمرکز است. ارزیابی آسیبپذیریها با هدف شناسایی، تعیین کمیت و اولویتبندی رخنههای مستتر در زیرساختها انجام میشود. بنابراین داوطلب باید اطلاعات دقیقی در این زمینه داشته باشد.
- آزمایش کردن: ارزیابی و برنامهریزی استراتژی آزمایشی میتواند چشمانداز دقیقی در ارتباط با اطلاعات ارزشمندی که در معرض خطر قرار دارند ارائه کند. بهطور معمول، ارزیابی و آزمون توسط یک گروه کاری به نام تیم محصول یکپارچه انجام میشود. آزمایش فوق با هدف بررسی جریانها و کانالهای ارتباطی که اجازه انتقال دادهها میان برنامهها و سامانهها را میدهند، شامل میشود.
7. عملیات امنیتی
نظارت و ورود به سامانه، بازیابی پس از فاجعه و مدیریت تغییرات از نکات مهمی هستند که این حوزه روی آنها متمرکز است. دامنه عملیات امنیتی دوره CISSP بر جرمشناسی و پزشکی قانونی دیجیتال، مدیریت حادثه و امنیت محیط متمرکز است. از مهمترین مباحث این دوره به موارد زیر میتوان اشاره کرد:
- پزشکی قانونی دیجیتال: این مبحث روی دادههای دیجیتال برای شناسایی، بازیابی و تجزیه و تحلیل نظرات در ارتباط با اطلاعات دیجیتال متمرکز است.
- مدیریت حوادث: مدیریت حوادث با هدف بازگرداندن خدمات به حالت عادی انجام میشود. بهطور معمول، این فرآیند توسط تیم واکنش به حوادث انجام میشود. پاسخ به حوادث برای شناسایی یک مشکل، تعیین علت آن، به حداقل رساندن آسیبها، حل مسئله و مستندسازی هر مرحله تعریف میشود. تیم واکنش سریع به حوادث، اطلاعات کافی در اختیار مدیر اجرایی قرار میدهد تا از سازمان در برابر حملات آینده دفاع کند.
- امنیت محیط: دفاع محیطی این امکان را فراهم میکند تا دسترسی فیزیکی غیرمجاز را شناسایی و کنترل کنیم. علاوه بر این، دسترسی به تاسیسات را کنترل میکند.
8. امنیت توسعه نرمافزار
همانگونه که ممکن است حدس زده باشید، این دامنه روی مبحث امنیت در چرخه توسعه نرمافزار متمرکز است. در این بخش مباحثی نظیر واسطهای برنامهنویسی کاربردی، بدافزارها، جاسوسافزارها، تبلیغافزارها، حملات مهندسی اجتماعی و حملات تزریق کد اسکیوال بررسی میشوند. از مهمترین مباحث این حوزه که باید اطلاعات دقیقی در مورد آنها داشته باشید به موارد زیر میتوان اشاره کرد:
- واسط برنامهنویسی کاربردی (API): مجموعهای از پروتکلها و توابع است که برای ساخت برنامهها استفاده میشود. داوطلب آزمون CISSP باید بداند که پروتکل دسترسی ساده به اشیا (SOAP) و REST چه نقشی در دنیای نرمافزارها دارند.
- بدافزار: نرمافزارهای مخرب، ویروسها، باجافزارها و کرمهایی هستند که با هدف ضربه زدن به سامانهها طراحی میشوند. ویروسها و تروجانها نوعی بدافزار هستند که میتوانند خود را به عنوان یک نرمافزار مجاز نشان دهد.
- جاسوسافزار: نرمافزارهای جاسوسی گونهای از بدافزارها هستند که به شکل مخفیانه اطلاعاتی در مورد قربانی جمعآوری میکنند.
- تبلیغافزار: نوع کم خطرتر بدافزارها است که برای نمایش مستمر تبلیغات و پنجرههای بازشو استفاده میشود. این مدل از بدافزارها نیز قادر به جمعآوری اطلاعات هستند.
- حمله مهندسی اجتماعی: به عمل فریب کاربر با هدف دسترسی به اطلاعات محرمانه اشاره دارد. حملههای فیشینگ، فیشینگ قلابدار و Whaling در این گروه قرار میگیرند.
- تزریق کد اسکیوال: به نوع خاصی از بردارهای حمله اشاره دارد که بانکاطلاعاتی یک وبسایت را هدف قرار میدهند. در این حالت هکر میتواند یک محاوره استاندارد اسکیوال را به نوعی دستکاری میکند کند تا بتواند اطلاعات درون جداول را واکشی کرده یا آنها را پاک کند.
چرا باید به فکر دریافت گواهینامه CISSP باشیم؟
اکنون که حوزههای مختلف CISSP را بررسی کردیم، در انتها به چند مورد از مزایای گواهینامه فوق اشاره میکنیم:
- گواهینامه CISSP یک مدرک شناخته شده جهانی است که تمامی سازمانهای بزرگ آنرا به رسمیت میشناسند.
- بخش عمدهای از شرکتهای بزرگ و موسسات مالی تنها متخصصان امنیتی را جذب میکنند که موفق به دریافت گواهینامه CISSP شدهاند.
- در صورت داشتن گواهینامه مذکور، حقوق بیشتری دریافت میکنید. یک متخصص دارای گواهینامه CISSP بهطور متوسط 131 هزار دلار در سال حقوق دریافت میکند.
- گواهینامه فوق کمک میکند تمام جنبههای امنیت سایبری را به شکل عمیقی درک کنید.
- دریافت گواهینامه CISSP کار دشواری است و نشان میدهد دارنده مدرک، تجربه کافی برای مدیریت تیمهای امنیتی و تعیین خطمشیهای امنیتی دارد.
ماهنامه شبکه را از کجا تهیه کنیم؟
ماهنامه شبکه را میتوانید از کتابخانههای عمومی سراسر کشور و نیز از دکههای روزنامهفروشی تهیه نمائید.
ثبت اشتراک نسخه کاغذی ماهنامه شبکه
ثبت اشتراک نسخه آنلاین
کتاب الکترونیک +Network راهنمای شبکهها
- برای دانلود تنها کتاب کامل ترجمه فارسی +Network اینجا کلیک کنید.
کتاب الکترونیک دوره مقدماتی آموزش پایتون
- اگر قصد یادگیری برنامهنویسی را دارید ولی هیچ پیشزمینهای ندارید اینجا کلیک کنید.
نظر شما چیست؟