我的ISACA考试经验分享

InfoSec Certifications Market

去年(2018)通过CISSP考试後,觉得CISSP在 资讯安全治理风险管理 的领域谈得不够深入,因此决定继续参加CISM的考试。随後因金融业的朋友–­董世文(小董)先生建议投入资安教育训练领域,为了强化成为资安讲师的资格,所以延续了原本的考照计画,继续考取CRISC, CISACGEIT等证照。

这次的考试计画同样采取明确的目标管理及充分的预算准备,再加上有纪律的执行,因此相当顺利;四张证照总计投入时间为61天,合计175小时,平均每天研读约3.5小时。

[准备ISACA及ISC2各科考试的天数

我个人把ISACA的证照定位在治理层次(事实上ISACA也刻意区分治理管理的差异),考试所谈的议题及ISACA建构的知识体系相当符合我的期待与需求。CISM完全是由治理的角度出发,亦即由经营阶层(董事会及高阶主管)的角度来定位及指导资安的角色与发展。例如,治理的目的在於交付价值,必须由使命与愿景来展开目标策略,并搭配策略执行框架(如PMI的OPM)来实现策略;因此必须进行计画与专案(program/project)管理、投入资源及衡量绩效等。治理的同时必须考量风险符合性(compliance),也就是企业赚钱必须深谋远虑,且兼顾君子爱财、取之有道之明训。

它的挑战在於必须把看似空洞的理论,对应至企业经营的实务与个人的工作经验;由於个人在资讯领域已有二十多年的工作经验,加上公司成立十年来也充分运用了EMBA所学,再加上刚考过CISSP,资安相关的知识都还在记忆中,因此CISM考试相当轻松,前後投入了40小时。

CRISC是我的第二个考试科目,它算是其它ISACA考试的通识科目。准备CISSP及CISM时,事实上已研读了资安的风险概念,再加上之前已取得PMIRMP风险管理师证照;因此准备CRISC时的挑战,反而是如何整合各家风险理论的说法,如ISO, NIST, ISACA及PMI等。我个人把资安视为风险管理的分支,因此非常建议把多一点时间分配在风险管理上,尤其是企业风险管理资讯风险专案风险等的整合。

CISA是内容最多的一个科目,必须同时兼顾治理、管理及技术的议题,挑战性不低。由於CISA大多数内容在准备CISSP, CISM及CRISC的过程都念过了,所需加强的部份只有稽核领域的议题;因此CISA考试也顺利过关,前後投入了50小时。

CGEIT基本上是IT主管的考试,而不是资安;但它的IT策略执行跟PMI的OPM策略执行框架很吻合,再加上资安也与IT营运有高度的相关性,因此决定继续考CGEIT,以作为我个人2018年度的学习与成长计画的收尾。取得CGEIT後,其实可以考虑PMI的PgMP或PfMP证照,以充实更完整的策略执行议题,并与策略规划接轨。

ISACA的这四张证照,基本上都架构在很紮实的知识体系上,也许初次接触会觉得过於理论;但搭配自身的工作经验来解读这些观念或理论,事实上会有很大的收获。例如: 让自己的工作经验得到理论支撑;或者遇到没有处理过的议题,则可以有一个理论或参考架构可以依循;与同事或客户沟通时,能够有共同或更精准的语言,除了能增加自身的专业感,也能让客户更有信心

准备ISACA的考试,建议务必购买官方教材及订阅官方线上题库。ISACA的考试虽然可以自行研读及报考,但参加协会或其它训练机构所举办的教育训练课程,则可以厘清考试方向与观念、节省时间,以及谘询或协助报考、申请资历验证与取得证照等问题。

最後,明确的目标读书计画时间管理、公司与家人的沟通与支持、十足的预算准备、对自己的学习承诺纪律、有效的读书方法教材,以及拥有一起考试的伙伴导师(mentor),都是通过考试的重要因素。

我的考试经验也同时分享在个人部落格(https://WentzWu.com)。
若大家有任何问题,欢迎随时与我连络

敬祝各位先进前辈 身体健康、考试顺利!

三诚业服务科技
总经理  吴文智

EMBA/CBAP/PMP/ACP/PBA/RMP
CGEIT/CISM/CRISC/CISA
CISSP-ISSMP,ISSEP,ISSAP/CCSP/CSSLP
CEH/ECSA/AWS-CSAA/MCSD/MCSE/MCDBA
SCRUM: PSM Level I/PSPO Level I/PSD Level I
ISO 27001 LA/ISO 27552 LA Courses Completed


PS. 前版提到考试准备期间为49天,因少算CGEIT有误,正确应为61天.

原始出处:我的ISACA考试经验分享–吴文智


<<:  以Postgresql为主,再聊聊资料库 使用MySQL_FDW 抓取MySQL 范例资料库Sakila 并用PG13 新的pg_dump 备份

>>:  离开是为了面对更好的自己

Day 29 |> Elixir 并行性 (三)

Agent Agent 模组提供了我们可以实践一个基本的服务器的一个 API 的功能。 可以让我们在...

[2021铁人赛 Day05] General Skills 02

引言 昨天完成了最基本的一题,学了一些基本操作。 cat, wget 等,都是必备的工具,一定要学...

字串和物件的差异

今天会用两个例子来比较看看多个字串和一个物件多笔资料有什麽不同 第一个范例是在data中放「首页」、...

【Day 03】初探领域驱动设计

前言 上一篇谈到战略资讯系统的分层设计,要如何进行呢? 中大型企业一般会请管理顾问公司或IBM/HP...

D17- 用 Swift 和公开资讯,打造投资理财的 Apps { 移动平均线(MA线)分析 }

做完 K 线完成後,就是做均线,常见大盘走势图如下,在这些 K 棒的图上,通常会有数条(通常三条)线...