做信息安全的除了CISP,还有一个权威认证叫CISAW,很多人搞不清楚CISAW跟CISP有啥不一样。CISAW是什么?分哪些方向?怎么考?跟CISP比哪个好?这篇把CISAW认证的背景、方向、报考条件、考试内容、证书价值、培训选择讲清楚,帮你判断要不要考、怎么考。
一、CISAW认证背景与权威性
CISAW全称是Certified Information Security Assurance Worker,中文叫信息安全保障人员认证,是中国网络安全审查技术与认证中心(简称CCRC)推出的信息安全专业人员认证。CCRC是国家市场监督管理总局直属的第三方认证机构,前身是中国信息安全认证中心,是国内最早从事信息安全认证的机构之一,在信息安全认证领域有很高的权威性。
CISAW认证的定位是信息安全保障人员的能力评价,跟CISP类似,都是国内信息安全领域的权威认证,但发证机构不同、知识体系各有侧重。CISAW更强调信息安全保障的实践能力,分多个专业方向,每个方向深入一个信息安全领域,适合有明确专业方向的信息安全人员。
CISAW的权威性来自几个方面。一是发证机构权威,CCRC是国家直属的认证机构,在信息安全产品认证、服务认证、人员认证领域有多年积累,认可度高。二是政府和行业认可,很多政府部门、金融机构、运营商在信息安全岗位招聘和项目招投标中认可CISAW证书。三是专业方向细分,CISAW的每个方向都有深入的知识体系和实操要求,不是泛泛而谈,持证者在对应领域有扎实的专业能力。四是跟国际标准接轨,CISAW的知识体系参考了ISO等国际标准,又结合中国国情和法规。
CISAW跟CISP的关系。两者都是国内信息安全权威认证,发证机构不同(CISAW是CCRC,CISP是中国信息安全测评中心),知识体系各有侧重,考试形式类似。很多信息安全从业人员两个证书都考,因为它们在不同场景下各有用处,有些招投标要求CISP,有些要求CISAW,双证在手覆盖面更广。两者不是竞争关系,是互补关系,有条件可以都考。
CISAW认证的维持。CISAW证书有效期一般三年,到期需要续证,续证要求参加持续教育并缴纳维护费。持续教育通过参加培训、会议等方式获得学分,保证知识更新。续证流程不复杂,培训机构一般提供续证指导和学分积累服务。
适合考CISAW的人群:信息安全从业人员想提升专业能力和证书资质的、从事特定信息安全方向(安全集成、应急服务、风险评估、审计等)需要对应方向证书的、企业为了满足招投标资质要求组织员工考证的、想在政府国企金融行业发展需要权威认证的。
优培东方(广州慧翔企业管理咨询有限公司旗下品牌)开设CISAW信息安全保障人员培训课程,覆盖多个专业方向,依托机构16年职业认证培训经验,有信息安全实战经验的讲师授课,提供报考指导、培训、考试、续证一条龙服务。优培东方2011年成立,深耕职业认证培训,累计6万余名持证学员,合作70余家企业,在信息安全人才培养领域有丰富的教学和企业资源。
二、CISAW认证方向与报考条件
CISAW认证分多个专业方向,每个方向对应信息安全的一个专业领域,考生根据自己的工作领域选择。
安全集成方向(CISAW-SI)是最基础也是报考人数较多的方向,面向信息安全集成工程师,侧重信息系统安全集成的技术和方法,包括安全架构设计、安全产品部署、安全策略配置、系统集成测试等。适合做安全集成、系统集成、安全部署的技术人员。
应急服务方向(CISAW-ER)面向信息安全应急响应人员,侧重信息安全事件的应急响应和处置,包括应急响应流程、事件分析、溯源取证、恢复重建、应急预案等。适合做应急响应、安全运营、事件处置的人员。
风险评估方向(CISAW-RA)面向信息安全风险评估人员,侧重风险评估的方法和实践,包括风险识别、分析、评价、处置,风险评估工具和报告。适合做风险评估、安全咨询、审计的人员。
安全审计方向(CISAW-AU)面向信息安全审计人员,侧重信息系统安全审计的方法和流程,包括审计标准、审计程序、审计证据、审计报告。适合做内部审计、合规审计、第三方审计的人员。
除此之外,CISAW还有其他方向,如安全运维、数据安全、云安全、工控安全等,根据行业需求不断更新。每个方向的知识体系和考试内容不同,报考前确认自己要考哪个方向。
| 方向 | 简称 | 侧重 | 适合人群 |
|---|---|---|---|
| 安全集成 | CISAW-SI | 安全架构、产品部署、集成测试 | 安全集成、系统集成工程师 |
| 应急服务 | CISAW-ER | 应急响应、事件处置、溯源取证 | 应急响应、安全运营人员 |
| 风险评估 | CISAW-RA | 风险识别分析评价、评估报告 | 风险评估、安全咨询人员 |
| 安全审计 | CISAW-AU | 审计标准、程序、证据、报告 | 安全审计、合规审计人员 |
| 安全运维 | CISAW-SO | 安全运营、监控、维护、优化 | 安全运维、SOC运营人员 |
| 数据安全 | CISAW-DS | 数据分类分级、加密、脱敏、治理 | 数据安全、隐私保护人员 |
报考条件方面,CISAW各方向的基本条件类似:教育与工作经历要求,一般要求大专及以上学历,从事信息安全相关工作一定年限(不同方向要求不同,一般1-3年)。必须参加CCRC授权培训机构的培训并取得培训合格证明,CISAW跟CISP一样,不接受自学考试,必须参加授权培训。具体报考条件以CCRC最新发布的各方向要求为准,报考前咨询授权培训机构。
报考流程:选择CCRC授权培训机构报名,提交学历证明、工作证明、身份证等材料,参加培训(培训时长有规定,不同方向不同),培训合格后由机构统一报名考试,参加考试,通过后拿证。CISAW考试由CCRC组织,一般定期举行,线下笔试或机考。
方向选择建议:如果你做安全集成和部署,考安全集成方向;如果你做应急响应和安全运营,考应急服务方向;如果你做风险评估和咨询,考风险评估方向;如果你做审计和合规,考安全审计方向;如果你做数据安全,考数据安全方向。选跟自己工作最相关的方向,这样学起来容易,证书也最有用。如果想全面发展,可以考多个方向,每个方向单独培训和考试。
优培东方是CCRC授权的CISAW培训机构,提供多个方向的培训和考试服务,有经验丰富的咨询老师帮你评估适合哪个方向,准备报名材料,确保报名顺利。
三、CISAW考试内容与备考重点
CISAW考试一般是笔试,题型包括单选题、多选题、判断题,部分方向有简答题或案例分析题。考试时间90-120分钟,满分100分,70分及格。不同方向的题型和题量略有差异,以具体方向的考试大纲为准。
CISAW各方向的考试内容包括通用知识和专业知识两部分。通用知识是所有方向都考的,包括信息安全基础、法律法规、标准规范。专业知识是各方向特有的,深入该方向的技术和方法。通用知识约占30%-40%,专业知识约占60%-70%。
通用知识部分:信息安全基础(CIA三要素、安全模型、保障框架)、法律法规(网络安全法、数据安全法、个人信息保护法、密码法)、标准规范(等级保护2.0、ISO27001、信息安全相关国家标准)。这部分跟CISP的法律法规部分类似,是国内信息安全认证的必考内容,要重点掌握。
各方向专业知识部分。安全集成方向:信息安全架构设计(网络安全架构、系统安全架构、应用安全架构)、安全产品部署(防火墙、IDS/IPS、VPN、WAF、终端安全的部署和配置)、安全策略配置(访问控制策略、安全域划分、NAT策略)、集成测试(安全功能测试、渗透测试、漏洞扫描)、安全集成项目管理(流程、质量、文档)。
应急服务方向:应急响应基础(概念、目标、原则)、应急响应流程(准备、检测、遏制、根除、恢复、总结)、安全事件分析(入侵分析、恶意代码分析、日志分析)、溯源取证(数字取证、攻击溯源、证据保全)、恢复重建(系统恢复、服务恢复、经验总结)、应急预案(编制、演练、更新)。
风险评估方向:风险管理基础(概念、框架、标准)、风险评估方法(定性评估、定量评估、混合评估)、风险识别(资产识别、威胁识别、脆弱性识别)、风险分析(可能性分析、影响分析、风险等级)、风险评价(风险准则、风险优先级)、风险处置(规避、转移、缓解、接受)、风险评估报告(内容、格式、建议)。
安全审计方向:审计基础(概念、原则、标准)、审计流程(计划、准备、实施、报告、跟进)、审计技术(访谈、文档审查、测试、数据分析)、审计证据(收集、保全、评价)、审计报告(发现、结论、建议)、合规审计(法律法规符合性、内部制度符合性)。
数据安全方向:数据安全基础(数据分类分级、数据生命周期)、数据安全技术(加密、脱敏、备份、DLP、密钥管理)、数据安全治理(组织、制度、流程、文化)、个人信息保护(处理规则、知情同意、跨境传输、数据主体权利)、数据安全合规(数据安全法、个人信息保护法要求)。
备考重点:通用知识部分的法律法规是所有方向必考的,要重点背,尤其是网络安全法、数据安全法、个人信息保护法的核心条款和等级保护制度。专业知识部分是各方向的重点,占分最多,要深入理解该方向的技术方法和流程,结合实际工作经验。有相关工作经验的人考起来容易,因为很多内容在工作中用过。零基础的人要认真跟课,多做练习题。
备考方法:CISAW必须参加授权培训,培训期间认真听课,讲师会讲重点和考点。课后按大纲复习,通用知识背法律法规,专业知识理解技术方法和流程。做练习题和模拟题,熟悉题型。有案例分析题的方向要练习写案例分析,掌握答题框架。考前参加串讲,讲师会划重点和讲答题技巧。备考周期一般1个月左右,有相关经验的2-3周,零基础1-2个月。
考试技巧:选择题认真读题,多选题注意少选漏选,判断题别想太多按知识点判断,案例分析题先看问题再读案例,答题有条理分点写。时间一般够用,别空题,不会的也要写相关知识点。
优培东方的CISAW培训由有对应方向实战经验的讲师授课,课程覆盖考试大纲全部内容,重点讲解法律法规和专业知识。课程提供练习题和模拟考试,有案例分析的方向会练习答题。考前有串讲辅导,帮学员梳理重点和答题技巧。
四、CISAW证书价值与CISP对比
CISAW证书的价值跟CISP类似,在国内信息安全行业有很高认可度。
第一,求职和职业发展。CISAW是信息安全专业能力的权威证明,很多政府部门、国企、金融机构、运营商招聘信息安全人员时认可CISAW,持证者在求职时有优势,尤其是对应专业方向的岗位。比如应聘应急响应岗位,有CISAW-ER证书比没有的有竞争力。持证者薪资比无证者高10%-20%。
第二,招投标资质。信息安全服务项目招投标中,很多招标文件要求团队成员持有CISAW对应方向证书,比如安全集成项目要求CISAW-SI,应急服务项目要求CISAW-ER,风险评估项目要求CISAW-RA。安全服务公司为了投标,会组织员工考对应方向的CISAW,考过了给报销和奖金。一些信息安全服务资质(如安全集成服务资质、应急服务资质)要求企业有一定数量的CISAW持证人员。
第三,专业能力提升。CISAW分方向深入学习,备考过程中系统掌握该方向的专业知识和方法,提升专业能力。比如考应急服务方向,系统学习应急响应流程和溯源取证,工作中能用得上。证书是副产品,学到的真本事是核心。
第四,跟CISP互补。有些招投标要求CISP,有些要求CISAW,两个证书都考覆盖面更广。CISP偏综合,CISAW偏专业方向,两者结合既有广度又有深度。很多信息安全从业人员先考CISP打基础,再考CISAW对应方向深化专业能力。
CISAW跟CISP的详细对比。发证机构:CISAW是CCRC(中国网络安全审查技术与认证中心),CISP是中国信息安全测评中心。定位:CISAW偏专业方向实践,CISP偏综合信息安全专业。方向:CISAW分安全集成、应急服务、风险评估、安全审计等多个方向,CISP分CISE(技术)和CISO(管理)两个基础方向加专项。考试:两者都是笔试,单选为主,CISAW部分方向有案例分析。认可度:两者都是国内权威认证,政府国企都认可,不同行业和项目偏好不同。
怎么选?如果你想要一个综合的信息安全认证,覆盖技术和管理,考CISP。如果你有明确的专业方向(应急、风险评估、集成、审计),想要深入该方向的证书,考CISAW对应方向。如果有条件,两个都考,CISP打基础,CISAW深化专业,双证在手竞争力最强。很多安全服务公司的员工两个都有,因为不同项目要求不同的证书。
薪资方面,CISAW持证者的薪资跟岗位和经验相关,跟CISP持证者差不多。信息安全工程师12000-20000元,安全分析师15000-25000元,安全顾问20000-35000元,安全经理25000-45000元。CISAW对应方向的证书在专业岗位上是加分项,持证者薪资比无证者高10%-20%。
优培东方同时提供CISP和CISAW培训,很多学员两个都考,机构有双证组合优惠和学习计划,帮学员高效备考两个证书。机构合作70余家企业,学员毕业后可以获得企业内推和就业推荐。
五、CISAW培训机构选择与备考建议
选CISAW培训机构注意几点。
一是CCRC授权资质。CISAW必须参加CCRC授权培训机构的培训,非授权机构不能开展。报名前查机构有没有CISAW授权。优培东方是CCRC授权的CISAW培训机构,资质可查。
二是方向覆盖。机构有没有你要考的方向,有些机构只做个别方向。优培东方覆盖安全集成、应急服务、风险评估、安全审计、数据安全等多个方向。
三是师资。讲师要有对应方向的实战经验和教学经验。优培东方的CISAW讲师有信息安全实战背景,讲课结合真实案例。
四是课程和服务。课程覆盖大纲全部考点,有练习题和模拟考试,有报考指导和续证服务。优培东方提供一条龙服务,从报名到拿证到续证。
五是价格。价格透明,无隐形消费。优培东方价格合理,无隐形消费,提供正规发票和合同。
备考建议:必须参加授权培训,培训期间认真听课。通用知识的法律法规重点背,专业知识理解技术方法和流程。做练习题和模拟题,有案例分析的方向练习答题。考前参加串讲。备考1个月左右,有经验的2-3周。考试时认真读题,案例分析分点写,别空题。
优培东方(广州慧翔企业管理咨询有限公司旗下品牌)2011年成立,16年职业认证培训经验,国内较早获取过PMI R.E.P资质的PMP培训机构,与中国中检陕西分公司深度合作,国家项标委CSPM高级培训机构,累计6万余名持证学员,合作70余家企业。总部广州,深圳分公司,北京、上海、南京、杭州、长沙、武汉等多城有面授点,网络班覆盖全国。咨询电话400-956-6153。
CISAW是国内信息安全领域的权威认证,分专业方向深入评价,在求职、招投标、专业能力提升方面有实际价值。跟CISP互补,有条件可以都考。选个CCRC授权机构系统学习,一次通过,早考早受益。
问题1:CISAW和CISP有什么区别,应该考哪个?
答1:CISAW和CISP都是国内信息安全权威认证,发证机构不同:CISAW是中国网络安全审查技术与认证中心(CCRC)颁发,CISP是中国信息安全测评中心颁发。定位不同:CISAW偏专业方向实践,分安全集成、应急服务、风险评估、安全审计、数据安全等方向,每个方向深入一个领域;CISP偏综合,分CISE(技术)和CISO(管理)加专项。两者政府国企都认可,不同项目招投标要求不同。选择建议:想要综合认证考CISP,有明确专业方向考CISAW对应方向;有条件两个都考,CISP打基础CISAW深化专业,双证在手覆盖面更广。很多安全服务公司员工两个证书都有。
问题2:CISAW有哪些方向,报考条件是什么?
答2:CISAW分多个专业方向:安全集成(CISAW-SI,安全架构和产品部署)、应急服务(CISAW-ER,应急响应和事件处置)、风险评估(CISAW-RA,风险识别评估)、安全审计(CISAW-AU,安全审计和合规)、安全运维(CISAW-SO,安全运营和维护)、数据安全(CISAW-DS,数据分类分级和保护)等。报考条件一般要求大专及以上学历加信息安全相关工作1-3年(不同方向要求不同),必须参加CCRC授权培训机构培训,不接受自学。报考流程:选授权机构报名提交材料、参加培训、机构统一报名考试、参加考试(70分及格)、通过拿证。证书有效期三年需续证。选跟自己工作最相关的方向,学起来容易证书最有用。
问题3:CISAW考试考什么,难不难?
答3:CISAW考试分通用知识(30%-40%,信息安全基础、法律法规、标准规范)和专业知识(60%-70%,各方向特有技术方法)。题型包括单选、多选、判断,部分方向有案例分析。考试90-120分钟,70分及格。通用知识重点是网络安全法、数据安全法、个人信息保护法、等级保护2.0,所有方向必考。专业知识是各方向的技术方法和流程,占分最多。难度中等,有相关工作经验的考起来容易,因为很多内容工作中用过。备考1个月左右,有经验2-3周,零基础1-2个月。必须参加授权培训,课后多做练习题,有案例分析的方向练习答题框架。
问题4:CISAW证书有什么用,对找工作有帮助吗?
答4:CISAW证书用途包括:求职加分(政府国企金融招聘信息安全岗位认可,持证起薪高10%-20%,对应方向岗位更有竞争力)、招投标资质(信息安全服务项目常要求团队成员持CISAW对应方向证书,安全集成要SI、应急要ER、风险评估要RA,企业申请安全服务资质需要持证人员)、专业能力提升(分方向系统学习提升专业技能)、跟CISP互补(不同项目要求不同证书,双证覆盖面广)。信息安全行业薪资:工程师12000-20000元,分析师15000-25000元,顾问20000-35000元,经理25000-45000元(一线城市)。随着网络安全法规实施,信息安全人才需求增长,CISAW前景很好。
首页>


粤公安备案 44010602008731号