CISP考试100道题70分及格,看着不难,但知识点覆盖信息安全全领域,法律法规又多,很多人裸考挂了。CISP到底怎么备考?每天学多久?先学什么后学什么?培训机构怎么选不踩坑?这篇给你一份可落地的CISP备考学习计划,从报名到考试分阶段安排,标出高频考点和复习重点,再讲培训机构选择的避坑要点,照着做就能高效备考一次通过。
一、CISP备考时间规划与阶段安排
CISP备考一般需要1-2个月,有信息安全工作经验的1个月,零基础或跨专业的2个月。别裸考,CISP虽然是单选题,但知识点覆盖面广,法律法规多,不系统学很容易挂。也别拖太久,超过3个月容易疲劳,效率反而低。
CISP必须参加授权培训机构的培训,这是硬性要求,不接受自学考试。培训一般集中几天(线下集训或线上分多次),培训期间讲师会系统讲解知识体系和重点考点。培训不是全部,课后还要自己复习和刷题,培训加课后复习加模考,完整备考周期1-2个月。
备考分三个阶段:培训学习期、刷题巩固期、模考冲刺期。每个阶段有明确任务,按计划走不慌乱。
| 阶段 | 时间 | 核心任务 | 每天学习时间 |
|---|---|---|---|
| 培训学习期 | 第1-2周(含集中培训) | 参加授权培训,系统学习CISP知识体系,整理笔记 | 培训全天,课后1-2小时 |
| 刷题巩固期 | 第3-5周 | 按知识域刷题,整理错题,攻克薄弱点,背法律法规 | 1-2小时 |
| 模考冲刺期 | 第6-8周(考前2周) | 全真模考2-3套,分析错题,重点串讲,考前调整 | 2小时 |
培训学习期是基础。CISP培训一般是5天集中授课(线下)或分多次线上授课,讲师按CISP知识体系(CISP BK)系统讲解,包括信息安全保障、法律法规、安全管理、安全技术、安全工程、安全运营、安全评估七大知识域。培训期间要认真听课做笔记,讲师会标出重点和考点,尤其是法律法规部分,讲师会告诉你哪些条款必考。培训结束后当天整理笔记,把当天的内容过一遍,趁热打铁印象深。
刷题巩固期是提分关键。培训结束后开始大量刷题,按知识域刷专项题,每个知识域刷50-100道。CISP题库有官方练习题和机构模拟题,质量高的题要多刷。刷题时整理错题本,标注错题属于哪个知识域、错在哪、正确知识点。法律法规部分要专门背,因为这部分是CISP特色,很多技术出身的人不熟悉,是失分重灾区。每周回顾一次错题,确保同样的错误不犯第二次。
模考冲刺期是适应考试节奏。做2-3套全真模考题,严格按考试时间(120分钟100道题)完成,模拟真实考场。模考后分析错题分布,如果某个知识域错得多,回去再复习。模考的目的是找漏洞和适应节奏,不是看分数。第一次模考分数低正常,找到问题解决就行。考前一周看错题本和重点笔记,背法律法规高频考点,调整作息保证睡眠。
在职考生时间管理建议:CISP培训一般是周末集中授课,不影响工作日。工作日每天晚上学1-2小时,刷题加复习。周末除了培训,可以多学几个小时做模考。关键是坚持,培训结束后别松懈,很多人培训完觉得听懂了就不复习,结果考试挂了。培训只是带你入门,课后刷题和复习才是通过的关键。
优培东方(广州慧翔企业管理咨询有限公司旗下品牌)的CISP培训有完整的备考体系,集中培训加课后刷题加模考冲刺一条龙。培训期间讲师系统讲解重点,课后提供练习题和错题本,考前有串讲辅导。三位一体督学(班主任加讲师加学习群)跟进学习进度,每日打卡提醒,不会让你培训完就不管了。很多学员就是靠督学坚持复习,一次通过。
二、各知识域复习重点与高频考点
CISP七大知识域,逐个说复习重点和高频考点。
信息安全保障基础,占分约10%,是入门知识。核心内容:信息安全基本概念(保密性、完整性、可用性CIA三要素)、信息安全保障框架(信息保障模型IATF、纵深防御)、安全模型(Bell-LaPadula机密性模型、Biba完整性模型、Clark-Wilson模型、Chinese Wall模型)、安全架构原则(最小权限、职责分离、纵深防御、失败安全)。高频考点:CIA三要素的定义和应用场景、各安全模型的特点(哪个管机密性哪个管完整性)、最小权限和职责分离原则。这部分不难,理解概念就行。
法律法规与标准,占分约15%,CISP特色重点,也是很多人的弱项。核心内容:网络安全法(网络运营者义务、关键信息基础设施保护CII、个人信息保护、网络安全等级保护、法律责任)、数据安全法(数据分类分级、数据安全保护义务、重要数据和核心数据、数据出境、数据安全审查)、个人信息保护法(个人信息定义、处理规则、知情同意、敏感个人信息、跨境传输、数据主体权利、法律责任)、密码法(密码分类核心密码普通密码商用密码、商用密码应用与安全性评估)、网络安全等级保护制度(等保2.0五级分类、基本要求、测评流程、备案要求)、相关标准(GB/T 22239等保基本要求、GB/T 22080信息安全管理体系、ISO27001)。
法律法规高频考点:网络安全法中网络运营者的安全保护义务(第21条等保要求、第25条应急处置、第40条用户信息保密)、关键信息基础设施的定义和保护要求、个人信息处理的知情同意原则、敏感个人信息的范围和特殊规则、数据分类分级制度、等保2.0的五个等级和定级流程、商用密码应用的要求。这部分必须背,因为是死知识,不背就不会。建议整理一份法律法规高频考点清单,每天看一遍。
信息安全管理,占分约20%,CISO方向重点。核心内容:信息安全管理体系ISMS(基于ISO27001,PDCA循环,文件化管理)、风险管理(风险识别、风险分析、风险评价、风险处置,风险评估方法,风险接受准则)、安全策略(策略层次:方针、策略、标准、流程、指南,策略制定和发布)、安全组织(角色和职责、分权制衡、内部审计)、合规管理(法律法规符合性、合同安全、知识产权)、人员安全(背景调查、安全培训、保密协议、离职管理)、物理安全(机房安全、访问控制、环境安全、介质安全)、业务连续性管理BCM(业务影响分析BIA、灾难恢复计划DRP、恢复时间目标RTO、恢复点目标RPO)。
安全管理高频考点:ISMS的PDCA循环(计划Plan、执行Do、检查Check、改进Act)、风险评估的步骤和方法(定性定量)、风险处置的四种方式(规避、转移、缓解、接受)、安全策略的层次结构、RTO和RPO的定义和区别、业务连续性管理和灾难恢复的关系。这部分理解框架和流程,不用死记。
信息安全技术,占分约30%,CISE方向重点,占分最多。核心内容:密码学(对称加密DES/3DES/AES、非对称加密RSA/ECC、哈希算法MD5/SHA、数字签名、公钥基础设施PKI、证书CA)、身份认证(认证因素、认证方法、单点登录SSO、多因素认证MFA、Kerberos)、访问控制(自主访问控制DAC、强制访问控制MAC、基于角色RBAC、基于属性ABAC、访问控制列表ACL)、网络安全(防火墙技术包过滤/状态检测/应用代理、入侵检测IDS/入侵防御IPS、虚拟专用网VPN IPsec/SSL、网络隔离、DDoS防护、无线安全)、系统安全(操作系统安全、身份鉴别、访问控制、审计日志、补丁管理、恶意代码防护)、应用安全(OWASP Top10注入/XSS/CSRF、安全开发生命周期SDL、代码审计、Web应用防火墙WAF)、数据安全(数据分类分级、数据加密、数据脱敏、数据备份、数据防泄漏DLP、数据销毁)。
安全技术高频考点:对称加密和非对称加密的区别及常用算法(AES是对称,RSA是非对称)、哈希算法的特点(单向、定长、抗碰撞)、数字签名的原理和作用(用私钥签名公钥验证,保证完整性和不可否认)、PKI的组成和证书流程、RBAC的特点和应用、防火墙的三种类型及工作层次、IDS和IPS的区别(检测vs阻断)、VPN的两种协议(IPsec三层、SSL/TLS四层以上)、OWASP Top10常见漏洞(注入、XSS、CSRF)、SDL的阶段。这部分内容多,但都是信息安全的基础知识,有工作经验的人熟悉,零基础的要认真学。
信息安全工程,占分约10%。核心内容:信息安全工程过程(SSE-CMM系统安全工程能力成熟度模型)、安全开发生命周期SDL(需求、设计、实现、测试、发布、维护各阶段的安全活动)、安全架构设计(安全域划分、分层架构、零信任架构)、安全产品选型和集成、安全工程质量管理。高频考点:SSE-CMM的能力等级、SDL各阶段的安全活动、安全域划分原则。这部分占分不多,理解基本概念就行。
信息安全运营,占分约10%。核心内容:安全运营中心SOC、安全监控(日志采集、安全事件分析、威胁情报)、应急响应(准备、检测、遏制、根除、恢复、总结六阶段)、漏洞管理(漏洞扫描、补丁管理、漏洞处置流程)、安全配置管理、安全度量和指标。高频考点:应急响应六阶段、漏洞管理流程、SOC的职能。这部分跟实际工作结合紧密,有运营经验的人熟悉。
安全评估与审计,占分约5%。核心内容:风险评估(前面管理部分也有,这里侧重评估方法和工具)、安全测评(等级保护测评、渗透测试、漏洞评估)、安全审计(审计标准、审计流程、审计证据、审计报告)、符合性评估。高频考点:渗透测试的类型(黑盒白盒灰盒)、审计证据的收集方法。占分少,了解即可。
复习优先级:安全技术(30%)大于安全管理(20%)大于法律法规(15%)大于保障基础(10%)等于安全工程(10%)等于安全运营(10%)大于安全评估(5%)。安全技术和安全管理是大头,要重点复习。法律法规虽然占15%,但是很多人的弱项,投入产出比高,要专门花时间背。
优培东方的CISP培训讲师会在课上标出每个知识域的高频考点,课后提供分知识域的练习题和法律法规高频考点清单,帮学员高效复习。清北同源智能题库能智能分析错题,定位薄弱知识域,推送针对性练习。
三、不同基础考生的备考策略
不同基础的考生备考策略不一样,别照搬别人的计划。
有信息安全工作经验的考生(做过安全运维、安全技术、安全管理),备考时间1个月。优势是安全技术和安全运营部分有实战经验,理解快。劣势是法律法规部分可能不熟悉,安全管理的体系化知识可能不系统。备考策略:培训期间认真听,重点补法律法规和安全管理体系。刷题时安全技术部分快速过,重点刷法律法规和管理题。模考1-2套适应节奏。这类考生通过率高,但别大意,法律法规是失分重灾区,一定要背。
IT相关工作但非安全岗的考生(做开发、运维、网络、系统),备考时间1.5个月。优势是有IT基础,安全技术部分的网络、系统、应用安全能理解。劣势是信息安全的体系化知识不完整,法律法规和安全管理不熟悉。备考策略:培训认真听,建立信息安全知识框架。课后按知识域系统复习,安全技术部分结合自己的IT经验理解,法律法规和安全管理重点学。刷题量要大,通过刷题补全知识盲区。模考2-3套。
零基础或跨专业考生,备考时间2个月。没有IT和信息安全基础,所有内容都是新的,要花更多时间。备考策略:培训前可以先看一些信息安全入门资料,建立基本概念。培训期间认真做笔记,不懂就问。课后按知识域逐个攻克,先理解概念再刷题。安全技术部分可能比较吃力,要多花时间,密码学、网络安全这些技术概念要理解原理。法律法规部分下功夫背。刷题量要比有基础的人多,通过刷题加深理解。模考3套,找出薄弱点反复练。零基础别灰心,CISP是单选题,很多知识点理解了就能答对,系统学2个月通过没问题。建议报班学习,自己看书效率低。
考CISE(技术方向)的考生,重点放在安全技术(30%),但其他知识域也不能放,因为考试是同一套知识体系,只是题目侧重不同。CISE的安全技术题目会多一些、深一些,安全管理题目相对基础。备考时安全技术部分要学透,尤其是密码学、网络安全、系统安全、应用安全这些技术细节。法律法规和管理部分保证不丢基础分。
考CISO(管理方向)的考生,重点放在安全管理(20%)和法律法规(15%),安全技术部分掌握基本概念和原理就行,不用太深。CISO的管理题目会多一些,安全技术题目相对基础。备考时安全管理体系、风险管理、合规、业务连续性这些要学透,安全技术知道每个技术是干什么的、用在什么场景就行,不用深究实现细节。
不管什么基础,备考的核心原则是:培训认真听、课后多刷题、错题反复看、法律法规模范背、考前做模考。别只听课不刷题,听懂了不代表会做题,CISP考的是知识点的应用,很多题目有陷阱,要通过刷题熟悉出题思路。别忽视法律法规,这部分是CISP跟国际认证最大的区别,也是最容易提分的地方,背了就有分。别不模考,模考帮你适应时间节奏和找出知识漏洞。
优培东方的班主任会根据你的基础和报考方向(CISE/CISO)定制学习计划,有针对性地安排复习重点和练习题。比如零基础学员会安排更多基础概念讲解和练习题,考CISO的学员会重点发管理和法律法规的资料。学习群里讲师和助教随时答疑,有不懂的问题当天解决,别积累。
四、CISP培训机构选择避坑指南
CISP必须参加授权培训,选机构很重要,注意避坑。
第一个坑:非授权机构。CISP由中国信息安全测评中心管理,只有测评中心授权的培训机构才能开展CISP培训和组织考试。有些机构没有授权也在招CISP培训,报名后可能无法参加考试,或者培训内容不规范。报名前查机构有没有CISP授权资质,可以问机构要授权证书,或者在测评中心官网查授权机构名单。优培东方是CISP授权培训机构,资质可查。
第二个坑:师资不行。CISP知识体系广,需要讲师有丰富的信息安全实战经验和教学经验,能把抽象的安全概念讲清楚,结合真实案例。有些机构找刚考过CISP的人来讲课,自己都没搞懂怎么教别人。选机构时查讲师背景,有没有信息安全行业实战经验,有没有CISP教学经验。优培东方的CISP讲师有多年信息安全实战和教学经验,讲课接地气,重点突出,结合真实案例。
第三个坑:只培训不服务。CISP备考需要课后刷题、模考、答疑,有些机构收了钱上完课就不管了,学员自己复习通过率低。选机构时问清楚课后有没有练习题、模考、答疑、督学。优培东方提供课后练习题、错题本、全真模考、学习群答疑、三位一体督学,从培训到考试全程跟进,未通过符合条件可免费重学。
第四个坑:虚假通过率宣传。有些机构宣传"包过""100%通过",这是违反广告法的,也是不负责任的。CISP靠自己学,没有包过的说法。正规机构会给出往期通过率数据,但会注明仅供参考。优培东方CISP通过率高,学员可进社群核验往届成绩,但不做包过承诺。
第五个坑:隐形消费。有些机构报价低,但报名后收教材费、考试费、证书费、续证服务费,加起来比正规机构还贵。选机构时问清楚费用包含什么,培训费、考试费、教材费分别是多少,有没有后续收费。优培东方价格透明,费用包含培训、教材、题库、模考,无隐形消费,提供正规发票和纸质合同。
第六个坑:不提供续证服务。CISP证书三年有效,需要续证(积累CPE学分加维护费),有些机构考完就不管了,续证要自己弄。选机构时问清楚有没有续证指导和CPE积累服务。优培东方提供续证指导和持续教育服务,帮学员积累CPE学分完成续证,长期服务。
选机构的正确姿势:查CISP授权资质、查讲师背景和经验、确认课后服务(刷题、模考、答疑、督学)、问清楚费用明细、了解通过率(要真实可查的)、确认续证服务。别只看价格,便宜的机构可能服务差或有隐形消费,反而浪费时间和钱。CISP是权威认证,选个正规授权机构一次通过,比图便宜挂了重考划算。
优培东方(广州慧翔企业管理咨询有限公司旗下品牌)2011年成立,16年职业认证培训经验,是国内较早获取过PMI R.E.P资质的PMP培训机构,与中国中检陕西分公司(R.E.P授权机构)深度合作,全面承接其PMP培训业务,也是国家项标委CSPM高级培训机构。CISP是授权培训机构,有信息安全实战经验的讲师,课后练习题加模考加答疑加督学,价格透明无隐形消费,提供续证服务。累计6万余名持证学员,合作70余家企业包括华为、联想。总部广州,深圳分公司,北京、上海、南京、杭州、长沙、武汉等多城有面授点,网络班覆盖全国。
五、考前冲刺与考场答题技巧
考前两周是冲刺阶段,这时候别再学新内容了,重点是巩固和调整。
考前两周做两件事。一是全真模考2-3套,严格按120分钟100道题的节奏,模拟真实考场,做完后分析错题分布,哪个知识域错得多就回去看笔记和错题。二是背法律法规高频考点,这部分是死知识,考前背印象最深,把网络安全法、数据安全法、个人信息保护法、等保2.0的核心条款再过一遍。
考前一周看错题本,把之前整理的错题全部过一遍,遮住答案重做,确保每道错题都理解了。错题是你最容易再错的地方,考前看错题比做新题效果好。再看一遍重点笔记,尤其是安全技术的核心概念(密码学算法、访问控制模型、网络安全设备)和安全管理的框架(ISMS、风险管理、BCM)。调整作息,保证每天7-8小时睡眠,别熬夜,考前熬夜影响状态。
考前一天准备好考试用品:身份证、准考证、黑色签字笔、2B铅笔、橡皮(如果是笔试)。提前查好考场地址和交通路线,预留充足时间别迟到。考前一天别学太晚,早点休息,保持好状态。
考场答题技巧。第一,合理分配时间。100道题120分钟,平均每道题1.2分钟,时间充裕。别在一道题上纠结太久,不会的先标记跳过,做完会的再回头看。第二,认真读题。CISP题目有陷阱,题干中的"不包括""错误的是""首先"这些关键词要看清楚,别因为读错题丢分。第三,相信第一感觉。选择题第一感觉往往是对的,除非确定错了,别轻易改答案,改答案改错的概率比改对的高。第四,不会的题也要蒙一个,单选题不倒扣分,别空着。蒙题技巧:排除明显错误的选项,在剩下的里面选最符合信息安全原则的(比如选最保守最安全的选项)。第五,多选题(如果有的话)注意少选漏选,不确定的选项别选,少选可能得部分分,选错就没分。
不同题型的答题思路。概念题:考定义和特点,直接选,别想太多。场景题:给一个实际场景问你该怎么做,先判断属于哪个知识域,再用该领域的原则和流程选答案。法律法规题:考法条内容,按你背的选,别按自己的理解,法律是死的。计算题(CISP很少):按公式算,别心算。
CISP考试常见陷阱:一是题目问"错误的是"或"不包括",很多人选成正确的了,读题时把这些词圈出来。二是选项本身说法正确但不符合题意,要选最符合题目要求的。三是混淆概念,比如IDS和IPS、对称和非对称加密、RTO和RPO,这些易混概念要分清。四是绝对化选项,选项里有"一定""必须""所有"的往往是错的,信息安全领域很少有绝对的。
考完别对答案,等官方成绩。CISP考试后一般1-2个月出成绩,70分及格,通过后拿证,证书有效期三年。如果没通过,别灰心,分析原因再考一次,优培东方学员未通过符合条件可免费重学,班主任帮你分析薄弱点制定重学计划。
CISP备考说难不难,说简单也不简单,关键是培训认真听、课后多刷题、法律法规模范背、考前做模考。1-2个月系统学习,选个正规授权机构,一次通过没问题。CISP是国内信息安全最权威的认证,值得投入时间和精力去考,早考早受益。
问题1:CISP备考需要多久,在职考生每天学多长时间?
答1:CISP备考一般1-2个月,有信息安全经验1个月,零基础或跨专业2个月。CISP必须参加授权培训(一般5天集中授课),培训后还要自己复习刷题。在职考生培训后每天晚上学1-2小时,周末可以多学,关键是坚持。备考分三阶段:培训学习期(第1-2周,参加培训整理笔记)、刷题巩固期(第3-5周,按知识域刷题整理错题背法律法规)、模考冲刺期(第6-8周,全真模考2-3套分析错题)。培训结束后别松懈,很多人培训完觉得听懂了就不复习,结果挂了。课后刷题和复习才是通过的关键。优培东方有三位一体督学,班主任每日打卡提醒,帮在职考生坚持下来。
问题2:CISP考试重点是什么,哪部分占分最多?
答2:CISP七大知识域分值占比:安全技术约30%(最多)、安全管理约20%、法律法规约15%、安全保障基础约10%、安全工程约10%、安全运营约10%、安全评估约5%。复习优先级:安全技术大于安全管理大于法律法规。安全技术重点是密码学(对称非对称哈希数字签名PKI)、身份认证与访问控制(RBAC/DAC/MAC)、网络安全(防火墙IDS/IPS VPN)、系统安全、应用安全(OWASP Top10)。安全管理重点是ISMS、风险管理、安全策略、BCM(RTO/RPO)。法律法规是CISP特色重点,很多技术出身的人弱项,必须背:网络安全法、数据安全法、个人信息保护法、等保2.0、密码法。这部分投入产出比高,背了就有分。
问题3:CISP和CISSP备考有什么不同,零基础能考CISP吗?
答3:CISP和CISSP知识体系有相通之处,但CISP更侧重中国法律法规和标准,CISSP侧重国际最佳实践。CISP是中文考试,必须参加授权培训,备考1-2个月;CISSP是英文考试(有中文翻译),可以自学但需要工作经验审核,备考时间更长。零基础可以考CISP,备考2个月系统学习就能通过,因为CISP是单选题,很多知识点理解了就能答对。零基础建议:培训前看点信息安全入门资料,培训期间认真做笔记不懂就问,课后按知识域逐个攻克,安全技术部分多花时间理解原理,法律法规下功夫背,刷题量比有基础的人大,模考3套找漏洞。建议报班学习,自己看书效率低。
问题4:CISP培训机构怎么选,有哪些坑要避开?
答4:选CISP培训避六个坑:一是非授权机构,CISP必须测评中心授权才能培训,报名前查授权资质;二是师资不行,找刚考证的人讲课,要选有信息安全实战和教学经验的讲师;三是只培训不服务,上完课就不管,要确认有课后刷题、模考、答疑、督学;四是虚假包过宣传,正规机构不承诺包过,只给真实往期数据;五是隐形消费,报价低但后续收教材费考试费,要问清楚费用明细;六是不提供续证服务,CISP三年要续证,要确认有续证指导和CPE积累。优培东方是CISP授权培训机构,有实战经验讲师,课后加模考加答疑加督学,价格透明无隐形消费,提供续证服务,累计6万余名持证学员,未通过符合条件可免费重学。
首页>


粤公安备案 44010602008731号