由資安組織ISC2推動的CISSP資安證照(Certified Information System Security Professional ),幾乎已成為資安顧問的另一張身分證。在國外ISC2有另外再針對資安技術實務,推動另一張SSCP(Systems Security Certified Practitioner),相關的訓練課程及認證即將在明年首度引進臺灣。
CISSP證照偏重資安管理概念,主要訴求對象是中高階資安主管,例如CSO(安全長)、CISO(資安官),或者是資安顧問等,因而CISSP對於考證者的要求在於對資安廣度的認知,而不在技術實務層面的深度。而ISC2明年將引進的SSCP證照,則是偏重資安技術的實務層面。
擁有CISSP與SSCP認證的恆逸資訊講師唐任威表示,CISSP偏重資安管理,SSCP則著重資安實務的細節。他說,SSCP就是為了平常以技術為伍的IT人員所設立的,畢竟平日負責資安技術的IT人員,要直接考取CISSP會有點勉強,因為多數IT人平常較常鑽研資安技術的實務應用、熟悉技術的發展演進,但對於管理則較不擅長。
SSCP是ISC2近兩年來才推出的資安技術認證,由於之前ISC2並沒有大力推廣此一認證,截至目前為止,臺灣只有5人取得SSCP認證。在恆逸教授CISSP課程的唐任威,先前已取得CISSP認證,在今年5月又考取SSCP認證。
CISSP與SSCP在考試科目上最顯著的差異在於,資訊安全通識體系(CBK)課程領域項目不同。每一個CBK就是一個課程章節,CISSP要考的CBK有10科,但SSCP只有7科。唐任威表示,SSCP考試著重技術實務,他以實際考證的經驗指出,SSCP的CBK課程領域中有一門安全操作與管理,這科的考題就是實務操作的問題,例如,如果主機遭到駭客入侵,應該看哪一些設備的Log檔最為合適?這種考題會將常見的資安設備都列出來,然後會列出各種排列組合的選項,讓應考者選出最佳的組合。但同樣的考題在CISSP上出現的比例就非常低。
唐任威認為,SSCP很適合作為跨入資安領域的第一張資安專業技術證照。他說,SSCP在考試資格上的限制比起CISSP寬鬆許多,要考SSCP只需要1年相關工作經驗即可,但CISSP從今年10月起,則將原本的4年工作資歷要求,增加為5年。