Cómo obtener la certificación CISSP de ISC2

  • Opinión
Daniel Perez Lima - Genomcore - 720

El mes pasado trabajamos y analizamos cómo podemos obtener la certificación de CISM de ISACA. Hoy pasamos a analizar la certificación que creo es la más prestigiosa a nivel de Ciberseguridad: CISSP de ISC2.

Por Daniel Pérez Lima, CIO & CISO de Genomcore

 

Como siempre, el objetivo no es explicar en detalle todo el contenido de cada certificación, sino compartir algunos consejos prácticos, errores habituales y estrategias de estudio que pueden ayudar a afrontar el examen con mayores garantías de éxito.

 

¿Qué es CISSP?

CISSP (Certified Information Systems Security Professional) es una certificación profesional avanzada orientada a perfiles con experiencia que diseñan, gestionan o supervisan programas de seguridad: responsables de seguridad, arquitectos, consultores, responsables de riesgos o futuros CISO. CISSP no certifica que seas especialista técnico en una herramienta concreta; acredita conocimientos amplios para diseñar y gobernar la seguridad de una organización.

Para obtener la certificación completa se exige, normalmente, cinco años de experiencia profesional en al menos dos de estos dominios:

-     Gestión de riesgos y seguridad.
-     Seguridad de activos.
-     Arquitectura e ingeniería de seguridad.
-     Redes y comunicaciones.
-     Gestión de identidades y accesos.
-     Evaluación y pruebas de seguridad.
-     Operaciones de seguridad.
-     Seguridad en el desarrollo de software.

Una titulación o determinada certificación puede reducir el requisito en un año. Si apruebas sin tener aún la experiencia requerida, puedes quedar como Associate of ISC2 mientras la completas.

 

CISSP frente a CISM y CISA

Aquí estamos comparando las tres certificaciones principales en el ámbito de dirección de ciberseguridad. En el anterior artículo ya precisamos para qué son CISA y CISM (CISA enfocada en auditoría y CIMS orientada a la gestión de gobierno de seguridad), por lo que ahora nos centraremos en CISSP.

La clave está en si quieres ser un CISO más o menos técnico. Un CISO que se centra al 100% en gobernanza y gestión, y tiene por debajo un equipo potente a nivel técnico, puede centrarse perfectamente en CISM únicamente.

En cambio, CISSP aborda conceptos más técnicos, centrados en la arquitectura de seguridad. Es decir, no solo se trata de gobernanza, un CISSP se presupone que puede diseñar, a nivel de arquitectura, el programa de seguridad de una organización.

Con esto estamos diciendo que requiere profundos conocimientos técnicos. No al nivel de hacer toda la configuración de Amazon o Azure -para eso estarán los equipos de infraestructura- pero sí que debe saber lo suficiente para poder diseñar la configuración que deban hacer o, en su defecto, saber asesorar si la opción A o B que quieran implementar es la mejor opción o no.

De ahí que la capacidad técnica sea importante. Llevado al terreno real empresarial, podríamos decir que un CISM habla 70% con C-Level y un 30% con el equipo técnico, y un CISS habla un 70% con equipo técnico y un 30% con C-Level.

 

Cómo prepararse para el examen

A diferencia de CISM, que existe un curso oficial de ISACA, en CISSP no existe este tipo de curso. Si bien sí que puedes apuntarte a formaciones online que ofrecen en su plataforma, no son del calibre de la formación presencial de ISACA. Es decir, no es en absoluto imprescindible pagar por esa formación que ofrece ISC2.

Lo que yo hice fue prepararlo al 100% por libre. Primero, realicé un curso de PluralSight de CISSP, para poder tener todos los fundamentos teóricos necesarios. Posteriormente, me suscribí a los videos de Pete Zerger. Espectaculares, es un enorme formador, y su formación de CISSP es altamente recomendable. Tiene BootCamps de formación, pero eso ya no lo hice, solo seguí los videos de YouTube gratuitos y, para mí, fueron muy muy útiles. A continuación, me compré el libro oficial de CISSP (Amazon - (ISC)² CISSP Certified Information Systems Security Professional Official Study Guide, Sybex/Wiley

Está en inglés, pero es la biblia de CISSP. Es un libro de obligada referencia para cualquiera que estudie CISSP. Además, viene con una suscripción anual de la batería de preguntas online oficial de ISC2 para preparar el CISSP, que es la siguiente pieza clave, el CISSP Official Practice Tests.

Estas preguntas son ideales y necesarias para practicar. Están en el libro, pero también te da acceso a una aplicación web más cómoda de utilizar. No es perfecta, pero sí muy útil y deberías, sí o sí, utilizarla.

La siguiente aplicación altamente recomendable es Quantum Exams. Esto es algo diferente, es una iniciativa privada de un grupo de CISSP que han desarrollado una aplicación avanzada de preparación CISSP. Con esto me refiero a que es la aplicación más fidedigna de lo que será después el examen, ya que hacen las preguntas rebuscadas y de la misma forma que te encontrarás en la prueba. Ojo, no es un dump, no son las preguntas del examen, son preguntas formuladas exactamente al nivel del examen. Tienen suscripción de un año, por lo que la compraría poco después de las oficiales de ISC2.

Siguiendo con las aplicaciones, la siguiente recomendada es Pocket Prep. Es una aplicación móvil, que te permite seguir estudiando desde cualquier punto. Además, tiene buenas y avanzadas opciones de configuración, para realizar test de múltiples formas. También te da una explicación de por qué has fallado la pregunta. No puedes copiar la explicación, pero es tremendamente útil. Yo lo que hice fue pagar solo un mes, que fue el último antes de acudir al examen.

 

Trucos clave durante el examen

Lo importante a tener en cuenta del examen es que es algo único. Utiliza un método llamado CAT (Computerized Adaptive Testing): el sistema adapta las siguientes preguntas a tu nivel, según tus respuestas anteriores:

-     Empiezas con una pregunta sencilla.
-     Si aciertas, el sistema te ofrecerá una algo más difícil.
-     Si fallas, reajusta el nivel, y selecciona una pregunta más sencilla que la anterior.
-     Cada respuesta calcula con mayor precisión si estás por encima o por debajo del nivel requerido.
-     El examen termina cuando el sistema ya tiene suficiente certeza estadística para decidir.

No todos reciben las mismas preguntas ni en el mismo orden. Entonces, el examen avanzará hasta un mínimo de 100 preguntas. Cuando llegas a 100 preguntas, pueden pasar tres cosas:

-     En la pregunta 100, el sistema ya tiene suficiente certeza para saber si has aprobado o suspendido. Si es así, no habrá pregunta 101 y te dirá el resultado.
-     Si sigues adelante, es que aún no está claro. Así que seguirá con el mismo proceso, buscando el resultado estadístico que determine si puedes aprobar o no. Eso pasará entre las preguntas 101 y 150.
-     Al llegar a 150, o agotarse el tiempo, el sistema decide la estimación final disponible.

En otras palabras, que termine en la pregunta 100 no indica por sí solo si has aprobado. Puede significar tanto un aprobado claro como un suspenso claro. Si continúa, tampoco es necesariamente malo: significa que sigues cerca del umbral o que necesita evaluar mejor algún dominio.

Es importante destacar que las preguntas no valen todas lo mismo. La valoración tiene en cuenta la dificultad de las preguntas y la estimación de tu competencia. Además, el examen incluye 25 preguntas experimentales no puntuables dentro del mínimo de 100. No puedes saber cuáles son, así que debes responder todas con el mismo cuidado. Hay que tener en cuenta también que no puedes tomar notas, ni puedes volver atrás. Una vez has enviado una respuesta, no la puedes revisar ni cambiar.

El algoritmo busca evidencias de competencia a lo largo del temario, por lo que no puedes tener un dominio dominado y otro sin control. Si bien antes CISSP obligaba a superar todos los dominios, y ahora técnicamente puedes suspender hasta 2 dominios y sacar un aprobado, la estadística dice que lo normal es que, si has suspendido un dominio, suspendas la prueba. Un ritmo prudente sería invertir alrededor de un minuto por pregunta durante las primeras 100, dejando unos 80 minutos de margen por si el examen continúa.

Finalmente, como siempre, hay que leer con atención palabras como FIRST, BEST, MOST, PRIMARY y LEAST, y elegir la mejor respuesta desde la perspectiva de un responsable de seguridad y riesgo, no necesariamente la acción técnica más inmediata.

 

Conclusión

CISSP es la certificación con más prestigio actualmente, y es todo un reto. Lo que os puedo decir de mi experiencia, es que cuando acabé el examen en la pregunta 105 o así, estaba seguro de que suspendería. Mis sensaciones fueron nefastas, y estaba convencido que había ido mal. La sorpresa fue mayúscula cuando aprobé, así que no os desaniméis si tenéis la misma sensación. Seguid adelante, con la misma estrategia.

En resumen:

-     Haced cursos teóricos, en mi caso fue Pluralsight + Pete Zerger.
-     Haced preguntas oficiales de ISC2, subscripción de un año con el libro.
-     Cuando llevéis 3 meses de preguntas, o bien cuando ya tengáis completadas todas las preguntas de ISC2, comprad Quantum Exams y seguid la misma estrategia, haced todos los exámenes posibles.
-     Cuando falte 1 mes para el examen, comprad 1 mes de Pocket Prep, y seguid estudiando Quantum Exams + Pocket Prep.
-     Tened la teoría clara, y acostumbraos al estilo de preguntas de CISSP. ¡Muchos ánimos y no dudéis en preguntar si tenéis alguna duda!

TAGS