CISSP 考試後感——準備方法、考試流程與「經理思維」

CISSP 考試後感——準備方法、考試流程與「經理思維」PostCISSPPostISC2Post資訊安全Post考試心得PostPearson VUEPostCAT

AI Summary

作者在日本留學期間報考並順利通過 CISSP。文章先介紹考試形式:採用 CAT 電腦自適應測驗,3 小時內作答 100 至 150 題,不能返回上一題,合格分數為 700/1000,並列出八大範疇及比重,其中 Domain 1 比重最高。作者用三至四個月,以官方學習手冊、Udemy 模擬試題及 HackMD 筆記溫習,整理了熱門考點,以及串連 Domain 1 與 Domain 7 的九大重點。他把錯題按範疇和原因分類,發現約一半失分源於答題技巧,因而訂出六條答題規則。文章亦記錄在西新宿 Pearson VUE 考場的流程及合格後的背書程序,並強調最重要的心得是以經理而非工程師的角度思考。

CISSP 考試後感——準備方法、考試流程與「經理思維」

CISSP 考試後感——準備方法、考試流程與「經理思維」

CISSP(Certified Information Systems Security Professional)是我一直以來都想考的資格。以前上班的時候總是抽不出時間準備,趁著在日本留學的這段日子,終於下定決心報考,並且順利合格

這篇文章會分享我的準備方法、CISSP 的考試形式與內容、在東京考試當日的流程,以及我認為最重要的一點——用「經理」的角度去思考。


一、考試形式

CISSP 採用 **CAT(Computerized Adaptive Testing,電腦自適應測驗)**形式,系統會根據你的作答表現,調整之後題目的難度。

項目內容
考試形式CAT(電腦自適應測驗)
題數100–150 題(其中 25 題為不計分的試題,無法分辨)
考試時間3 小時
合格分數700 / 1000
題型以選擇題為主,另有拖放(drag-and-drop)及熱點(hotspot)等題型
考試地點Pearson VUE 考試中心

CAT 形式有幾個特點需要特別留意:

  • 最少 100 題,最多 150 題:答到第 100 題時,若系統已有足夠把握判斷你合格(或不合格),考試便會即時結束;若仍未能判斷,便會繼續出題,直至第 150 題或時間用完為止。
  • 不能返回上一題:每一題作答後便不能修改,也不能跳過,因此每一題都要小心作答。
  • 時間分配非常重要:如果用了超過兩小時仍未完成首 100 題,最後的 50 題便很可能不夠時間。一般建議以兩小時完成首 100 題為目標,預留一小時應付之後可能出現的題目。

二、八大範疇(Domain)

CISSP 的考試內容分為八大範疇(Domain),每個範疇所佔的比重各有不同。以下為 2024 年 4 月 15 日起生效的考試大綱:

範疇比重主要內容
1. Security and Risk Management16%安全治理、風險管理、法規與合規、業務持續計劃(BCP)、職業道德
2. Asset Security10%資料分類、資產擁有權、資料生命週期、資料保留與銷毀
3. Security Architecture and Engineering13%安全模型、安全設計原則、加密技術、物理安全
4. Communication and Network Security13%網絡架構、網絡協定、網絡元件與安全通訊通道
5. Identity and Access Management (IAM)13%身份認證、授權、存取控制模型、身份聯盟
6. Security Assessment and Testing12%弱點評估、滲透測試、安全稽核、測試結果分析
7. Security Operations13%事件應變、數位鑑識、日誌監控、災難復原
8. Software Development Security10%軟件開發生命週期(SDLC)、安全編碼、軟件弱點

由此可見,Domain 1 的比重最高,而且它所強調的風險管理思維,其實貫穿整個考試,建議投放最多時間。


三、準備方法

我大約用了三至四個月準備,使用的材料主要有以下幾種:

我的溫習方法如下:

  1. 先把官方學習手冊完整讀一次,將大部分不懂的內容記錄下來,特別是安全模型、特殊的技術名詞及加密方法這類需要記憶的內容。
  2. 然後在 Udemy 上大量做模擬試題,從錯題中找出自己較弱的範疇,再回到學習手冊針對性地溫習。
  3. 熟悉各範疇的比重,按比重分配溫習時間。

考試的內容,其實與官方學習手冊上的內容相差不遠,因此建議把手冊上不同範疇的內容讀熟


四、值得重點溫習的熱門內容

根據考試規定,實際考題內容受保密協議約束,不能公開。以下整理的,是官方學習手冊中出現頻率高、值得重點溫習的內容,供大家參考:

  • 安全模型:Bell-LaPadula(保密性:no read up, no write down)、Biba(完整性:no read down, no write up)、Clark-Wilson、Brewer-Nash(Chinese Wall)等,要清楚分辨各模型保護的是甚麼。
  • 加密技術:對稱與非對稱加密(如 AES、RSA、ECC)、雜湊函數、數位簽章、PKI 與數位憑證,以及各自適用的場景。
  • 風險管理計算:SLE(Single Loss Expectancy)= AV × EF、ALE(Annualized Loss Expectancy)= SLE × ARO,以及風險處理的四種策略:降低(mitigate)、轉移(transfer)、避免(avoid)及接受(accept)。
  • 業務持續與災難復原:業務影響分析(BIA)、RTO、RPO、MTD 的分別,以及 hot site、warm site、cold site 等備援站點。
  • 治理文件:政策(policy)、標準(standard)、程序(procedure)及指引(guideline)的分別,以及 due care 與 due diligence。
  • 存取控制與身份管理:DAC、MAC、RBAC、ABAC 等存取控制模型,SAML、OAuth 2.0、OpenID Connect 等身份聯盟技術,以及 Kerberos 的運作方式。
  • 網絡:OSI 七層模型、各層對應的協定及常見攻擊,防火牆的種類,VPN 與 IPsec。
  • 資料安全:資料擁有者(data owner)、保管者(custodian)等角色的責任,以及資料清除(clearing)、清洗(purging)與銷毀(destruction)的分別。
  • 事件應變與數位鑑識:事件應變的步驟、證據保管鏈(chain of custody)。
  • 軟件開發安全:SDLC 各階段的安全考量、瀑布式與敏捷開發、OWASP Top 10 等常見軟件弱點。
  • ISC2 職業道德守則(Code of Ethics):四條守則的內容及優先次序。

五、考前必讀:我的九大重點總結

考前最後幾天,我把 Domain 1(Security and Risk Management)Domain 7(Security Operations) 的內容串連起來,整理成以下九個重點。這兩個範疇一個講治理與風險,一個講實際營運,放在一起溫習,更容易看到理論如何落實到日常的安全工作之中:

1. 安全治理

  • 治理層級:企業目標 → 企業治理(人事、稽核、財務、IT、資訊安全)→ 各級管理人員 → 任務層級員工,各司其職。
  • 文件層級:政策(Policy,Why)→ 標準(Standard,What,全組織一致)→ 程序(Procedure,How,例如 SOP)→ 指引(Guideline,僅供參考)。
  • 框架要分清用途
    • 治理:ISO 27001(ISMS)、COBIT(IT 治理,確保 IT 與業務目標一致)、ITIL(IT 服務管理)
    • 隱私:OECD 隱私八大原則(GDPR 的基礎)、ISO 27701(PIMS,延伸 ISO 27001)、GDPR(72 小時違規通報、DPO)
    • 網路安全:ISO 27001 是要求、ISO 27002 是實務規範;NIST CSF(識別、保護、偵測、回應、復原,CSF 2.0 另加入治理);NIST RMF(SP 800-37);CSA STAR(雲端)
    • 風險:ISO 31000(通用)、ISO 27005(資訊安全風險)、COSO ERM(企業層級)、NIST SP 800-30(風險評估)
  • 框架本身是靜態的制度,要透過 PDCA 運轉,才能持續改善。

2. 鑑識調查

  • 四種調查:刑事(違法行為)、民事(當事人之間的爭議)、監管(政府主管機關)、行政(組織內部)。PCI DSS 這類業界標準的調查,也要以同等嚴謹度看待。
  • 證據的可採納條件:相關性(relevant)、重要性(material)、作證能力(competent,須合法取得)。
  • 四大類證據:實物、書面(最佳證據規則:優先使用原件)、言辭(避免傳聞證據)、演示。
  • 證據處理:按揮發性由高至低收集(先記憶體,後磁碟);指定證據監管人;維持證據鏈;製作位元級複本,並用複本分析;以 5W 記錄一切。在遏制(containment)之前,就要考慮保全證據。
  • 鑑識週期:蒐集 → 檢查 → 分析 → 報告(NIST SP 800-86)。
  • 相關標準:NIST SP 800-86(將鑑識融入事件回應)、ISO 27037(識別及蒐集數位證據)、ISO 27041(調查方法)、ISO 27042(分析證據)、ISO 27043(調查原則與流程)、ISO 27050(電子取證)。

3. 業務持續與災難復原(BC/DR)

  • BC 與 DR 的分別:BC 著重整體業務運作的維持;DR 專注 IT 與通訊服務的技術復原,是 BCP 的一部分。
  • 四大指標:MTD/MAD(業務可承受的最長停機時間)、RTO(恢復的目標時間)、RPO(可容忍的資料損失)、WRT(恢復後的驗證時間)。RTO 必須小於 MTD,否則便沒有留給 WRT 驗證的緩衝。
  • BIA 是驅動因素:用來找出關鍵業務功能(CBF)、RTO、RPO 及恢復的優先次序。
  • 三種人員角色:領導與管理、回應人員、關鍵路徑人員(負責維持基本營運,不能全部都去救災)。
  • 演練類型(風險、成本與保證程度由低至高):Read-through → Tabletop → Walk-through → Simulation → Parallel → Full interruption。
  • 相關標準:ISO 22300(詞彙)、ISO 22301(業務持續管理系統要求)、ISO 22317(BIA 指南)、ISO 22332(業務持續計畫與程序)、ISO 27031(IT 持續性準備)及 NIST SP 800-34(聯邦資訊系統應變計畫)。

4. 人員安全

  • 核心兩難:組織必須信任員工才能完成工作,但人也會犯錯或「變壞」,要在兩者之間取得平衡。
  • 招聘:詳細的職位描述、推薦信、就業歷史、背景調查及財務狀況評估。
  • 入職三件套:員工手冊、聘僱合約、保密協議(NDA)。離職時則要鎖定帳戶、回收財產、進行離職面談,並重申 NDA。
  • NDA 三種形式:單向、雙向(互惠)、多邊。
  • AUP 與隱私權政策:所有能接觸 PII/PHI 的員工都必須簽署隱私權政策;監控員工活動前,須取得同意。
  • 外部人員管理:合約保護、訓練、存取限制、明確識別及陪同要求。

5. 營運風險管理

  • 控制措施由風險驅動:以 ISO 27001 為例,沒有進行風險評鑑,便屬於主要缺失。
  • 風險的構成:由可能性與影響決定;威脅與弱點同時存在,才會構成風險。
  • 流程:風險評鑑(資產盤點 → 識別 → 分析 → 評估)+ 風險處理,並以 PDCA 持續改善。
  • 四種風險視角:基於資產、基於結果(流程)、基於弱點、基於威脅。
  • 定性與定量:定性是主觀標記(即使用了 1–10 的數字,只要未經校準,仍屬定性);定量則靠數據計算,例如 SLE = AV × EF(100 萬 × 20% = 20 萬),ALE = SLE × ARO(20 萬 × 2 = 40 萬)。
  • 四種風險回應(括號內為 ISO 27005 的同義詞):降低(modification)、迴避、轉嫁(sharing)、接受(retention)。
  • Safeguard 與 Countermeasure:前者是事前、主動的防護;後者是事後、被動的回應。
  • 七種控制類別:指令性、威懾性、預防性、補償性、偵測性、更正性、復原性。
  • 成熟度模型:CMM 由「初始 → 可重複 → 已定義 → 已管理 → 優化」五個階段逐步提升;其他還有 RIMS RMM 及 FAIR。

6. 供應鏈風險管理(SCRM)

  • 經典案例:2013 年 Target 經供應商入侵,盜取約 4,000 萬張信用卡資料;2020 年 SolarWinds 的 Sunburst 攻擊,透過軟件更新感染全球數千個組織。
  • 第三方供應商是你安全系統的一部分:硬件(舊系統缺乏支援)、軟件(漏洞)、服務(小型供應商較易被攻破)都是風險來源。
  • SLA:由服務等級要求定義,須雙方同意,並按指標衡量(相關標準:ISO/IEC 19086)。
  • 第三方評估方法:治理審查、現場安全調查、正式安全稽核、滲透測試;相關標準包括 ISO 270xx、CSA STAR 及 AICPA SSAE 18。

7. 安全意識、教育與培訓

  • 三種學習類型:意識(Awareness,對象是全員,目的是識別問題)、培訓(Training,對象是特定員工,傳授技能)、教育(Education,對象是專業人員,培養跨領域的原則與思維)。
  • 培訓方式:面對面、預錄的 CBT、一分鐘以內的微型培訓、遊戲化及獎勵機制。
  • 教材必須定期更新並引人入勝:一成不變的培訓,只會令員工失去興趣。
  • 評估有效性:員工是否有工具、流程和資源,並真的懂得有效運用?

8. 把一切串連起來

  • 標準與合規需求,驅動控制措施的選擇。
  • 事件偵測與回應的最終目標,是讓組織回到合規狀態
  • 事件調查與事件回應是相關但獨立的,兩者的目標與合規標準都不同。
  • 成熟度模型是持續改進的驅動力。
  • 人員是系統中最脆弱的一環,還是最強大、最靈活的元素?關鍵在於教育、培訓與意識,以及信任與授權。

9. 災難復原計畫的考試要點

  • 備援站點:冷站點成本最低但啟動最慢;熱站點可即時接管但成本最高;另有溫站點、移動站點及多站點。
  • 相互援助協議(MAA):成本低,但難以強制執行,可能受同一災難影響,亦有保密風險。
  • 資料庫備份技術:電子鏈接(electronic vaulting,批次傳送備份)→ 遠端日誌處理(remote journaling,較頻繁傳送日誌)→ 遠端鏡像(remote mirroring,即時複製交易)。
  • 測試對營運的影響:Read-through、Structured walk-through 及 Parallel 不影響正常營運;Simulation 可能暫停非關鍵業務;Full interruption 影響最大、風險最高。
  • DRP 是持續更新的活文件:須定期測試、納入變更管理;事後的 lessons learned 會議,應由中立的主持人帶領。

六、我的弱項與考前衝刺

溫習期間,我把每一道做錯的題目,都按範疇和原因分類。這樣做讓我發現,自己失分的原因,很多時候並不是「不懂」,而是「答題方法」出了問題。

弱項範疇:到底錯在哪裡?

按「錯題數量 × 範疇比重」計算,我失分最多的是以下五個範疇:

Domain 7 Security Operations:業務持續與災難復原的細節記得不夠準確

  • 把 cold site 當成已有伺服器、可以直接使用的站點,但其實 cold site 只有空間、電力和空調。
  • 分不清各種 DR 測試:要「盡量測試更多項目,同時不影響正式環境」,答案是 parallel test,而不是 tabletop 或 full interruption。
  • MTD 與 AIW 同時出現時,選了範圍較窄的 AIW;其實 MTD 才是涵蓋範圍最廣的指標。
  • 懷疑資料外洩時,第一反應是馬上隔離,但正確的第一步,是先確認事件是否真的發生
  • 解決方法:把後備站點、DR 測試及 BIA 指標整理成表格,合上筆記後憑記憶默寫,直到寫得出來為止。

Domain 3 Security Architecture and Engineering:安全模型與控制類型混淆

  • 把 Bell-LaPadula 和 Biba 的規則調轉,甚至把 Biba 配上「保密性」,但 Biba 其實是完整性模型。
  • 太常選 detective:拒絕缺少覆核簽署的付款、拒絕不合理資料的輸入檢查,其實都是 preventive,因為它們阻止了事情發生。
  • 回頭再看,這個範疇大部分的錯題,其實是看錯題目,而不是架構知識不足。

Domain 1 Security and Risk Management:跳過了「第一步」

  • 問 FIRST 的題目,我總是直接跳到執行步驟,忽略了之前要先組織團隊、通知持份者或確認範圍。例如企業分拆出售時,第一步是通知持份者,而不是盡職調查;FMEA 的第一步,是組成跨部門團隊。
  • 在範圍大小不同的選項之間,選了較窄的那個,例如 threat modeling 其實只是 risk assessment 的一部分。
  • 實施控制措施後,剩餘風險仍高於可接受水平時,我的反應是再加更多控制措施;但管理者的做法,是建議高層改變業務流程

Domain 5 Identity and Access Management:用實際部署的做法回答定義題

  • 以 IAT/EXP 驗證手機 App 用戶的身份,我選了 OAuth 2.0;但 OAuth 2.0 只負責授權,發出 ID token 的是 OIDC
  • 何時需要 OTP?我選了「從陌生地點登入」,但教科書的答案是「從不受信任的裝置登入」。
  • 帳戶停用的最佳做法,我選了保留一段時間後自動刪除,但答案是立即停用
  • 選擇存取控制模型時,沒有先分辨是政府情境(MAC)還是商業情境(RBAC)。
  • 問題並不在於知識不足,而是實際工作中合理的做法,未必就是考試要求的「教科書答案」。

Domain 2 Asset Security:溫習時被忽略

  • 集中火力溫習 Domain 7 和 Domain 3 期間,Domain 2 被冷落,資料擁有者(owner)、管理者(steward)與保管者(custodian)的分別變得模糊。
  • 解決方法:即使是已經掌握的範疇,每天也要花少量時間重溫,不要完全放下。

失分原因:一半是答題技巧的問題

把錯題按原因分類後,發現大約一半的失分都是機械性的錯誤,主要包括:

  • 看錯題目中的限定詞(NOT、EXCEPT、LEAST、FASTEST)
  • 在問「FIRST」的題目中,跳過了前置步驟
  • 沒有排除題目已經說明「已經做了」的選項
  • 在「整體」與「部分」之間,選了範圍較窄的那個
  • 用工程師的角度,回答需要管理思維的題目
  • 用實際工作的做法,取代教科書的標準答案

六條答題規則

針對這些問題,我整理了六條答題規則,每次做模擬試題前都會先讀一次:

  1. 先圈出限定詞,才看選項:遇到 NOT/EXCEPT/LEAST,逐一判斷每個選項是對是錯,再選出「錯」的那個;FASTEST/CHEAPEST 則要照字面理解,即使那並不是最好的做法。
  2. FIRST 題目要找「前置步驟」:在實際執行之前,通常要先組織團隊、通知持份者、取得授權或確認事實。
  3. 排除題目已說明「已完成」的選項:例如題目已提到公司有完善的變更管理,「遵守變更管理程序」便不會是答案。
  4. MOST/BEST 題目的判斷次序:先找出題目真正的問題根源;若一個選項涵蓋另一個(例如 key management 涵蓋 key distribution),選範圍較大的;在人員/流程與技術之間,優先選人員/流程;仍然未能決定時,按「人命安全 → 法規合規 → 業務持續與聲譽 → 資料保護 → 技術優化」的次序選擇。
  5. 以經理而非工程師的角度作答(詳見第九節)。
  6. 定義題要切換到「教科書模式」:問「是甚麼」或「原則上最好」的題目,要問自己教科書會怎樣答,而不是實際工作中會怎樣做(例子見上文的 Domain 5)。

後期的新問題:分辨相近的術語

當前三條規則成為習慣之後,失分的主要原因變成了分辨同一類別中意思相近的術語——四個選項都是真實存在的術語,我卻總是選了「隔壁」那一個。解決方法,是記住題目中決定答案的關鍵字

類別題目關鍵字 → 答案
存取控制模型政府/軍方、分級標籤、許可級別 → MAC;企業、職位、可擴展 → RBAC;時間、地點、動態情境 → ABAC
資料角色負責並批准存取 → Data owner;資料品質、分類定義 → Data steward;技術保管、儲存、備份 → Data custodian
DR 測試只在會議中討論 → Walk-through/Tabletop;模擬特定災難並逐步演練 → Simulation;啟動後備站點但不影響正式環境 → Parallel;真正切換 → Full interruption
風險用語涉及時間、預算與可接受程度的取捨 → Risk tolerance;實施控制措施後餘下的風險 → Residual risk
滲透測試文件範圍、界限、容許的行動 → Rules of Engagement;交付項目 → SOW;服務水平保證 → SLA

特別是存取控制模型,每次選錯,都是因為沒有先問自己:「這是政府的情境,還是商業的情境?」

其他容易混淆的重點

  • 控制措施:能夠阻止事情發生的是 preventive(例如拒絕缺少覆核簽署的付款),只能記錄事情發生的是 detective;audit trail 則屬於 technical 控制。
  • 後備站點:cold site 只有空間、電力和空調,所有設備都要自己搬入安裝,恢復需時以星期計。
  • BIA 指標:MTD 是範圍最廣的指標;而決定 RTO 和 RPO 的,是業務影響分析(BIA)。
  • SOC 報告:SOC 1 針對財務報告的內部控制;SOC 2 為詳細報告,通常受保密協議限制;SOC 3 則是可以公開的摘要版本。Type I 評估某一時間點的控制設計,Type II 則評估一段期間內的實際運作成效。
  • 滲透測試:測試人員獲得部分資料或帳號,便屬於 gray box 測試。

七、考試當日流程

我在東京報考,考場是位於西新宿Pearson VUE 考試中心。當日的流程如下:

  1. 核對身份:到達考試中心後,先出示準考證,職員會核對在留卡及護照上的資料。
  2. 拍照及掌靜脈掃描:核對完畢後,職員會請你到另一邊拍照,並進行掌靜脈掃描,以確保考試的公正性。
  3. 金屬探測:完成以上手續後,職員會帶你到考試室門口進行金屬探測,確認沒有攜帶任何物品後,便可以入座開始考試。

我考試時只答了 100 題,大約用了 2 小時 5 分鐘。答完第 100 題後,畫面便直接顯示考試結束。之後做了一份簡單的問卷,監考員便帶我離開考試室。

在接待處,職員會即場把結果交給你。打開一看,結果是合格,那一刻真的非常開心。


八、合格之後

ISC2 發出的 CISSP 臨時合格通知書,內容寫著 Congratulations! We are pleased to inform you that you have provisionally passed the CISSP examination CISSP 臨時合格通知書——考完即場在考試中心領取,「provisionally passed」代表初步合格

考完後即場領取的是一份臨時合格通知書,內容大致如下:

  • Provisionally passed:這是「初步合格」的結果,ISC2 之後仍會進行進一步的統計分析及審查,才作出最終的認證決定。
  • 2–5 個工作天:考試結果需要 2 至 5 個工作天才會傳送至 ISC2。
  • Endorsement(背書)程序:要正式取得 CISSP 資格,還需要完成背書程序。相關指示會在考試結果處理完畢後寄出。
  • Associate of ISC2:若工作經驗未符合要求,可以先成為 Associate of ISC2,待累積足夠經驗後再申請正式認證。

正式取得 CISSP,一般需要在 8 個範疇中的 2 個或以上,累積 5 年全職相關工作經驗(持有指定學歷或資格可豁免 1 年),並在合格後 9 個月內完成背書申請。


九、考試心得:用「經理」的角度思考

考試的具體內容不能透露,但我可以分享一個我認為最重要的重點:CISSP 考的其實是你的思考方式

很多題目的四個選項中,往往有兩個看起來都相當接近正確。而 CISSP 的思考模式,是以管理者的思維去作答,也就是大家常說的「Think like a manager」。有些問題,你需要站在一個比較「老闆」的角度去思考。

例如,在處理風險管理的問題時,第一件要想的事,並不是馬上去做一個技術上的實施(implementation),而是先想:怎樣才能夠降低這個風險、怎樣去管理這個風險?

同樣地,若題目要你在管理方法與技術方法之間作出選擇,思考的角度也不應該是工程師的角度,而是從老闆的角度出發,思考哪一種方法最能夠管理風險。

我在做模擬試題的時候,最常出現的問題,就是經常用工程師的思維去思考。這種思維在工作時是正確的,但在考試時,你需要懂得的,是如何用風險管理的方法去處理和解決問題。這是我認為準備 CISSP 時最需要調整的地方。


小結

CISSP 是一個範圍很廣的考試,但只要有系統地準備,並且掌握正確的思考方式,合格並非遙不可及。幾個重點總結:

  • 準備時間約三至四個月,以官方學習手冊Udemy 模擬試題HackMD 筆記溫習
  • 考前把 Domain 1 與 Domain 7 整理成九大重點,串連起來總複習
  • 把錯題按原因分類,找出真正的失分原因;作答時小心 NOT/FIRST/MOST 等限定詞
  • 考試為 CAT 形式,3 小時內作答 100–150 題,不能返回上一題
  • 目標是兩小時內完成首 100 題,為之後的題目預留時間
  • 熟讀八大範疇,按比重分配溫習時間,Domain 1 比重最高
  • 作答時要 Think like a manager,以風險管理及管理者的角度思考,而不是工程師的角度
  • 合格後還需要完成 Endorsement 程序,才能正式取得 CISSP 資格

終於完成了這個一直想考的考試,接下來便可以把更多精力放回日文學習上。


參考資料

其他

其他文章與分享