Получение CISA. История одного сертификата и помощь интересующимся

Эта история о том, как я получал сертификат CISA, чтобы стать сертифицированным аудитором информационных систем и присоединиться к армии из более чем 100.000 профессионалов (по утверждению самой ISACA). Думаю в общем виде аналогия может быть расширена на CISM, CGEIT и CRISC.Сертификация довольно популярная, в России, судя по явке на экзамен, сдают пытаются сдать многие, но не так много материалов о том, как готовиться и просто личного опыта на эту тему. Я решил исправить эту ситуацию.df6450dc2bc746d28d8bffbf60b85764.jpg

Под спойлерами скрыл свои индивидуальные изыскания относительно этой сертификации, чтобы большой объём текста не пугал случайно заглянувших и желающих быстро окинуть взглядом всю статью. Любители подробностей будут удовлетворены моими красочными душеизлияними, раскрыв спойлеры.

А вот и первый. О себе Обладаю высшим профессиональным образованием по информационной безопасности. Опыт работы в гос. структуре, опыт работы в службе ИБ одного из операторов Большой Тройки. Нынче работаю аудитором ИТ и ИБ и планирую развиваться в этом направлении дальше.

228dd00b54e144398e9f22c5d0bbdc52.jpg

Сертификация CISA достаточно высоко цениться во всём мире и потихоньку приходит и в Россию. Является хорошим подспорьем для трудоустройства в международные компании (однако опыт не заменит). Также в линейке сертификации ISACA аудитор является первой ступенькой на пути к CISM, который уже является признанным требованием для серьёзных руководителей IT или ИБ подразделений. Также особенностью CISA является разносторонность изучаемого материала, что будет полезно в любом случае.Как я до этого докатился… Прежде чем дойди до решения о получении сертификации я освоил большое количество различных материалов по смежным областям. Среди самых интересных, попадавшихся на мои глаза за последний год (а по сути полгода, так как потом началась подготовка) были: ISO 27001 (не мог не указать, хотя не сказать, что это самый интересный документ, но маст рид безусловно), NIST Special Publication 800 (серия документов американского института, посвященная информационной безопасности), COBIT 5 (это больше про IT, но очень полезно), ISAF 2 (это уже чисто для аудиторов).

9a78eccc10fd4c36b6ff3dc333b445c6.jpgПрежде всего встаёт вопрос —, а сколько это будет стоить? Здесь разумнее всего указывать цену в долларах, так она будет более актуальной и объективной. Мне повезло, и я успел оплатить большую часть в январе, когда Крым ещё не был наш доллар ещё не скакнул до нынешних 36 с копейками (когда начинал писать статью ещё был 35…).1. New Member Fee Online + 10.002. Russia Chapter (на 2014 год) + 10.003. Basic Membership Dues (на 2014 год) + 135.004. Bookstore Purchase (книги) + 171.005. 2014 June CISA Exam + 495.00 — 75.00 — 50.00 = 370.006. CISA Practice Question Database v14 + 185.007. CISA Application Processing Fee + 50.00Итого = 931.00Из подготовительных материалов я купил всё, что только можно (на английском языке, есть ещё версии на японском, французском и т.д… Русский отсутствует и это хорошо). Полный учебный набор, предлагаемый ISACA, включает:1. Официальный мануал к экзамену (книга).2. Свежий вопросник на 2014 год (книга).3. База вопросов на 2014 год (ПО).Подробнее о них ниже.

Рекомендации: 1. Получайте скидки, став членом организации ISACA (опция платная). К тому же без членства к экзамену всё равно не допустят.2. Покупайте материалы и всё остальное как можно раньше — больше сэкономите.3. Если работодатель оплатит вашу сертификацию, то это будет приятной мелочью.4. Достаточно только официальных материалов.История со скидкой Здесь стоит упомянуть также об одном небольшом случае со скидкой, который подарил мне 50 $ и большую порцию уважения к организации ISACA. А дело было в том, что стоило мне заплатить за экзамен 420$ (со скидкой в 75$ за раннюю регистрацию), как вечером мне приходит письмо от ISACA, в котором мне бодрым тоном сообщается о предоставлении персональной скидки на экзамен в 50$. Получается почти 1700 рублей — тоже деньги, да и обидно немного, чуть-чуть опоздали. Потратив пол часа на обдумывание варианта с отменой транзакции и повторной оплатой уже со скидкой я пришел к выводу, что это неверная линия поведения. И тогда я просто написал в поддержку, что оплатил экзамен забыв использовать персональный скидочный код и указал его в письме. Сделал я это скорее от безысходности, чем в надежде получить реальное решение. Каково же было моё удивление, когда поддержка без всяких дополнительные расспросов уведомил меня, что упущенная скидка будет перечислена мне на карточку. Что и произошло несколькими днями спустя. Мне было по-человечески приятно.

Теория и практика: картинка про крутое шифрование и криптоанализ с паяльником. Экзамен сдаётся после самоподготовки. В интернете также предлагают курсы, естественно, довольно дорогостоящие. За пять дней обещают осветить материал всего экзамена. Не буду следовать принципу «не читал, но осуждаю», но для себя подобный вариант отмёл сразу. Поэтому подготовка исключительно своими силами.Теория представлена пятью доменами, описание которых есть на официально сайте. В каком-то смысле мне повезло, потому что моё профессиональное образование и основной практический опыт попадали в тематику домена Информационная безопасность, удельный вес которого в экзамене составляет почти треть. А это значит, что вопросы из этого домена встречаются чаще и мне было легче, так как с это темой я знаком более чем близко.Теперь об официальном мануале. Теории много, книга больше 300 страниц мелким шрифтом. Текст довольно живой и отличается в лучшую сторону от сухих стандартов. В начале каждого домена описаны те компетенции, которые в нём освещаются и те практические задачи, для которых эти компетенции необходимы. В конце каждого домена есть проверочные кейсы, чтобы можно было себя оценить, ответив на несколько вопросов.Информация в мануале очень подробная и полезная. Позволяет взглянуть инженеру на вопросы управления проектами, а управленцам, например, на проблемы управления изменениями. Естественно глубина материала далека от профессиональной литературы, поэтому раздел, посвящённый вашей специализации, будет прочитываться раза в два быстрее.Как я готовился Выбрав летний экзамен, который должен состоятся в июне, я принял решение начать готовиться за 5 месяцев. Как выяснилось позже — это намного больше чем советуют на форумах. Однако этот подход дал свои результаты, сертификат получен, так что считаю, что выбрал правильный путь.В большинстве обзоров по подготовке к CISA вы встретите утверждение, что официальных материалов достаточно. Теперь я могу со всей уверенностью подтвердить это заявление, особенно если у вас хороший технический бекграунд.Однако я не просто решил готовиться за 5 месяцев, но и делал это успешно и почти ежедневно. Стабильность, регулярность, постоянство — это всё залог хорошего результата (как и в любом обучении). В середине января я оплатил книги, и чтобы без дела не ждать, пока они придут (в моем случае это ожидание длилось более месяца) стал читать мануал 2013 года, найденный на просторах интернета. По уверениям бывалых, большая часть материала за год не изменилась (да и за два, и за три, по сути, тоже).Ниже пример графика, в соответствии с которым я готовился и мотивировал себя (в колонках диапазон страниц, пустые и вступительные страницы пропускал). В среднем получалось прочитать порядка 4 страниц официального мануала в день, что для иностранного текста мелким шрифтом было достаточно, особенно если не просто читать, а пытаться ещё понять и запомнить. В результате из-за хорошего качества текста и его «живости» мой словарный запас заметно расширился.ddf1687f990843e8a1f1109f437d7c9d.pngЯ просчитал, что примерно к маю закончу всю теорию и после этого смогу посвятить полтора месяца изучению базы вопросов.Примерно так и получилось, однако майские праздники, как водится и как я и подозревал, напрочь выбивают из колеи подготовки, несмотря ни на какую сверх мотивацию. Рекомендации: 1. Регулярность — обязательное условие успеха.2. Рассчитайте время с запасом, за пару месяцев полноценно подготовится сложно. Читая каждый день по 4 страницы на книгу у вас уйдёт больше 3 месяцев — и это без выходных.3. Найдите так много мотивации, как только сможете. Тут всё индивидуально. Я строил график, и много как ещё себя подбадривал и контролировал.4. Оградите себя от всего, что вас отвлекает. Я, например, наконец-то бросил жену WoT.5. Постарайтесь не перегореть. Берите перерыв раз — два в неделю, но не забывайте, что придётся увеличивать нагрузку в последующие дни.d6b5b826035e4fb18798c801cf048675.jpgБаза вопросов состоит из двух частей. Первая — это книга с 100 свежими вопросами (обновляются каждый год), в которой есть подробные пояснения ответов и пара ответных листов как на экзамене, чтобы можно было устроить hardware симуляцию экзамена. Вопросы, как и в экзамене, перемешаны по темам, сложность варьируются от очевидных до сложных.Вторая — база вопросов, предоставляемая на диске или просто скачиваемая в виде установочного файла размером 76 мегабайт. В случае если вы живёте в России не доверяете почте, устали ждать или у вас ультрабук без привода — выбирайте второй вариант. В базе порядка 1100 вопросов, включая те, что есть в бумажном обновлении за год. Если есть желание, то можно на этом сэкономить, не заказывая книжную версию. В базе к каждому большинству вопросов есть довольно подробные пояснения по ответам. Присутствуют различные режимы обучения, включая интеллектуальную систему Профессор, которая сама выбирает нужные для обучения вопросы (об этом подробнее в моём опыте под спойлером). Также есть режимы выбора вопросов по доменам и различным признакам (не просмотренные, с ошибками и т.д.).Главная возможность — software симуляция экзамена — 4 часа с обратным отсчётом, 200 вопросов и никаких пояснений по выбору ответа. Diablo 3 hardcore modeКак я работал с вопросником Базу вопросов я купил ещё в марте, как только она стала доступна (продавать её начали позже чем основные материалы).Однако я бережно хранил дистрибутив вплоть до майских праздников, считая, что лучше вначале прочитать весь мануал, а потом прогонять сразу все вопросы. Уже после окончания подготовки я подумал, что может быть и стоило отвечать по 50–100 вопросов из базы по каждому домену после того, как прочитал материал из мануала. Возможно это позволило бы чётче усвоить и запомнить основные принципы. Однако не уверен, что это всё не стерлось бы последующими доменами.База вопросов представляет собой специальную программу, позволяющую отслеживать успехи по ответам на вопросы, выборы режимов тренировок и т.д. Отличный вариант, без него мне кажется нереальным успешно подготовится к экзамену.База даёт понять основные принципы формирования вопросов, поскольку зачастую вопросы звучат немного не обычно. Как всем известно вопросы в абсолютном большинстве случаев требуют выбрать неправильный не правильный, а наиболее подходящий или, например, наименее сложный вариант. Также по этим вопросам вы поймете основные идеи, вроде: человеческая жизнь превыше всех остальных ценностей и целей (в случае проверки наличия систем безопасности при катастрофах, например), свидетельства аудита должны быть достоверными и надёжными (прежде чем докладывать о каком-либо нарушении необходимо собрать достаточные, достоверные и веские доказательства) и т.д. Эти концепции позволят легче ориентироваться в вопросах, когда возникают сомнения.Общая концепция тренировки позволяет проходить адаптивный курс Personal Professor, в течении которого программа сама подбирает вам вопросы и домены, смешивая их в пропорции примерно соответствующей экзамену. Также есть возможность отвечать на вопросы отдельного домена и т.д. Вначале я проходил вопросы по 30–50 штук в режиме Personal Professor каждый день. После ответа программа предоставляет пояснение по правильным и неправильным ответам. Это позволяет усвоить не только принципы «как надо», но и «как не надо», что, безусловно, тоже полезно. таким образом тестирование позволяет изучать материал даже в процессе ответов на вопросы. Однако программа Профессора периодически подсовывает старые вопросы, для закрепления. Повторы составляют порядка 10–20% и это с одной стороны полезно, ведь «повторение — мать ученья». Однако с другой стороны вопросы примелькиваются и после этого голова уже выбирает ответ не на основе размышлений, а вспоминая вопрос.Я думаю, что в чистом виде запомнить 1100 вопросов с ответами нереально, однако по самому различному набору ассоциаций (длинна вопроса, ключевые слова) перед самым экзаменом (через месяц ежедневных занятий) я отвечал более чем на 50% вопросов на автомате, почти не думая и не читая ответы, а как бы «воспринимая» их (глядя рассеянным взглядом на весь текст на мониторе, как бойцы на ринге, чтобы уловить все движения соперника). Поэтому ближе к концу пришлось немного менять тактику обучения. За неделю до экзамена у меня оставалось порядка 300 вопросов, на которые я ни разу не ответил правильно в течении обучения (либо ошибался, либо программа даже не предлагала мне эти вопросы). Поэтому в последнюю неделю я тренировался отвечая только на те вопросы, которые были не отвечены, программа предполагает и такой режим. Я ставил себе целью ответь правильно хотя бы 1 раз на абсолютно все вопросы.Были вопросы, на которые я отвечал неправильно раз за разом. Моя логика рассуждений расходилась с мнением специалистов ISACA. Может быть ввиду отсутствия опыта, тонкостей перевода и чего-то ещё. Я честно старался долбить эти вопросы вновь и вновь, пока не пойму и запомню суть правильного ответа.Также в программе есть возможность симуляции экзамена — 200 вопросов за 4 часа. Я проходил такое тестирование 4 или 5 раз, чтобы потренироваться усидчивости и примерно смоделировать нагрузку. Однако, конечно, такая тренировка даёт лишь примерное представление об экзамене. Обычно я справлялся от 2 с четвертью до 3 часов из положенных 4.

Рекомендации: 1. Вначале можно пользоваться режимом Personal Professor, однако им одним «сыт не будешь».2. Пройдитесь хотя бы раз по всей базе вопросов обязательно изучая пояснения к вопросам — это залог закрепления изученного.3. Постарайтесь не просто интуитивно выбирать ответ исходя из своего опыта и знаний, но мысленно для себя озвучивать логику выбора. Это позволит лучше закрепить материал в тех вопросах, которые вызывают особые сложности.4. Обязательно пройти хотя бы пару раз именно четырёхчасовою симуляцию экзамена.5. Полезно для самооценки пройти книжную симуляцию экзамена до изучения теории. Потом после изучения теории. И можно после изучения большей части базы вопросов. Это поможет понять динамику обучения.e150ab8f0069473999644f694ea035ad.jpgЭкзамен проводят в 3 раза в год. В 2014 это июнь, август и декабрь. Подробности о сроках закрытия регистрации на экзамен и скидках за раннюю регистрацию можно найти на официальном сайте.Дело проходит в Москве. Сюда же, судя по всему, приезжают жители стран СНГ, где экзамены не проводят. Своей площадки у российского подразделения ISACA нет, поэтому проводится мероприятие на площадках университетов или других организаций. Июньский экзамен проходил в институте рядом с Белорусской.Приглашение на экзамен — это документ, без которого к сдаче не допускают. Его высылают почтой и электронным письмом, чтобы можно было распечатать самому. В приглашении подробно описаны строгие правила проведения экзамена, условия предания анафеме изгнания с экзамена за нарушения и прочая важная информация. Пить и есть во время экзамена нельзя, да и времени не хватит.Структура экзамена также подробно расписана на официальном сайте. Вначале устные инструкция, коллективное заполнение экзаменационных анкет и ответы на вопросы. затем все скрывают запечатанные вопросники (которые можно использовать как черновик) и приступают к экзамену.Как всё прошло Приглашения на экзамен, отправленного по почте, я не дождался до сих пор. Наверное, таможенники подумали, что в письме из Америки лежит iPhone. Однако приглашение легко распечатывается с сайта ISACA из личного кабинета.Из тонкостей: пишите своё имя на сайте на английском языке. То, что в документе, удостоверяющем вашу личность на экзамене (паспорт), написано по-русски — не проблема. Достоверная информация от технической поддержки.5378900bdf9141b9b8e44c762dc307ab.pngНа экзамене всё далеко не так строго, как было написано в приглашении. Сотрудники обучающего центра, проводившие экзамен, — милые люди, разговаривающие на русском. Отвечают на любые вопросы. Активно помогают. В итоге можно было брать с собой вещи и мобильные устройства (что категорически было запрещено в документе), при условии, что их аккуратно положить рядом со стулом. Я же оставил всё в машине, взяв с собой лишь паспорт, карандаши, приглашение, да ключи от авто. Кому-то даже удалось немножко перекусить. Одного опоздавшего запустили уже после начала oral instruction, хотя второго исключения, думаю, уже не допустили бы. Желающим раздавали беруши и карандаши, если кто забыл.Старт немножко задержался и экзамен начался минут на 40 позже запланированного времени. 4 часа пролетели почти незаметно и их едва хватило.Всё что я в итоге успел — это ответить на три четверти вопросов сразу на чистовик. А оставшиеся 50 вопросов с черновика перечитать снова и ещё раз обдумав ответ занести в answer sheet. Всё что у меня осталось — 20 минут. Судя по паре соседей я был не самым медленным, так что времени на самом деле меньше, чем я рассчитывал.Вопросы на экзамене совершенно другие чем в базе. Не стоит надеяться найти похожие или переиначенные вопросы. Вопросы кажутся сложнее чем в подготовительной базе. Возможно это стресс и условия экзамена. От некоторых вопросов создавалось ощущение, что их тематика даже не освещалась в мануале, хотя уверен, то это не так. А это значит, что 1100 вопросов даже в общих чертах не покрыли весь материал.В целом на экзамене меньше лёгких вопросов вроде выбора хэш-функции среди алгоритмов шифрования, выбора правильного типа резервного ЦОДа и т.д. Однако есть небольшая часть вопросов (может 10%-15%), на которые получится ответить руководствуясь теми самыми общими принципами, о которых было сказано выше.По выходу с экзамена у меня не было абсолютно никакого понимания своих результатов. Я чувствовал, что с совершенно одинаковой вероятность мог, как и сдать, так и не сдать экзамен. Очень необычное ощущение, ставшее следствием сложных вопросов.Некоторые сдавшие советуют напиться и забыть об экзамене, пока не получите результаты. А если не получается забыть — напиться ещё раз. Мне же удалось просто оградить себя от мутных мыслей и погрузившись работу отстранится от этого, несмотря на регулярные расспросы окружающих о результате.

Рекомендации: 1. Очень важно найти свой ритм, понимать сколько времени допустимо на лёгкий/средний/сложный вопрос. С этим помогают симуляция экзамена во время подготовки.2. Естественно, отвлечься, расслабиться, очистить разум и так далее. Скорее всего не получится, если вы не владеете йогой.3. Нащупайте грань между вопросами на которые необходимо отвечать сразу и теми, которые следует обдуманы повторно. Пройтись дважды по всем почти нереально.4. Оставляя вопрос на потом выберите хоть какой-то вариант. Возможно интуиция, подсказавшая первый ответ, будет единственным ориентиром.dc2f572b665b47778b2381fde13eb75d.jpgРезультаты экзамена оглашаются по истечении 5 недель. Это довольно быстро, ведь раньше было целых 8. После этого на электронную почту приходит уведомление и дальнейшие инструкции. ISACA честно предупреждает, что ещё рано хвалится всем о том, что вы стали CISA, однако даёт ссылки на соц. сети, чтобы каждый мог поделиться новостью об успешно сданном экзамене.Теперь начинается этап подготовки CISA Application. Необходимо от руки или через форму в браузере заполнить 6 листов А4 следующей информацией:1. Опыт работы2. Опыт преподавания3. Образование4. Информация о доставке сертификата5. Подтверждение от 2 человекВ соответствии с требованиями к сертификации необходимо подтвердить 5 лет опыта работы. Часть можно засчитать за опыт преподавания, а часть за высшее образование. Мне засчитали 2 года за высшее образование по информационной безопасности, остальные 4 года — за реальный опыт работы.Для подтверждения образования можно направить в ISACA специальное письмо от учебного заведения, однако для упрощения процедура предусматривает подтверждение от 2 рекомендующих.Каждому из обоих подтверждающих (verifier) необходимо заполнить форму на двух листах, где указано, что они подтверждают образование, предыдущий опыт работы, настоящий опыт работы и перечисляют навыки (из доменов, как в мануале), которыми вы обладаете.После этого сканы можно отправить на электронную почту ISACA, вам назначать Certification Assistant«а, который будет производить проверку и оформление сертификата, которая занимает до 8 недель.Одновременно с подачей документов на сертификацию необходимо оплатить ещё одну пошлину.Сам сертификат будет бумажным и отправлен обычной почтой, поэтому скорого получения в России ожидать не приходится. Надеюсь получить его в течении пары месяцев.

Реальные сроки Спустя всего на 2 дня меньше чем обещанные пять недель я наконец получил результат от ISACA.Я откладывать не стал и уже на следующее утро заполнил документы на сертификацию, отсканил и отправил, попутно оплатив ещё 50 долларов.Спустя всего 10 дней после отправки документов на электронную почту пришло уведомление о присвоении сертификации и получении официального звания CISA. Самое время звонить всем и хвастаться новым достижением. Спустя несколько дней пришло письмо с ссылкой на электронный бейдж, который можно предоставлять всем сомневающимся и интересующимся вашим сертификатом. Электронный бейдж предоставлен в соответствии со стандартом Mozilla Open Badges сайтом youracclaim.com. На сайте необходимо создать профиль, в котором можно агрегировать подобные электронные бейджы из других мест. Этот бейдж уже можно присоединить к профилю в Linkedin или HH.ru.Так выглядит кусок моего бейджа: 6add048e162442b4af47e85c58baeda5.PNG 507452c83a6f493ca7d06ed3be1c0dc1.jpgВ целом задача оказалась вполне по силам, если подойти к ней ответственно. Как и большинство задач по жизни, впрочем…Получение сертификации проходило следующим образом: Декабрь 2013 — принятие решенияЯнварь 2014 — покупка материаловЯнварь — май 2014 — изучение теоретических материаловМай- июнь 2014 — практика по базе вопросов14 июня 2014 — экзамен17 июля 2014 — получение результатов18 июля 2014 — отправка документов на сертификацию28 июля 2014 — получение подтверждения сертификации2 августа 2014 — получение электронного бейджа, подтверждающего сертификациюОриентировочно сентябрь 2014 — получение бумажного сертификатаP.s. В следующий раз поведаю о том, как получать CPE, так необходимые для поддержания статуса. Как только наберусь достаточно опыта, конечно.

© Habrahabr.ru