Czy warto kupić CSSLP z (ISC)² dla programistów?

Dec 21 2022
Bezpieczeństwo jest zdecydowanie najszerszym tematem w technologii. Identyfikowane wejścia do budynków, właściwe obchodzenie się z kluczami chmury prywatnej, zapewnienie, że Craig z działu marketingu nie wyśle ​​ponownie kart podarunkowych do zagranicznego księcia, wszystko to mieści się w tym parasolu.
Zdjęcie Michaiła Fesenko na Unsplash

Bezpieczeństwo jest zdecydowanie najszerszym tematem w technologii. Identyfikowane wejścia do budynków, właściwe obchodzenie się z kluczami chmury prywatnej, zapewnienie, że Craig z działu marketingu nie wyśle ​​ponownie kart podarunkowych do zagranicznego księcia, wszystko to mieści się w tym parasolu. Wpływa na każdy aspekt biznesu. Z tego powodu niektóre klasyczne certyfikaty, takie jak CompTIA's Security+ i CISSP z (ISC)², są dość szerokie. Mówią, że „mila szeroka i cal głęboka”. Dlatego stanowią doskonałe referencje dla dobrze zaokrąglonych profesjonalistów w dziedzinie bezpieczeństwa.

Nie interesuje mnie „ogólne” bezpieczeństwo. Interesuje mnie bezpieczeństwo aplikacji. Czy istnieją certyfikaty bezpieczeństwa warte mojego czasu?

Nie chcę być wszechstronnym specjalistą ds. zabezpieczeń , zgodnie z definicją tych dostawców poświadczeń . Mój pracodawca też nie oczekuje, że nim będę. Nie oczekuje się ode mnie, że będę ekspertem w tworzeniu odpowiednich zasad dotyczących przeglądania stron internetowych, niszczenia tajnych dokumentów lub pułapek na ludzi. Oczekuje się , że będę tworzyć odporne, dostępne i trudne do zhakowania aplikacje. Czy istnieje certyfikat potwierdzający moją wiedzę w tej niszy bezpieczeństwa?

CSSLP. Certyfikat bezpieczeństwa dla oprogramowania?

Zgodnie z (ISC) ² , C ertified S ecure S oftware Lifecycle Professional

…rozpoznaje wiodące umiejętności w zakresie bezpieczeństwa aplikacji. Pokazuje pracodawcom i współpracownikom, że posiadasz zaawansowane umiejętności techniczne i wiedzę niezbędną do uwierzytelniania, autoryzacji i audytu w ramach SDLC przy użyciu najlepszych praktyk, zasad i procedur ustanowionych przez ekspertów ds. cyberbezpieczeństwa w (ISC)².

Wśród listy zamierzonych odbiorców znajdują się:

  • Architekt oprogramowania
  • Inżynier oprogramowania
  • Programista

Zdałem egzamin. Oto moje szczere przemyślenia.

Egzamin na bardzo wysokim poziomie. Wyższy niż się spodziewałem.

Egzamin koncentruje się na rozwiązaniach organizacyjnych i zarządczych w zakresie bezpieczeństwa oprogramowania, a nie na szczegółowych rozwiązaniach technicznych. Jeśli jesteś programistą, prawdopodobnie możesz wyjaśnić luki XSS wraz z ich przyczynami i rozwiązaniami we śnie. CSSLP nie wypytuje Cię o te rozwiązania. Traktuje cię jak menedżera. Podczas pytania o to, jak zarządzać XSS, odpowiedź może wyglądać następująco: „Zbuduj zasady zarządzania treścią i używaj bibliotek anty-XSS”. Nasze neandertalskie mózgi programistów mogą odrzucić tę odpowiedź na rzecz jednej w stylu „po prostu napraw ten cholerny kod”. Będzie to pragnienie, któremu będziesz musiał się oprzeć.

Język, którego używam na co dzień w pracy, wydaje się inny niż język CSSLP.

Często podczas nauki trafiałem na jakieś słowo i myślałem „wtf to jest słowo. Nigdy o tym nie słyszałem. Potem, po sprawdzeniu tego w glosariuszu, powiedziałbym „ochhhh, o tym właśnie mówią”. dam przykład:

Słyszeliście kiedyś o RIA ? Nie? No chodź. Pomyśl intensywnie!

Cóż, ja też nie. To skrót od R ich I nternet A application . CSSLP SECURE SOFTWARE LIFECYCLE PROFESSIONAL ALL-IN-ONE EXAM GUIDE definiuje to jako

forma architektury wykorzystująca sieć WWW jako mechanizm przesyłania, a klienta jako urządzenie przetwarzające, zazwyczaj do funkcji kontroli formatowania wyświetlania.

To aplikacja internetowa, ludzie. Jak to, co teraz robisz. Pracowałem nad wszystkimi częściami stosu aplikacji internetowych każdego dnia roboczego od lat i nigdy nie słyszałem terminu „RIA”. Może to tylko ja.

CSSLP koncentruje się głównie na części „cyklu życia”.

Egzamin obejmuje umowy SLA, umowy, wycofywane oprogramowanie i każdą inną część cyklu życia oprogramowania. To sprawia, że ​​CSSLP jest silnym certyfikatem dla osób na stanowiskach kierowniczych. Menedżerowie programów, produktów lub inżynierii mogą odnieść znaczne korzyści z certyfikatu.

To nie jest dla każdego.

Ponieważ CSSLP jest bardziej niszowym certyfikatem bezpieczeństwa, który wymaga znajomości cyklu życia oprogramowania, nie mogę powiedzieć, że go polecam

  • ludzie próbujący włamać się do cyberbezpieczeństwa
  • ludzie próbujący włamać się do oprogramowania
  • Menedżerowie produktu/programu/inżynierii, którzy są odpowiedzialni za zespoły i/lub produkty związane z bezpieczeństwem.
  • Deweloperzy, którzy chcą walczyć o bezpieczeństwo na wyższych poziomach.

Z każdym dniem rosnącym bezpieczeństwem oprogramowania i AppSec, certyfikacja CSSLP może być korzystna dla odbiorcy poprzez wykazanie dowodu jego wiedzy. Jednak uczenie się poprawek technicznych niskiego poziomu nie jest przeznaczone dla początkujących.