免费考试 + 零经验要求,网络安全入门的最低门槛认证,通过后可以半价考 CISSP。
先把考试形式、适合人群、备考时长和学习范围讲清楚,再决定要不要投入时间。
(ISC)2 Certified in Cybersecurity(CC)是 (ISC)2 于 2022 年推出的入门级安全认证,考试费免费(通过 (ISC)2 的"One Million Certified in Cybersecurity"计划),100 题,120 分钟,及格线约 70%,无工作经验要求。
CC 的 5 大考试域:安全原则(26%)、业务连续性/灾难恢复/事件响应(10%)、访问控制(22%)、网络安全(24%)和安全运营(18%)。内容深度大致相当于 CISSP 的 20% — 它教你"CIA 三要素是什么",CISSP 教你"怎么在企业里落地 CIA 框架"。
CC 持证者可以加入 (ISC)2,获得 CISSP 考试费 50% 折扣。认证有效期 3 年,每年需要获得 15 个 CPE(Continuing Professional Education)学分维持,CPE 可以通过免费在线课程获得。
(ISC)² CC 持证人的薪资区间、对应岗位、以及真实的职业影响。
CC 的战略价值
CC 本身的市场认可度一般 — 它太新(2022 年推出),很多招聘经理还不熟悉。但它的核心价值是进入 (ISC)2 生态的跳板:通过 CC 后你成为 (ISC)2 会员,CISSP 考试费从 $749 降到 $375,并且可以参加 (ISC)2 的本地 Chapter 活动扩展安全圈子。
适合考的人:想转安全但没有任何安全认证的人。CC 免费考试 + 零经验要求,投入成本几乎为零。通过后简历上多了一行"(ISC)2 Certified",比空白好。
不适合考的人:已经有 CompTIA Security+ 的人。Security+ 在市场上的认可度更高(尤其是政府和国防领域),不需要再考 CC。
这里不是装饰信息,它决定你应该先把时间砸在哪些知识域上。
Security Principles
Business Continuity, Disaster Recovery & Incident Response
Access Controls Concepts
Network Security
Security Operations
过来人总结的分阶段备考节奏,按周拆分,不是空话。
CIA 三要素(机密性/完整性/可用性)、AAA 框架(认证/授权/审计)、风险管理基础(风险 = 威胁 x 漏洞 x 影响)。这些概念会在考试中反复出现,不同场景下问你"哪个属于机密性保护"。
访问控制模型(MAC/DAC/RBAC)、MFA 类型(知道的/拥有的/本身的)。网络安全部分:防火墙类型(包过滤/状态检测/应用层)、VPN 协议(IPSec/TLS)、无线安全(WPA3)。
RTO(恢复时间目标)vs RPO(恢复点目标)、备份类型(全备/差异/增量)。安全运营:日志管理、变更管理、补丁管理。做 2-3 套模考,(ISC)2 官方提供免费的 CC 练习题。
过来人的备考时长、分数、以及踩过的坑。
题目比预想简单,但陷阱在于"最佳答案" — 4 个选项里可能有 2-3 个技术上正确,要选最符合 (ISC)2 安全理念的那个。比如问"发现安全事件首先做什么",答案是"通知管理层"而不是"自己修复"。
完全没有 IT 背景花了 5 周。最难的是网络安全部分(OSI 模型、TCP/IP、端口号),建议先看 Professor Messer 的免费网络基础视频再开始准备 CC。
| (ISC)² CC | CISSP | CompTIA Security+ | |
|---|---|---|---|
| 机构 | 其他 | 其他 | CompTIA |
| 级别 | 基础级 | 大师级 | 助理级 |
| 考试费 | $0 | $749 | $392 |
| 时长 | 120 min | 180 min | 90 min |
| 题量 | 100 | 150 | 90 |
| 有效期 | 3 年 | 3 年 | 3 年 |
**免费报名入口**:通过 isc2.org/candidate 注册,选择 "1M Certified in Cybersecurity" 计划,考试费 $0。
**CAT 自适应考试**:CC 使用 CAT(Computerized Adaptive Testing),题目难度根据你的表现动态调整,可能不到 100 题就结束。
**"安全优先"原则**:任何涉及安全 vs 便捷性的取舍,(ISC)2 的答案永远是选安全。
**(ISC)2 的答题思维** — (ISC)2 考试强调"管理者视角"而不是"技术者视角"。问"怎么处理安全事件",优先选"报告和升级"而不是"立刻动手修复"。
**RTO 和 RPO 搞反** — RTO 是系统恢复需要的最长时间,RPO 是可以容忍的最大数据丢失量(用时间衡量)。
**忽略物理安全** — CC 考试包含门禁、监控摄像头、访客管理等物理安全内容,不是纯数字安全。