Mostrando entradas con la etiqueta CISSP. Mostrar todas las entradas
Mostrando entradas con la etiqueta CISSP. Mostrar todas las entradas

16 marzo 2015

¿Debo renovar mis certificaciones anualmente? #CISA #CISSP



Desde 2008, que fue cuando aprobé el examen de la certificación de seguridad CISSP, cada año he pagado religiosamente los 85 dólares de renovación de la misma, así como notificando el cumplimiento de los nosecuántos CPEs anuales en la web, relativos a haber participado en conferencias, escrito artículos, leído libros, etc… relacionados de alguna manera con los pilares de conocimiento de seguridad, definidos por ISC2.

Pero ya el año pasado, y después de varios años en los que seguía sin verle el sentido, decidí que no renovaría más CISSP, y que lo haría extensible a la certificación CISA de ISACA. El motivo es bien claro: no le encuentro el sentido a pagar por algo que no me aporta beneficio alguno.

Es decir, considero que no sé ni más ni menos, ni que he perdido ni ganado skills relacionados con seguridad, por mantener “en good standing” mi certificación. 

Como una operación de lógica matemática, si lo que se me exige es que anualmente investigue, aprenda, lea, de charlas, cursos, etc,… y que además pague una cuota, si dejo de hacer esta segunda parte, a ojos de la comunidad de profesionales de la seguridad, no creo que sea ni mejor ni peor. Seré exactamente igual que manteniendo la cuota al día. 


Siempre hemos dicho en SbD que disponer de certificaciones de seguridad es algo positivo, y que a la hora de que te contraten, es un plus más que te beneficia. Sin embargo, disponer de la certificación X al día, o haberla tenido durante un periodo de tu vida profesional, y dejar de tenerla, no por dejar de lado tu actividad profesional con la seguridad, sino por no pagar una cuota, desde mi punto de vista no hace que se me olviden los conocimientos que estudié para entender la filosofía ISC2 y/o ISACA. Vería con buenos ojos, si cada vez que hubiera que renovar la certificación, hubiese que pasar un examen de recordatorio (aunque fuese online) en el que se me valorase la actualización de mis conocimientos, en vez de que el factor diferenciador sea el pago de una cuota. 

El sábado por la mañana recibí el último de los emails por parte de ISC2. En él se me prohibía hacer uso del título de CISSP, lucir con orgullo el pin que me enviaron con el kit (y que no tengo ni idea de en qué cajón se encuentra) y no se cuántas cosas más. Me exiliaban de la real orden de ISC2. 





Así pues se me ocurrió poner un tweet, desde mi cuenta personal @lawwait, indicando que a partir de ahora sería ex-CISSP.

A partir de aquí, fue Antonio Ramos, profesional de la seguridad al que, vaya por delante, personalmente conozco y admiro desde hace años, fuertemente vinculado a ISACA Madrid, quien mencionaba que a nivel de contactos, sí que aportaba tener la certificación al día, “ayudando a saber con criterios objetivos quién sabe y se preocupa por actualizarse” a quien quiera contratar un profesional por el hecho de tener la certificación, y que mejoraba el nivel salarial de aquellos que dispongan de certificaciones de este tipo al día.

Por supuesto, no puedo estar de acuerdo con todo lo que indicaba Antonio en estos tweets. Para mí, haberme certificado como CISA o como CISSP, inicialmente sí que me hizo ilusión. Fue fruto de un mes de arduo estudio compaginado con mi trabajo en DenyAll, con muchos viajes, proyectos y dolores de cabeza. Por ello me pareció todo un logro haber llegado a certificarme. El proceso de aprendizaje, de lectura de la documentación, la ejecución de tests de prueba para autovalorarme, me pareció un buen ejercicio y por supuesto la consecución de ello con un título, pues mire usted qué bien.

Sin embargo, con el paso del tiempo, como decía más arriba, me dí cuenta que pagar año tras año a ambas instituciones por mantenerlo, no me hacía ni mejor ni peor, siempre y cuando mis actividades en cuanto a aprendizaje y actualización en seguridad, auditoría y peritaje, completamente demostrables, fuesen equivalentes a ganar más de 100 CPEs por año (5 veces lo exigido por ISC2 e ISACA).


Podéis ver la interacción de la conversación completa entre Antonio y un servidor, en este enlace: https://twitter.com/antonio_ramosga/status/576690720993599488 


Tal y como le indicaba a Antonio, le propuse preguntar a nuestros lectores, que están relacionados con el mundo de la seguridad, su opinión respecto a la validez/garantía/ventajas que tiene  mantener la renovación de certificaciones de seguridad de ISACA y de ISC2. No meto en el mismo saco a las certificaciones de productos específicos, puesto que éstas indican la fecha en la que lo obtuviste, y que requieren de un examen adicional (aunque sea con un sobrecoste) para que puedas decir que sabes del producto X en su versión Y.Z 

Así que dejo que nuestros lectores que estén (o hayan estado) certificados de este tipo de titulaciones, y  les parezca interesante, dejen sus opiniones como comentarios a este respecto. 

¿Te ha valido para algo estar "en good standing" de tus certificaciones de ISC2 y/o ISACA?

   
Leer más...

21 febrero 2011

¿Qué buscamos en una certificación de seguridad?

Está claro que los objetivos de la felicidad humana, comportan un equilibrio entre estar contentos en el terreno personal y por supuesto, en el profesional. Al fin y al cabo es donde pasamos una gran parte del tiempo y es imprescindible sentirnos lo más cómodos y realizados posibles. Por ello, es importante que la elección que hagamos sea lo más adecuada posible y que, dedicándonos a la seguridad, donde hay diferentes ramas, acertemos el tiro a lo que nos resulte más atractivo y con salidas laborales.

Hace tiempo, quisimos dar en SbD una guía para ayudar a la trayectoria profesional de aquellos lectores que quieran mejorar su titulación y conocimientos. Para ello resumimos las certificaciones oficiales más reconocidas, indicando si la misma es técnica o no, si está dedicada a auditoría, consultoría, gestión, etc,… requisitos como experiencia previa, etc,…. para saber por dónde tirar.

Sin embargo, ¿qué es lo que buscamos en este tipo de posgrados o especializaciones? Tal cual están los tiempos en los que las empresas están sobredimensionando un montón los requisitos de los candidatos y que piden un consultor "Ferrari" para cubrir un puesto que lo pueden hacer con uno de tipo "Dacia Logan" (sin ánimo de ofender a los propietarios de un Dacia Logan), está claro que cuanto mayor sea el palmarés de titulaciones que tengamos, mejor. Sin embargo, creo que en el momento de buscar formación complementaria a la actual, además del reconocimiento y la ventaja a la hora de encontrar cuanto antes un puesto de trabajo en el que seamos felices, nos debería mover el saber que lo que vamos a aprender en dicha certificación nos valga para algo en la vida real y práctica.

Desde mi punto de vista y mi experiencia (sólo cuento con dos certificaciones de las reconocidas: CISSP y CISA), el haber pasado por un montón de tiempo de estudio en ambas y sabiendo que CISSP es "mucho más" técnica que CISA y que esta última, además está más enfocada al mundo de la auditoría, no termino de obtener un beneficio claro de la inversión de tantas horas y sesiones de estudio. En realidad, mientras devoraba los manuales y libros oficiales de las mismas, enlazaba aspectos o situaciones de la vida real que me habían ocurrido y me ocurren en mi entorno laboral, más que aprender cosas en las que yo pienso que puedo sacar provecho en un futuro.

Efectivamente, ambas certificaciones están muy reconocidas en el mundo de la seguridad informática y supongo que son de las más priorizadas a la hora de obtener alguna, pero creo que el hambre a saciar por mi parte, era más de contenido técnico que otra cosa. Por eso creo que la siguiente a obtener después de las del ISC2 e ISACA, debería ser algo más dedicado a lo que realmente me gusta como CEH, CHFI o quizá alguna de las de GIAC/SANS.

De esta manera, además de cubrir los requisitos de búsqueda que muchos headhunters utilizan en base a buscar profesionales cualificados en Linkedin filtrando por CISSP y CISA, habré disfrutado de una lectura y práctica con más contenido técnico que sienta que me aporta realmente algo más que simplemente quedar formal y serio en el CV.

Como no todos somos iguales, quizá vosotros tengáis una forma diferente de pensar. Unos defenderán la necesidad de saciar el hambre de conocimiento por encima de todo en primer lugar, y otros se guiarán más por la necesidad de encontrar un trabajo mejor, y lo verán como un "must" a tener en cuenta para sumar puntos a la hora de ser el finalista elegido dada la compleja situación laboral actual (al menos en España).

Dado que estas certificaciones suponen una importante inversión en términos de tiempo y dinero, está claro que aunque las queramos tener todas, hay que priorizar y cortar por algún sitio.

Es evidente, que dependiendo del perfil demandado por las empresas que abren un proceso de selección, buscarán por consultores cualificados con unas u otras certificaciones,... pero ¿qué preferimos nosotros?
Leer más...