考生经历 · 了解
没有网络安全经验也考过 CISSP:考生是怎么讲的
在这批记述档案中全文公开的 200 份经历里,有十来份出自没有网络安全岗位的考生:应届毕业生、审计人员、风险顾问、售前工程师、转行者。他们考过了,但代价是更长的备考期,以及正面啃下技术域。
是的,不在网络安全岗位上工作也能考过 CISSP 考试,而且有考生讲述了自己的经过:应届毕业生、审计人员、风险顾问、转行者。“不做网络安全能考 CISSP 吗?”是中文考生问得最多的问题之一,而这份积累了三年的公开记述档案可以用具体案例来回答这个问题。有一点要说明:考试通过并不足以拿到认证,ISC2 另外还要求验证职业经验,规则详见 isc2.org。下文全部只涉及考试本身。
不做网络安全能考过这门考试吗?
能。在全文公开的 200 份记述中,有十来份出自考试时声明自己没有任何网络安全岗位的考生——大约每二十份记述里有一份。这些是自愿发布的记述,不是考生统计数据。
标题写得最直白的一份来自一位考生,他自称“没有任何网络安全经验”,在四周备考之后于 150 题一次通过,凭的是基础的 IT 经验和一个刚读完的网络安全硕士学位。另一位在医院做了两年 IT 专员,他写道:
“I wanted to write this to tell everyone who thinks that they shouldn’t take this, or can’t take this, if they don’t have the experience, that you can.”
“我写这个,是想告诉所有因为没有经验而觉得自己不该考、或者考不了这门考试的人:你可以。”
反面的情况同样有据可查:专门谈失败的那些考生记述里,有经验丰富得多却没考过的人。没有经验不妨碍通过;有经验也不保证通过。
记述里没有经验却考过的是哪些背景?
有记录的案例可以归为四类。
应届毕业生。 一位持有会计学士学位和商业分析硕士学位、完全没有职业经验的考生,在进入一家审计事务所之前考了 CISSP。另一位有两年通用 IT 经验和一个网络安全学士学位,考它是为了尝试入行。
治理、审计与风险方向。 这一类人数最多。一位从业十二年的管理与企业风险顾问,毫不掩饰地描述了自己的处境:
“I’ve never provisioned accounts, troubleshot network issues, or worked with cryptography. However, my experience in risk management helped me understand what’s best for the business.”
“我从没开过账号,没排查过网络故障,也没做过密码学相关的工作。不过,我在风险管理方面的经验帮助我理解什么对业务最有利。”
相关岗位。 一位安全平台的售前工程师,上岗时“安全经验非常少”,制定了一个十周的计划;一位做医疗器械质量管理、后来转为 PLM 架构师的从业者,考这张证书是为了能和客户谈安全。
转行者。 一位考生用几个字概括自己的经历——“没有底子,转行”——并说明自己的起点是连“内核”这个词都毫无概念。他在第二次尝试时通过。
非技术背景的困难在哪里?
困难集中在技术域上,作者们自己也说得很明白。一位来自治理、风险与合规方向、没有 IT 科班背景的考生描述了自己的起点:开始复习之前只有一个域在及格线以上,就是安全与风险管理域。被提到最费力的是安全架构与工程、通信与网络安全、软件开发安全这几个域。
第二个困难是心理上的。好几份记述都明确提到了冒名顶替综合征,其中一位女性从业者说,她过去开会时的开场白就是自己“不是技术出身”。
第三个陷阱是这类背景特有的:以为像“管理者”那样思考就可以省掉技术知识。一位十九岁、约有三年网络安全经验的考生,整个备考都建立在这个假设上,结果在第 100 题上没能通过:
“I decided to focus on the mindset foremost […] This was a huge mistake. I was utterly blindsided by questions asking for technical applications of concepts I had never heard of.”
“我决定优先专注于思维方式[…]这是个巨大的错误。那些考察我从没听说过的概念如何在技术上落地的题目,把我打得措手不及。”
故事没有到此为止,而这一点必须说清楚,以免与 Associate 的那些记述混淆:同一位作者重考并在二十岁时通过,同样是在第 100 题,这一次他回过头重新啃了知识内容,而不是只调整答题心态。因为没有所需的五年经验,他成了 Associate of ISC2,并坦然接受这个身份,对他的雇主来说这已经够了。所以是同一位考生,两个阶段:这里引用的是失败,那里引用的是通过。
在谈失败的记述中被引用得最多的表述之一,来自一条票数很高的评论:像技术人员那样掌握知识,再像决策者那样运用它——两者都要,不是二选一。
最后补充一个反面的观察。 缺乏经验并不是唯一可能的短板:谈失败的考生记述反而把过于技术化的备考认定为最常被自我诊断出来的失败原因,有十到二十年网络、云或运营中心经验的考生,因为以执行者而不是顾问的身份作答而落榜。换句话说,一线经验不等于可以免去备考,而没有一线经验也不等于没戏。这一面不是本文的主题:它在 为什么会考不过 CISSP 里有讨论。
这些考生备考了多久?
写明的时长从六周到一年以上不等,但有两点始终一致。
| 记述中的背景 | 写明的时长 |
|---|---|
| 没有 IT 经验 | 在职期间集中备考 1.5 个月 |
| 没有经验的应届毕业生 | 约 2 个月,每天约 5 小时 |
| 没有技术底子 | 集中备考 2.5 到 3 个月 |
| 售前工程师 | 10 周计划 |
| 审计与风险咨询 | 11 个月,其间失败一次 |
| 没有核心业务经验 | 一年以上,其间失败一次 |
第一点:这些备考比同一批记述中经验丰富者的备考更长也更密集,后者里存在两到三周就上考场的经历。第二点:这些考生中有好几位远远超出了第 100 题——150 题在这些记述里反复出现,更早的记述里还有 175 题,那是 2024 年 4 月之前的形式。样本太小,不足以据此总结出规律,但它足以支持一条建议:按考试的长版本来做准备,而不是指望考试提前结束。
是否应该先考一张更容易的证书?
这不是必须的,而且这些记述给出了正反两方面的理由。
支持的一面。上文提到的那位应届毕业生虽然考过了,却以一句提醒结束自己的记述:
“Looking back […] the CISSP exam is probably not ideal for fresh graduates. I would recommend starting with something more foundational to build up your knowledge before tackling CISSP.”
“回过头看[…]CISSP 考试对应届毕业生来说大概不是理想的选择。我建议先从更基础的东西开始,把知识底子打起来,再去啃 CISSP。”
另一位考生已经持有同一机构的一张云方向证书,他认为先考过该机构的一门考试,使他不至于到考试当天才第一次接触这种题型。还有几份记述提到在 CISSP 之前依次考过一系列通用证书,并把它说成是让备考变得可以承受的地基。
反对的一面。另一些作者认为,比起某些被认为更容易的证书,CISSP 对死记硬背的要求反而更低;还有一位没有 IT 科班背景的考生,在完全没有前置证书的情况下考过了。上文引用的那位风险管理顾问对背景相似的人说了一句很直接的话:不要因为非技术背景或者练习分数平平就气馁,只要你懂得把概念用到一项业务决策上。
最后,一位没有直接经验的考生建议,持有一张能计入 ISC2 经验体系的证书,以便在考试之后有时间去积累自己的从业经历。按社区的说法,这类等价抵免不论用哪些证明材料,合计上限都是一年:CISSP 经验要求 详细说明了考生实际得到认可的内容。至于实际适用的规则,应当到 isc2.org 上核实。
要把这些个案放回全部记述中来看,参见 200 份通过经验分享 与我们的方法。
常见问题
没有网络安全经验能考过 CISSP 考试吗?
能:全文公开的 200 份记述中有十来份出自没有网络安全岗位的考生,其中包括一位完全没有职业经验的应届毕业生——这些是自愿发布的个案,不是统计数据。
考试通过就等于拿到 CISSP 认证吗?
不等于。考试只是其中一步:ISC2 另外还要求验证职业经验,相关规则与时限见 isc2.org。
非技术背景的人主要难在哪里?
难在技术域,尤其是安全架构、网络和软件开发。好几位来自治理或审计方向的考生说,备考开始时自己只有第 1 域在及格线以上。
技术背景很强就占优势吗?
并不自动占优:这些记述中有好几例失败者是有十到二十年网络、云或安全运营中心经验的人。这个话题在我们关于 CISSP 失败原因的文章里有详细讨论。
考 CISSP 之前要先考一张更容易的证书吗?
不是必须:有考生没有任何前置证书就考过了。不过也有几份记述建议这样做,特别是一位应届毕业生,他认为 CISSP 不太适合刚毕业的人。
这些信息从何而来?
本文基于数千名考生在过去三年间(2023 年 7 月 24 日至 2026 年 7 月 24 日)公开发表的经验分享,按主题整理归纳。引用的片段均已匿名处理。 详见我们的方法说明.
同一主题下的其他文章
- 200 份 CISSP 通过经历讲述了什么背景、考试停在第几题、资料、感受:200 份考生公开的 CISSP 通过记述反映出什么,以及阅读时需要知道的偏差。