2011年5月4日 星期三

[證照] CCSK - 全球首張雲端安全知識認證簡介

隨著雲端運算技術和服務已成為全球各個產業的熱門應用,如何確保雲端運算的資訊安全,更是在提供或採用雲端服務時,最常被提出來討論的主要議題。

對此,從2008年開始醞釀,直到2009年的RSA會議中,由數十家業者共同組成了雲端安全聯盟(Cloud Security Alliance;CSA),它是一個非營利性的組織,主要任務是在推廣雲端運算的安全應用實務,提供雲端運算一個安全的架構,同時也肩負了教育訓練工作,來協助組織強化各項雲端運算服務的安全。

在2010年6月,雲端安全聯盟正式宣布將提供產業有關使用者的雲端安全認證計畫,設計了全球第一個雲端安全認證「CCSK (Certificate of Cloud Security Knowledge)」,以確保來自各個領域的雲端運算相關工作者,擁有足以對抗雲端運算安全威脅的認知,以及所需的最佳實務來捍衛雲端安全。
註:以下內容已更新為CCSK v3

雲端安全聯盟開發了符合實務要求的「Security Guidance for Critical Areas of Focus in Cloud Computing」安全指引,以及參考歐洲網路與資訊安全局(ENISA)的「Cloud Computing: Benefits, Risks and Recommendations for Information Security」白皮書,讓這兩項文件成為CCSK認證的核心知識領域,應考人員必須熟悉並理解這些內容,才能夠順利通過考試。

雲端安全聯盟認為,個人擁有CCSK可展現充分的證明,已經具備關鍵的雲端安全知識,並成為獲得國際認可的專業雲端運算工作者。同時,CCSK認證也已獲得以下組織的支持,包括 Amazon, Accenture, Box, Citrix, Deloitte, eBay, Ernst & Young, Fujitsu, Google, Hitachi, HP, CA, Cisco, HCL Technologies, LogLogic, Intel, McAfee, Microsoft, Ping Identity, PWC, Novell, Qualys, Redhat, RSA(EMC), Sophos, Symantec, Trend Micro, VeriSign, Vmware, WhiteHat Security 等。

CCSK v3 目前採取線上考試,內容為60題選擇題,需答對80%以上才算合格,考試時間為90分鐘,考試費用$295美元(從2013年5月開始,CCSK考試費用將調整為345美元),相關應考事項及所需知識可參考「CCSK Prepare Guide」之說明。

CCSK v3 考試的主要知識領域包括:
1. Security Guidance for Critical Areas of Focus in Cloud Computing, v3 (佔92%)
  • Domain 01 - 雲端計算架構框架
  • Domain 02 - 治理與企業風險管理
  • Domain 03 - 法律與電子證據發現
  • Domain 04 - 法規遵循與稽核
  • Domain 05 - 資訊生命周期管理
  • Domain 06 - 可移植性與相互運作
  • Domain 07 - 傳統安全、營運持續與災難復原
  • Domain 08 - 資料中心營運
  • Domain 09 - 事故回應
  • Domain 10 - 應用程式安全
  • Domain 11 - 加密與金鑰管理
  • Domain 12 - 身分識別與存取管理
  • Domain 13 - 虛擬化
  • Domain 14 - 安全即服務
2. ENISA Cloud Computing: Benefits, Risks and Recommendations for Information Security (佔8%)
  • Risks R.1 – R.35 and underlying vulnerabilities
  • Isolation failure
  • Economic Denial of Service
  • Licensing Risks
  • VM hopping
  • Data controller vs data processor definitions 等

[參考資料]
1. CERTIFICATE OF CLOUD SECURITY KNOWLEDGE:https://cloudsecurityalliance.org/education/ccsk/

2. CCSK v3 考試正式上線:http://jackforsec.blogspot.tw/2013/02/ccsk-v3.html

4 則留言:

提到...

報告傑克小花老師,小弟也是您第一班ccsk的學生,
不才的我,終於在上完課後的兩個月內通過考試,
在此要特別感謝老師在上課的提點,但也想要分享一點點心得給未來想要通過ccsk的夥伴們。雖然,考試是採取在家線上考試,但真的要一次通過是非常不容易的。尤其是全英文的考試,光是要了解每一個問句的內容,就有困難。六十分鐘五十道題目,如果想靠即時翻譯,答案是不可行,而且你會來不及作答。如果想靠搜尋,答案還是不行,唯獨乖乖熟讀兩本教科書,並且摸熟資安與雲端相關專有名詞,才是正道,但是這樣可能還是會七十幾分飲恨,為獨熟讀再熟讀,幾乎是整本書都要背起來了。以上小小心得,敬請卓參。

傑克小花 提到...

Hello~順哥你好~
首先恭禧你順利成為CCSK,看起來第一組真的很強,已經有兩位率先通過考試。
其次是感謝您分享的心得,我想對於國人來說,英文往往是最大的障礙(老外故意整我們嘛~叫他們來考中文試試看~@_@),加上線上考試還會有時間壓力,所以想要靠翻譯和搜尋,往往是緩不濟急。所以最好的方式還是要複習教材,確認已經了解雲端的相關名詞,再配合課堂上的重點提醒,這樣考試就會有勝算了(至於背書就不用啦,因為我自己都背不住~>_<~)。
當然,講師也是需要改進的,所以下一班我會使用英文的講義,或許更可有效幫助大家來跨越英文考試的障礙。
最後,希望之前的課程互動對你來說是有幫助的,再次恭禧你,並祝你聖誕快樂喔~

Charles 提到...

小花老師好,我是昨天結業的第二組學生,想請教您若要加入google CCSK group 系統會問我是第幾屆的學生,我不知道耶@@ 請問那個group是老師您創建的 所以我送出您會知道囉

傑克小花 提到...

Hi Charles,

沒問題的,您直接申請加入就可以了,我會盡快幫您審核通過,非常歡迎您的參與喔~