Prévia do material em texto
CERTIFICAÇÕES EM SEGURANÇA CIBERNÉTICA AULA 3 Prof. Luciano Johnson 2 CONVERSA INICIAL O objetivo aqui é apresentar a você as Entidades (ISC)², CompTIA e EXIN, e seu papel no ambiente de certificações em segurança cibernética. Além disso, apresentar e discutir as principais certificações fornecidas por essas três instituições. TEMA 1 – O (ISC)² O (ISC)² foi fundado em 1989 como International Information System Security Certification Consortium, Inc. Os fundadores perceberam a necessidade de padronização e certificação no setor de segurança cibernética. Desde então, fundadores e membros vêm moldando a profissão de segurança da informação. O (ISC)² é uma associação internacional sem fins lucrativos para líderes de segurança da informação. Ele está comprometido em ajudar os membros a aprender, crescer e prosperar. Com quase 280.000 membros, associados e candidatos por todo o mundo, o (ISC)² capacita profissionais que tocam todos os aspectos da segurança da informação. Por meio das certificações reconhecidas globalmente você pode se destacar na sua empresa e ser reconhecido no mercado de trabalho, além disso existem várias oportunidades de relacionamento e colaboração, uma vez que certificado você tem acesso a vários tipos de grupos e fóruns de discussão. O (ISC)² também está comprometido em educar o público em geral por meio do apoio ao The Center for Cyber Safety and Education. Eles fazem essa iniciativa porque eles entendem que proteger as informações é tarefa de todos, não apenas da área de tecnologia da informação. As certificações de segurança da informação (ISC)² são reconhecidas com o padrão global de excelência. Elas permitem que você prove sua experiência e destaque seu domínio e habilidade em temas de segurança cibernética. E para as empresas, ter funcionários certificados significa que sua organização está mais bem preparada para proteger seus ativos e infraestruturas de informações críticas. (ISC)² criou e mantém o Common Body of Knowledge (CBK), no qual as certificações são baseadas. O CBK define os padrões globais da indústria e as melhores práticas em segurança da informação. 3 1.1 Rede global de profissionais Os membros representam uma rede global de elite de profissionais de segurança da informação. Eles são os maiores especialistas em suas áreas, dedicados aos mais altos padrões éticos e melhores práticas. Uma característica interessante é que estes membros trabalham para governos e empresas altamente respeitadas em todo o mundo. Por meio da certificação, eles mostram competência e especialização em segurança cibernética. O (ISC)² acredita que seus profissionais certificados se dedicam a tornar o mundo cibernético um lugar mais seguro para todos. Por isso eles incentivam que você se conecte com membros em todo o mundo. São mais de 280.000 membros. Esses profissionais de segurança cibernética e de tecnologia da informação trabalham em cargos relevantes de segurança cibernética e da informação, software e infraestrutura em todo o mundo. Os profissionais que compõem a comunidade (ISC)² desempenham um papel vital. Eles não apenas protegem as organizações que atendem, mas também ajudam a manter a sociedade segura. Profissionais certificados pelo (ISC)² estão em alta demanda, pois as organizações dão mais importância à segurança da informação. Os membros do (ISC)² também atuam como: • diretores de segurança; • diretores de informação; • administradores de sistemas e redes; • diretores de tecnologia; • gerentes de segurança; • integradores de sistemas; • diretores de risco; e • engenheiros de sistemas. A rede global de membros tem como missão apoiar esses profissionais valiosos e altamente qualificados ao longo de suas carreiras, fornecendo-lhes informações sobre o setor, amplas oportunidades de networking e colaboração e ferramentas de desenvolvimento profissional. TEMA 2 – (ISC)²: CERTIFICAÇÕES CISSP, SSCP E CCSP 4 A área de segurança cibernética está em um mundo em que os profissionais precisam estar sempre um passo à frente do que acontece, e isso é fator de sucesso. O (ISC)² teve a honra de ser o primeiro órgão de certificação de segurança da informação a atender aos requisitos do padrão ANSI/ISO/IEC 17024 – esta é uma referência global para certificar pessoas. Todas as certificações foram acreditadas de acordo com este padrão. 2.1 Certificação CISSP Uma das maneiras de acelerar a sua carreira em segurança cibernética é com a certificação CISSP - Certified Information Systems Security Professional. Obter o CISSP prova que você tem o que é preciso para projetar, implementar e gerenciar com eficácia um programa de segurança cibernética dentro de uma organização. Com o CISSP, você valida sua experiência e se torna um membro do (ISC)², desbloqueando uma ampla gama de recursos exclusivos, ferramentas educacionais e oportunidades de relacionamento ponto a ponto. Esse teste de habilidades requer experiência e vários conhecimentos, além disso, você fará parte de um grupo seleto, no qual você pode obter o apoio de uma comunidade de líderes de segurança cibernética espalhados pelo mundo. Por isso dizemos que a rede de membros do (ISC)² é relevante e importante para você, por ser uma rede ativa e colaborativa. A certificação CISSP é ideal para profissionais de segurança experientes, gerentes e executivos interessados em provar seu conhecimento em uma ampla gama de práticas e princípios de segurança. O perfil da certificação CISSP é conhecido no mercado por ser uma piscina larga, mas rasa, ou seja, requer conhecimentos de vários segmentos de segurança, mas não em um nível tão profundo. Para os profissionais que trabalham para o governo dos Estados Unidos, o CISSP atende à Diretiva 8570.1 do Departamento de Defesa dos EUA (DoD). Mas lembre-se, o CISSP não é a melhor opção para todos os profissionais de segurança cibernética. Antes de iniciar seu caminho de certificação, certifique-se de não perder a oportunidade de buscar uma certificação mais alinhada com seus objetivos imediatos de carreira. 2.2 Certificação SSCP 5 Obter uma certificação de operações e administração de segurança avançada reconhecida globalmente, como o SSCP - Systems Security Certified Practitioner, é uma ótima maneira de desenvolver sua carreira e proteger melhor os ativos críticos de sua organização. A certificação SSCP demonstra que você possui habilidades e conhecimentos técnicos avançados para implementar, monitorar e administrar a infraestrutura de tecnologia da informação usando as melhores práticas, políticas e procedimentos de segurança estabelecidos pelos especialistas em segurança cibernética do (ISC)². Aqui vale a pena lembrar que o (ISC)² possui suas boas práticas bem definidas, que apoiam os profissionais a executarem suas atividades. Quem tem o perfil para o SSCP? O SSCP é ideal para administradores de tecnologia da informação, gerentes, diretores e profissionais de segurança de rede responsáveis pela segurança operacional prática dos ativos críticos da organização, incluindo aqueles nas seguintes posições: • engenheiro de segurança de rede; • administrador de sistemas; • analista de segurança; • engenheiro de sistemas; • consultor/especialista em segurança; • administrador de segurança; • analista de sistemas/rede; e • administrador de banco de dados. Para profissionais que trabalham para o governo dos Estados Unidos, o SSCP atende à Diretriz 8570.1 do Departamento de Defesa dos EUA (DoD). Uma boa diferença para a CISSP é que a SSCP é mais básica e com isso se torna mais fácil de obter. Mas, mesmo assim, é uma certificação bem reconhecida no mercado de trabalho. Existem papéis diferentes nas equipes de segurança da informação, por isso não deixe de considerar a certificaçãoSSCP para compor a sua carreira e futuramente evoluir para uma certificação CISSP, quando você já possuir mais experiência. 2.3 Certificação CCSP 6 Obter a certificação de segurança em nuvem CCSP - Certified Cloud Security Professional reconhecida globalmente é uma maneira comprovada de construir sua carreira e proteger melhor os ativos tecnológicos críticos na nuvem. O CCSP mostra que você possui habilidades técnicas avançadas e conhecimento para projetar, gerenciar e proteger dados, aplicativos e infraestrutura na nuvem usando as melhores práticas, políticas e procedimentos estabelecidos pelos especialistas em segurança cibernética do (ISC)². Lembre-se de quanto a nuvem já faz parte das estratégias de tecnologia das organizações e como elas estão evoluindo, então tem todo sentido uma certificação focada em tecnologia de nuvem. O CCSP é ideal para líderes de tecnologia da informação e segurança da informação, responsáveis por aplicar as melhores práticas à arquitetura de segurança em nuvem, design, operações e orquestração de serviços, incluindo aqueles nas seguintes posições: • arquiteto de nuvem; • engenheiro de nuvem; • consultor de nuvem; • administrador de nuvem; • analista de segurança na nuvem; • especialista em nuvem; • auditor de serviços de computação em nuvem; e • desenvolvedor de nuvem profissional. TEMA 3 – A COMPTIA A Computing Technology Industry Association (CompTIA) surgiu para se tornar uma voz importante e defensora do ecossistema global de tecnologia da informação. Alguns dados importantes que podemos falar é que, segundo a CompTIA, o mercado de tecnologia movimenta trilhões de dólares pelo mundo; com aproximadamente 75 milhões de profissionais da indústria e tecnologia que projetam, implementam, gerenciam e protegem a tecnologia que impulsiona a economia mundial. Por meio de educação, treinamento, certificações, filantropia e pesquisa de mercado, a CompTIA promove o crescimento da indústria, o desenvolvimento de uma força de trabalho altamente qualificada e o compromisso de criar um 7 ambiente no qual a inovação aconteça e as oportunidades e benefícios possibilitados pela tecnologia estejam disponíveis para todos. A CompTIA é uma fonte de informações independente e neutra em relação ao fornecedor em uma ampla gama de tópicos de tecnologia, incluindo segurança cibernética, educação, treinamento e certificação da força de trabalho global de tecnologia; tecnologias novas e emergentes; legislação e políticas que afetam os dados, desenvolvimento e tendências da indústria e da força de trabalho. Os membros e certificados da CompTIA abrangem toda a gama de empresas de tecnologia, desde líderes estabelecidos de grandes empresas mundiais até empresas de tecnologia de pequeno e médio porte que ajudam os clientes a resolver problemas reais de negócios em todo o mundo. Com a grande velocidade de inovação emergente de serviços de tecnologia, existe uma alta demanda de profissionais que oferecem suporte à implementação e gerenciamento das soluções de tecnologia mais recentes. A CompTIA também possui uma grande rede de associados que se envolvem rotineiramente com os demais profissionais de tecnologia, formando um interessante programa de credenciamento independente de fornecedor para trabalhadores de tecnologia. A CompTIA concedeu mais de 2,5 milhões de certificações em áreas como segurança cibernética, redes, computação em nuvem e suporte técnico. A CompTIA também mantém um robusto programa de parceria em todo o mundo com milhares de instituições acadêmicas, sem fins lucrativos, centros de empregos e outras organizações. Educando, treinando e certificando novas gerações de profissionais de tecnologia. Em uma era em que todos os indivíduos estão envolvidos com a tecnologia e todas as organizações se tornam altamente dependentes de tecnologia, a CompTIA se posiciona como o principal destino para ambos. Com um conjunto bem diversificado de educação e certificações, sempre dedicada à inovação, a CompTIA unifica aprendizado e oportunidade em um local acolhedor e inovador. TEMA 4 – AS CERTIFICAÇÕES CompTIA 8 A CompTIA oferece mais de dez certificações, que podem reforçar seu conhecimento técnico e aprimorar seus recursos no segmento de segurança cibernética, mas são quatro que se destacam. Os exames da CompTIA são compatíveis com os padrões ISO 17024 e aprovados pelo Departamento de Defesa dos EUA para atender aos requisitos da diretiva 8140/8570.01-M. Os reguladores e o governo contam com o credenciamento Ansi, porque ele fornece segurança e confiança nos resultados de um programa credenciado. 4.1 Security+ A CompTIA Security+ é uma certificação global que valida as habilidades básicas necessárias para executar as principais funções de segurança e seguir uma carreira em segurança de TI. Dentro do portfólio da CompTIA a certificação Security+ é vista uma como base para a carreira. Essa certificação foi escolhida por mais corporações e organizações de defesa do que qualquer outra certificação no mercado para validar as habilidades básicas de segurança e para cumprir a conformidade com o DoD 8570. Lembre-se que o mercado norte-americano é o maior consumidor de recursos de segurança do mundo e por isso tantas certificações buscam estar em conformidade com as regulações governamentais deles. O Security+ comprova e enfatiza habilidades práticas, garantindo que o profissional de segurança esteja mais bem preparado para resolver uma variedade maior de problemas complexos de hoje. Cada vez mais profissionais estão recorrendo à certificação Security+ para complementar as habilidades básicas de segurança cibernética, que são aplicadas para proteger sistemas, software e hardware. O Security+ está alinhado com as últimas tendências e técnicas – abrangendo as habilidades técnicas mais importantes em avaliação e gerenciamento de riscos, resposta a incidentes, análise forense, redes corporativas, operações híbridas/nuvem e controles de segurança, garantindo alto desempenho no trabalho. Algumas informações interessantes sobre o exame: CompTIA Security+ é a primeira certificação de segurança que um candidato deve obter. Ele estabelece o conhecimento básico necessário para qualquer função de 9 segurança cibernética e fornece um trampolim para trabalhos de segurança cibernética de nível intermediário. O Security+ incorpora as melhores práticas na solução prática de problemas, garantindo que os candidatos tenham as habilidades e conhecimentos de resolução de problemas de segurança necessárias para: • avaliar a postura de segurança de um ambiente corporativo e recomendar e implementar soluções de segurança apropriadas; • monitorar e proteger ambientes híbridos, incluindo nuvem, dispositivos móveis e IoT; • operar com conhecimento das leis e políticas aplicáveis, incluindo princípios de governança, risco e conformidade; e • identificar, analisar e responder a eventos e incidentes de segurança. 4.2 CySA+ CompTIA Cybersecurity Analyst (CySA+) é uma certificação para a equipe de segurança cibernética (força de trabalho) que aplica análises comportamentais a redes e dispositivos para prevenir, detectar e combater ameaças de segurança cibernética por meio de monitoramento contínuo de segurança. Dentro do portfólio da CompTIA, a CySA+ é uma certificação intermediária de analista de segurança cibernética, ela se posiciona como uma sequência da Security+ e está mais focada em gestão de desempenho dos controles de segurança. CySA+ concentra-se na capacidade do candidato não apenas de capturar, monitorar e responder proativamente às descobertas do tráfego de rede, mas também enfatiza a segurança de software e aplicativos, automação, caça a ameaças e conformidade regulamentar de TI, que afeta o trabalho diário dos analistas desegurança. CySA+ abrange as habilidades de analista de segurança mais atualizadas e as habilidades de trabalho futuras usadas por analistas de inteligência de ameaças, analistas de segurança de aplicativos, analistas de conformidade, respondentes/manipuladores de incidentes e caçadores de ameaças, trazendo novas técnicas para combater ameaças dentro e fora do Centro de operações de segurança (SOC). 10 O novo exame CompTIA CySA+ (CS0-003) será lançado na primavera de 2023 nos Estados Unidos, o exame beta foi aberto no início de outubro e encerrado no início de novembro de 2022. A certificação se mostrou atraente e bem competente, por isso em 2023 será definitiva. Como os invasores aprenderam a evitar as soluções tradicionais baseadas em assinatura, como firewalls e software antivírus, uma abordagem baseada em análises no setor de segurança de TI e em comportamento é cada vez mais importante para as organizações. O CompTIA CySA+ aplica análise comportamental a redes para melhorar o estado geral de segurança por meio da identificação e combate a malware e ameaças persistentes avançadas (APTs), resultando em uma maior visibilidade de ameaças em uma ampla superfície de ataque. Uma das responsabilidades de uma analista de segurança é justamente entender as superfícies de ataque e minimizar sua exploração por ameaças. A prova de certificação validará a capacidade de um profissional de TI de defender proativamente e melhorar continuamente a segurança de uma organização. A CySA+ verificará se o candidato aprovado possui os conhecimentos e as habilidades necessárias para: • aproveitar as técnicas de inteligência e detecção de ameaças; • analisar e interpretar dados; • identificar e resolver vulnerabilidades; • sugerir medidas preventivas; e • responder com eficácia e recuperar-se de incidentes. 4.3 PenTest+ CompTIA PenTest+ é para profissionais de segurança cibernética encarregados de testes de penetração e gerenciamento de vulnerabilidades. Em outras palavras, estamos falando de uma certificação para o RED TEAM. Esse exame é mais abrangente e cobre todas as etapas do teste de penetração. Ao contrário de outros exames de teste de penetração que cobrem apenas uma parte dos estágios com perguntas dissertativas e práticas, o PenTest+ usa perguntas baseadas em capacidade e desempenho de soluções e conhecimento para garantir que todos os estágios sejam abordados. 11 O PenTest+ é o único exame no mercado que inclui todos os aspectos do gerenciamento de vulnerabilidades. Ele não apenas abrange avaliação prática de vulnerabilidade, varredura e análise, mas também inclui planejamento, escopo e gerenciamento de pontos fracos, não apenas explorá-los. PenTest+ é o exame de teste de penetração atual que cobre as técnicas mais recentes contra superfícies de ataque expandidas. É um exame exclusivo que exige que o candidato demonstre as habilidades de teste de penetração mais relevantes para nuvem, ambientes híbridos, aplicativos da Web, Internet das Coisas (IoT) e o tradicional contorno organizacional, baseado em perímetro. O PenTest+ avalia os testes de penetração mais atualizados, avaliação de vulnerabilidade e habilidades de gerenciamento necessárias para determinar a resiliência da rede contra ataques. O exame de certificação CompTIA PenTest+ verificará se os candidatos aprovados possuem o conhecimento e as habilidades necessárias para: • planejar e definir o escopo de um compromisso de teste de penetração; • entender os requisitos legais e de conformidade; • realizar varredura de vulnerabilidade e teste de penetração usando ferramentas e técnicas apropriadas e, em seguida, analisar os resultados; e • produzir um relatório escrito contendo técnicas de remediação propostas, comunicar efetivamente os resultados à equipe de gerenciamento e fornecer recomendações práticas. 4.4 CASP+ O CompTIA Advanced Security Practitioner (CASP+) é uma certificação de segurança cibernética de nível avançado para arquitetos de segurança e engenheiros de segurança sênior encarregados de liderar e melhorar a prontidão de segurança cibernética de uma empresa. O CASP+ é a única certificação prática de alto nível para profissionais avançados e experientes, mas que não buscam gestão, no nível de habilidade avançada de segurança cibernética. Enquanto os gerentes de segurança cibernética ajudam a identificar quais políticas e estruturas de segurança cibernética podem ser implementadas, os profissionais certificados CASP+ descobrem como implementar soluções dentro dessas políticas e estruturas. 12 Um profissional CASP+ geralmente possui uma posição de liderança técnica dentro da equipe de segurança cibernética, liderando profissionais CySA+ e Security+. Ao contrário de outras certificações, o CASP+ abrange arquitetura e engenharia de segurança, é uma certificação de mercado que qualifica líderes técnicos para avaliar a prontidão cibernética dentro de uma empresa e projetar e implementar as soluções adequadas para garantir que a organização esteja pronta para o próximo ataque. CASP+ é uma certificação de segurança cibernética de nível avançado que abrange habilidades técnicas em arquitetura de segurança e engenharia de segurança sênior em ambientes tradicionais, em nuvem e híbridos, governança, risco e habilidades de conformidade, avaliando a prontidão de segurança cibernética de uma empresa e liderando equipes técnicas para implementar em toda a empresa soluções de cibersegurança. Os candidatos aprovados terão os conhecimentos necessários para: • arquitetar, criar, integrar e implementar soluções seguras em ambientes complexos para dar suporte a uma empresa resiliente; • realizar monitoramento, detecção, resposta a incidentes e automação para oferecer suporte proativo às operações de segurança contínuas em um ambiente corporativo; • aplicar práticas de segurança à nuvem, no local, endpoint e infraestrutura móvel, considerando tecnologias e técnicas criptográficas; e • considerar o impacto dos requisitos de governança, risco e conformidade em toda a empresa. TEMA 5 – A EXIN O EXIN foi fundado por iniciativa do Ministério de Assuntos Econômicos da Holanda e encarregado de criar um exame para treinamento em 'Automação e Mecanização do Processamento de Informações Administrativas'. Desde então, o EXIN tem apoiado profissionais com vários padrões de TI, incluindo ITIL®, PRINCE2® e ISPL. Atualmente, o EXIN se concentra em responder às tendências modernas do mercado com certificações como AgileScrum, DevOps, SIAM, VeriSM, Segurança, além de tecnologias como IA e Blockchain. 13 O EXIN certificou quase 3 milhões de pessoas em todo o mundo. Ela suporta profissionais em mais de 165 países e mais de 20 idiomas. Em 2021, o Software Improvement Group (SIG) adquiriu a EXIN, fechando o ciclo entre pessoas, processos e tecnologia. Desde então estão trabalhando para causar ainda mais impacto na esfera digital. A SIG ajuda os líderes de negócios e tecnologia a conduzirem seus objetivos organizacionais, melhorando fundamentalmente a integridade e a segurança de seus aplicativos de software. O EXIN suporta e apoia tudo isso com uma estrutura dedicada às pessoas que causam essas transformações. O que chama a atenção no EXIN é a grande quantidade de certificações que eles possuem em seu portfólio, são centenas. As mais importantes para área de segurança cibernética são listadas a seguir. 5.1 Information Security Foundation based on ISO IEC 27001 EXIN Information Security Foundation é uma certificação relevante para todos os profissionais que trabalham com informações confidenciais e segurança cibernética. Ele testa a compreensão dos conceitos e valor da segurança da informação, bem como as ameaças e riscos. Esta certificação de nível básico é adequada para todos os profissionais quelidam com informações, especialmente informações confidenciais. Além disso, cria uma base sólida para buscar uma certificação de nível superior na área de Segurança da Informação. Empresários ou donos de pequenos negócios que precisam de um conhecimento básico do assunto também se beneficiam do Information Security Foundation. 5.2 Information Security Management Expert based on ISO/IEC 27001 O EXIN Information Security Management Expert testa o conhecimento, a compreensão e as habilidades do candidato em relação ao Sistema de Gerenciamento de Segurança da Informação (ISMS). Isso inclui estruturar, manter e otimizar a segurança das informações dentro de uma organização. A certificação é baseada na norma internacional ISO/IEC 27001. O exame consiste em um trabalho de projeto, uma apresentação e entrevista. Ou seja, é uma certificação mais avançada, que exige experiência prática e muito esforço do profissional. 14 O Information Security Management Expert foi criado para profissionais de TI que são responsáveis pela configuração e desenvolvimento parcial ou total de um Sistema de Gerenciamento de Segurança da Informação. Isso inclui segurança da informação e diretores de segurança da informação, gerentes de segurança da informação, arquitetos de segurança da informação empresarial. 5.3 Cyber and IT Security Foundation A certificação EXIN Cyber & IT Security Foundation constrói o conhecimento e a compreensão dos profissionais de TI sobre o histórico técnico em torno da segurança digital. Ele permite que os candidatos expliquem, entendam e descrevam os principais conceitos em segurança cibernética e de TI. Este exame destina-se a um público amplo que trabalha em organizações de TI, incluindo administradores de rede, desenvolvedores de aplicativos, auditores, gerentes de qualidade e oficiais de segurança. Ele cria uma base sólida de conhecimento e permite que os candidatos avancem para certificações mais especializadas que se concentram no lado técnico da segurança da informação. 5.4 EXIN Ethical Hacking Foundation O EXIN Ethical Hacking foi criado para oficiais de segurança, administradores de rede, arquitetos de rede, auditores de segurança e qualquer outro profissional que deseje melhorar a segurança de TI. Esta certificação confirma as competências do candidato em matéria de segurança cibernética, que é relevante para uma ampla gama de funções e áreas de negócios. Essa também é uma certificação para RED TEAM, mas num nível menor e menos robusta que a CompTIA PenTest+. A Ethical Hacking vai fornecer os fundamentos básicos para uma equipe RED TEAM, mas não vai exigir muita especialização. 5.5 EXIN Privacy and Data Protection Essentials based on LGPD EXIN Privacy & Data Protection Essentials based on LGPD é uma certificação que valida o conhecimento de um profissional sobre a organização da proteção de dados pessoais, e as regras e regulamentos brasileiros em matéria de proteção de dados. 15 Todos os profissionais que precisam ter uma compreensão da proteção de dados e dos requisitos legais brasileiros, conforme definido pela LGPD. O exame Essentials é extremamente recomendável para todos que precisam conhecer ou estar atualizados quanto à privacidade e proteção de dados de acordo com a lei local. 5.6 EXIN Privacy and Data Protection Foundation EXIN Privacy & Data Protection Foundation cobre os principais assuntos relacionados à proteção de dados pessoais. Os candidatos se beneficiam de uma certificação concebida para validar os conhecimentos necessários para ajudar a garantir a conformidade com o Regulamento Geral de Proteção de Dados, a GDPR, lei que deu a origem à LGPD brasileira. A certificação EXIN Privacy & Data Protection Foundation foi projetada para todos os colaboradores que precisam entender a proteção de dados e os requisitos legais europeus, conforme definido no GDPR. Isso o torna ideal para responsáveis pela proteção de dados, responsáveis pela privacidade, responsáveis jurídicos/de conformidade, responsáveis pela segurança ou gerentes de continuidade de negócios. NA PRÁTICA A certificação CISSP da (ISC)² é uma das mais cobiçadas pelos profissionais com perfil técnico. Uma vez que você adquira a prova de certificação no portal da (ISC)², adquira também o material de estudo, que é a referência da ISC2. Essa certificação é conhecida por ser uma piscina larga, mas rasa, ou seja, exige uma quantidade bem extensa de conhecimentos do candidato, mas não exige profundidade desse conhecimento. A preparação também é considerada longa, pelo menos seis meses, uma vez que o conteúdo é bem extenso e é adicionada a experiência prática. Com o tempo, os profissionais com essa certificação migram para a área de gestão, devido à variedade de assunto e capacidades desenvolvidas. Junto com a certificação CISM, a certificação CISSP são as mais desejadas e procuradas do mercado, mesmo tendo um valor considerável para se associar e adquirir a prova de certificação. 16 FINALIZANDO Nessa etapa, abordamos as organizações de certificação ISC2, COMPTIA e EXIN, assim como as suas certificações no escopo de interesse de segurança cibernética. Uma primeira avaliação é que existem inúmeras certificações disponíveis no mercado, de diferentes organizações, mas com o mesmo propósito. Seus conteúdos podem ser semelhantes, mas lembre-se que cada certificação segue as diretrizes e boas práticas praticadas pela organização certificadora. Todas as organizações e certificações apresentadas nessa etapa são bem-vistas e reconhecidas no mercado. Um fator que pode ser um diferencial entre elas é o custo de certificação, que pode variar bastante. 17 REFERÊNCIAS COMPTIA. Information Technology (IT) Certifications & Training. Disponível em: . Acesso em: 12 nov. 2022. EXIN. Disponível em: . Acesso em: 20/11/2022 (ISC)². International Information System Security Certification Consortium. Disponível em: . Acesso em: 14 nov. 2022.