数字经济的安全基石

申请试用

中国信息安全测评中心

Certified Information Security Professional

首页 > 数字人才创研院 > 培训服务 > 正文

CISP-SSDP注册信息安全专业人员-软件安全开发专业人员培训介绍

阅读量:


        注册信息安全专业人员-软件安全开发专业人员(Certified Information Security Professional - Software Security Development Professional,简称(CISP-SSDP)认证,由中国信息安全测评中心实施,面向信息系统研发领域的工作人员,通过该培训将使相关人员熟悉软件安全开发的背景和过程,掌握软件安全开发各阶段的目的、主要任务和技术手段。CISP-SSDP证书持有人主要从事信息系统软件编码、软件测试、软件集成、软件架构设计等软件开发相关工作,在全面掌握信息安全基本知识和技能的基础上,具有较强的信息系统安全开发能力、熟练掌握应用安全。

        CISP-SSDP系经中国信息安全测评中心认定的软件安全开发专业人员,具备一定的软件安全开发知识和技术,能为软件全生命周期中提供安全保障。在整个注册信息安全专业人员一软件安全开发专业人员(CISP-SSDP)的知识体系结构中,共包括网络安全法律法规、软件安全基础概述、软件安全开发核心、高级防护与DevSecOps、软件安全治理与供应链防护、软件安全开发实践六个知识类,每个知识类根据其逻辑划分为多个知识体,每个知识体包含多个知识域,每个知识域由一个或多个知识子域组成。


一、培训对象

本认证适用于项目经理、软件开发人员、软件架构师、软件测试人员,以及重要基础设施维护人员等,在校大学生也可以报考。

二、CISP-SSDP考试要求

CISP-SSDP申请学员必须满足以下基本要求:

    1、申请成为注册软件安全开发专业人员(CISP-SSDP),须具备一定的软件开发基础能力,或有意向从事软件开发的人员; 

    2、申请成为注册软件安全开发专业人员(CISP-SSDP)无学历和工作经验的报考要求;  

    3、通过注册软件安全开发专业人员运营中心组织的CISP-SSDP考试;

    4、同意并遵守CISP职业准则;

    注册软件安全开发专业人员(CISP-SSDP)资质证书有效期三年,证书到期后,需按照CISP-SSDP运营中心的要求做证书维持。

三、CISP-SSDP 考试方向及内容

(一)考试方向

        本认证考试汇集了国内外软件安全开发最佳实践,从安全需求分析、架构设计、安全编码与测试、DevSecOps、安全管理等阶段入手,通过案例分析、工具介绍等方式,全面系统的介绍软件安全开发关键技术。

(二)知识体系结构

        在整个知识体系结构中,共包括网络安全法律法规、软件安全基础概述、软件安全开发核心、高级防护与DevSecOps、软件安全治理与供应链防护、软件安全开发实践六个知识类,每个知识类根据其逻辑划分为多个知识体,每个知识体包含多个知识域,每个知识域由一个或多个知识子域组成。

        知识体系结构共包含六个知识类,分别为:

            l网络安全法律法规:主要包括习近平强国思想、网络空间安全基础知识、信息安全保障、网络安全法律体系、我国网络安全战略发展、网络安全行业道德准则、信息安全行业标准。

            l软件安全基础概述:主要包括软件的本质与发展、软件安全危机与价值、企业安全风险、传统的SDLC与安全挑战、SDLC核心原则与活动。

            l软件安全开发核心:主要包括安全需求捕获与分析、威胁建模理论与方法、安全架构与设计模式原理、安全编码规范、代码安全审查原理与静态分析原理、动态应用安全测试原理、模糊测试原理。

            l高级防护与DevSecOps: 主要包括交互式应用安全测试与运行时应用自我保护原理、渗透测试方法论、软件成分分析原理与方法、DevSecOps核心理念与持续安全集成方法论、安全部署与配置管理策略、安全监控与应急响应理论。

            l软件安全治理与供应链防护:主要包括安全治理框架与策略、安全合规基础与审计、供应链安全威胁概论、供应链安全防护策略。

            l软件安全开发实践:主要包括Web应用注入类漏洞实践、Web应用前端与鉴权漏洞实践、不安全配置与文件处理实践、后端服务与API安全漏洞实践、组件安全与供应链攻击实践、SAST工具实战、DAST工具实战、SCA工具实战、CI/CD安全集成等实践知识。

1:CISP-SSDP知识体系结构

培训课程安排

时间

课程名称

课程内容

第一天

信息安全保障

Ø 信息安全保障基础

Ø 信息安全定义

Ø 信息安全属性

Ø 信息安全视角

Ø 信息安全发展阶段

Ø 信息安全保障新领域

Ø 信息安全保障框架

信息安全监管

Ø 网络安全法律体系建设

Ø 网络安全国家政策

Ø 网络安全道德约束

Ø 信息安全标准

第二天

信息安全评估

Ø 安全评估基础

Ø 安全评实施

Ø 风险评估

Ø 信息系统审计

信息安全支撑技术

Ø 密码学

Ø 身份鉴别

Ø 身份鉴别的概念

Ø 基于实体所知/所有/特征的鉴别

Ø 访问控制

Ø 自主访问控制模型

Ø 强制访问控制模型

Ø 基于角色的访问控制模型

第三天

软件安全开发基础

Ø 软件与安全概论

Ø 软件的本质与发展

Ø 软件安全危机与价值

Ø 企业安全风险

Ø 安全开发生命周期SSDLC

软件安全需求分析

Ø 安全需求捕获与分析

Ø 威胁建模理论与防范

Ø 安全架构与设计模式原理

第四天

软件安全编码与测试

Ø 安全编码规范

Ø 代码安全审计原理与静态分析原理

Ø 动态应用安全测试原理

Ø 模糊测试

高级防护与DevSecOps

Ø 交互式应用安全测试与运行时应用自我保护

Ø 渗透测试方法论

Ø 软件成分分析原理

Ø DevSecOps理念与持续安全集成

Ø 安全部署与配置管理策略

Ø 安全监控与应急响应理论

第五天

软件安全治理与供应链防护

Ø 安全治理框架与策略

Ø 安全合规基础与审计

Ø 供应链安全威胁概论

Ø 供应链安全防护策略

软件安全开发实践与串讲

Ø 典型漏洞复现与防御实战

Ø 安全工具应用实战

Ø 复习与串讲

五、 培训费用


培训费用为9600/人,包含直播课程、考试费和教辅材料等。相关财务信息如下:


公司名称: 杭州安恒信息技术股份有限公司

开户银行: 杭州银行股份有限公司科技支行

银行账户: 77818100000385

六、证书样本



七、业务咨询

联系人:郭老师 手机:13858734918  邮箱:sharon.guo@dbappsecurity.com.cn

联系人:陈老师 手机:15868840551  邮箱:gloria.chen@dbappsecurity.com.cn

      联系人:黄老师 手机:13868485860  邮箱:shijun.huang@dbappsecurity.com.cn


返回

客服在线咨询入口,期待与您交流

线上咨询
产品试用

即刻预约免费试用,我们将在24小时内联系您

联系我们

咨询电话:400-6059-110

微信咨询
安恒信息联系方式