CISP-SSDP注册信息安全专业人员-软件安全开发专业人员培训介绍
注册信息安全专业人员-软件安全开发专业人员(Certified Information Security Professional - Software Security Development Professional,简称(CISP-SSDP)认证,由中国信息安全测评中心实施,面向信息系统研发领域的工作人员,通过该培训将使相关人员熟悉软件安全开发的背景和过程,掌握软件安全开发各阶段的目的、主要任务和技术手段。CISP-SSDP证书持有人主要从事信息系统软件编码、软件测试、软件集成、软件架构设计等软件开发相关工作,在全面掌握信息安全基本知识和技能的基础上,具有较强的信息系统安全开发能力、熟练掌握应用安全。
CISP-SSDP系经中国信息安全测评中心认定的软件安全开发专业人员,具备一定的软件安全开发知识和技术,能为软件全生命周期中提供安全保障。在整个注册信息安全专业人员一软件安全开发专业人员(CISP-SSDP)的知识体系结构中,共包括网络安全法律法规、软件安全基础概述、软件安全开发核心、高级防护与DevSecOps、软件安全治理与供应链防护、软件安全开发实践六个知识类,每个知识类根据其逻辑划分为多个知识体,每个知识体包含多个知识域,每个知识域由一个或多个知识子域组成。
一、培训对象
本认证适用于项目经理、软件开发人员、软件架构师、软件测试人员,以及重要基础设施维护人员等,在校大学生也可以报考。
二、CISP-SSDP考试要求
CISP-SSDP申请学员必须满足以下基本要求:
1、申请成为注册软件安全开发专业人员(CISP-SSDP),须具备一定的软件开发基础能力,或有意向从事软件开发的人员;
2、申请成为注册软件安全开发专业人员(CISP-SSDP)无学历和工作经验的报考要求;
3、通过注册软件安全开发专业人员运营中心组织的CISP-SSDP考试;
4、同意并遵守CISP职业准则;
注册软件安全开发专业人员(CISP-SSDP)资质证书有效期三年,证书到期后,需按照CISP-SSDP运营中心的要求做证书维持。
三、CISP-SSDP 考试方向及内容
(一)考试方向
本认证考试汇集了国内外软件安全开发最佳实践,从安全需求分析、架构设计、安全编码与测试、DevSecOps、安全管理等阶段入手,通过案例分析、工具介绍等方式,全面系统的介绍软件安全开发关键技术。
(二)知识体系结构
在整个知识体系结构中,共包括网络安全法律法规、软件安全基础概述、软件安全开发核心、高级防护与DevSecOps、软件安全治理与供应链防护、软件安全开发实践六个知识类,每个知识类根据其逻辑划分为多个知识体,每个知识体包含多个知识域,每个知识域由一个或多个知识子域组成。
知识体系结构共包含六个知识类,分别为:
l网络安全法律法规:主要包括习近平强国思想、网络空间安全基础知识、信息安全保障、网络安全法律体系、我国网络安全战略发展、网络安全行业道德准则、信息安全行业标准。
l软件安全基础概述:主要包括软件的本质与发展、软件安全危机与价值、企业安全风险、传统的SDLC与安全挑战、SDLC核心原则与活动。
l软件安全开发核心:主要包括安全需求捕获与分析、威胁建模理论与方法、安全架构与设计模式原理、安全编码规范、代码安全审查原理与静态分析原理、动态应用安全测试原理、模糊测试原理。
l高级防护与DevSecOps: 主要包括交互式应用安全测试与运行时应用自我保护原理、渗透测试方法论、软件成分分析原理与方法、DevSecOps核心理念与持续安全集成方法论、安全部署与配置管理策略、安全监控与应急响应理论。
l软件安全治理与供应链防护:主要包括安全治理框架与策略、安全合规基础与审计、供应链安全威胁概论、供应链安全防护策略。
l软件安全开发实践:主要包括Web应用注入类漏洞实践、Web应用前端与鉴权漏洞实践、不安全配置与文件处理实践、后端服务与API安全漏洞实践、组件安全与供应链攻击实践、SAST工具实战、DAST工具实战、SCA工具实战、CI/CD安全集成等实践知识。
图1:CISP-SSDP知识体系结构
四、 培训课程安排
时间
课程名称
课程内容
第一天
信息安全保障
Ø 信息安全保障基础
Ø 信息安全定义
Ø 信息安全属性
Ø 信息安全视角
Ø 信息安全发展阶段
Ø 信息安全保障新领域
Ø 信息安全保障框架
信息安全监管
Ø 网络安全法律体系建设
Ø 网络安全国家政策
Ø 网络安全道德约束
Ø 信息安全标准
第二天
信息安全评估
Ø 安全评估基础
Ø 安全评估实施
Ø 风险评估
Ø 信息系统审计
信息安全支撑技术
Ø 密码学
Ø 身份鉴别
Ø 身份鉴别的概念
Ø 基于实体所知/所有/特征的鉴别
Ø 访问控制
Ø 自主访问控制模型
Ø 强制访问控制模型
Ø 基于角色的访问控制模型
第三天
软件安全开发基础
Ø 软件与安全概论
Ø 软件的本质与发展
Ø 软件安全危机与价值
Ø 企业安全风险
Ø 安全开发生命周期SSDLC
软件安全需求分析
Ø 安全需求捕获与分析
Ø 威胁建模理论与防范
Ø 安全架构与设计模式原理
第四天
软件安全编码与测试
Ø 安全编码规范
Ø 代码安全审计原理与静态分析原理
Ø 动态应用安全测试原理
Ø 模糊测试
高级防护与DevSecOps
Ø 交互式应用安全测试与运行时应用自我保护
Ø 渗透测试方法论
Ø 软件成分分析原理
Ø DevSecOps理念与持续安全集成
Ø 安全部署与配置管理策略
Ø 安全监控与应急响应理论
第五天
软件安全治理与供应链防护
Ø 安全治理框架与策略
Ø 安全合规基础与审计
Ø 供应链安全威胁概论
Ø 供应链安全防护策略
软件安全开发实践与串讲
Ø 典型漏洞复现与防御实战
Ø 安全工具应用实战
Ø 复习与串讲
五、 培训费用
培训费用为9600元/人,包含直播课程、考试费和教辅材料等。相关财务信息如下:
公司名称: 杭州安恒信息技术股份有限公司
开户银行: 杭州银行股份有限公司科技支行
银行账户: 77818100000385
六、证书样本
七、业务咨询
联系人:郭老师 手机:13858734918 邮箱:sharon.guo@dbappsecurity.com.cn
联系人:陈老师 手机:15868840551 邮箱:gloria.chen@dbappsecurity.com.cn


立即体验恒脑安全智能体 



立即解锁AI安服数字员工 




行业解决方案
技术解决方案









