CISSP CBKトレーニング
CISSP CBKトレーニング
- 早期:440,000円(税込)
- 団体:440,000円(税込)
- 通常:539,000円(税込)
CISSPとは(概要・試験について)
組織の信頼度・向上

2022年1月現在、全世界で152,000名を超えるCISSP資格保持者が各国政府機関、グローバル企業で活躍しています。また日本でのCISSP資格保有者も2,900名を超え、認知度と共に保有者数も増加致しております。CIO、CISOを始めとする管理職、技術職、コンサルタント、営業の中枢でIT業務に取り組んでいる方々が、数多く取得しています。
体系的にセキュリティを考えリスク管理を正しく判断できるCISSPが自組織内にいることは、社内資産の保護はもちろん、外部に対する信頼度向上につながります。セキュリティ先進国アメリカでも、国家安全保障局がセキュリティ従事者への推奨資格としているなど、高い評価を得ているCISSPを雇用する組織メリットは明白です。
ISC2およびCISSPについて

ISC2(International Information System Security Certification Consortium:国際情報システムセキュリティ認証コンソーシアム)は、米国のNPO(非営利団体)です。CISSP(Certified Information Systems Security Professional)はISC2が認定している資格です。詳細はこちらをご参照ください。
ISC2 Official Seminarの優位性
- 日本国内では唯一のISC2公式トレーニング
- トレーニングコンテンツがCISSP資格の根幹となるCBK(Common Body of Knowledge)に忠実に作成されており、CBKが年2回アップデートされる毎にトレーニングコンテンツにもそれを反映するべく対応している
- 講師陣が全員CISSP保有者で、ISC2の講師認定プログラムを経たISC2公認講師である
- 毎年講師陣に対し継続教育プログラムを提供し、質の維持・向上を図っている
- 講師陣がISC2公認で全員日本人である。これによって講義の中で使用する事例として日本市場での実例を提供できる。しかも、これらの講師はCISSPの専任講師ではなく、市場での実ビジネスにも携わっており、提供される事例が講師の業務における実体験を元にしたものになっているため、鮮度が高く、受講者の実業務にも役立つ。また日本語を話せる講師のため、受講者とのコミュニケーションがより円滑に図れる
- CISSP試験の過去問などを用いた演習を行っており、自己評価としても有効。
試験出題範囲(CAT/Computerized Adaptive Testing※)
- セキュリティとリスクマネジメント
- 資産のセキュリティ
- セキュリティアーキテクチャとエンジニアリング
- 通信とネットワークセキュリティ
- アイデンティティおよびアクセス管理
- セキュリティの評価とテスト
- セキュリティの運用
- ソフトウェア開発セキュリティ
問題数:最低100項目、最高150項目(正解率によって、出題される問題数が変わります)
総時間:最大3時間
[提供元]ISC2
※CAT形式の詳細はこちらをご確認ください。
CISSP試験受験方法
受験形式 :Computerized Adaptive Testing(CAT)形式
試験運営元:ピアソンVUE
試験申込における注意点:
- バウチャー(受験用チケット)による受験になります。
- バウチャー発行後の交換、返金、払い戻し等は一切出来かねますので予めご了承下さい。
- バウチャー発行後の日程変更はピアソンVUEにて直接受付となります。変更手数料は50ドルです。
(2021年5月現在) - バウチャーの転売は禁止されております。
- バウチャーには有効期限がありますので有効期限内に受験下さい。有効期限は納品時にお知らせしますが最大1年間です。
- 使用、未使用の調査および追跡はいたしかねますので、納品後は管理の徹底をお願い致します。
- 有効期限を過ぎた未使用バウチャーの交換、ご返金、期限延長は一切出来かねます。
- 試験のみ受験の方は、ピアソンVUEに直接お申込みください。
ピアソンVUE - CBTによる試験配信のリーディングカンパニー
CISSP8ドメイン
1. セキュリティとリスクマネジメント
「セキュリティとリスクマネジメント」のドメインでは、情報セキュリティ専門家としての姿勢と役割に関する知識とスキルが求められます。情報セキュリティ専門家として第一に重要なことは倫理的な行動です。情報セキュリティ専門家は多くの機密情報に触れる機会も多く、その扱いについても厳正な対応を求められます。
また、専門家として意見を求められた際に、ただ不安だけを煽るような発言をするようなことがあってはいけません。情報セキュリティ専門家は組織が成し遂げようとする目的に対して協力的かつ適切な助言や対応を行うために職業倫理について理解が必要です。情報セキュリティはリスクマネジメント、リスクガバナンスの一つの分野です。将来起こりうる事故やトラブルに備え、それが発生しないように、また発生した際の被害を受容できる範囲内に収めるために、セキュリティ対策を計画し、実施します。
そして、その計画が組織の目標や目的に沿ったものであるかを判断し、適宜修正をしていくためのモニタリングや評価の基盤も構築しておかなければなりません。ガバナンスの範囲は組織内にとどまらず、サプライチェーンにも適用されるべきですし、その内容はセキュリティ、コンプライアンス、プライバシーと幅広くなっています。
それぞれを個別の課題として捉えるのではなく、包括的かつ一元的に管理するための知識とスキルが求められます。
2. 資産のセキュリティ
「資産のセキュリティ」ドメインでは、情報のライフサイクル全体を通じた資産の入手、取り扱い、保護についての知識とスキルが求められます。情報分類と資産の取り扱いをベースに、情報、システム、ビジネス・プロセスなどの所有権についての理解も求められます。デジタルトランスフォーメーションの推進による情報や資産のデジタル化に伴い、一般的な企業の機密管理だけではなく、プライバシーに配慮した情報の管理も求められるようになりました。プライバシーについてはビジネスニーズに応じて、コンプライアンス的な観点から国際的な課題を理解し、利用範囲や手段についても適切に把握しておく必要があります。
CISSPには、適切なデータセキュリティ対策を選択できることが求められるため、ライフサイクルに従って取り扱い要件を理解しなければいけません。特に情報分類にともなうラベリングの実践や法的な要求に伴う暗号化や廃棄手法などの要件を評価し、ポリシーや管理手順を策定できる知識とスキルが求められます。
3. セキュリティアーキテクチャとエンジニアリング
「セキュリティアーキテクチャとエンジニアリング」ドメインでは、セキュリティ計画に必要な原則の理解と、それを実践するための技術的な知識やスキルが求められます。
このドメインの知識範囲は広く、システムの設計・構築をもとにしたセキュリティ要件の定義、それに必要な暗号システムなどを中心としたセキュリティ技術の理解、論理的セキュリティをサポートする物理的なセキュリティについてもカバーします。このドメインを理解するために必要なことは、情報システムがどのように設計され、構築されているかのプロセスを理解することです。情報システムの形態はさまざまで、デバイス、サービス(サーバ)、ストレージ、ネットワークなどのエンティティの組み合わせによって求められる機能を提供しています。もちろんユーザや管理者など、人も関わることでさらに複雑な構造になっています。それぞれのシステムの構成を理解し、潜在的な弱さを理解することで、ベースラインとなるセキュリティ対策を計画することができるようになります。セキュリティ対策を実践するには、その原則を理解しなくてはいけません。多くのベストプラクティスは想定された環境に依存するものとなっていて、ユニバーサルであるとはいえません。環境に応じた対策を計画し、実践するためには、情報セキュリティの原則を理解する必要があります。
たとえば、最小権限(LeastPrivilege)という原則を理解することで、アクセス制御の認可において、権限の粒度を設定することができるようになります。管理者とユーザという大きな分け方ではなく、誰が何をすることができるのかという実践的なものとすることが可能になります。暗号システムはいまや情報の秘匿のためだけに使われるものではありません。鍵を持っているということが、その情報やシステムに対する権限を有するという考え方のもとに、アクセス制御や否認防止に利用することもできます。もちろんこれらの鍵の利用状況をユーザやエンティティの振る舞いとしてモニタリングに利用することもできるようになりました。暗号を適切に理解することが組織のポリシーを実現するための必須知識となっているのです。
また、論理セキュリティをサポートするものとして、物理セキュリティがあります。CISSPには、物理セキュリティの専門家と意見交換をしながら、お互いを補完するような提案ができる知識とスキルが求められます。
4. 通信とネットワークのセキュリティ
「通信とネットワークセキュリティ」ドメインでは、ネットワークアーキテクチャ、伝送方法、トランスポートプロトコル、制御デバイスのほかオープンなネットワークやクローズなネットワークを介して送信される情報の機密性、完全性、可用性を維持するために利用されるセキュリティ対策の理解が求められます。
CISSPは、ネットワークの基礎(トポロジー、アドレス、セグメンテーション、スイッチングやルーティング、無線、OSIやTCP/IPモデルおよびプロトコルスイートなど)を十分に理解していることが求められます。また、セキュアなネットワークを実装するための暗号、ネットワーク機器のセキュリティ対策など広範なトピックについても理解しておかなければなりません。ネットワーク機器の(スイッチ、ルータ、無線LANアクセスポイントなど)の安全な設置と維持管理に関する知識とスキルが求められます。ネットワークにおけるアクセス制御、エンドポイントのセキュリティ、コンテンツ配信ネットワーク(CDN)についての知識も必要です。CISSPはネットワークを利用した多くのアプリケーション(データ、音声、リモートアクセス、マルディメディアなど)の利用を推進するために様々な技術を利用して、セキュアな通信チャネルを設計および実装できるスキルが求められます。
また、これらのアプリケーションに対する攻撃ベクトルの知識や、それらを防止、低減する知識やスキルについても求められます。
5. アイデンティティとアクセスの管理(IAM)
「アイデンティティとアクセスの管理(IAM)」ドメインでは、機密性を維持するために必要な、人、デバイス、サービス、アプリケーション、データなどのエンティティの相関を理解し、それを適切に管理するための知識とスキルが求められます。アイデンティティ(Id)は単にユーザアカウントのことを指すのではなく、組織の資産全てを適切に判別し管理を行うために必要な、個別の識別子とその属性です。これらの情報を活用して、組織の求める安全な状態の維持を実践することが可能になります。アクセス管理において最も重要なことは、機密性の理解です。機密性(Confidentiality)とは、情報の機微性(Sensitivity)や重要性(Importance)ではなく、権限の維持ができていることを指します。
つまり、誰かが何かにアクセスできる状態を適切に維持するということです。誰か(Subject)がなにか(Object)に対して、どのような権限が与えられているか。これを最小権限の原則に基づいて設計したり、職務の分離の原則に基づいて設計したりすることが、アクセス管理です。アクセスポリシーをどのように構築するか。リスクやアクセス時の属性に応じて動的にポリシーを構築し適用する仕組みがゼロトラストです。このドメインのキーワードである「強制アクセス制御」および「属性ベースのアクセス制御」における認可の仕組みを理解すれば、ゼロトラストも構築できるようになります。「アイデンティティとアクセスの管理(IAM)」の知識とスキルを身につけることで、さまざまなセキュリティソリューションの仕組みを容易に理解できるようになります。
6. セキュリティの評価とテスト
「セキュリティの評価とテスト」のドメインでは、セキュリティの運用やソフトウェア開発のセキュリティと関連して、日々のセキュリティ活動におけるセキュリティ対策の評価や、ソフトウェアが適切に開発されているかを確認するためのテストなど、セキュリティ機能の有効性を測るための知識とスキルが求められます。評価やテストは十分に準備してから行われなければなりません。それは正しい評価を行うためでもあり、サービスやシステムへの影響を最小限にする必要があるためです。ソフトウェアのテストなどはテスト環境で実施できますが、日常的なセキュリティ対策の評価やテストは本番環境で行うことも少なくないためです。
CISSPはさまざまな種類のテストについて、その目的と手法を理解し、対象に合わせた適切なものを選択しなければなりません。例えば、侵入対策が適切にできているかを評価する場合にはペネトレーションテストを、対策したはずの脆弱性が見逃されていないかどうかを評価するためには脆弱性テストを選択します。評価したい内容によってはこれらを組み合わせて利用することもありますし、攻撃者がそのテスト手法を利用する可能性がないかなども検証したりします。また評価の結果を活かした改善プロセスを通じて、事業継続やレジリエンス、セキュリティ対策の継続的向上などにも役立てることができます。セキュリティの評価とテストは単独のドメインとして取り上げられていますが、他のドメインの知識やスキルをサポートするものとして重要な要素が含まれています。CISSPは評価やテストの知識やスキルを情報セキュリティのライフサイクルに活かすことが求められています。
7. セキュリティの運用
「セキュリティの運用」ドメインでは、組織の情報セキュリティの機能や計画を維持し、適切に改善していくための知識とスキルが求められます。機能や計画が維持できているかを判断するためには、セキュリティ対策やポリシーの遵守状況などに関する情報収集が必要になります。
また、インシデント対応や調査活動もセキュリティ運用の重要な要素です。情報収集を適切に行うためには、事前の準備が必要になります。例えばセキュリティ対策を目的通りに実施しているということを確認、または証明するためにはエビデンスが必要になります。このエビデンスは後から作ることができませんので、ログ管理、モニタリング機能を設計する際に十分に検討しなくてはいけません。準備できていなかった場合には、フォレンジックスなどの技術を活用してエビデンスを掘り起こす必要があります。このような作業には非常に大きなコストと時間がかかることから、日常的な運用に必要な情報はいつでも取得できるように準備しておきます。モニタリングの結果、トラブルや事故の予兆があった場合には、その対応が必要になります。明確な事故が発生していない場合は資産の保護を改めて実施し、インシデントの発生が見られた場合には、インシデント対応を実施します。CISSPには、このような日々の運用に必要な活動を十分に理解することが求められます。セキュリティの運用に関するさまざまな知識は、運用担当者だけではなく、開発担当者にも必要になります。DevSecOps環境においては、運用担当者がどのような情報を必要としているか、そして運用上の修正作業を開発者が直接関与することなく運用担当者だけで行うためにはどのような機能の提供が必要かなどを検討する必要があるためです。たとえば、クラウド上でのサービス運用においてサーバのパフォーマンスが足りない場合にサーバの台数を増やすといったことが必要になります。
これらの作業を運用担当者が評価し、開発担当者に伝え、確認の上で開発担当者が構成をし直すといった場合、適切な時間で作業が終了しないことがあります。このような場合には運用担当者用のインタフェースをあらかじめ作成し、自ら修正ができるようにしておくのが望ましいと言えます。このような判断をするためにも、セキュリティの運用とソフトウェア開発、アクセス制御、リスクマネジメントのそれぞれのドメインの関連についてCISSPは熟知しておく必要があります。運用セキュリティにおいては、セキュリティ担当者の日常的な活動を把握し、それをサポートするためのインフラの構築について理解しなくてはいけません。CISSPには、セキュリティ担当者が効率的に日常的な活動を実践し、継続的なセキュリティ対策の維持ができる環境を計画、提案することが求められます。
8. ソフトウェア開発セキュリティ
「ソフトウェア開発セキュリティ」ドメインでは、コーディングだけではなく、ソフトウェアの開発における環境や手法を含めた、開発ライフサイクル全般についてのセキュリティに関する知識とスキルが求められます。SDNやIoTなど、これまではハードウェアのセキュリティとして捉えられていた分野も、ソフトウェア化されることにより、ますますソフトウェアに関するセキュリティへの依存度が高まっているなか、CISSPもソフトウェア開発について十分な知識が求められるようになりました。システムライフサイクル(SLC)におけるソフトウェア開発ライフサイクル(SDLC)について正しく理解し、開発者のプロセスや責任を明確にした上で、セキュリティ専門家が助言できる内容について把握します。開発と運用、そして品質管理を統合的に管理するためのDevSecOpsを実践するために、運用を考慮した開発についても支援します。
また、開発手法や開発環境の選択においても、複数の手法や環境の目的を正しく理解した上で、メリット・デメリットを判断し、プロジェクトに応じて選択できるようにセキュリティの視点から助言をします。単に開発を迅速に行うだけではなく、サービスのデプロイ時間を考慮して、効率的なテスト手法の選択、サービスレジリエンスを実現するための仕組みなどを提案します。ソフトウェア開発においては、実際にコーディングするスキルが必要なわけではなく、開発チームの役割や責任、システムライフサイクルにおける活動を適切に理解し、機密性、完全性が維持できるような助言を実施できるスキルと知識が求められます。
特長
- 国際的に最も権威あるセキュリティプロフェッショナル認証資格。
- 最も広範囲な知識レベルを必要とする資格で、セキュリティ業務従事者から管理職者が対象。
- ISC2(国際情報システムセキュリティ認証コンソーシアム)NPOが実施。
- 全世界で152,000名以上(2022年1月現在)が取得。
- 2004年6月にISO/IEC17024を認証取得。
CISSP トレーニング構成
ISC2では、CISSP取得を支援する為に、CBK8ドメインの全てをレビューする場として「ISC2公式 CISSP CBKトレーニング」を開催しています。5日間で構成されたトレーニングは、各ドメインに関わる技術や概念、ベストプラクティスの定義を詳細に解説し、またドメイン間の関連性などについても理解を深める内容です。
|
日程 |
内容(ドメイン) |
|---|---|
| 1日目 |
|
| 2日目 |
|
|
3日目 |
|
|
4日目 |
|
|
5日目 |
|
| 研修期間 |
5日間 9:30~18:30(開場・受付開始:9:15) ※途中休憩、昼食時間含む ※進行状況により終了時間は異なります |
|---|
本国ISC2認定日本語講師にて質の高い講義を実施しています。
CISSPトレーニング費用
|
トレーニング |
○ 早期割引:400,000円(税込 440,000円) ○ 団体割引:400,000円(税込 440,000円) ○ 通常価格:490,000円(税込 539,000円) ※トレーニング受講費用に試験費用は含まれておりません。 |
|---|---|
|
試験費用 |
○ 130,000円(税込 143,000円) ※試験形式:Computerized Adaptive Testing(CAT)形式 |
- お申込みが多数に及ぶ場合、受講料の全額支払を受け取った順序を基準として先着順で登録を受け付けます。
- お問い合わせなく振り込まれた場合は、振り込み手数料を差し引いて返金いたします。
- 定期開催のほか、お客様のご要望に応じて個別開催も承ります。
CISSPトレーニング開催予定日
2026年度
※全てオンライントレーニングとなります
| 日程 | 1日目 | 2日目 | 3日目 | 4日目 | 5日目 | 早割申込締切 | 通常申込締切 |
|---|---|---|---|---|---|---|---|
| 5月 | 25日(月) | 26日(火) | 27日(水) | 28日(木) | 29日(金) |
- |
5月1日(金) |
| 6月 | 22日(月) | 23日(火) | 24日(水) | 25日(木) | 26日(金) |
- |
5月29日(金) |
| 7月 | 23日(木) | 24日(金) | 27日(月) | 28日(火) | 29日(水) |
6月5日(金) |
7月1日(水) |
| 9月 | 14日(月) | 15日(火) | 16日(水) | 17日(木) | 18日(金) |
7月30日(木) |
8月21日(金) |
| 10月 | 22日(木) | 23日(金) | 26日(月) | 27日(火) | 28日(水) |
9月4日(金) |
9月30日(水) |
| 11月 | 16日(月) | 17日(火) | 18日(水) | 19日(木) | 20日(金) |
10月1日(木) |
10月23日(金) |
| 12月 | 14日(月) | 15日(火) | 16日(水) | 17日(木) | 18日(金) |
10月29日(木) |
11月20日(金) |
| 1月 | 25日(月) | 26日(火) | 27日(水) | 28日(木) | 29日(金) |
12月10日(木) |
1月4日(月) |
| 2月 | 15日(月) | 16日(火) | 17日(水) | 18日(木) | 19日(金) |
1月4日(月) |
1月22日(金) |
| 3月 | 15日(月) | 16日(火) | 17日(水) | 18日(木) | 19日(金) |
1月28日(木) |
2月19日(金) |
オンライン(LIVE配信):講師がインターネット回線を用いてオンラインで講義を配信する形態です。オンサイトでの講義と同様に質疑応答も含まれます。
- 必要なソフトウェア:Zoom
公式サイトのダウンロードセンターより「ミーティング用Zoomクライアント」をダウンロードし、インストールをお願いします。 - 配布物:
- 郵送
- 受講者ガイド(日本語のみ)
- 確認バンク(日本語のみ 確認問題・解答)
- 電子版
- 受講生ガイド(日本語のみ)
- 確認バンク(日本語版・英語版 確認問題・解答)
- 日本語CISSP公式問題集(電子版)【終了後のアンケート回答者に配布】
- 郵送
※トレーニング開催の数日前にテキスト(冊子)等を送付いたしますので、申込み先住所と別の場所に配送希望の場合は、お申込み画面の備考欄に希望送付先住所の記載をお願いいたします。
特典1. CISSP公式問題集(日本語 電子書籍)をプレゼント!!
終了後のアンケート回答者にCISSP公式問題集(日本語 電子書籍)※約1000問をプレゼントいたします。(3,000円相当)
CISSP資格取得を目指している方を応援します。
配布方法は、トレーニング開催中に説明いたします。
※出版社:NTTアドバンステクノロジ株式会社

特典2. 録画データにアクセス可能!!
講義内容は全て録画されます。
トレーニング参加者は、終了後180日間、何度でもアクセス可能です。
5日間、全ての参加が難しい方や、聞き逃してしまった場合、試験に向けて復習をされる方・・など。是非、ご活用ください。
本コースは、NRIセキュアテクノロジーズ株式会社主催のセミナーです。