Published on
|...

ISC2 Certified Cloud Security Professional (CCSP)考試心得

從地端到雲端,轉換對資料的防禦思維


對我有效的方式不一定適合其他人。 寫這篇文章的出發點在於記錄自己的準備過程與經驗,若有任何一個部分能幫助到正在閱讀的你,那就非常值得了。

在開始之前,稍稍描述一下我準備這張時的背景。

雖然準備這張證照只花了約三個月斷斷續續的時間, 但因為去年我已取得三大雲端基礎認證AWS SAAGCP PCA 跟 AZ-900。

且在 CISSP 上投入了大量時間,所以我認為自己在準備 CCSP 時算是有些底氣的。

先說結論,我自己覺得這張不算難,相較CISSP也沒有花太多時間在上面。

如果CISSP我的秘訣是花很多時間,這次的秘訣可能是工具的輔助到位

這幾年雲端資安始終是個熱門的話題,但多數人都是分享某一小塊的知識就會告訴你那是雲端資安。

加上跟地端相比,雲端資安到底差在哪裡?自動化、治理、專案管理,這些地端也有;還是說,我會設定一台 EC2、會設定權限就算懂了呢?

我想你也會同意,答案是否定的。

不過必須說2026這一年,我自己也對考證照這件事情很猶豫; 在 AI 蓬勃發展的今天,不管問什麼基本上都能得到答案。

在這樣的背景下,繼續考取證照對我真的還有幫助嗎?

我想來想去考試本身還是一個,系統化去學習的方式。

沒有讀過,我可能不會想到加密擦除 HSM在雲上有什麼不同?

面對現在到處都是的 AI 文章,它說的到底對還是不對?而我自己的想法跟判斷又是什麼?

因此,抱著持續求知的想法加上一個衝動,我就報名下去了。

認證介紹

image

雲端技術乃新世代資訊科技的基礎。作為新世代的資訊科技人,若不能掌握雲端技術則勢必被接下來的時代淘汰。雲端技術擁有其有別於傳統資訊科技的特性,如軟體思維、快速彈性、低整體擁有成本及資源共享等特性。

然而,雲端技術的便利性,同時加深人們對於雲端技術的依賴,當新一代資訊科技變得如同傳統水電一般的呼之即來、揮之即去時,這也意味著當系統中斷、服務停止時,人們將承受莫大損害,而這也暗示著雲端安全的重要性。

CCSP®認證是二大安全組織 – ISC2及CSA (雲端安全聯盟)兩大國際原廠聯手打造的頂級雲端資安認證。透過此認證,主要用於表彰其持有者於資訊及雲端安全的專業與能力。藉此以協助組織維持重要雲端基礎設施的正常運作、免於危害。其切入點由架構開始,由雲端平台與基礎設施往上堆疊,包含雲端應用程式與資料安全性,更從考量設計到作業層面與法令、法規要求,以協助組織建構、維運雲端技術平台。

以上資料參考自 恆逸

考試範圍包含六個領域

CCSP CBK資訊安全通識體系六大領域

Domain 1. Cloud Concepts, Architecture and Design 17%

Domain 2. Cloud Data Security 20%

Domain 3. Cloud Platform & Infrastructure Security 17%

Domain 4. Cloud Application Security 17%

Domain 5. Cloud Security Operations 16%

Domain 6. Legal, Risk and Compliance 13%


成為CCSP 的基本要求:

  • 應試者必須具備至少五年資訊科技(IT)領域的累計全職工作經驗。
  • 其中三年須為資安領域經驗,且須有一年經驗屬於現行 CCSP 考試大綱所列六大領域中的其中一項或多項。
  • 若持有電腦科學、資訊科技或相關領域的大專以上學位(學士或碩士),可抵免最多一年所需的工作經驗。
  • 取得 CSA 的 CCSK 證書可抵免一年工作經驗。
  • 工作經驗豁免上限為一年。
  • 若持有有效的 CISSP 認證,則可完全抵免 CCSP 的工作經驗要求。
  • 兼職工作及實習經驗亦可計入工作經驗要求
  • 考試時間:180 分鐘(倒數計時)
  • 及格標準:700 / 1000 分
  • 作答無法回頭,100-150題
  • 考試形式:採用 CAT(電腦化自適應考試),題目數量與時間依據答題表現動態調整。

部分補習班的資料稍舊,因此以上資料參考自 ISC2 像我因為已經具備CISSP 所以在審核的時候大概半天就把證照發下來了,快的不可思議啊


報名考試 CCSP®考試可在Pearson Vue的全球考試中心進行。 考試費用是$599美金。

自2025年05月起,ISC2推出常態性的保險方案(Peace of Mind),符合資格的考生只要多加$199美金,若第一次考試未能通過考試,可取得一次免費重考試機會。 image

由於我自己CISSP也是一次就通過,因此這次就決定只買599的一次方案稍微省點錢,也給自己一點壓力。

請務必注意Peace of Mind 方案是有條件的。 另外再次提醒這個方案是買下去後180天 買下去後180天 買下去後180天

很重要所以說三次

實際的首次應考與補考期限,請務必注意 並以購買時 ISC2 官方當下的規定條款為準

考試中心 台北考場 – 台北市基隆路一段163 號12 樓之3 (我在這邊考,要注意考試的環境是半開放式的) 高雄考場 – 高雄市前鎮區中山二路2號25樓

進場的時候剛好遇到一位剛考完CC的大叔,看到大家無論年紀都還在這條路上努力,我自己也走過這樣的路,想想也是挺令人敬佩的。

簡體中文考試僅在特定日期開放(1月4日-2月2日、4月1日-30日、7月11日-8月9日、10月8日-11月6日)。

考慮到要預設我們都會寫到150題,平均每題大概就只能抓1分鐘,因此非英文母語人士可能還是簡中會友好一些。

另外在裡面也有約25題的不計分題目(可能某些特別難特別看不懂的)但你無法分辨,總之認真寫就對了。

正確率高的話一百題就結束了。

不過寫到超過100題也不要太擔心,能寫到150都只是代表你快要通過了。

參考ISC2

另外務必注意2026/08/01 將更改考試大綱

讀書計劃

大概在五月的時候決定趁改版前,當一下CCSP末代武士。

因此真正開始準備的時間大概就三個月,也因為我優秀的好同學Vivian V姊總是搶在我們前面,比任何人都拼命,在這種身邊都是妖魔鬼怪的狀況下猶豫了一陣子後還是不爭氣的報名下去了。 1785486920214

也像前面提到的,AI在2026這一年變得非常強大,因此我的讀書計劃就是靠Heptabase的AI Tutor幫我擬定我的備考策略

當然每個人狀況都不同,以下就提供我的備考策略給大家參考

WARNING

建立 CCSP 的核心心態 (Mindset)

這是你從 CISSP 轉換到 CCSP 時最需要調整的部分。很多實務經驗豐富的考生會根據「我在公司是怎麼做的」來答題,這在 CCSP 考試中往往是陷阱。你必須根據「ISC2 認為的最佳實務」以及「雲端契約框架」來思考。

1. 最終問責制 (Accountability)

在雲端,雖然安全性是由雲端服務提供商(CSP)與雲端客戶(CSC)共同分擔的(即所謂的「共享責任模型」),但請記住一條黃金準則:雲端客戶最終對其資安負責。 無論 CSP 提供了多麼強大的防護,如果資料洩漏,法律上的最終責任(Accountability)始終在客戶身上。考試中若出現「誰負責確保資料合規」的問題,答案往往傾向於客戶,除非是針對底層基礎設施的物理維護。

2. 從 CapEx 轉向 OpEx

雲端的核心驅動力之一是從資本支出(Capital Expenditure, CapEx)轉向營運支出(Operational Expenditure, OpEx)。這不僅是財務考量,它也影響了資安決策。資安不再是買一台防火牆(一次性收費),而是變成一種按需訂閱的服務。這帶來的挑戰是「供應商鎖定(Vendor Lock-in)」風險,也是 Domain 1 與 Domain 6 的考查重點。

3. 加密與加密擦除 (Crypto Shredding)

在傳統環境中,銷毀資料可能意味著用消磁機或物理粉碎硬碟。但在多租戶的雲端環境中,你不可能跑去資料中心粉碎 CSP 的 SSD。因此,加密擦除(Crypto Shredding/Erasure) 成為了雲端資料刪除的首選方法。其邏輯很簡單:只要銷毀了加密金鑰,剩下的加密數據在數學上就等同於被銷毀了。這是 Domain 2 的必考點。

4. 契約是法律的延伸

在雲端,SLA(服務等級協議)不僅是合約,它是你對安全控制的唯一抓手。如果你在合約中沒有寫明「擁有審計權(Right to Audit)」,你可能永遠無法進入 CSP 的機房。 CCSP 非常看重合約中的角色與職責定義。

3 個月備考策略與資源整合

第一階段:概念建立 (Month 1)

核心教材:使用 ISC2 Official Study Guide (OSG) 和 CBK Reference。這兩份資料是官方命題的基石。

重點強化:使用本課程的內容。我會幫你過濾掉 CISSP 已有的重複知識,直接切入雲端特有的挑戰(例如:DLP 在雲端的部署難點)。

目標:確保在每個 Domain 練習題中達到 80% 以上的正確率。

第二階段:思維訓練 (Month 2)

工具:CIRRUS。這本書非常適合考前兩週或進入刷題期時使用,它提供了大量的「考試提示(Exam Tips)」和心態訓練,幫助你識別「正確但不是最優」的選項。

刷題策略:不要只記答案,要理解「為什麼其他三個選項錯」。CCSP 考試題目通常會提供四個看起來都很專業的答案,你的任務是找出那個「在雲端情境下、身為管理層/架構師應採取的最佳行動」。

第三階段:衝刺與模擬 (Month 3)

資源:Official Practice Tests。

環境模擬:進行至少兩次完整的 150 題、3 小時模擬測試,訓練體力與答題節奏。

專業建議:如何善用你的 CISSP 背景

由於你已有 CISSP 基礎,你在 Domain 6(合規、法律)和 Domain 1 的部分章節會感到很熟悉。但請注意以下幾點「CISSP vs CCSP」的差異:

範圍:CISSP 關心的是整個組織的安全治理;CCSP 只關心「雲端」這塊版圖。

深度:CCSP 在虛擬化技術(Type 1/2 Hypervisor)、儲存類型(Object vs Block)、資料生命週期等方面,比 CISSP 要求更深入的技術理解。

法規:CCSP 會更強調國際間的資料跨境流動、資料主權(Data Sovereignty)以及像 GDPR 對雲端處理者(Processor)的具體要求

在心裡準備上

因為目前還在碩士班就讀,加上工作也忙碌,因此報名這個考試上真的是非常猶豫。 雖然我自己評估多少有點底子,但要考試就是很緊張很擔心浪費錢。

也在考試前詢問過像是 1月通過的Julia 因此大概知道準備這個我會需要的東西跟方向。

真的要說的話就是報名下去心理準備就好了,刷下去就對了。

在時間上

我自己對這段時間的評估時,平日一到五大概兩到三小時,假日都無法,身為菸酒生真的是一個假日都沒有。

在教材上

大致上我用到的教材就只有這些,剩下可以去看其他前輩們的筆記

另外OPT OSG可以放在Wiley就可以透過線上作答的方式來寫題目

目前可以參考的資料也相較過去多了非常多

包含前面提到我自己建立的工具,還有像是透過Heptabase的功能幫我整理重點與自己的筆記。

有些人分享他們會刷LearnZapp 但我自己是沒有做這個題目。

考試心得

在所有考試前,擬定一下自己的攻略我覺得是必須的。

怎麼做,做什麼 然後再逐步根據自己的狀況動態調整。

基於這三個月大概都是週一到週五每天花兩小時以內。 順序大概是

  1. 先看完自己Heptabase的筆記
  2. 開始刷OPT 與 OSG 的題目。
  3. 開始翻各路大神的筆記 反覆確認自己的理解 在眾多筆記裡我特別喜歡志祥前輩的這張圖,直接幫我奠定了整個考試的地基 image

ISC2的考題我跟友人們都戲稱需要一些通靈感,有不少題目會讓你在好幾個合理的選項中,逼你確認題目的角色。

CSC CSP 你是誰 "最"安全 這些 都要在題目中多考慮一下,多思考一下,題目中的有些用詞可能就會直接影響答案。

事前

確認好自己要讀的教材,先擬定一個簡單的計劃

包含前面提到的OPT OSG

還有兩個是我自己的工具

  • RAG (我用Google Antigraivity做的) 用它來幫助我節省閱讀的大量時間 關於這套RAG系統 大致上包含了
    1. Examoutline的快速整理,光是這個就節省了我大量要反覆確認ExamOutline的細節。 image
    2. 一些稍有深度的AI模擬題,這個有找過幾位考過的人幫我做過Beta測試,普遍評價還不錯。 image
    3. Flash Card 有時對於某些特定知識用閃卡是個很有效的複習方式,過去要反覆撰寫自己的筆記,但現在可以很輕易的快速複習image
    4. 主軸的RAG 問答 用這個可以快速幫我確認,哪些知識點,就像是教材中沒有提過ASVS Level 2 的定義,也可以很輕易的用這個確認不是我自己漏看了。 image
  • 前面提到的Heptabase的AI tutor (剛好在今年推出時有給一些免費額度) 用它來幫助我規劃時程,以及閱讀資料的順序

在參考資料上我大概就用這些,後面才是到處翻前面提過的那些筆記

事中

作為一個整天在做計劃的J人,我覺得我這次並沒有計劃的多詳細 除了我自己的工具之外,原本就只有打算讀OSG OPT

另外就是我的OPT 讀完第一遍筆記後我就開始刷,快考試前一週才繼續刷第二遍,但分數不是很理想 image

考試當天

早點到考場附近

我還是只有吃兩顆茶葉蛋跟一杯咖啡,避免自己考試時想睡覺

另外務必注意進考場後手機就要關機了

在最後階段整理好自己預計最後進場前要看的Checklist,考試前再看過一次,然後放鬆心情,相信自己。

整體回顧

CCSP本身並沒有太多流程的東西要背

大概就資料生命週期、金鑰生命週期、軟體開發流程、證據五特性這些

相比CISSP算親切很多

至於我閱讀的順序可能跟別人有一點不一樣

我是按照AI的建議從Domain2 雲端資料安全開始,在整個讀完以後,我自己也認為雲端的資料安全是整個雲端安全最重要的概念 image

因為到雲端,資料是你作為CSC 要負全責的東西,你無法甩鍋。

IRM Information Rights Management 的重要性也因此而生,像CISSP就不會提到這個 最多提到DRM 但看重的是著作權的問題。

另外 資料三態,資料備份策略,備援站點 DNS Orchestrator 也是考試中非常重要的東西。

有一個很有趣的事情是,在OPT裡面有很大量且很細節的ITIL,但實際上並沒有對這個考這麼深入

我不會跟你說不用讀,但你可以取捨一下要不要花那麼多時間去看。

應用工具

  1. Heptabase 這次的備考策略就是用他的AI Tutor來進行的 image
  2. 手機倒數日 一個用來提醒自己的小道具
  3. Notebooklm Gemini 這次不少問題 我比較敢去直接詢問AI,當然在寫題或者一些疑點,AI 的確還是有幻覺或回答錯誤的可能,但基於我先前讀過的書,我認為目前還算能自行判斷 AI 給出的答案是否正確。
  4. 沈浸式翻譯 依然極度推薦這工具,但務必注意翻譯有可能還是出錯或漏字,因此中英都看過一次還是好一點

總結

回頭來看,這張並不算難

在考前有Danis 還有我的好戰友Steven 彼此之間還是會互相打氣一下,雖然很雞湯,但我覺得還是挺需要的,畢竟會這樣做的人,本身就是少數。

面對考試,多少還是存在著壓力,我自己也不諱言,我考前的當晚還是有點失眠

由於並不像上次準備得那麼用心,因此這次考試非常注意時間跟題目數量,到一百題那瞬間彈出問券,我就知道自己過了,算是意外的驚喜。

考完試以後,我自己是覺得沒什麼不一樣,依然是平常的一天,但知道自己又完成了一個我給自己的里程碑。

考後,有位朋友來私訊我,說我真的是時間管理大師

我想了想,我只是比較能嚴格要求自己。

就如同前一篇文章之前提到的

我的目的並不是只想要通過考試而已,我想要知道我未知的東西,我想要擴展我的認知,增加我的視野,這是我能夠在一張又一張認證的折磨中,不斷要求自己的最大原因。

要給我自己一個總結的話,那大概是

TIP

學海無涯

我知道自己依然無知,我也知道還有很多東西得學,但在這條路上,我想我還是會繼續努力,也還有很多前輩在前方跟我揮手。

最後再感謝一次 一路上眾多前輩的提點、支持與鼓勵

也特別感謝我的 濕敷 Ethan

平日沒有他的Cover 我想我沒有辦法好好準備。

作為工程師,我蠻認同分享與共好的想法,若各路大神們有興趣,歡迎加我的Linkedin,期待能與大家一起交流