← CertOwl Blog

Security+

Security+ vs CISSP: qual encaixa onde estás agora

Por SunTzu, fundador do CertOwl Publicado em 4 min de leitura

Resposta rápida

O Security+ e o CISSP não são rivais, estão nas duas pontas da mesma carreira. O Security+ não tem requisitos de entrada e custa $439, o que faz dele aquele que fazes primeiro. O CISSP exige cinco anos de trabalho pago em segurança em dois dos seus oito domínios, custa $749 e destina-se a quem já gere programas de segurança. Por isso a pergunta prática não é qual dos certificados é melhor, é para qual deles és elegível neste momento.

Entrada no Security+ sem pré-requisitosEntrada no CISSP cinco anos em dois de oito domíniosExame Security+ $439Exame CISSP $749Nota de aprovação do CISSP 700 em 1000

Qual deles deves fazer, o Security+ ou o CISSP? O volume de pesquisas sugere que muita gente trata isso como uma escolha direta, duas portas ao longo do mesmo corredor. Não é. Uma dessas portas tem uma fechadura, e a chave são cinco anos de trabalho pago em segurança que ou tens ou não tens.

Este guia compara-os nas quatro coisas que decidem a questão: quem pode entrar, o que cada exame exige, quanto custam e o que abrem.

A barreira que ninguém contorna com conversa

O CISSP pede cinco anos de experiência acumulada, paga e a tempo inteiro, em pelo menos dois dos seus oito domínios. É esse o requisito antes de poderes ser certificado, e a ISC2 verifica-o através do aval de um membro já existente. O Security+ não pede nada. A CompTIA recomenda o Network+ e cerca de dois anos de experiência em TI virada para a segurança, mas isso é orientação, não uma barreira na inscrição.

Há uma entrada lateral que vale a pena conhecer. Passa o exame sem a experiência e tornas-te Associate of ISC2, com seis anos para acumular os cinco de que precisas. É útil se estiveres perto, bem menos se partires do zero, porque o relógio corre enquanto andas à procura do emprego que conta.

Dois exames feitos para cabeças diferentes

Security+ SY0-701CISSP
Formatoaté 90 perguntas, algumas baseadas em desempenhoadaptativo (CAT), 100 a 150 itens
Tempo90 minutosaté 3 horas
Nota de aprovação750 em 900700 em 1000
Preço do exame$439$749
Mentalidade testadaconsegues aplicar o controloo controlo deve sequer existir

Essa última linha importa mais do que todas as outras. O Security+ premeia o reconhecimento e a aplicação: vês um cenário, escolhes o controlo que encaixa. O CISSP premeia o discernimento acima das ferramentas, e é por isso que tanto conselho sobre ele se resume a responder como gestor e não como engenheiro. Nenhum é mais difícil em abstrato. São difíceis em direções diferentes, o que apanha desprevenida gente tecnicamente forte que assume que um prevê o outro. Desmontamos o lado do Security+ dessa questão em quão difícil é o Security+.

O custo que só notas mais tarde

Os preços de tabela estão suficientemente próximos para raramente decidirem alguma coisa: $439 contra $749. É no custo corrente que se separam. O CISSP tem uma taxa de manutenção anual de $135 e exige 120 créditos CPE em cada ciclo de três anos, pelo menos 90 deles nos próprios domínios. O Security+ também se renova num ciclo de três anos, através da formação contínua da CompTIA, e a nossa repartição dos custos mostra quanto isso soma.

Ao longo de três anos, o CISSP não é um pagamento único. É uma subscrição de uma ordem profissional, mais trabalho de CPE que tens de encaixar na agenda.

O teu Security+ continua a valer-te um ano

Uma atualização que a maioria dos artigos de comparação ainda não apanhou: a 1 de abril de 2026, a ISC2 cortou quase para metade a lista de credenciais que dispensam experiência para o CISSP, de cerca de cinquenta para vinte e cinco. O CEH, o CISA, o CRISC e o OSCP saíram de lá. O CompTIA Security+ manteve-se, ao lado do CySA+ e do CASP+ ou SecurityX.

O efeito prático: uma credencial aprovada, ou um grau académico relevante de quatro anos, dispensa um ano dos cinco. Se tens o Security+, precisas de quatro anos de experiência em vez de cinco. Isso faz do Security+ não apenas o certificado anterior, mas uma peça do posterior. Se estás a pesar o que ele rende por si só, vale a pena tirar o Security+ analisa o retorno em detalhe.

Então qual deles

Se tens menos de cinco anos em funções de segurança, a escolha já está feita por ti. Faz o Security+, entra numa função onde a experiência se acumula e deixa o relógio fazer o seu trabalho. Os empregos que essa porta abre estão cobertos em empregos com Security+ de nível de entrada.

Se já passaste os cinco anos e caminhas para títulos de líder de equipa, arquiteto ou gestor, é o CISSP que aparece nesses anúncios, e o Security+ já pagou um ano da tua elegibilidade. Fazê-los pela ordem inversa não é ambição, é só demorar mais.

Testa-te: 3 perguntas rápidas

Na análise quantitativa, estima-se qual PERCENTAGEM do valor de um ativo seria perdida se uma determinada ameaça se concretizasse uma vez. Como se chama essa percentagem?

O fator de exposição (exposure factor, EF) é a percentagem do valor do ativo que se perde em um único incidente (por exemplo, 0,5 significa a perda de metade do valor). ARO é o número de ocorrências esperadas por ano, AV é o valor monetário do ativo, e ALE é a expectativa de perda anualizada.

Um atacante compromete o site de uma associação profissional visitado regularmente pelos funcionários da empresa-alvo e coloca nele um exploit kit. Como se chama esse ataque?

O ataque de watering hole compromete um site legítimo que o grupo-alvo já visita de qualquer forma, então as próprias vítimas chegam ao exploit. O typosquatting regista domínios parecidos com os legítimos e espera por erros de digitação, o pharming redireciona o tráfego manipulando a resolução DNS, e o spear phishing é um e-mail malicioso direcionado, não o comprometimento do site de terceiros.

Um funcionário do marketing tem direitos de administrador no servidor de base de dados, embora não precise deles para o trabalho. Que princípio de segurança foi violado?

O least privilege exige que o utilizador tenha apenas os privilégios necessários para suas tarefas de trabalho, o que claramente não é o caso aqui. A segregação de funções impede que uma única pessoa conclua sozinha um processo crítico, defense in depth significa controlos em camadas, e a rotação de funções é a troca periódica de responsabilidades para detetar abusos.

Resultado: · Centenas de outras com explicações, grátis na app: Descarrega o CertOwl na App Store

Perguntas frequentes

Posso fazer o CISSP sem qualquer experiência?

Podes sentar-te ao exame e tornar-te Associate of ISC2, e depois tens seis anos para reunir os cinco anos de experiência antes de a certificação em si te ser atribuída.

O Security+ conta para o requisito de experiência do CISSP?

Sim. Continua na lista reduzida de dispensas depois das alterações de abril de 2026, e dispensa um ano dos cinco.

O CISSP é só um Security+ mais difícil?

Não. O Security+ testa se consegues aplicar o controlo certo, o CISSP testa se consegues decidir que controlos um programa deve ter. Perguntas diferentes, não níveis de dificuldade diferentes da mesma pergunta.

A CertOwl transforma a preparação para os exames da CompTIA num hábito diário de cinco minutos: lições, repetição espaçada e perguntas de prática originais escritas a partir dos objetivos de exame publicados. Os percursos de A+ e Network+ são totalmente gratuitos.

Descarrega o CertOwl na App Store

Download grátis · A+ e Network+ totalmente grátis
+ lições diárias, flashcards e simulações completas

Mais guias CompTIA