Guia Original CISSP
Visão geral, domínios, estratégia de estudo e roteiro prático
Material independente, criado do zero, sem uso de logotipo, marca visual, questões oficiais ou trechos copiados
de materiais proprietários.
Versão 1.0 - Maio de 2026
Aviso: CISSP e ISC2 são marcas de seus respectivos proprietários. Este guia não é oficial, não substitui o exame outline oficial e
deve ser usado como material complementar.
Página 1
Guia Original CISSP - material independente
Sumário
1. O que é o CISSP
2. Perfil recomendado e requisitos de experiência
3. Estrutura do exame e pesos dos domínios
4. Os 8 domínios em linguagem prática
5. Como estudar sem virar decoreba
6. Plano de estudo de 12 semanas
7. Checklist de prontidão
8. Glossário rápido
9. Fontes consultadas e licença de uso
Página 2
Guia Original CISSP - material independente
1. O que é o CISSP
O CISSP, Certified Information Systems Security Professional, é uma certificação voltada a profissionais
experientes de segurança da informação. A proposta não é avaliar apenas ferramentas ou comandos,
mas a capacidade de pensar segurança de forma ampla: risco, governança, arquitetura, operações,
identidade, redes, desenvolvimento seguro e proteção de ativos.
Uma boa forma de entender o CISSP é enxergá-lo como uma certificação de julgamento profissional. O
candidato precisa reconhecer a melhor decisão em cenários com restrições de negócio, compliance,
orçamento, operação e risco. Por isso, muitas questões cobram o que é mais adequado, mais efetivo,
mais seguro ou mais alinhado ao negócio, e não apenas o que é tecnicamente possível.
Mentalidade CISSP
• Pense primeiro em segurança como função de negócio e gestão de risco.
• Proteja pessoas, processos, dados e serviços antes de escolher tecnologia.
• Priorize governança, política, classificação, propriedade e responsabilidades claras.
• Procure a resposta mais completa, ética e sustentável, não a solução mais imediatista.
• Quando houver conflito, considere legalidade, segurança humana, continuidade e impacto ao negócio.
Resumo prático: o CISSP não quer apenas saber se você conhece criptografia, firewalls ou IAM. Ele quer saber
se você usaria esses controles no contexto certo, com governança, evidência, accountability e aderência ao
risco.
2. Perfil recomendado e requisitos de experiência
O CISSP é mais indicado para profissionais que já atuam ou desejam atuar em posições como arquiteto
de segurança, security manager, consultor sênior, líder de segurança, GRC, especialista em
cloud/security, auditor, engenheiro de segurança, security operations lead ou posições próximas a CISO.
A regra geral de elegibilidade exige experiência profissional acumulada de cinco anos em tempo integral
em pelo menos dois dos oito domínios do CISSP. Em alguns casos, uma graduação ou credencial
aprovada pode reduzir até um ano do requisito de experiência. Quem passa no exame mas ainda não
comprova a experiência pode seguir um caminho de associado até cumprir os requisitos aplicáveis.
Antes de agendar a prova, valide os requisitos diretamente no site oficial da ISC2, pois políticas de elegibilidade,
taxas, formatos e listas de credenciais aceitas podem mudar.
3. Estrutura do exame e pesos dos domínios
O conteúdo atual do CISSP é distribuído em oito domínios. A tabela abaixo resume os pesos médios
publicados no outline oficial vigente consultado em maio de 2026.
Domín Nome Peso Leitura prática
io médio
1 Security and Risk Management 16% Governança, risco, ética, compliance, continuidade e
políticas.
2 Asset Security 10% Classificação, propriedade, privacidade, retenção e ciclo
de vida dos dados.
3 Security Architecture and 13% Arquitetura segura, modelos, criptografia, hardware,
Engineering sistemas e segurança física.
4 Communication and Network 13% Redes, protocolos, segmentação, canais seguros e
Security arquitetura de comunicação.
Página 3
Guia Original CISSP - material independente
5 Identity and Access Management 13% Identidades, autenticação, autorização, federação e
ciclo de vida de acessos.
6 Security Assessment and Testing 12% Auditorias, testes, validação de controles, métricas e
vulnerabilidades.
7 Security Operations 13% Operação, resposta a incidentes, logs, continuidade, DR,
monitoramento e hardening.
8 Software Development Security 10% SDLC seguro, threat modeling, requisitos, testes e
segurança em aplicações.
Como usar os pesos: dê mais tempo ao Domínio 1 e aos domínios de 13%, mas não negligencie os domínios de
10%. Em provas de certificação, um domínio menor pode derrubar sua confiança se virar ponto cego.
4. Os 8 domínios em linguagem prática
Domínio 1 - Security and Risk Management
• Entender princípios de confidencialidade, integridade, disponibilidade, governança e due care/due
diligence.
• Relacionar leis, regulamentações, políticas, ética profissional e gestão de risco.
• Compreender BIA, continuidade de negócios e alinhamento da segurança ao apetite de risco.
Pergunta mental: qual decisão reduz risco de forma ética, documentada, aprovada e alinhada ao negócio?
Domínio 2 - Asset Security
• Identificar proprietários de dados, custodians, usuários e responsabilidades.
• Classificar informações, aplicar regras de manuseio, retenção, descarte e privacidade.
• Proteger dados em repouso, trânsito e uso, considerando ciclo de vida completo.
Pergunta mental: quem é o dono do dado, qual o valor dele e como ele deve ser protegido até o descarte?
Domínio 3 - Security Architecture and Engineering
• Aplicar princípios como defesa em profundidade, least privilege, fail secure e secure by design.
• Conhecer modelos de segurança, criptografia, chaves, certificados, segurança física e hardware.
• Avaliar vulnerabilidades de arquiteturas e selecionar controles proporcionais ao risco.
Pergunta mental: esta arquitetura falha de modo seguro e protege o ativo certo contra a ameaça certa?
Domínio 4 - Communication and Network Security
• Compreender modelos de rede, protocolos, segmentação, roteamento, VPNs e canais seguros.
• Projetar redes com zonas, perímetros, filtragem, monitoramento e isolamento.
• Avaliar riscos de transmissão, exposição de serviços e interconexões.
Pergunta mental: o fluxo necessário está permitido de forma mínima, monitorável e resistente a falhas?
Domínio 5 - Identity and Access Management
• Gerenciar ciclo de vida de identidades: entrada, mudança, revisão e desligamento.
• Diferenciar identificação, autenticação, autorização, accountability e federação.
• Aplicar MFA, SSO, RBAC, ABAC, PAM, segregação de funções e recertificação de acessos.
Pergunta mental: a pessoa ou serviço certo tem somente o acesso necessário, pelo tempo necessário, com rastreabilidade?
Página 4
Guia Original CISSP - material independente
Domínio 6 - Security Assessment and Testing
• Planejar e interpretar auditorias, vulnerability assessments, pentests e revisões de controles.
• Entender métricas, evidências, amostragem, cobertura e limitações de testes.
• Traduzir achados técnicos em risco, prioridade e plano de tratamento.
Pergunta mental: como eu provo que o controle existe, funciona e continua funcionando?
Domínio 7 - Security Operations
• Operar logging, monitoramento, resposta a incidentes, gestão de mudanças e hardening.
• Compreender backup, recuperação, continuidade, disaster recovery e investigações.
• Gerenciar vulnerabilidades, patches, configuração segura e segurança operacional diária.
Pergunta mental: como detectar, responder, recuperar e aprender sem comprometer a continuidade do negócio?
Domínio 8 - Software Development Security
• Integrar segurança ao SDLC: requisitos, design, código, testes, deploy e manutenção.
• Conhecer ameaças de aplicação, revisão de código, testes e práticas de desenvolvimento seguro.
• Avaliar riscos em APIs, dependências, ambientes, pipelines e dados de teste.
Pergunta mental: a aplicação foi construída com segurança desde o requisito até a operação?
Página 5
Guia Original CISSP - material independente
5. Como estudar sem virar decoreba
O erro comum é estudar o CISSP como uma lista infinita de termos. Isso até ajuda no começo, mas não
sustenta a prova. O melhor caminho é aprender os conceitos e treinar decisão em cenários.
Método recomendado
• Leia o tópico e escreva a explicação em uma frase simples, como se estivesse explicando a um gestor.
• Associe cada controle a um risco: qual ameaça ele reduz, qual ativo protege e qual limitação possui.
• Estude por contrastes: autenticação versus autorização, BCP versus DRP, risk transfer versus risk
acceptance, due care versus due diligence.
• Crie mapas mentais por domínio, mas conecte os domínios entre si. Exemplo: IAM afeta operação,
auditoria, desenvolvimento e privacidade.
• Ao errar uma questão de simulado, registre o motivo do erro: conceito, leitura apressada, pegadinha de
prioridade ou falta de visão gerencial.
Regra de ouro: quando duas alternativas parecem corretas, procure a mais preventiva, governada,
documentada e alinhada ao risco. O CISSP costuma favorecer processo maduro antes de ação técnica isolada.
6. Plano de estudo de 12 semanas
Este plano assume uma rotina de 6 a 8 horas semanais. Ajuste conforme sua experiência. Profissionais
com base forte em segurança podem reduzir teoria e aumentar simulados comentados.
Semana Foco Entrega prática
1 Diagnóstico e Domínio 1 Simulado diagnóstico, lista de fraquezas e mapa inicial de
risco/governança.
2 Domínio 1 aprofundado Resumo de ética, risco, BIA, BCP e compliance.
3 Domínio 2 Tabela de classificação, propriedade, retenção e descarte de dados.
4 Domínio 3 Mapa de arquitetura segura, criptografia e segurança física.
5 Domínio 4 Desenho de rede segmentada com fluxos e controles.
6 Domínio 5 Fluxo IAM: joiner, mover, leaver, MFA, PAM e revisão de acesso.
7 Domínio 6 Checklist de teste de controles e matriz de evidências.
8 Domínio 7 Playbook resumido de incidente + tabela BCP/DRP/backup.
9 Domínio 8 Fluxo de SDLC seguro e threat modeling simples.
10 Revisão integrada Mapa conectando todos os domínios em um cenário corporativo.
11 Simulados e correção Caderno de erros com causa raiz e revisão dos 20 temas mais fracos.
12 Reta final Revisão leve, descanso, estratégia de prova e checklist logístico.
7. Checklist de prontidão
• Consigo explicar cada domínio sem olhar material por pelo menos cinco minutos.
• Sei diferenciar conceitos parecidos e justificar por que uma alternativa é melhor que outra.
• Tenho pelo menos dois ciclos de revisão dos meus erros de simulado.
• Não dependo apenas de memorização de siglas; consigo aplicar conceitos em cenários.
• Entendo BCP, DRP, RTO, RPO, BIA, risco residual, risco inerente e tratamento de risco.
Página 6
Guia Original CISSP - material independente
• Sei analisar IAM, classificação de dados, arquitetura, rede, operação e SDLC como partes conectadas.
• Tenho estratégia para a prova: ler com calma, identificar palavras como best, first, most, least e eliminar
alternativas extremas.
Sinal verde: quando seus erros passam a ser mais de interpretação fina do que de desconhecimento conceitual,
você está entrando na zona de maturidade para a prova.
Página 7
Guia Original CISSP - material independente
8. Glossário rápido
Termo Explicação simples
Asset owner Responsável pelo valor, classificação e decisões de proteção de um ativo.
Custodian Quem opera ou administra tecnicamente o ativo conforme diretrizes do owner.
Due care Cuidado razoável esperado para proteger a organização e terceiros.
Due diligence Investigação e verificação contínua para demonstrar que o cuidado foi aplicado.
BIA Business Impact Analysis: análise do impacto de interrupções nos processos de negócio.
RTO Recovery Time Objective: tempo máximo desejado para restaurar serviço.
RPO Recovery Point Objective: perda máxima aceitável de dados medida em tempo.
Risk acceptance Decisão formal de aceitar um risco dentro do apetite definido.
Risk transfer Transferência parcial do impacto financeiro ou operacional, por exemplo por seguro ou
contrato.
Least privilege Conceder apenas permissões mínimas necessárias para a função.
Segregation of duties Separação de funções para evitar conflito de interesse e abuso de privilégio.
Defense in depth Camadas complementares de controles para reduzir dependência de uma única barreira.
Fail secure Falhar de forma que preserve a segurança quando possível.
Threat modeling Identificação estruturada de ameaças e mitigação durante design de sistemas.
9. Fontes consultadas e licença de uso
Fontes públicas consultadas para validar dados factuais, como nomes dos domínios, pesos e requisito
geral de experiência:
• Página oficial ISC2 CISSP Certification, consultada em maio de 2026.
• Página oficial ISC2 CISSP Certification Exam Outline, consultada em maio de 2026.
• PDF oficial ISC2 CISSP Exam Outline, versão indicada como April 2024, consultado em maio de 2026.
Licença de uso deste guia
Todo o texto deste PDF foi criado de forma original para fins educacionais. Você pode reutilizar, adaptar e
distribuir este material, desde que não o apresente como material oficial da ISC2 e mantenha o aviso de
que CISSP e ISC2 são marcas de seus respectivos proprietários.
O que este guia não contém
• Não contém questões oficiais de prova.
• Não contém logotipos, identidade visual ou material proprietário da ISC2.
• Não promete aprovação nem substitui estudo por materiais oficiais e prática de questões licenciadas.
Página 8