CISSPに挑戦し、2025年7月に2回目の受験で合格しました。
私はセキュリティを専門にしているエンジニアではありません。
業務系SEとして働く中で、アクセス権や情報資産管理などに触れる機会はあるものの、セキュリティ製品を専門に扱ったり、セキュリティ部門で働いたりしてきたわけではありません。
そんな私がCISSPを受験しようと思った理由は、
「技術だけではなく、セキュリティを管理・マネジメントする側の知識を体系的に身につけたい」
と思ったからです。
ただ、結果からいうと1回目の受験では不合格。
しかも、自分の感覚ではかなり厳しい結果でした。
そこから勉強方法を見直し、BOSONの問題集を中心に「問題を覚える」のではなく「なぜその選択肢を選ぶのか」を意識して勉強したことで、2回目で合格することができました。
この記事では、
- なぜCISSPを受験したのか
- 1回目に不合格だった原因
- 不合格後に変えた勉強方法
- BOSONをどのように使ったのか
- 生成AIを勉強にどう取り入れたのか
- 2回目の試験で意識したこと
を、実際の受験経験をもとに紹介します。
※試験制度・受験料などは変更される場合があります。受験前にはISC2公式サイトで最新情報をご確認ください。
- CISSPとは?
- 私がCISSPを受験しようと思った理由
- 受験料が高いため「2回受験できるプラン」を選択
- 1回目の勉強ではUdemyの問題集を中心に学習
- 1回目のCISSP受験は不合格
- 1回目の受験では試験会場への移動でも失敗
- 不合格後、「同じ勉強を続けても受からない」と判断
- 2回目の受験に向けてBOSONを導入
- BOSONでは正解数より「なぜその答えになるか」を重視
- 解説を読んでも分からないときは生成AIを活用
- 分からない単語はノートにまとめて就寝前に確認
- BOSONの正答率は最終的に8割程度まで上昇
- 2回目の試験では余裕を持って会場へ
- 2回目のCISSPで合格
- CISSPを受けて感じたこと
- 私が1回落ちてから変えたこと
- BOSONはCISSP対策におすすめできる?
- まとめ|1回落ちても勉強方法を変えれば十分立て直せる
CISSPとは?
CISSP(Certified Information Systems Security Professional)は、ISC2が認定している情報セキュリティ分野の資格です。
試験範囲は、大きく8つのドメインに分かれています。
- セキュリティとリスクマネジメント
- 資産のセキュリティ
- セキュリティアーキテクチャとエンジニアリング
- 通信とネットワークセキュリティ
- アイデンティティおよびアクセス管理
- セキュリティの評価とテスト
- セキュリティの運用
- ソフトウェア開発セキュリティ
ネットワークや暗号化など技術的な分野だけでなく、リスク管理、資産管理、組織のセキュリティ方針など幅広く問われるのが特徴です。
私がCISSPに興味を持ったのも、この「幅広さ」が理由でした。
私がCISSPを受験しようと思った理由
もともと私は、セキュリティについて勉強したいと考えていました。
ただし、目指していたのは「セキュリティ製品を設定できるようになる」といった技術特化型の知識ではありません。
業務系SEやプロジェクトマネジメント寄りの仕事をしていることもあり、
- セキュリティリスクをどう考えるのか
- 組織としてどう守るのか
- リスクとコストをどう判断するのか
- インシデントが起きた場合にどう対応するのか
といった、管理側の視点を身につけたいと思っていました。
せっかく勉強するなら、ある程度しっかりした資格を目標にした方が勉強を継続しやすいとも考え、CISSPへの挑戦を決めました。
以前PMPを取得していたこともあり、
「PMの知識+セキュリティの知識」
を持っていれば、今後プロジェクトに関わるうえでも役立つのではないかと考えたのも理由の一つです。
また、勤務先には対象資格の取得に対する補助制度がありました。
合格すれば会社から補助を受けられる一方、不合格なら高額な受験料がそのまま自分へのダメージになります。
私にとっては、この「適度なプレッシャー」も勉強を続けるモチベーションになりました。
受験料が高いため「2回受験できるプラン」を選択
CISSPは、気軽に何度も受験できる金額の試験ではありません。
私は、
「1回だけだと精神的にかなり不安だな……」
と思ったため、2回の受験機会が含まれるPeace of Mind Protectionを利用して申し込みました。
結果的には、この判断をしておいて本当に良かったです。
なぜなら、1回目は不合格だったからです。
なお、Peace of Mind Protectionの条件や価格、利用できる期間などは変更される可能性があります。
現在受験を考えている方は、必ずISC2公式サイトの最新条件を確認することをおすすめします。
1回目の勉強ではUdemyの問題集を中心に学習
最初の受験に向けては、Udemyを利用して、THOR講師のCISSP向け問題集などを使って勉強しました。
問題集は何度も繰り返し解きました。
最初は、
「そもそも選択肢に書かれている単語が分からない」
という状態でしたが、繰り返していくと徐々に正答率は上がっていきました。
最終的には問題集でも8割程度正解できるようになり、
「これならある程度戦えるのでは?」
と思って1回目の試験に挑戦しました。
しかし、本番は想像以上に厳しいものでした。
1回目のCISSP受験は不合格
1回目の試験を受けて感じたのは、
「勉強していた問題と、本番で求められている考え方が少し違う」
ということでした。
もちろん、問題集と本番で同じ問題が出ることを期待していたわけではありません。
CISSPではケース形式の問題も多いため、丸暗記だけで対応できる試験ではないことも分かっていました。
それでも、
「この単語自体を知らない」
「選択肢を見ても何を比較すればいいのか分からない」
という問題が思った以上にありました。
試験を進めるにつれて、
「これ、本当に受かるのか……?」
という気持ちが強くなっていったのを覚えています。
結果は不合格。
試験後に確認したドメインごとの評価でも、8分野のうち十分な水準に達していると感じられたのは3分野程度で、かなり厳しい結果でした。
正直、
「このままだと約10万円近い受験費用が無駄になるかもしれない」
とかなり落ち込みました。
1回目の受験では試験会場への移動でも失敗
勉強とは直接関係ありませんが、1回目の受験で反省していることがもう一つあります。
私が受験した会場は新宿でした。
ところが、当日は周辺が工事中で、事前に通ろうと思っていた道が使えませんでした。
その結果、大きく引き返すことになり、
「試験に間に合わないかもしれない」
と思って途中で走ることになりました。
高額な受験料。
合格できるか分からない不安。
そのうえ試験会場まで走る。
かなり精神的に乱れた状態で試験を開始することになりました。
これだけが不合格の原因ではありませんが、少なくとも試験前のコンディションとして良くなかったと思います。
CISSPに限った話ではありませんが、高額資格や長時間の試験では、
「会場に早めに到着することも試験対策の一つ」
だと、このとき実感しました。
不合格後、「同じ勉強を続けても受からない」と判断
1回目に落ちたあと、まず考えたのは、
「単純に同じ問題集をもう1周すればいいのか?」
ということでした。
しかし、私はそれでは厳しいと思いました。
問題集自体ではある程度正答できていたにもかかわらず、本番では知らない用語や判断に迷う問題が多かったからです。
つまり、
知識量だけでなく、問題へのアプローチ方法自体を変える必要があるのではないか
と考えました。
そこで、CISSP合格者がどのような教材を使っているのか、国内外の口コミなどを改めて調べました。
その中で見つけたのが、BOSONのCISSP向け問題集「ExSim-Max」でした。
2回目の受験に向けてBOSONを導入
BOSONは海外のIT資格学習サービスです。
日本ではCISSP対策としてそこまで多く紹介されていない印象でしたが、海外の受験者の口コミでは名前を見かけることがありました。
「1回目と同じ勉強をしても結果は変わらない」
と思っていたため、思い切って利用してみることにしました。
最初に問題を解いたときの正答率は、確か3〜4割程度だったと思います。
かなり低いです。
ただ、逆に私は、
「まだこれだけ知らないことがあるなら、ここを潰せば伸びる余地がある」
とも感じました。
ここから、BOSONを中心に2回目の勉強を進めました。
BOSONでは正解数より「なぜその答えになるか」を重視
1回目の勉強から最も変えた部分がここです。
以前は、
「問題を解く→正誤を確認する→解説を読む」
という勉強が中心でした。
2回目は、正解したかどうか以上に、
「なぜ、その選択肢を選ばなければならないのか」
を意識しました。
例えば間違えた問題では、
- 問題文では何を聞かれているのか
- 自分はなぜその選択肢を選んだのか
- 正解の選択肢と自分の選択肢では何が違うのか
- 技術的に可能かではなく、管理者として何を優先すべきなのか
- 「最初に」「最も適切な」といった条件を見落としていないか
などを確認しました。
CISSPでは、複数の選択肢が一見すると正しく見える問題があります。
そのため、
「これは知っている」
だけではなく、
「この状況では、なぜこちらを先に選ぶのか」
まで理解することが重要だと感じました。
解説を読んでも分からないときは生成AIを活用
BOSONの解説を読んでも、
「なぜ自分の答えではダメなのか分からない」
ということがありました。
そんなときは、ChatGPTなどの生成AIも補助的に利用しました。
私が特に役立ったと感じたのは、
「正解を教えてもらう」
という使い方ではありません。
自分の考え方を説明して、
「私は○○という理由でこちらを選びました。しかし、この考え方ではなぜダメなのでしょうか?」
と確認する使い方です。
すると、
「この問題では技術的な解決策より、まずリスク評価を優先する」
「管理者の立場では、いきなり実装するのではなく承認やポリシーを確認する」
といった形で、自分の思考のズレを整理しやすくなりました。
生成AIの回答が常に正しいとは限らないため、最終的には教材や公式情報と照らし合わせる必要があります。
それでも、
「自分がどこを勘違いしているのかを言語化する相手」
としては非常に便利でした。
なお、市販問題集や有料教材の問題文そのものを公開したり共有したりするのではなく、私は最終的には「自分が間違えた論点」や「次回どう考えるべきか」を自分の言葉で整理するようにしました。
分からない単語はノートにまとめて就寝前に確認
もう一つ力を入れたのが、用語の整理です。
1回目の本番で、
「そもそもこの言葉を知らない」
という場面が何度もありました。
そこでBOSONを解いていて分からない単語が出てきたら、ノートにまとめました。
ただ単語と日本語訳を書くのではなく、
- 何を目的とするものなのか
- どのような場面で使われるのか
- 似た概念とは何が違うのか
まで簡単に書くようにしました。
そして、そのノートを就寝前などに定期的に見直しました。
毎回一生懸命暗記するというより、
「何度も目に入れる」
ことを意識しました。
すると、最初は馴染みのなかった単語でも、
「ああ、これはあれだな」
と自然に意味が浮かぶものが徐々に増えていきました。
個人的には、CISSPのように範囲が広い試験では、この地道な積み重ねがかなり重要だったと思います。
BOSONの正答率は最終的に8割程度まで上昇
最初は3〜4割程度だったBOSONも、勉強を続けるうちに8割程度まで正解できるようになりました。
ただし、単純に同じ問題を覚えて正答率が上がっただけでは意味がありません。
そのため、
「この問題は見たことがあるから正解できた」
ではなく、
「この条件なら、この考え方を優先するからこれを選ぶ」
と説明できるかを意識しました。
CISSP対策で個人的に一番変わったのは、知識量そのものよりも、
問題を見たときに何を基準に判断するか
だったと思います。
2回目の試験では余裕を持って会場へ
1回目の反省を踏まえ、2回目は試験以外の部分も改善しました。
特に意識したのが、会場へ早く到着することです。
1回目のように道に迷って走ることがないよう、かなり余裕を持って新宿へ向かいました。
早めに到着できたことで、試験前に気持ちを落ち着ける時間も確保できました。
「ここまで勉強したのだから、あとは問題を一つずつ解こう」
という状態で試験に入れたのは大きかったと思います。
2回目のCISSPで合格
そして2025年7月。
2回目のCISSPを受験し、無事に合格することができました。
1回目との一番大きな違いは、問題を読んだときの感覚でした。
もちろん2回目でも、
「これは分からない」
という問題はありました。
ただ、分からない問題でも、
「この立場なら何を優先するか」
「まず行うべきことは何か」
と考えることで、以前より選択肢を絞れるようになっていました。
1回目では、
「どれも正しそうだけど分からない」
だったものが、
2回目では、
「技術的にはこちらもできるけれど、この状況なら先にこちらを行うべきだろう」
と考えられるようになった感覚があります。
試験終了後、合格を確認したときは本当に安心しました。
1回目の不合格直後は、
「本当に2回目で受かるのか?」
とかなり不安だったので、勉強方法を変えて良かったと思っています。
CISSPを受けて感じたこと
CISSPを受験して最も感じたのは、
「単純な暗記だけでは対応しにくい試験」
ということです。
もちろん用語や技術の知識は必要です。
しかし、
- 経営・管理側ならどう考えるか
- 何を優先するか
- リスクをどう判断するか
- 手順として最初に何をするか
といった考え方も重要だと感じました。
特に私のようにセキュリティを専門業務としていない人の場合、最初は技術的な問題ばかりに目が向きやすいと思います。
しかし、CISSPを勉強する目的そのものが、
「セキュリティを幅広い視点で考えられるようになること」
だと思って勉強すると、理解しやすくなりました。
私が1回落ちてから変えたこと
最後に、1回目から2回目の受験までに変えたことをまとめます。
1. 同じ教材だけを繰り返すのをやめた
問題集では点数が取れているのに本番で対応できなかったため、BOSONを追加しました。
サイトは下記となります。英語のサイトなので内容をよく読んでください。
10問ほど無料問題はありますが、私は有料のサブスクを契約しました。
※自動解約ではないので、不要となった場合も手続きが必要ですのでご注意ください。
合格後に、再契約するところでした。。。
2. 正誤より「考え方」を確認した
間違えた理由だけでなく、なぜ正解の選択肢を優先するのかまで理解するようにしました。
3. 分からない部分を生成AIで言語化した
自分の考え方を生成AIに説明し、「どこがズレているのか」を整理しました。
4. 知らない用語を放置しなかった
目的や利用場面とセットでノートにまとめ、繰り返し確認しました。
5. 試験当日のコンディションも対策した
2回目は早めに試験会場へ行き、落ち着いた状態で受験しました。
BOSONはCISSP対策におすすめできる?
私はBOSONを使ったあとにCISSPへ合格できたため、個人的には使って良かった教材です。
特に、
- 問題演習はしているのに本番で判断できない
- 選択肢を2つまで絞ってから迷うことが多い
- CISSP的な問題の考え方を身につけたい
という人には、候補の一つになると思います。
一方で、BOSONを買えば必ず合格できるわけではありません。
また、英語を読む必要がある点など、人によっては使いにくい部分もあります。
私の場合は翻訳ツールや生成AIを補助的に利用しながら、
BOSONを「問題を覚える教材」ではなく「判断方法を学ぶ教材」として使ったこと
が合格につながったのではないかと考えています。
まとめ|1回落ちても勉強方法を変えれば十分立て直せる
私はCISSPに1回落ちています。
しかも、不合格直後の結果を見たときは、
「2回目も厳しいのではないか」
と思いました。
それでも、
- 教材を変える
- 知らない用語を潰す
- なぜ間違えたのかを確認する
- CISSPで求められる判断方法を意識する
- 試験当日の環境も整える
という形で勉強方法を見直したことで、2回目で合格することができました。
1回目に落ちたこと自体は残念でしたが、今振り返ると、
「自分の勉強方法では何が足りないのかを知る機会」
になったと思っています。
CISSPは受験料も高く、勉強範囲も広いため、受験前はかなり不安になる資格です。
特に一度落ちてしまった方は、
「また受けてもダメなのではないか」
と思うかもしれません。
しかし、同じことをただ繰り返すのではなく、
なぜ本番で解けなかったのかを分析して勉強方法を変える
ことで、十分に立て直せると思います。
これからCISSPを受験する方や、1回目の受験で思うような結果にならなかった方に、私の経験が少しでも参考になれば幸いです。
