La vision de Cyber Academy
CCAK est la certification conjointe ISACA / Cloud Security Alliance destinée aux auditeurs cloud. Elle couvre la gouvernance cloud, le CCM, le programme STAR et les considérations d'audit spécifiques aux hyperscalers. L'extension naturelle pour un titulaire du CISA dont le périmètre est passé cloud-first.
Ce que le CCAK certifie réellement
Le Certificate of Cloud Auditing Knowledge est un titre conjoint de l'ISACA et de la Cloud Security Alliance, et il répond à un manque précis. La formation traditionnelle à l'audit informatique part du principe que vous pouvez parcourir le centre de données, examiner les tickets de changement et tester de bout en bout des contrôles que l'organisation possède en propre. Dans le cloud, cette hypothèse s'effondre. Le fournisseur exploite l'infrastructure physique, l'hyperviseur et de larges parties de la plateforme, et vous ne les voyez jamais.
Le CCAK est construit autour de la manière d'auditer et d'assurer ce dispositif : comment la responsabilité des contrôles se répartit entre le client et le fournisseur, quelles preuves vous pouvez réellement obtenir, et comment raisonner sur l'assurance lorsque vous ne pouvez pas réaliser le test vous-même.
Il s'agit d'un certificat de connaissances plutôt que d'une certification conditionnée par l'expérience, il n'y a donc pas d'exigence d'expérience pluriannuelle qui y soit attachée comme c'est le cas pour le CISA. Cela le rend accessible plus tôt dans une carrière, mais il est positionné comme un complément aux titres d'audit plus approfondis plutôt qu'un remplacement. Le lecteur naturel est une personne qui maîtrise déjà la méthode d'audit et qui a désormais besoin de la couche spécifique au cloud par-dessus.
Ce que couvre le corpus de connaissances
Le CCAK est ancré dans les outils propres de la CSA plutôt que dans la documentation d'un fournisseur unique, ce qui le maintient neutre vis-à-vis des éditeurs. Les principaux points de référence que les praticiens apprennent à utiliser sont notamment :
- La Cloud Controls Matrix (CCM), le référentiel de contrôles de la CSA cartographié à travers les domaines du cloud et mis en correspondance avec des normes telles qu'ISO 27001 et les principaux régimes réglementaires. C'est le catalogue de contrôles au regard duquel vous évaluez un environnement cloud.
- Le Consensus Assessments Initiative Questionnaire (CAIQ), l'ensemble normalisé de questions qu'un client adresse à un fournisseur pour comprendre quels contrôles de la CCM le fournisseur met en œuvre et comment.
- Le programme STAR (Security, Trust, Assurance and Risk), le registre d'assurance de la CSA. STAR comporte des niveaux allant de l'auto-évaluation du fournisseur jusqu'à la certification par un tiers, et le CCAK vous apprend à lire ce que chaque niveau prouve et ne prouve pas.
- La responsabilité partagée, la répartition des contrôles et les considérations d'audit propres à chaque fournisseur à travers les principaux hyperscalers, afin que vous sachiez quels contrôles vous testez, lesquels le fournisseur atteste, et où se situe la jonction entre les deux.
Où se situe le CCAK par rapport au CISA et au CCSP
Les praticiens confondent régulièrement le CCAK avec les deux titres entre lesquels il se situe, il vaut donc la peine d'établir la distinction clairement. Le CISA établit que vous êtes en mesure d'auditer des systèmes d'information, tout court. Le CCSP, de (ISC)2, est un titre large de conception et d'architecture de la sécurité du cloud. Le CCAK est plus étroit et plus spécifique que l'un ou l'autre : il porte sur l'assurance du cloud, pas sur sa construction et pas sur l'audit des systèmes en général.
| Titre | Objet principal | Posture |
|---|---|---|
| CCAK | Audit et assurance des environnements cloud | Spécifique au cloud, fondé sur les connaissances, neutre vis-à-vis des éditeurs |
| CISA | Audit des systèmes d'information en général | Méthode d'audit large, conditionnée par l'expérience |
| CCSP | Conception et sécurisation de l'architecture cloud | Architecture de sécurité, non centrée sur l'audit |
En pratique, l'association la plus solide est CISA plus CCAK. Le CISA apporte la discipline d'audit, les standards de preuve et l'état d'esprit d'indépendance ; le CCAK fournit la surcouche cloud, de sorte qu'un titulaire du CISA dont le périmètre est devenu cloud-first puisse évaluer les frontières de la responsabilité partagée et lire les preuves STAR sans réapprendre l'audit depuis le début. C'est la progression que le CCAK est conçu pour servir.
Questions fréquentes
01Le CCAK est-il un substitut au CISA ?
Non. Le CISA établit que vous êtes en mesure d'auditer des systèmes d'information et comporte une exigence d'expérience. Le CCAK est un certificat de connaissances plus étroit, centré sur l'assurance du cloud, et ne comporte aucune condition de ce type. Ils sont conçus pour être détenus ensemble, le CISA comme socle d'audit et le CCAK comme couche cloud.
02Le CCAK exige-t-il une expérience professionnelle ?
Non. Le CCAK est un certificat de connaissances, il n'impose donc pas l'exigence d'expérience pluriannuelle que des titres comme le CISA imposent. Cela le rend atteignable plus tôt, même s'il est surtout utile à une personne qui maîtrise déjà la méthode d'audit.
03Quelle est la différence entre le CCAK et CSA STAR ?
Le CCAK certifie les connaissances d'une personne en matière d'audit du cloud. STAR est le programme d'assurance de la CSA destiné aux services cloud eux-mêmes, avec des niveaux allant de l'auto-évaluation à la certification par un tiers. Le CCAK vous apprend à évaluer STAR ; STAR ne vous est pas décerné.
04Le CCAK est-il lié à un seul fournisseur cloud ?
Non. Le CCAK est neutre vis-à-vis des éditeurs. Il s'appuie sur des référentiels de la CSA tels que la Cloud Controls Matrix et le CAIQ, et il couvre des considérations propres à chaque fournisseur à travers les principaux hyperscalers plutôt que de vous certifier sur une plateforme unique.
05En quoi le CCAK diffère-t-il du CCSP ?
Le CCSP, de (ISC)2, est un titre large pour la conception et la sécurisation de l'architecture cloud. Le CCAK porte sur l'audit et l'assurance des environnements cloud. L'un construit et sécurise le cloud, l'autre l'évalue.