ما هي شهادات CREST وهل تحتاج إلى واحدة؟
شرح عملي لشهادات الاختبار الأمني في CREST بالمملكة المتحدة، ومن يتطلبها، وكيف تقارن مع CEH و OSCP.
إذا كنت تهدف للعمل كمختبر اختراق في المملكة المتحدة، أو لأي شركة تتعامل مع حكومة المملكة المتحدة أو مؤسسات مالية، فستواجه CREST عاجلاً أم آجلاً. إنها ليست اختباراً واحداً بل هيئة شهادات كاملة بعدة مستويات، وفهم أيها يهمك لمسارك الوظيفي يوفر عليك الكثير من وقت الدراسة الضائع.
ما هي CREST فعلياً
CREST (المجلس المسجل لمختبري الأمان الأخلاقيين) هي هيئة اعتماد غير ربحية مقرها في المملكة المتحدة وتصدق على الأفراد والشركات التي يعملون فيها. هذا الجزء الثاني مهم أكثر بكثير من شيء مثل OSCP. شركة في المملكة المتحدة لا يمكنها قانونياً تقديم عطاءات على عقود اختبار أمان معينة تابعة للحكومة أو الخدمة الصحية الوطنية إلا إذا كانت تملك اعتماد شركة CREST، وهذا الاعتماد يعتمد على تعيين عدد أدنى من الأفراد المعتمدين من CREST. إذاً الشهادة ليست مجرد بيانات اعتماد شخصية — بل هي مرتبطة مباشرة بالعقود التي يمكن لصاحب عملك الفوز بها.
الشهادات الفردية الأساسية
تقدم CREST سلم من الاختبارات بدلاً من اختبار موحد:
- CPSA (محلل أمان ممارس CREST) — مستوى الدخول، خيارات متعددة، تغطي أساسيات الشبكات والثغرات الشائعة والمنهجية. مناسبة لمن أمضى سنة أو سنتين في دور أمان.
- CRT (مختبر CREST المسجل) — الاختبار الذي يهدف معظم مختبري الاختراق العاملين إليه أولاً. هو خليط من النظرية ومكون عملي يختبر البنية التحتية.
- CCT (مختبر معتمد من CREST) — مقسم إلى مسارات البنية التحتية والتطبيقات. هذه بيانات اعتماد على المستوى الأول، تقريباً مقارنة في الصعوبة والسمعة مع OSCE أو GXPN، وهي ما يُطلب عادة لقيادة الاختبارات أو التوقيع على التقارير كمختبر معتمد.
هناك أيضاً مسارات متخصصة: CCSAS لعمل الهجوم المحاكى (المستخدم في اختبارات أسلوب CBEST ضد المؤسسات المالية في المملكة المتحدة)، وشهادات لاختبار تطبيقات الويب تحديداً.
كيفية عمل الاختبارات
CPSA عبارة عن خيارات متعددة قائمة على الكمبيوتر، تُجرى في مركز Pearson VUE. يتضمن CRT و CCT مكون معمل عملي حيث يتم منحك شبكة أو تطبيق لتقييمه ضمن نافذة زمنية محددة ويجب أن تنتج نتائج تلبي معيار CREST الفني — ليس فقط "وجدت ثغرة" بل تحديد صحيح، الاستغلال حيث يكون مناسباً، وكتابة واضحة. تعمل اختبارات CCT العملية لفترة أطول بكثير من CRT وتتوقع معدل نجاح استغلال أعلى بكثير ضد أهداف مُعدة بشكل أصعب.
تفصيل واحد يربك الناس: اختبارات CREST تفترض سياقاً يركز على المملكة المتحدة. توقع إشارات إلى قانون حماية البيانات في المملكة المتحدة، والمركز الوطني لأمان الفضاء السيبراني (NCSC)، وتقنيات الاختبار المحاذية لـ CHECK (مخطط NCSC الخاص، الذي بدوره يتطلب شهادة CREST أو ما يعادلها لمختبري التقييم).
CREST مقابل OSCP مقابل CEH — كيف تقارن فعلياً
CEH عام وغالباً نظري؛ إنه صندوق موارد بشرية لائق لكنه لا يحمل وزناً كبيراً مع الممارسين. OSCP عملي ومحترم دولياً، خاصة في السوق الأمريكية. CREST يقع في الوسط من حيث العمق الفني الخام لكنه يفوز بالاعتراف بالسوق في المملكة المتحدة — إذا كنت تريد العمل لشركة معتمدة من CHECK أو المشاركة في عمل اختبار اختراق القطاع العام في المملكة المتحدة، فإن CREST (أو مخطط NCSC الخاص) ليست اختيارية، إنها متطلب عقدي.
إذا كنت تبني مسيرة خارج المملكة المتحدة، فإن OSCP أو OSCP+ الأحدث يفتحان أبواباً أكثر عموماً. إذا كنت تستهدف استشارات المملكة المتحدة مثل NCC Group أو Context Information Security أو شركات معتمدة من CHECK المماثلة، فإن CRT عادة ما تكون بيانات الاعتماد الأولى التي يسأل عنها المجندون.
التكلفة والتخطيط العملي
اختبارات CREST ليست رخيصة — توقع أن تصل العملية CRT إلى عدة مئات من الجنيهات، مع تكلفة CCT أعلى بكثير نظراً لطولها وتعقيدها. يدرس الكثير من المرشحين باستخدام وثائق المنهج الخاص بـ CREST (المنشورة بحرية على موقعهم) مدمجة مع الممارسة على منصات مثل HackTheBox أو TryHackMe لبناء السرعة العملية التي تتطلبها الاختبارات العملية. امنح نفسك وقت معمل حقيقي قبل الحجز — مكونات العملية لا ترحم بالتسريع الضعيف في المسح، وتتراكم رسوم إعادة المحاولة بسرعة.
من يجب أن يسعى لها فعلياً
إذا كنت بالفعل تعمل (أو تريد أن تعمل) لاستشارة اختبار اختراق مقرها المملكة المتحدة، فإن CRT تستحق الاستثمار مبكراً في مسيرتك، مع CCT كهدف متعدد السنوات بمجرد حصولك على خبرة الاختبار الحقيقية. إذا كنت متخصصاً في الأمان بشكل عام خارج الاستشارة — قل، في فريق دفاع داخلي أو دور SOC — فإن CREST أقل صلة بكثير من شيء مثل GCIH أو بيانات اعتماد SANS.
للمزيد حول بناء المهارات العملية التي تختبرها هذه الاختبارات فعلياً، تحقق من أجزاء Korra Studio حول أساسيات الأمان الهجومي ومنهجية اختبار تطبيقات الويب.
تمت كتابة هذا المقال بمساعدة الذكاء الاصطناعي، وراجعه ونشره Michal Pilch (CISSP)، Korra Studio.
هذه ملاحظة واحدة من قاعدة معارف Korra Studio — المنصة تجمع كل موضوع مع التوجيه الفردي.
ابدأ بالمجانarrow_forward