arrow_backZurück zu Field Notes
CERTIFICATIONS Veröffentlicht 4 Aug 2026

Was sind CREST-Zertifizierungen und brauchst du eine?

Ein praktischer Überblick über CRESTs UK-Pentest-Zertifizierungen, wer sie benötigt und wie sie sich zu CEH und OSCP verhalten.

Wenn du als Penetrationstester im UK arbeiten möchtest oder für ein Unternehmen, das mit UK-Behörden oder Finanzinstituten zusammenarbeitet, wirst du früher oder später auf CREST stoßen. Es ist keine einzelne Prüfung, sondern eine ganze Zertifizierungsstelle mit mehreren Stufen, und zu verstehen, welche für deinen Karriereweg relevant ist, spart viel Lernzeit.

Was CREST wirklich ist

CREST (Council of Registered Ethical Security Testers) ist eine gemeinnützige Akkreditierungsstelle im UK, die sowohl Einzelpersonen als auch die Unternehmen, für die sie arbeiten, zertifiziert. Dieser zweite Punkt ist viel wichtiger als bei etwas wie OSCP. Ein UK-Unternehmen kann gesetzlich nicht auf bestimmte Regierungs- oder NHS-bezogene Security-Testing-Verträge bieten, es sei denn, es hält eine CREST-Unternehmensakkreditierung, und diese Akkreditierung hängt davon ab, eine Mindestanzahl von CREST-zertifizierten Personen zu beschäftigen. Die Zertifizierung ist also nicht nur eine persönliche Anmeldeinformation — sie ist direkt daran gebunden, welche Verträge dein Arbeitgeber gewinnen kann.

Die wichtigsten einzelnen Zertifizierungen

CREST bietet eine Reihe von Prüfungen statt einer Einheitslösung:

  • CPSA (CREST Practitioner Security Analyst) — Einstiegsstufe, Multiple Choice, abdeckt Networking-Grundlagen, häufige Sicherheitslücken und Methodik. Geeignet für jemanden ein oder zwei Jahre in einer Security-Rolle.
  • CRT (CREST Registered Tester) — die Prüfung, auf die die meisten arbeitenden Penetrationstester zuerst hinarbeiten. Es ist eine Mischung aus Theorie und praktischer Komponente zum Testen von Infrastruktur.
  • CCT (CREST Certified Tester) — aufgeteilt in Infrastructure und Application Streams. Dies ist die Senior-Anmeldeinformation, ungefähr vergleichbar in Schwierigkeit und Ruf mit OSCE oder GXPN, und es ist das, was typischerweise erforderlich ist, um Engagements zu leiten oder Berichte als akkreditierter Tester zu unterzeichnen.

Es gibt auch spezialisierte Tracks: CCSAS für simulierte Angriffsarbeit (verwendet in CBEST-ähnlichen Engagements gegen UK-Finanzinstitute) und Zertifizierungen speziell für Web-Application-Testing.

Wie die Prüfungen funktionieren

CPSA ist computergestützte Multiple Choice, abgelegt in einem Pearson VUE Center. CRT und CCT beinhalten eine praktische Lab-Komponente, bei der dir ein Netzwerk oder eine Anwendung gegeben wird, um sie innerhalb eines festen Zeitfensters zu bewerten, und du Ergebnisse erbringen musst, die CRESTs technischen Standards entsprechen — nicht nur "Ich habe eine Sicherheitslücke gefunden", sondern angemessene Identifikation, Ausnutzung wo zutreffend und klare Dokumentation. Die CCT-praktischen Prüfungen laufen erheblich länger als CRT und erwarten eine viel höhere Exploitations-Erfolgsquote gegen schwieriger konfigurierte Ziele.

Ein Detail, das Leute verwirrt: CREST-Prüfungen setzen UK-zentrische Kontexte voraus. Erwarte Verweise auf UK-Datenschutzgesetze, das National Cyber Security Centre (NCSC) und Test-Methoden, die mit CHECK (CRESTs eigenes Schema, das selbst CREST- oder gleichwertige Zertifizierung für Tester erfordert) ausgerichtet sind.

CREST vs OSCP vs CEH — wie sie sich wirklich vergleichen

CEH ist umfassend und weitgehend theoretisch; es ist ein anständiges HR-Häkchen, trägt aber nicht viel Gewicht bei Praktikern. OSCP ist praktisch und international anerkannt, besonders auf dem US-Markt. CREST sitzt dazwischen in Bezug auf rohe technische Tiefe, gewinnt aber bei UK-spezifischer Markenanerkennung — wenn du für ein CHECK-anerkanntes Unternehmen arbeiten oder UK-Sektor Pentest-Arbeiten bieten möchtest, ist CREST (oder CRESTs eigenes Schema) nicht optional, es ist eine vertragliche Anforderung.

Wenn du eine Karriere außerhalb des UK aufbaust, öffnen OSCP oder das neuere OSCP+ generell mehr Türen. Wenn du auf UK-Beratungsfirmen wie NCC Group, Context Information Security oder ähnliche CHECK-akkreditierte Unternehmen abzielst, ist CRT normalerweise die erste Anmeldeinformation, nach der Recruiter fragen.

Kosten und praktische Planung

CREST-Prüfungen sind nicht billig — rechne damit, dass die CRT-praktische Komponente mehrere hundert Pfund kostet, mit CCT erheblich höhere Kosten angesichts ihrer Länge und Komplexität. Viele Kandidaten studieren mit CRESTs eigenen, frei auf ihrer Website veröffentlichten Syllabus-Dokumenten, kombiniert mit Übungen auf Plattformen wie HackTheBox oder TryHackMe, um die praktische Geschwindigkeit zu entwickeln, die die praktischen Prüfungen erfordern. Gib dir echte Lab-Zeit, bevor du dich anmeldest — die praktischen Komponenten verzeihen schwache Enumeration nicht, und Wiederholungsgebühren summieren sich schnell.

Wer sollte es wirklich verfolgen

Wenn du bereits für ein UK-basiertes Pentest-Beratungsunternehmen arbeitest (oder arbeiten möchtest), ist CRT früh in deiner Karriere die Investition wert, mit CCT als mehrjähriges Ziel, sobald du echte Engagement-Erfahrung hast. Wenn du ein generalistischer Security-Fachmann außerhalb von Beratung bist — sagen wir, in einer internen Blue-Team oder SOC-Rolle — ist CREST viel weniger relevant als etwas wie GCIH oder eine SANS-Anmeldeinformation.

Für mehr zum Aufbau der praktischen Fähigkeiten, die diese Prüfungen wirklich testen, sieh dir Korra Studios Segmente zu Offensive-Security-Grundlagen und Web-Application-Testing-Methodik an.

Mit KI-Unterstützung geschrieben, von Michal Pilch (CISSP), Korra Studio, überprüft und veröffentlicht.

Bereit für mehr?

Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.

Kostenlos startenarrow_forward