¿Qué son las certificaciones CREST y las necesitas?
Un análisis práctico de las certificaciones de pentest de CREST en el Reino Unido, quién las requiere y cómo se comparan con CEH y OSCP.
Si aspiras a trabajar como penetration tester en el Reino Unido, o para cualquier empresa que haga negocios con el gobierno o instituciones financieras del Reino Unido, te encontrarás con CREST tarde o temprano. No es un único examen sino un organismo de certificación completo con varios niveles, y entender cuál importa para tu carrera ahorra mucho tiempo de estudio innecesario.
Qué es realmente CREST
CREST (el Council of Registered Ethical Security Testers) es un organismo de acreditación sin fines de lucro con sede en el Reino Unido que certifica tanto a individuos como a las empresas para las que trabajan. Esta segunda parte importa mucho más que en algo como OSCP. Una empresa del Reino Unido no puede licitar legalmente ciertos contratos de testing de seguridad relacionados con el gobierno o el NHS a menos que tenga acreditación de empresa CREST, y esa acreditación depende de emplear un número mínimo de individuos certificados por CREST. Así que la certificación no es solo una credencial personal: está directamente vinculada a qué contratos puede ganar tu empleador.
Las principales certificaciones individuales
CREST ofrece una jerarquía de exámenes en lugar de un testing de talla única:
- CPSA (CREST Practitioner Security Analyst) — nivel de entrada, opción múltiple, cubre fundamentos de networking, vulnerabilidades comunes y metodología. Adecuado para alguien con uno o dos años en un rol de seguridad.
- CRT (CREST Registered Tester) — el examen que la mayoría de los penetration testers en activo buscan primero. Es una mezcla de teoría y un componente práctico de hands-on testing de infraestructura.
- CCT (CREST Certified Tester) — dividido en flujos de Infrastructure y Application. Esta es la credencial de nivel senior, aproximadamente comparable en dificultad y reputación a OSCE o GXPN, y es lo que típicamente se requiere para dirigir engagements o firmar reportes como el tester acreditado.
También hay pistas especializadas: CCSAS para trabajo de ataque simulado (usado en engagements al estilo CBEST contra instituciones financieras del Reino Unido), y certificaciones para testing de aplicaciones web específicamente.
Cómo funcionan los exámenes
CPSA es opción múltiple basada en computadora, tomado en un centro Pearson VUE. CRT y CCT involucran un componente de laboratorio práctico donde se te da una red o aplicación para evaluar dentro de una ventana de tiempo fija y tienes que producir hallazgos que cumplan con el estándar técnico de CREST — no solo "encontré una vulnerabilidad" sino identificación adecuada, explotación donde sea apropiado, y una redacción clara. Los exámenes prácticos CCT corren considerablemente más largo que CRT y esperan una tasa de éxito de explotación mucho más alta contra objetivos con configuración más difícil.
Un detalle que confunde a la gente: los exámenes CREST asumen contexto céntrico en el Reino Unido. Espera referencias a la ley de protección de datos del Reino Unido, el National Cyber Security Centre (NCSC), y metodologías de testing alineadas con CHECK (el propio esquema del NCSC, que a su vez requiere certificación CREST o equivalente para los testers).
CREST vs OSCP vs CEH — cómo se comparan realmente
CEH es amplio y en gran medida teórico; es una casilla decente de RRHH pero no tiene mucho peso entre los profesionales. OSCP es hands-on e internacionalmente respetado, especialmente en el mercado estadounidense. CREST se sitúa en medio en términos de profundidad técnica pura pero gana en reconocimiento de mercado específico del Reino Unido — si quieres trabajar para una empresa aprobada por CHECK o licitar en trabajo de pentest del sector público del Reino Unido, CREST (o el propio esquema del NCSC) no es opcional, es un requisito contractual.
Si estás construyendo una carrera fuera del Reino Unido, OSCP o el más nuevo OSCP+ generalmente abre más puertas. Si estás apuntando a consultoría del Reino Unido como NCC Group, Context Information Security, o firmas similares acreditadas por CHECK, CRT suele ser la primera credencial que los recruiters preguntan.
Costo y planificación práctica
Los exámenes CREST no son baratos — espera que el práctico de CRT cueste varios cientos de libras, con CCT costando considerablemente más dada su duración y complejidad. Muchos candidatos estudian usando los propios documentos de syllabus de CREST (publicados libremente en su sitio) combinados con práctica en plataformas como HackTheBox o TryHackMe para construir la velocidad de hands-on que los exámenes prácticos demandan. Date tiempo real de laboratorio antes de reservar — los componentes prácticos son implacables con hábitos de enumeración débiles, y las tarifas de re-presentación se acumulan rápido.
Quién debería realmente perseguirlo
Si ya estás trabajando (o quieres trabajar) para una consultoría de pentest con sede en el Reino Unido, CRT vale la inversión temprano en tu carrera, con CCT como meta de varios años una vez que tengas experiencia real en engagement. Si eres un profesional de seguridad generalista fuera de consultoría — digamos, en un rol de blue team interno o SOC — CREST es mucho menos relevante que algo como GCIH o una credencial SANS.
Para más sobre construir las habilidades de hands-on que estos exámenes realmente evalúan, revisa los segmentos de Korra Studio sobre fundamentos de seguridad ofensiva y metodología de testing de aplicaciones web.
Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.
Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.
Empezar gratisarrow_forward