CREST گواهینامهها چیستند و آیا شما به یکی نیاز دارید؟
تفکیک عملی گواهینامههای penetration testing CREST در UK، کسانی که نیاز دارند، و نحوه مقایسه آنها با CEH و OSCP.
اگر قصد دارید بهعنوان penetration tester در UK کار کنید، یا برای هر شرکتی که با دولت یا موسسات مالی UK تعامل دارد، دیر یا زود با CREST مواجه خواهید شد. این یک امتحان تنهایی نیست بلکه یک کل سازمان گواهینامهدهی با چند سطح است، و درک اینکه کدام یک برای مسیر شغلی شما مهم است، زمان مطالعه تلفشدهای را صرفهجویی میکند.
CREST واقعاً چیست
CREST (شورای تستکنندگان امنیتی اخلاقی ثبتشده) یک سازمان اعتباردهی غیرانتفاعی مستقر در UK است که هم افراد و هم شرکتهایی را که آنها برای آنها کار میکنند، گواهی میدهد. این قسمت دوم بسیار بیشتر از چیزی مثل OSCP اهمیت دارد. یک شرکت UK نمیتواند بهصورت قانونی برای قراردادهای خاصی در زمینه تست امنیتی مرتبط با دولت یا NHS پیشنهاد دهد مگر اینکه دارای تأیید شرکتی CREST باشد، و این تأیید به استخدام حداقل تعداد مشخصی از افراد دارای گواهینامه CREST بستگی دارد. بنابراین گواهینامه فقط یک اعتبار شخصی نیست — مستقیماً به قراردادهایی که کارفرمایان شما میتواند برنده شود مرتبط است.
گواهینامههای فردی اصلی
CREST یک نردبان از امتحانات ارائه میدهد نه یک تست یکسان برای همه:
- CPSA (CREST Practitioner Security Analyst) — سطح ورودی، انتخاب متعدد، شامل مبانی شبکه، آسیبپذیریهای رایج، و روششناسی. برای کسی که یک یا دو سال در یک نقش امنیتی است مناسب است.
- CRT (CREST Registered Tester) — امتحانی که بیشتر penetesterهای فعال برای اولبار به آن نگاه میکنند. ترکیبی از تئوری و یک مؤلفه عملی دستی که زیرساخت را تست میکند.
- CCT (CREST Certified Tester) — به دو جریان Infrastructure و Application تقسیم میشود. این اعتبار سطح سنیور است، تقریباً با سختی و شهرت OSCE یا GXPN قابلمقایسه، و این چیزی است که معمولاً برای رهبری تعهدات یا تأیید گزارشها بهعنوان tester اعتباریافته مورد نیاز است.
مسیرهای تخصصی نیز وجود دارند: CCSAS برای کار حمله شبیهسازیشده (در تعهدات سبک CBEST علیه موسسات مالی UK استفاده میشود)، و گواهینامههایی برای تست برنامههای کاربردی وب بهطور خاص.
نحوه کار امتحانات
CPSA انتخاب متعدد مبتنی بر کامپیوتر است که در یک مرکز Pearson VUE انجام میشود. CRT و CCT شامل یک مؤلفه آزمایشگاهی عملی هستند که در آن یک شبکه یا برنامه کاربردی را برای ارزیابی در یک پنجره زمانی ثابت دریافت میکنید و باید نتایجی ارائه دهید که از نظر فنی مطابق نیاز CREST باشند — نه فقط «یک آسیبپذیری پیدا کردم» بلکه شناسایی صحیح، بهرهبرداری در صورت لزوم، و نوشتن واضح. امتحانات عملی CCT بسیار طولانیتر از CRT هستند و میزان موفقیت استثمار بسیار بالاتری در برابر اهدافی که سختتر پیکربندی شدهاند انتظار میرود.
یک جزئیاتی که مردم را گیج میکند: امتحانات CREST زمینه UK را فرض میکنند. انتظار مراجع به قانون حفاظت دادههای UK، National Cyber Security Centre (NCSC)، و روشهای تست منطبق بر CHECK (طرح خود NCSC، که خود برای testers نیازمند CREST یا گواهینامه معادل است) داشته باشید.
CREST در مقابل OSCP در مقابل CEH — نحوه مقایسه واقعی آنها
CEH گسترده و تا حد بزرگی تئوری است؛ این یک کادر HR مناسب است اما بین متخصصین وزن زیادی ندارد. OSCP عملی و بهصورت بینالمللی معتبر است، بهویژه در بازار US. CREST از نظر عمق فنی خام در میان قرار دارد اما در شناخت بازار خاص UK پیروز میشود — اگر میخواهید برای یک شرکت تأییدشده CHECK کار کنید یا برای کار pentest بخش عمومی UK پیشنهاد دهید، CREST (یا طرح خود NCSC) اختیاری نیست، این یک الزام قراردادی است.
اگر شما در خارج UK یک شغل میسازید، OSCP یا OSCP+ جدیدتر عموماً درهای بیشتری را باز میکند. اگر شما در رفتار با مشاوران UK مثل NCC Group، Context Information Security، یا شرکتهای مشابه تأییدشده CHECK هدفگذاری میکنید، CRT معمولاً اولین اعتبار است که جوبیاران درباره آن میپرسند.
هزینه و برنامهریزی عملی
امتحانات CREST ارزان نیستند — انتظار داشته باشید CRT عملی صدها پوند هزینه داشته باشد، با CCT هزینه بسیار بیشتری داشته باشد با توجه به طول و پیچیدگی آن. بسیاری از کاندیداها با استفاده از اسناد دستورالعمل خود CREST (آزادانه منتشرشده در سایت آنها) بسته با تمرین بر روی پلتفرمهایی مثل HackTheBox یا TryHackMe مطالعه میکنند تا سرعت عملی را که امتحانات عملی نیاز دارند بسازند. قبل از رزروکردن زمان آزمایشگاهی واقعی برای خود تعیین کنید — مؤلفههای عملی بیرحم برای عادات شمارش ضعیف هستند، و هزینههای تکرار سریع جمع میشوند.
کی باید واقعاً آن را دنبال کند
اگر شما قبلاً (یا میخواهید) برای مشاوره pentest مبتنی بر UK کار کنید، CRT در اوایل شغل شما سرمایهگذاری ارزشمند است، با CCT بهعنوان یک هدف چند سال پس از اینکه تجربه تعهد واقعی دارید. اگر شما یک متخصص امنیتی عاممنظور هستید که خارج از مشاوره است — بهطور مثال، در یک تیم blue داخلی یا نقش SOC — CREST بسیار کمتر از چیزی مثل GCIH یا یک اعتبار SANS مرتبط است.
برای اطلاعات بیشتر درباره ساخت مهارتهای عملی که این امتحانات واقعاً آزمایش میکنند، بخشهای Korra Studio درباره مبانی امنیتی تهاجمی و روششناسی تست برنامههای کاربردی وب را ببینید.
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward