arrow_backبازگشت به یادداشت‌های میدانی
CERTIFICATIONS منتشر شده 4 Aug 2026

CREST گواهینامه‌ها چیستند و آیا شما به یکی نیاز دارید؟

تفکیک عملی گواهینامه‌های penetration testing CREST در UK، کسانی که نیاز دارند، و نحوه مقایسه آن‌ها با CEH و OSCP.

اگر قصد دارید به‌عنوان penetration tester در UK کار کنید، یا برای هر شرکتی که با دولت یا موسسات مالی UK تعامل دارد، دیر یا زود با CREST مواجه خواهید شد. این یک امتحان تنهایی نیست بلکه یک کل سازمان گواهینامه‌دهی با چند سطح است، و درک اینکه کدام یک برای مسیر شغلی شما مهم است، زمان مطالعه تلف‌شده‌ای را صرفه‌جویی می‌کند.

CREST واقعاً چیست

CREST (شورای تست‌کنندگان امنیتی اخلاقی ثبت‌شده) یک سازمان اعتبار‌دهی غیرانتفاعی مستقر در UK است که هم افراد و هم شرکت‌هایی را که آن‌ها برای آن‌ها کار می‌کنند، گواهی می‌دهد. این قسمت دوم بسیار بیشتر از چیزی مثل OSCP اهمیت دارد. یک شرکت UK نمی‌تواند به‌صورت قانونی برای قراردادهای خاصی در زمینه تست امنیتی مرتبط با دولت یا NHS پیشنهاد دهد مگر اینکه دارای تأیید شرکتی CREST باشد، و این تأیید به استخدام حداقل تعداد مشخصی از افراد دارای گواهینامه CREST بستگی دارد. بنابراین گواهینامه فقط یک اعتبار شخصی نیست — مستقیماً به قراردادهایی که کارفرمایان شما می‌تواند برنده شود مرتبط است.

گواهینامه‌های فردی اصلی

CREST یک نردبان از امتحانات ارائه می‌دهد نه یک تست یک‌سان برای همه:

  • CPSA (CREST Practitioner Security Analyst) — سطح ورودی، انتخاب متعدد، شامل مبانی شبکه، آسیب‌پذیری‌های رایج، و روش‌شناسی. برای کسی که یک یا دو سال در یک نقش امنیتی است مناسب است.
  • CRT (CREST Registered Tester) — امتحانی که بیشتر penetester‌های فعال برای اول‌بار به آن نگاه می‌کنند. ترکیبی از تئوری و یک مؤلفه عملی دستی که زیرساخت را تست می‌کند.
  • CCT (CREST Certified Tester) — به دو جریان Infrastructure و Application تقسیم می‌شود. این اعتبار سطح سنیور است، تقریباً با سختی و شهرت OSCE یا GXPN قابل‌مقایسه، و این چیزی است که معمولاً برای رهبری تعهدات یا تأیید گزارش‌ها به‌عنوان tester اعتبار‌یافته مورد نیاز است.

مسیرهای تخصصی نیز وجود دارند: CCSAS برای کار حمله شبیه‌سازی‌شده (در تعهدات سبک CBEST علیه موسسات مالی UK استفاده می‌شود)، و گواهینامه‌هایی برای تست برنامه‌های کاربردی وب به‌طور خاص.

نحوه کار امتحانات

CPSA انتخاب متعدد مبتنی بر کامپیوتر است که در یک مرکز Pearson VUE انجام می‌شود. CRT و CCT شامل یک مؤلفه آزمایشگاهی عملی هستند که در آن یک شبکه یا برنامه کاربردی را برای ارزیابی در یک پنجره زمانی ثابت دریافت می‌کنید و باید نتایجی ارائه دهید که از نظر فنی مطابق نیاز CREST باشند — نه فقط «یک آسیب‌پذیری پیدا کردم» بلکه شناسایی صحیح، بهره‌برداری در صورت لزوم، و نوشتن واضح. امتحانات عملی CCT بسیار طولانی‌تر از CRT هستند و میزان موفقیت استثمار بسیار بالاتری در برابر اهدافی که سخت‌تر پیکربندی شده‌اند انتظار می‌رود.

یک جزئیاتی که مردم را گیج می‌کند: امتحانات CREST زمینه UK را فرض می‌کنند. انتظار مراجع به قانون حفاظت داده‌های UK، National Cyber Security Centre (NCSC)، و روش‌های تست منطبق بر CHECK (طرح خود NCSC، که خود برای testers نیازمند CREST یا گواهینامه معادل است) داشته باشید.

CREST در مقابل OSCP در مقابل CEH — نحوه مقایسه واقعی آن‌ها

CEH گسترده و تا حد بزرگی تئوری است؛ این یک کادر HR مناسب است اما بین متخصصین وزن زیادی ندارد. OSCP عملی و به‌صورت بین‌المللی معتبر است، به‌ویژه در بازار US. CREST از نظر عمق فنی خام در میان قرار دارد اما در شناخت بازار خاص UK پیروز می‌شود — اگر می‌خواهید برای یک شرکت تأیید‌شده CHECK کار کنید یا برای کار pentest بخش عمومی UK پیشنهاد دهید، CREST (یا طرح خود NCSC) اختیاری نیست، این یک الزام قراردادی است.

اگر شما در خارج UK یک شغل می‌سازید، OSCP یا OSCP+ جدیدتر عموماً درهای بیشتری را باز می‌کند. اگر شما در رفتار با مشاوران UK مثل NCC Group، Context Information Security، یا شرکت‌های مشابه تأیید‌شده CHECK هدف‌گذاری می‌کنید، CRT معمولاً اولین اعتبار است که جوبیاران درباره آن می‌پرسند.

هزینه و برنامه‌ریزی عملی

امتحانات CREST ارزان نیستند — انتظار داشته باشید CRT عملی صدها پوند هزینه داشته باشد، با CCT هزینه بسیار بیشتری داشته باشد با توجه به طول و پیچیدگی آن. بسیاری از کاندیداها با استفاده از اسناد دستورالعمل خود CREST (آزادانه منتشر‌شده در سایت آن‌ها) بسته با تمرین بر روی پلتفرم‌هایی مثل HackTheBox یا TryHackMe مطالعه می‌کنند تا سرعت عملی را که امتحانات عملی نیاز دارند بسازند. قبل از رزرو‌کردن زمان آزمایشگاهی واقعی برای خود تعیین کنید — مؤلفه‌های عملی بی‌رحم برای عادات شمارش ضعیف هستند، و هزینه‌های تکرار سریع جمع می‌شوند.

کی باید واقعاً آن را دنبال کند

اگر شما قبلاً (یا می‌خواهید) برای مشاوره pentest مبتنی بر UK کار کنید، CRT در اوایل شغل شما سرمایه‌گذاری ارزشمند است، با CCT به‌عنوان یک هدف چند سال پس از این‌که تجربه تعهد واقعی دارید. اگر شما یک متخصص امنیتی عام‌منظور هستید که خارج از مشاوره است — به‌طور مثال، در یک تیم blue داخلی یا نقش SOC — CREST بسیار کمتر از چیزی مثل GCIH یا یک اعتبار SANS مرتبط است.

برای اطلاعات بیشتر درباره ساخت مهارت‌های عملی که این امتحانات واقعاً آزمایش می‌کنند، بخش‌های Korra Studio درباره مبانی امنیتی تهاجمی و روش‌شناسی تست برنامه‌های کاربردی وب را ببینید.

با کمک هوش مصنوعی نوشته‌شده، بازبینی و منتشر‌شده توسط Michal Pilch (CISSP)، Korra Studio.

آماده برای پیش‌رفت بیشتر؟

این یکی از یادداشت‌های پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یک‌به‌یک جفت می‌کند.

شروع رایگانarrow_forward