arrow_backRetour aux notes de terrain
CERTIFICATIONS Publié 4 Aug 2026

Qu'est-ce que les certifications CREST et en avez-vous besoin ?

Un aperçu pratique des certifications UK de pentest de CREST, qui les demande, et comment elles se comparent à CEH et OSCP.

Si vous visez un poste de testeur de pénétration au UK, ou pour toute entreprise qui travaille avec des institutions gouvernementales ou financières britanniques, vous rencontrerez CREST tôt ou tard. Ce n'est pas un seul examen mais tout un organisme de certification avec plusieurs niveaux, et comprendre lequel importe pour votre trajectoire professionnelle évite de perdre beaucoup de temps d'étude.

Ce que CREST est réellement

CREST (le Council of Registered Ethical Security Testers) est un organisme d'accréditation à but non lucratif basé au UK qui certifie à la fois les individus et les entreprises pour lesquelles ils travaillent. Cette deuxième partie compte beaucoup plus que pour quelque chose comme OSCP. Une entreprise UK ne peut pas légalement soumissionner certains contrats de test de sécurité gouvernementaux ou NHS sans détenir l'accréditation d'entreprise CREST, et cette accréditation dépend de l'emploi d'un nombre minimum d'individus certifiés CREST. Donc la certification n'est pas juste un diplôme personnel — elle est directement liée aux contrats que votre employeur peut remporter.

Les principales certifications individuelles

CREST propose une échelle d'examens plutôt qu'un seul modèle d'évaluation :

  • CPSA (CREST Practitioner Security Analyst) — niveau d'entrée, choix multiples, couvre les fondamentaux du réseau, les vulnérabilités courantes et la méthodologie. Convient à quelqu'un ayant une ou deux années d'expérience dans un rôle de sécurité.
  • CRT (CREST Registered Tester) — l'examen que la plupart des testeurs de pénétration en activité visent en premier. C'est un mélange de théorie et d'une composante pratique testant l'infrastructure.
  • CCT (CREST Certified Tester) — divisé en flux Infrastructure et Application. C'est un diplôme de niveau senior, à peu près comparable en difficulté et réputation à OSCE ou GXPN, et c'est ce qui est généralement requis pour diriger des engagements ou signer les rapports en tant que testeur accrédité.

Il y a aussi des pistes spécialisées : CCSAS pour le travail d'attaque simulée (utilisé dans des engagements de style CBEST contre les institutions financières britanniques), et des certifications pour le test d'application web spécifiquement.

Comment fonctionnent les examens

CPSA est un choix multiple informatisé, passé dans un centre Pearson VUE. CRT et CCT impliquent une composante d'atelier pratique où vous disposez d'un réseau ou d'une application à évaluer dans une fenêtre de temps fixe et devez produire des conclusions qui répondent aux critères techniques de CREST — pas seulement « j'ai trouvé une vulnérabilité » mais une identification correcte, une exploitation si appropriée, et une présentation claire. Les examens pratiques CCT durent considérablement plus longtemps que CRT et attendent un taux de réussite d'exploitation beaucoup plus élevé sur des cibles configurées plus difficilement.

Un détail qui trompe les gens : les examens CREST supposent un contexte centré au UK. Attendez-vous à des références à la loi britannique sur la protection des données, au National Cyber Security Centre (NCSC), et aux méthodologies de test alignées avec CHECK (le propre schéma du NCSC, qui lui-même exige une certification CREST ou équivalente pour les testeurs).

CREST vs OSCP vs CEH — comment ils se comparent réellement

CEH est large et largement théorique ; c'est une case HR décente mais ne porte pas beaucoup de poids auprès des praticiens. OSCP est pratique et respecté internationalement, particulièrement sur le marché américain. CREST se situe entre les deux en termes de profondeur technique brute mais gagne sur la reconnaissance du marché spécifique au UK — si vous voulez travailler pour une entreprise approuvée par CHECK ou soumissionner des travaux de pentest du secteur public britannique, CREST (ou le propre schéma du NCSC) n'est pas optionnel, c'est une exigence contractuelle.

Si vous construisez une carrière en dehors du UK, OSCP ou le nouvel OSCP+ ouvre généralement plus de portes. Si vous ciblez les cabinets de conseil britanniques comme NCC Group, Context Information Security, ou des entreprises similaires accréditées CHECK, CRT est généralement le premier diplôme que les recruteurs demandent.

Coût et planification pratique

Les examens CREST ne sont pas bon marché — attendez-vous à ce que le pratique CRT coûte plusieurs centaines de livres, CCT coûtant considérablement plus cher étant donné sa durée et sa complexité. Beaucoup de candidats étudient en utilisant les documents du propre syllabus de CREST (librement publiés sur leur site) combinés à la pratique sur des plateformes comme HackTheBox ou TryHackMe pour développer la vitesse pratique que les examens pratiques exigent. Donnez-vous du vrai temps de lab avant de vous inscrire — les composantes pratiques ne pardonnent pas les habitudes d'énumération faibles, et les frais de reprise s'accumulent rapidement.

Qui devrait réellement la poursuivre

Si vous travaillez déjà (ou voulez travailler) pour un cabinet de pentest basé au UK, CRT vaut l'investissement tôt dans votre carrière, avec CCT comme objectif multi-année une fois que vous avez une expérience réelle d'engagement. Si vous êtes un professionnel généraliste en sécurité en dehors du conseil — disons, dans une équipe bleue interne ou un rôle SOC — CREST est bien moins pertinent que quelque chose comme GCIH ou une certification SANS.

Pour en savoir plus sur la construction des compétences pratiques que ces examens testent réellement, consultez les segments de Korra Studio sur les fondamentaux de la sécurité offensive et la méthodologie du test d'application web.

Rédigé avec l'aide de l'IA, relu et publié par Michal Pilch (CISSP), Korra Studio.

Prêt à aller plus loin ?

Ceci est une note de la base de connaissances de Korra Studio — la plateforme associe chaque sujet à un mentorat individuel.

Commencer gratuitementarrow_forward