CREST सर्टिफिकेशन क्या हैं और क्या आपको एक की ज़रूरत है?
CREST की UK pentest सर्टिफिकेशन का व्यावहारिक विश्लेषण, किसे उनकी ज़रूरत है, और वे CEH और OSCP से कैसे तुलना करते हैं।
अगर आप UK में penetration tester के रूप में काम करना चाहते हैं, या किसी ऐसी कंपनी के लिए जो UK सरकार या वित्तीय संस्थानों के साथ व्यवसाय करती है, तो आप देर-सबेर CREST का सामना करेंगे। यह एक एकल परीक्षा नहीं है बल्कि कई स्तरों वाली एक पूरी सर्टिफिकेशन निकाय है, और यह समझना कि कौन सा आपके करियर पथ के लिए महत्वपूर्ण है, बहुत सारे व्यर्थ अध्ययन समय को बचाता है।
CREST वास्तव में क्या है
CREST (Council of Registered Ethical Security Testers) एक गैर-लाभकारी मान्यता निकाय है जो UK में आधारित है और व्यक्तियों और उन कंपनियों दोनों को सर्टिफाई करता है जिनमें वे काम करते हैं। यह दूसरा हिस्सा OSCP जैसी किसी चीज़ की तुलना में बहुत अधिक मायने रखता है। एक UK कंपनी कानूनी रूप से कुछ सरकारी या NHS-संबंधित सुरक्षा परीक्षण अनुबंधों के लिए बोली नहीं लगा सकती जब तक उसके पास CREST कंपनी मान्यता न हो, और यह मान्यता न्यूनतम संख्या में CREST-सर्टिफाइड व्यक्तियों को नियुक्त करने पर निर्भर करती है। तो सर्टिफिकेशन केवल एक व्यक्तिगत साक्षर-पत्र नहीं है — यह सीधे इस बात से जुड़ा हुआ है कि आपका नियोक्ता कौन से अनुबंध जीत सकता है।
मुख्य व्यक्तिगत सर्टिफिकेशन
CREST एक-एक आकार-सभी के लिए उपयुक्त परीक्षा की बजाय परीक्षाओं की एक श्रृंखला प्रदान करता है:
- CPSA (CREST Practitioner Security Analyst) — प्रवेश स्तर, बहुविकल्प, नेटवर्किंग बुनियादी बातें, सामान्य कमजोरियां, और कार्यप्रणाली को कवर करता है। किसी के लिए अच्छा जो एक या दो साल सुरक्षा भूमिका में है।
- CRT (CREST Registered Tester) — परीक्षा जो अधिकांश काम करने वाले penetester पहले के लिए लक्ष्य रखते हैं। यह सिद्धांत और infrastructure का परीक्षण करने वाले एक व्यावहारिक घटक का मिश्रण है।
- CCT (CREST Certified Tester) — Infrastructure और Application स्ट्रीम में विभाजित। यह वरिष्ठ-स्तर का साक्षर-पत्र है, कठिनाई और प्रतिष्ठा में OSCE या GXPN के साथ मोटे तौर पर तुलनीय, और यह आमतौर पर आवश्यक है engagements का नेतृत्व करने या accredited tester के रूप में रिपोर्ट पर हस्ताक्षर करने के लिए।
विशेषज्ञ ट्रैक भी हैं: simulated attack कार्य के लिए CCSAS (UK वित्तीय संस्थानों के विरुद्ध CBEST-शैली engagements में प्रयुक्त), और विशेष रूप से web application परीक्षण के लिए सर्टिफिकेशन।
परीक्षाएँ कैसे काम करती हैं
CPSA कंप्यूटर-आधारित बहुविकल्प है, Pearson VUE केंद्र पर दी जाती है। CRT और CCT में एक व्यावहारिक lab घटक शामिल है जहां आपको एक network या application दिया जाता है जिसका आकलन एक निश्चित समय सीमा के भीतर करना है और ऐसे निष्कर्ष तैयार करने हैं जो CREST की तकनीकी बार को पूरा करें — केवल "मुझे एक कमजोरी मिली" नहीं बल्कि उचित identification, जहां उपयुक्त हो exploitation, और स्पष्ट write-up। CCT व्यावहारिक परीक्षाएं CRT की तुलना में काफी लंबे समय तक चलती हैं और harder-configured targets के विरुद्ध बहुत अधिक exploitation सफलता दर की अपेक्षा करती हैं।
एक विवरण जो लोगों को भ्रमित करता है: CREST परीक्षाएं UK-केंद्रीय संदर्भ मानते हैं। UK data protection law, National Cyber Security Centre (NCSC), और CHECK के साथ संरेखित परीक्षण कार्यप्रणाली के संदर्भ की अपेक्षा करें (NCSC की स्वयं की योजना, जिसके लिए स्वयं testers के लिए CREST या समकक्ष सर्टिफिकेशन की आवश्यकता है)।
CREST बनाम OSCP बनाम CEH — वे वास्तव में कैसे तुलना करते हैं
CEH व्यापक है और बड़े पैमाने पर सैद्धांतिक है; यह एक सभ्य HR checkbox है लेकिन practitioners के साथ अधिक वजन नहीं रखता है। OSCP व्यावहारिक है और अंतरराष्ट्रीय स्तर पर सम्मानित है, विशेष रूप से US market में। CREST कच्ची तकनीकी गहराई के मामले में बीच में बैठता है लेकिन UK-specific market recognition पर जीता है — अगर आप CHECK-approved कंपनी के लिए काम करना चाहते हैं या UK public sector pentest कार्य के लिए बोली लगाना चाहते हैं, तो CREST (या NCSC की स्वयं की योजना) वैकल्पिक नहीं है, यह एक contractual requirement है।
अगर आप UK के बाहर अपना करियर बना रहे हैं, तो OSCP या नए OSCP+ आमतौर पर अधिक दरवाजे खोलते हैं। अगर आप NCC Group, Context Information Security, या समान CHECK-accredited firms जैसी UK consultancies को target कर रहे हैं, तो CRT आमतौर पर पहला साक्षर-पत्र है जो recruiters पूछते हैं।
लागत और व्यावहारिक योजना
CREST परीक्षाएं सस्ती नहीं हैं — CRT व्यावहारिक कई सौ pounds के चलने की अपेक्षा करें, CCT इसकी लंबाई और जटिलता को देखते हुए काफी अधिक लागत आती है। कई candidates CREST की स्वयं की syllabus documents (उनकी साइट पर freely published) का उपयोग करके HackTheBox या TryHackMe जैसे platforms पर अभ्यास के साथ अध्ययन करते हैं ताकि व्यावहारिक परीक्षाएं जो hands-on गति मांगती हैं उसे विकसित किया जा सके। booking से पहले अपने आप को वास्तविक lab समय दें — व्यावहारिक घटक कमजोर enumeration आदतों को क्षमा नहीं करते हैं, और re-sit fees तेजी से जुड़ते हैं।
जिसे वास्तव में इसका पीछा करना चाहिए
अगर आप पहले से ही काम कर रहे हैं (या काम करना चाहते हैं) एक UK-आधारित pentest consultancy के लिए, CRT आपके करियर की शुरुआत में निवेश के लायक है, CCT एक बहु-वर्ष के लक्ष्य के रूप में एक बार जब आपके पास वास्तविक engagement अनुभव हो। अगर आप consultancy के बाहर एक generalist security professional हैं — कहते हैं, एक internal blue team या SOC role में — तो CREST GCIH या एक SANS credential जैसी किसी चीज़ की तुलना में बहुत कम प्रासंगिक है।
ये परीक्षाएं जो वास्तविक कौशल वास्तव में परीक्षा करती हैं उसे विकसित करने के बारे में अधिक जानकारी के लिए, Korra Studio के offensive security fundamentals और web application testing methodology पर सेगमेंट देखें।
AI सहायता से लिखा गया, माइकल पिल्च (CISSP), Korra Studio द्वारा समीक्षित और प्रकाशित।
यह Korra Studio के ज्ञान आधार से एक नोट है — प्लेटफ़ॉर्म हर विषय को 1-टू-1 मेंटरिंग के साथ जोड़ता है।
मुफ़्त शुरू करेंarrow_forward