arrow_backKembali ke catatan lapangan
CERTIFICATIONS Dipublikasikan 4 Aug 2026

Apa Itu Sertifikasi CREST dan Apakah Anda Membutuhkannya?

Penjelasan praktis tentang sertifikasi pentest CREST di Inggris, siapa yang membutuhkannya, dan bagaimana perbandingannya dengan CEH dan OSCP.

Jika Anda ingin bekerja sebagai penetration tester di Inggris, atau untuk perusahaan apa pun yang berbisnis dengan pemerintah atau lembaga keuangan Inggris, Anda akan menemui CREST cepat atau lambat. Ini bukan satu ujian melainkan seluruh badan sertifikasi dengan beberapa tingkatan, dan memahami mana yang penting untuk jalur karir Anda menghemat banyak waktu belajar yang terbuang.

Apa sebenarnya CREST

CREST (Council of Registered Ethical Security Testers) adalah badan akreditasi nirlaba berbasis di Inggris yang mengesahkan individu dan perusahaan tempat mereka bekerja. Bagian kedua itu jauh lebih penting daripada sesuatu seperti OSCP. Sebuah perusahaan Inggris tidak dapat secara hukum mengajukan penawaran untuk kontrak pengujian keamanan tertentu terkait pemerintah atau NHS kecuali perusahaan tersebut memiliki akreditasi CREST, dan akreditasi itu tergantung pada mempekerjakan jumlah minimum individu bersertifikat CREST. Jadi sertifikasi ini bukan hanya kredensial pribadi — terikat langsung dengan kontrak apa yang dapat dimenangkan oleh pemberi kerja Anda.

Sertifikasi individu utama

CREST menawarkan tangga ujian bukan pengujian satu ukuran untuk semua:

  • CPSA (CREST Practitioner Security Analyst) — tingkat pemula, pilihan ganda, mencakup fondasi jaringan, kerentanan umum, dan metodologi. Cocok untuk seseorang yang satu atau dua tahun dalam peran keamanan.
  • CRT (CREST Registered Tester) — ujian yang paling diincar oleh pentesters yang bekerja. Ini adalah campuran teori dan komponen praktis langsung yang menguji infrastruktur.
  • CCT (CREST Certified Tester) — terbagi menjadi aliran Infrastructure dan Application. Ini adalah kredensial tingkat senior, kira-kira sebanding dalam kesulitan dan reputasi dengan OSCE atau GXPN, dan itulah yang biasanya diperlukan untuk memimpin engagement atau menandatangani laporan sebagai tester yang terakreditasi.

Ada juga jalur spesialis: CCSAS untuk pekerjaan serangan simulasi (digunakan dalam engagement gaya CBEST terhadap lembaga keuangan Inggris), dan sertifikasi untuk pengujian aplikasi web secara khusus.

Cara kerja ujian

CPSA adalah pilihan ganda berbasis komputer, diambil di pusat Pearson VUE. CRT dan CCT melibatkan komponen lab praktis di mana Anda diberikan jaringan atau aplikasi untuk dinilai dalam jendela waktu tetap dan harus menghasilkan temuan yang memenuhi standar teknis CREST — bukan hanya "Saya menemukan kerentanan" melainkan identifikasi yang tepat, eksploitasi jika sesuai, dan penulisan yang jelas. Ujian praktis CCT berjalan jauh lebih lama daripada CRT dan mengharapkan tingkat keberhasilan eksploitasi yang jauh lebih tinggi terhadap target yang dikonfigurasi lebih keras.

Satu detail yang membuat orang tersesat: ujian CREST mengasumsikan konteks berpusat di Inggris. Harapkan referensi ke hukum perlindungan data Inggris, National Cyber Security Centre (NCSC), dan metodologi pengujian selaras dengan CHECK (skema NCSC sendiri, yang dengan sendirinya memerlukan sertifikasi CREST atau setara untuk penguji).

CREST versus OSCP versus CEH — perbandingan sebenarnya

CEH luas dan sebagian besar teoritis; ini adalah kotak HR yang layak tetapi tidak membawa banyak bobot dengan praktisi. OSCP adalah hands-on dan dihormati secara internasional, terutama di pasar AS. CREST berada di antara keduanya dalam hal kedalaman teknis murni tetapi menang dalam pengakuan pasar spesifik Inggris — jika Anda ingin bekerja untuk perusahaan yang disetujui CHECK atau mengajukan penawaran untuk pekerjaan pentest sektor publik Inggris, CREST (atau skema NCSC sendiri) bukan opsional, ini adalah persyaratan kontraktual.

Jika Anda membangun karir di luar Inggris, OSCP atau OSCP+ yang lebih baru umumnya membuka lebih banyak pintu. Jika Anda menargetkan konsultan Inggris seperti NCC Group, Context Information Security, atau firma CHECK-akreditasi serupa, CRT biasanya adalah kredensial pertama yang ditanya oleh perekrut.

Biaya dan perencanaan praktis

Ujian CREST tidak murah — harapkan praktik CRT berjalan beberapa ratus pound, dengan CCT biaya jauh lebih banyak mengingat panjang dan kompleksitasnya. Banyak kandidat belajar menggunakan dokumen silabus CREST sendiri (dipublikasikan gratis di situs mereka) digabungkan dengan latihan di platform seperti HackTheBox atau TryHackMe untuk membangun kecepatan hands-on yang diminta ujian praktis. Berikan diri Anda waktu lab yang nyata sebelum memesan — komponen praktis tidak memaafkan kebiasaan enumerasi yang goyah, dan biaya ujian ulang menambah dengan cepat.

Siapa yang benar-benar harus mengejarnya

Jika Anda sudah bekerja (atau ingin bekerja) untuk konsultan pentest berbasis Inggris, CRT layak untuk investasi awal dalam karir Anda, dengan CCT sebagai tujuan multi-tahun setelah Anda memiliki pengalaman engagement nyata. Jika Anda adalah profesional keamanan generalis di luar konsultasi — misalnya, dalam tim biru internal atau peran SOC — CREST jauh kurang relevan daripada sesuatu seperti GCIH atau kredensial SANS.

Untuk lebih lanjut tentang membangun keterampilan hands-on yang sebenarnya diuji ujian ini, lihat segmen Korra Studio tentang fondasi keamanan ofensif dan metodologi pengujian aplikasi web.

Ditulis dengan bantuan AI, ditinjau dan dipublikasikan oleh Michal Pilch (CISSP), Korra Studio.

Siap melangkah lebih jauh?

Ini satu catatan dari basis pengetahuan Korra Studio — platform ini memasangkan setiap topik dengan bimbingan privat.

Mulai gratisarrow_forward