Cosa sono le certificazioni CREST e te ne serve una?
Una analisi pratica delle certificazioni di pentest UK di CREST, chi le richiede, e come si confrontano con CEH e OSCP.
Se miri a lavorare come penetration tester nel Regno Unito, o per qualsiasi azienda che opera con istituzioni governative o finanziarie UK, incontrerai CREST prima o poi. Non è un singolo esame ma un intero ente di certificazione con diversi livelli, e capire quale conta per il tuo percorso di carriera ti fa risparmiare un sacco di tempo di studio inutile.
Cosa CREST effettivamente è
CREST (il Council of Registered Ethical Security Testers) è un ente di accreditamento non-profit con sede nel Regno Unito che certifica sia i singoli individui che le aziende per cui lavorano. Questa seconda parte conta molto più di quanto accada con qualcosa come OSCP. Un'azienda UK non può legalmente presentare offerte per certi contratti di security testing governativi o NHS a meno che non detenga l'accreditamento aziendale CREST, e quell'accreditamento dipende dall'impiego di un numero minimo di individui certificati CREST. Quindi la certificazione non è solo una credenziale personale — è legata direttamente a quali contratti il tuo datore di lavoro può vincere.
Le principali certificazioni individuali
CREST offre una scala di esami piuttosto che un testing unico per tutti:
- CPSA (CREST Practitioner Security Analyst) — livello entry-level, scelta multipla, copre i fondamenti di networking, vulnerabilità comuni, e metodologia. Adatto a chi ha uno o due anni di esperienza in un ruolo di security.
- CRT (CREST Registered Tester) — l'esame che la maggior parte dei penetration tester che lavorano mirano per primo. È un mix di teoria e una componente pratica hands-on che testa l'infrastruttura.
- CCT (CREST Certified Tester) — diviso in stream Infrastructure e Application. Questa è la credenziale di livello senior, approssimativamente paragonabile in difficoltà e reputazione a OSCE o GXPN, ed è quella tipicamente richiesta per guidare engagement o firmare i report come tester accreditato.
Ci sono anche percorsi specializzati: CCSAS per il lavoro di simulated attack (usato in engagement stile CBEST contro istituzioni finanziarie UK), e certificazioni per il web application testing specificamente.
Come funzionano gli esami
CPSA è scelta multipla su computer, sostenuto presso un centro Pearson VUE. CRT e CCT coinvolgono una componente pratica di lab dove ti viene data una rete o applicazione da valutare entro una finestra temporale fissa e devi produrre findings che soddisfino lo standard tecnico di CREST — non solo "ho trovato una vulnerabilità" ma una corretta identificazione, exploitation dove appropriato, e una write-up chiara. Gli esami pratici CCT durano considerevolmente più a lungo di CRT e si aspettano un tasso di exploitation success rate molto più alto contro target configurati più difficilmente.
Un dettaglio che confonde la gente: gli esami CREST assumono contesto UK-centrico. Aspettati riferimenti alle leggi sulla protezione dei dati UK, al National Cyber Security Centre (NCSC), e metodologie di testing allineate con CHECK (lo schema proprio dell'NCSC, che a sua volta richiede certificazione CREST o equivalente per i tester).
CREST vs OSCP vs CEH — come effettivamente si confrontano
CEH è ampio e largamente teorico; è una spunta HR decente ma non porta molto peso con i practitioner. OSCP è hands-on e rispettato internazionalmente, specialmente nel mercato US. CREST si situa nel mezzo in termini di profondità tecnica grezza ma vince sul riconoscimento del mercato UK-specifico — se vuoi lavorare per un'azienda CHECK-approved o presentare offerte per pentest del settore pubblico UK, CREST (o lo schema proprio dell'NCSC) non è opzionale, è un requisito contrattuale.
Se stai costruendo una carriera fuori dal Regno Unito, OSCP o il più nuovo OSCP+ generalmente aprono più porte. Se stai mirando a consulenze UK come NCC Group, Context Information Security, o simili aziende CHECK-accreditate, CRT è solitamente la prima credenziale che i recruiter chiedono.
Costo e pianificazione pratica
Gli esami CREST non sono economici — aspettati che il pratico CRT costi diverse centinaia di sterline, con CCT che costa considerevolmente più dato la sua durata e complessità. Molti candidati studiano usando i documenti di syllabus di CREST (pubblicati liberamente sul loro sito) combinati con pratica su piattaforme come HackTheBox o TryHackMe per costruire la velocità hands-on che gli esami pratici richiedono. Darti vero tempo di lab prima di prenotare — le componenti pratiche sono spietate con abitudini di enumeration traballanti, e le tasse di re-sit si sommano rapidamente.
Chi dovrebbe effettivamente perseguirla
Se stai già lavorando (o vuoi lavorare) per una consulenza di pentest con sede nel Regno Unito, CRT vale l'investimento all'inizio della tua carriera, con CCT come un obiettivo pluriennale una volta che hai esperienza di engagement reale. Se sei un professionista di security generalista fuori dalla consulenza — diciamo, in un team blue interno o ruolo SOC — CREST è molto meno rilevante di qualcosa come GCIH o una credenziale SANS.
Per più informazioni sulla costruzione delle abilità hands-on che questi esami effettivamente testano, dai un'occhiata ai segmenti di Korra Studio sulla metodologia dei fondamenti di offensive security e web application testing.
Scritto con assistenza AI, revisionato e pubblicato da Michal Pilch (CISSP), Korra Studio.
Questa è una nota dalla knowledge base di Korra Studio — la piattaforma abbina ogni argomento a mentoring 1-to-1.
Inizia gratisarrow_forward