CREST認定資格とは何か、そして必要か
UKのペネトレーションテスト認定資格CRESTの実践的な概要、必要とされる人物、およびCEHとOSCPとの比較。
UKでペネトレーションテスターとして働く計画がある、または英国政府や金融機関と取引する企業で働く計画がある場合、遅かれ早かれCRESTに遭遇することになります。これは単一の試験ではなく、複数の階層を持つ全体的な認定機関であり、キャリアパスにとってどの認定資格が重要かを理解することで、無駄な学習時間を大幅に削減できます。
CRESTが実際に何であるか
CREST(Council of Registered Ethical Security Testersの略)は、個人と彼らが働く企業の両方を認定するUKに拠点を置く非営利認定機関です。2番目の部分は、OSCPのような認定資格よりもはるかに重要です。UK企業は、CREST企業認定を保有していない限り、特定の政府またはNHS関連のセキュリティテスト契約に法的に入札することはできません。その認定資格は、最小数のCREST認定者を雇用していることに依存しています。したがって、この認定資格は単なる個人の認定資格ではなく、雇用者がどの契約を獲得できるかに直接関連しています。
主な個人向け認定資格
CRESTは一律の試験ではなく、複数の段階の試験を提供しています:
- CPSA(CREST Practitioner Security Analyst) — エントリーレベル、複数選択式、ネットワークの基礎、一般的な脆弱性、および方法論をカバーしています。セキュリティ職務に1~2年従事している人向けです。
- CRT(CREST Registered Tester) — 働いているペネトレーションテスターが最初に目指す試験です。理論と、インフラストラクチャをテストする実践的なコンポーネントの組み合わせです。
- CCT(CREST Certified Tester) — インフラストラクチャとアプリケーションストリームに分かれています。これはシニアレベルの認定資格で、難易度と評判の点でOSCEまたはGXPNと大まかに同等です。エンゲージメントをリードしたり、認定テスターとしてレポートに署名するために通常必要とされます。
さらに専門的なトラック、CCSAS(シミュレート攻撃作業用、英国の金融機関に対するCBESTスタイルのエンゲージメントで使用)、およびWebアプリケーションテスト専用の認定資格があります。
試験の仕組み
CPSAはPearson VUEセンターで受験するコンピュータベースの複数選択式です。CRTとCCTには実践的なラボコンポーネントが含まれており、ネットワークまたはアプリケーションを一定時間内に評価し、CREST技術基準を満たす調査結果を作成する必要があります。単に「脆弱性を発見した」というだけではなく、適切な特定、必要に応じて悪用、および明確な報告書です。CCT実践試験はCRTよりもかなり長く実施され、より困難に構成されたターゲットに対するはるかに高い悪用成功率が期待されます。
人々が困惑させられる詳細の1つ:CREST試験はUK中心の文脈を想定しています。英国データ保護法、国家サイバーセキュリティセンター(NCSC)、およびCHECK(NCSC自身のスキーム、テスターに対してCRESTまたは同等の認定資格を要求する)に合わせたテスト方法論への参照を期待してください。
CRESTとOSCPとCEH — 実際の比較
CEHは広範で主に理論的です。適切なHRチェックボックスですが、実務家の間ではあまり重みを持ちません。OSCPは実践的で、特に米国市場で国際的に尊重されています。CRESTは生の技術的深さという点ではその間にありますが、UK固有の市場認識で勝っています。CHECK承認企業で働きたい場合、または英国公共部門のペネストレストテスト作業に入札したい場合、CRESTまたはNCSC自身のスキームはオプションではなく、契約要件です。
UK外でキャリアを構築している場合、OSCPまたは新しいOSCP+は一般的にさらに多くのドアを開きます。NCC GroupやContext Information Securityなどのチェック認定企業をターゲットとするUK コンサルティングファームをターゲットとしている場合、CRTは通常、採用担当者が最初に尋ねる認定資格です。
コストと実践的計画
CREST試験は安くありません。CRT実践試験は数百ポンド程度、CCTはその長さと複雑さを考えると相当高くなります。多くの受験者はCRESTの独自シラバスドキュメント(同社のサイトで自由に公開)を使用して勉強し、HackTheBoxやTryHackMeなどのプラットフォームで練習して、実践試験が要求する実践的な速度を構築しています。予約する前に実際のラボ時間を確保してください。実践的なコンポーネントは列挙習慣が不安定であることを許しません。再受験料金がすぐに増加します。
実際に追求すべき人
すでにUKベースのペネストコンサルティングファームで働いている場合、またはそこで働きたい場合、CRTはキャリアの早い段階で投資する価値があり、CCTは実際のエンゲージメント経験を積んだら複数年の目標です。コンサルティング外のセキュリティ専門家(たとえば、内部ブルーチームまたはSOCロール)の場合、CRESTはGCIHやSANS認定資格のようなものよりもはるかに関連性が低いです。
これらの試験が実際にテストする実践的なスキルを構築することの詳細については、Korra Studioの攻撃的セキュリティ基礎およびWebアプリケーションテスト方法論に関するセグメントを確認してください。
この記事は AI の支援を受けて執筆し、Korra Studio の Michal Pilch(CISSP)が確認のうえ公開しました。
これは Korra Studio ナレッジベースの 1 つのノートです。プラットフォームはすべてのトピックと 1 対 1 メンタリングをペアで提供します。
無料で始めるarrow_forward