arrow_back필드 노트로 돌아가기
CERTIFICATIONS 게시됨 4 Aug 2026

CREST 인증이란 무엇이고 필요한가?

UK 펜테스트 인증인 CREST의 실질적인 분석, 요구 대상, 그리고 CEH 및 OSCP와의 비교.

UK에서 침투 테스터로 일하거나, UK 정부 또는 금융 기관과 거래하는 회사에서 일할 계획이라면, 조만간 CREST를 만나게 될 것이다. 단일 시험이 아니라 여러 단계의 전체 인증 기관이며, 어느 자격이 경력 경로에 중요한지 이해하면 낭비되는 시간을 많이 절약할 수 있다.

CREST가 실제로 무엇인가

CREST(Council of Registered Ethical Security Testers)는 UK 기반의 비영리 인증 기관으로, 개인과 그들이 근무하는 회사 모두를 인증한다. 두 번째 부분이 OSCP 같은 것보다 훨씬 더 중요하다. UK 회사는 CREST 회사 인증을 보유하지 않으면 특정 정부 또는 NHS 관련 보안 테스팅 계약에 법적으로 입찰할 수 없으며, 그 인증은 최소 수의 CREST 인증 개인을 고용하는 것에 달려 있다. 따라서 인증은 단순한 개인 자격이 아니라 고용주가 획득할 수 있는 계약과 직접 연결되어 있다.

주요 개인 인증

CREST는 일률적인 시험이 아닌 단계별 시험을 제공한다:

  • CPSA(CREST Practitioner Security Analyst) — 초급 수준, 객관식, 네트워크 기초, 일반적인 취약점, 방법론을 다룬다. 보안 역할 1~2년차 인력에게 적합하다.
  • CRT(CREST Registered Tester) — 대부분의 현직 펜테스터가 처음 목표로 하는 시험이다. 이론과 인프라 테스팅 실무 컴포넌트가 혼합되어 있다.
  • CCT(CREST Certified Tester) — 인프라 및 애플리케이션 스트림으로 나뉜다. 이것은 상급 수준의 자격증이며, OSCE 또는 GXPN과 비슷한 난이도와 평판을 가지고 있으며, 일반적으로 업무를 주도하거나 인증된 테스터로 보고서를 승인하기 위해 필요하다.

전문 트랙도 있다: UK 금융 기관 대상 CBEST 스타일 업무에 사용되는 시뮬레이션 공격 작업용 CCSAS, 그리고 웹 애플리케이션 테스팅 전용 인증이 있다.

시험 진행 방식

CPSA는 Pearson VUE 센터에서 응시하는 컴퓨터 기반 객관식이다. CRT와 CCT는 실무 랩 컴포넌트를 포함하며, 정해진 시간 내에 네트워크 또는 애플리케이션을 평가받아야 하고 CREST의 기술 수준을 충족하는 발견사항을 도출해야 한다. 단순히 "취약점을 찾았다"는 것이 아니라 적절한 식별, 필요시 익스플로잇, 명확한 작성이다. CCT 실무 시험은 CRT보다 훨씬 길며, 더 어렵게 설정된 대상에 대한 훨씬 더 높은 익스플로잇 성공률을 기대한다.

한 가지 사람들이 놓치는 세부 사항: CREST 시험은 UK 중심의 맥락을 가정한다. UK 데이터 보호법, 국가 사이버 보안 센터(NCSC), CHECK(NCSC 자체 스킴으로, 그 자체로 테스터를 위한 CREST 또는 동등한 인증이 필요함)와 일치하는 테스팅 방법론에 대한 참조를 예상하자.

CREST vs OSCP vs CEH — 실제 비교

CEH는 광범위하고 대체로 이론적이며, HR 체크박스로는 괜찮지만 실무자 사이에서는 큰 무게를 두지 않는다. OSCP는 실무적이고 국제적으로 존경받으며, 특히 미국 시장에서 그렇다. CREST는 순수 기술 깊이 면에서는 중간 정도이지만 UK 특정 시장 인식에서 승리한다. CHECK 승인 회사에서 일하거나 UK 공공 부문 펜테스트 작업에 입찰하려면 CREST(또는 NCSC 자체 스킴)는 선택이 아니라 계약상 요구사항이다.

UK 외부에서 경력을 구축하는 경우, OSCP 또는 더 신규 OSCP+는 일반적으로 더 많은 문을 연다. UK 컨설팅사(NCC Group, Context Information Security, 또는 유사한 CHECK 인증 회사 등)를 대상으로 하는 경우, CRT는 보통 채용담당자가 먼저 묻는 자격증이다.

비용 및 실질적 계획

CREST 시험은 저렴하지 않다. CRT 실무를 수백 파운드로, CCT는 길이와 복잡성을 감안하면 훨씬 더 많이 예상하자. 많은 응시자들은 CREST의 자체 시험 요강(사이트에서 자유롭게 공개됨)을 HackTheBox 또는 TryHackMe 같은 플랫폼에서의 연습과 함께 사용하여 실무 시험이 요구하는 실무 속도를 구축한다. 예약하기 전에 충분한 랩 시간을 가져라. 실무 컴포넌트는 취약한 열거 습관을 용납하지 않으며, 재응시 수수료가 빠르게 쌓인다.

실제로 추구해야 할 사람

UK 기반 펜테스트 컨설팅사에서 이미 일하고 있거나 일하고 싶다면, CRT는 경력 초반에 투자할 가치가 있으며, CCT는 실제 업무 경험을 쌓은 후 수년 목표이다. 컨설팅 외부의 일반 보안 전문가(예: 내부 블루팀 또는 SOC 역할)라면, CREST는 GCIH 또는 SANS 자격증 같은 것보다 훨씬 덜 중요하다.

이 시험이 실제로 테스트하는 실무 기술 구축에 대한 자세한 내용은 Korra Studio의 공격적 보안 기초 및 웹 애플리케이션 테스팅 방법론 세그먼트를 확인하자.

AI 도움을 받아 작성했으며, Michal Pilch(CISSP), Korra Studio에서 검토 및 게시했어요.

더 나아가고 싶으신가요?

이것은 Korra Studio 나레지베이스의 한 노트예요. 플랫폼은 모든 주제를 1-to-1 멘토링과 함께 제공해요.

무료로 시작하기arrow_forward