Wat zijn CREST-certificeringen en heb je er één nodig?
Een praktische uitleg van CREST's UK pentest-certificeringen, wie ze nodig heeft, en hoe ze zich verhouden tot CEH en OSCP.
Als je als penetration tester in het VK wilt werken, of voor een bedrijf dat zaken doet met de UK-overheid of financiële instellingen, kom je CREST vroeg of laat tegen. Het is geen enkel examen maar een hele certificeringsorganisatie met meerdere niveaus, en begrijpen welke voor je carrièrepad relevant is bespaart veel verspilde studietijd.
Wat CREST eigenlijk is
CREST (the Council of Registered Ethical Security Testers) is een non-profit accreditatielichaam in het VK dat zowel individuen als de bedrijven waar zij voor werken certificeert. Dat tweede deel is veel relevanter dan bij iets als OSCP. Een UK-bedrijf kan niet wettelijk bieden op bepaalde overheids- of NHS-gerelateerde beveiligingstestingcontracten tenzij het CREST-bedrijfsaccreditatie heeft, en die accreditatie hangt af van het in dienst hebben van een minimumaantal CREST-gecertificeerde individuen. De certificering is dus niet alleen een persoonlijke referentie — het hangt rechtstreeks samen met welke contracten je werkgever kan winnen.
De voornaamste individuele certificeringen
CREST biedt een reeks examens in plaats van één standaard test:
- CPSA (CREST Practitioner Security Analyst) — entry-level, meerkeuzevragen, behandelt netwerkfundamenten, veel voorkomende kwetsbaarheden en methodologie. Geschikt voor iemand een tot twee jaar in een beveiligingsrol.
- CRT (CREST Registered Tester) — het examen dat de meeste werkende pentesters eerst ambitie hebben. Het is een mix van theorie en een hands-on praktische component waarin je infrastructuur test.
- CCT (CREST Certified Tester) — opgesplitst in Infrastructure- en Application-streams. Dit is de senior-level referentie, ongeveer vergelijkbaar in moeilijkheid en reputatie met OSCE of GXPN, en dit is wat normaliter vereist is om engagements te leiden of rapportages als de geaccrediteerde tester af te tekenen.
Er zijn ook specialistische tracks: CCSAS voor gesimuleerde aanvalswerk (gebruikt in CBEST-stijl engagements tegen UK-financiële instellingen), en certificeringen specifiek voor web application testing.
Hoe de examens werken
CPSA is computergebaseerde meerkeuzevragen, afgelegd in een Pearson VUE-centrum. CRT en CCT hebben een praktische labcomponent waarbij je een netwerk of applicatie krijgt om te beoordelen binnen een vast tijdvenster en bevindingen moet opleveren die aan CREST's technische norm voldoen — niet alleen "Ik heb een kwetsbaarheid gevonden" maar juiste identificatie, exploitatie waar passend, en duidelijke uitwerking. De CCT praktische examens duren aanzienlijk langer dan CRT en verwachten een veel hoger exploitatie-slagingspercentage tegen moeilijker geconfigureerde targets.
Eén detail dat mensen struikelt: CREST-examens gaan uit van UK-specifieke context. Verwacht verwijzingen naar UK-gegevensbeschermingswetgeving, het National Cyber Security Centre (NCSC), en testingsmethodologieën afgestemd op CHECK (NCSC's eigen schema, wat zelf CREST of gelijkwaardige certificering voor testers vereist).
CREST vs OSCP vs CEH — hoe ze werkelijk vergelijken
CEH is breed en grotendeels theoretisch; het's een redelijk HR-selectievakje maar heeft niet veel gewicht bij praktijkmensen. OSCP is hands-on en internationaal gerespecteerd, vooral op de US-markt. CREST zit ertussenin qua ruwe technische diepte maar wint op UK-specifieke marktherkenning — als je voor een CHECK-goedgekeurd bedrijf wilt werken of bieden op UK-publieke sector pentest-werk, CREST (of NCSC's eigen schema) is niet optioneel, het's een contractvereiste.
Als je een carrière buiten het VK opbouwt, openen OSCP of de nieuwere OSCP+ over het algemeen meer deuren. Als je UK-consultancies richt zoals NCC Group, Context Information Security, of soortgelijke CHECK-geaccrediteerde bedrijven, is CRT meestal de eerste referentie die recruiters vragen.
Kosten en praktische planning
CREST-examens zijn niet goedkoop — verwacht dat de CRT praktische examen enkele honderden ponden kost, met CCT aanzienlijk meer gegeven de lengte en complexiteit. Veel kandidaten studeren met CREST's eigen syllabusdocumenten (vrij gepubliceerd op hun site) gecombineerd met oefenen op platforms als HackTheBox of TryHackMe om de hands-on snelheid die de praktische examens vereisen op te bouwen. Geef jezelf echte laboratoriumtijd voordat je inschrijft — de praktische componenten zijn onforgiving voor slordig enumeratiegewoonten, en herexamen-kosten lopen snel op.
Wie zou het werkelijk nastreven
Als je al werkt (of wilt werken) voor een UK-gebaseerde pentest-consultancy, is CRT vroeg in je carrière de investering waard, met CCT als meerjaarsdoel als je echte engagement-ervaring hebt. Als je een generalistische beveiligingsprofessional bent buiten consultancy — zeg, in een interne blue team of SOC-rol — is CREST veel minder relevant dan iets als GCIH of een SANS-referentie.
Voor meer over het opbouwen van de hands-on vaardigheden die deze examens werkelijk testen, zie je Korra Studio's segmenten over offensive security-fundamentals en web application testing methodology.
Geschreven met AI-ondersteuning, herzien en gepubliceerd door Michal Pilch (CISSP), Korra Studio.
Dit is één aantekening uit de kennisbasis van Korra Studio — het platform koppelt elk onderwerp aan 1-op-1 mentoring.
Gratis beginnenarrow_forward