arrow_backVoltar para field notes
CERTIFICATIONS Publicado 4 Aug 2026

O que são Certificações CREST e Você Precisa de Uma?

Um detalhamento prático das certificações de pentest UK do CREST, quem as exige, e como elas se comparam a CEH e OSCP.

Se você pretende trabalhar como penetration tester no UK, ou para qualquer empresa que faz negócios com instituições governamentais ou financeiras do UK, você vai esbarrar no CREST mais cedo ou mais tarde. Não é um único exame, mas um corpo de certificação inteiro com vários níveis, e entender qual importa para sua carreira economiza muito tempo de estudo desperdiçado.

O que CREST realmente é

CREST (o Council of Registered Ethical Security Testers) é um corpo de acreditação sem fins lucrativos baseado no UK que certifica tanto indivíduos quanto as empresas para as quais trabalham. Essa segunda parte importa muito mais do que com algo como OSCP. Uma empresa do UK não pode legalmente participar de licitações para certos contratos de testes de segurança governamentais ou relacionados ao NHS a menos que detenha acreditação CREST corporativa, e essa acreditação depende de empregar um número mínimo de indivíduos certificados CREST. Então a certificação não é apenas uma credencial pessoal — está ligada diretamente a quais contratos seu empregador pode vencer.

As principais certificações individuais

CREST oferece uma escada de exames em vez de testes de tamanho único:

  • CPSA (CREST Practitioner Security Analyst) — nível de entrada, múltipla escolha, cobre fundamentos de redes, vulnerabilidades comuns e metodologia. Bom para alguém com um ou dois anos em um papel de segurança.
  • CRT (CREST Registered Tester) — o exame que a maioria dos pentester em atividade visa primeiro. É uma mistura de teoria e um componente prático testando infraestrutura.
  • CCT (CREST Certified Tester) — dividido em streams de Infraestrutura e Aplicação. Esta é a credencial de nível sênior, aproximadamente comparável em dificuldade e reputação a OSCE ou GXPN, e é o que tipicamente é exigido para liderar engajamentos ou assinar relatórios como o tester acreditado.

Há também trilhas especializadas: CCSAS para trabalho de simulated attack (usado em engajamentos CBEST contra instituições financeiras do UK), e certificações para testes de aplicação web especificamente.

Como os exames funcionam

CPSA é múltipla escolha baseada em computador, feito em um centro Pearson VUE. CRT e CCT envolvem um componente de laboratório prático onde você recebe uma rede ou aplicação para avaliar dentro de uma janela de tempo fixa e precisa produzir achados que atendam ao padrão técnico do CREST — não apenas "encontrei uma vulnerabilidade" mas identificação apropriada, exploração quando conveniente, e writeup claro. Os exames práticos CCT rodam consideravelmente mais tempo que CRT e esperam uma taxa de sucesso de exploração muito maior contra alvos configurados de forma mais difícil.

Um detalhe que confunde as pessoas: exames CREST assumem contexto centrado no UK. Espere referências à lei de proteção de dados do UK, ao National Cyber Security Centre (NCSC), e metodologias de teste alinhadas com CHECK (o próprio esquema do NCSC, que em si requer certificação CREST ou equivalente para testers).

CREST vs OSCP vs CEH — como eles realmente se comparam

CEH é amplo e largamente teórico; é uma caixa de seleção HR decente mas não carrega muito peso com profissionais. OSCP é prático e respeitado internacionalmente, especialmente no mercado dos EUA. CREST fica no meio em termos de profundidade técnica bruta mas vence em reconhecimento de mercado específico do UK — se você quer trabalhar para uma empresa CHECK-aprovada ou participar de licitações para trabalho de pentest do setor público UK, CREST (ou o próprio esquema do NCSC) não é opcional, é um requisito contratual.

Se você está construindo uma carreira fora do UK, OSCP ou o novo OSCP+ geralmente abre mais portas. Se você está mirando consultâncias do UK como NCC Group, Context Information Security, ou consultâncias similares CHECK-acreditadas, CRT é usualmente a primeira credencial que recrutadores perguntam.

Custo e planejamento prático

Exames CREST não são baratos — espere o CRT prático rodar várias centenas de libras, com CCT custando consideravelmente mais dada sua duração e complexidade. Muitos candidatos estudam usando os próprios documentos de syllabus do CREST (publicados gratuitamente em seu site) combinados com prática em plataformas como HackTheBox ou TryHackMe para construir a velocidade prática que os exames práticos exigem. Dê a si mesmo tempo real de lab antes de marcar — os componentes práticos são implacáveis com hábitos de enumeração fracos, e taxas de re-tentativa se acumulam rápido.

Quem realmente deve buscá-la

Se você já está trabalhando (ou quer trabalhar) para uma consultância de pentest baseada no UK, CRT vale o investimento no início de sua carreira, com CCT como uma meta de vários anos uma vez que você tenha experiência real de engajamento. Se você é um profissional de segurança generalista fora da consultoria — digamos, em um time blue interno ou papel em SOC — CREST é muito menos relevante do que algo como GCIH ou uma credencial SANS.

Para mais sobre construir as habilidades práticas que esses exames realmente testam, confira os segmentos do Korra Studio sobre fundamentos de segurança ofensiva e metodologia de testes de aplicação web.

Escrito com assistência de IA, revisado e publicado por Michal Pilch (CISSP), Korra Studio.

Pronto para ir mais além?

Esta é uma anotação da base de conhecimento da Korra Studio — a plataforma associa cada tema com mentoria 1-para-1.

Começar gratuitamentearrow_forward