arrow_backÎnapoi la field notes
CERTIFICATIONS Publicat 4 Aug 2026

Ce sunt certificările CREST și ai nevoie de una?

O analiză practică a certificărilor de pentest CREST din Regatul Unit, cine le cere și cum se compară cu CEH și OSCP.

Dacă vrei să lucrezi ca penetration tester în Regatul Unit, sau pentru o companie care colaborează cu instituții guvernamentale sau financiare din Marea Britanie, vei întâlni CREST mai devreme sau mai târziu. Nu e vorba de un singur examen, ci de un întreg organism de certificare cu mai multe niveluri, și înțelegerea care dintre ele contează pentru cariera ta te scutește de mult timp de studiu risipitor.

Ce este CREST de fapt

CREST (Consiliul Testerilor de Securitate Etici Înregistrați) este un organism de acreditare non-profit cu sediul în Regatul Unit care certifică atât indivizi cât și companiile pentru care aceștia lucrează. Acea a doua parte contează mult mai mult decât în cazul ceva de genul OSCP. O companie din Regatul Unit nu poate licita legal pe anumite contracte de testare de securitate legate de guvern sau NHS decât dacă dețin acreditarea CREST pe plan organizațional, iar acea acreditare depinde de angajarea unui număr minim de indivizi certificați de CREST. Deci certificarea nu e doar o credință personală — e legată direct de ce contracte poate câștiga angajatorul tău.

Certificările individuale principale

CREST oferă o gradație de examene mai degrabă decât un test one-size-fits-all:

  • CPSA (CREST Practitioner Security Analyst) — de nivel introductiv, întrebări cu variante multiple, acoperă fundamente de rețele, vulnerabilități frecvente și metodologie. Potrivit pentru cineva care are unu sau doi ani în domeniu de securitate.
  • CRT (CREST Registered Tester) — examenul pe care îl vizează mai întâi cei mai mulți pentesteri în activitate. E un amestec între teorie și o componentă practică hands-on care testează infrastructura.
  • CCT (CREST Certified Tester) — împărțit în fluxuri Infrastructure și Application. Aceasta e credențiala de nivel senior, aproximativ comparabilă din punct de vedere al dificultății și reputației cu OSCE sau GXPN, și e ceea ce se cere de obicei pentru a conduce angajamente sau pentru a semna rapoarte ca tester acreditat.

Există și trasee specializate: CCSAS pentru munca de atac simulat (utilizată în angajamente CBEST-style împotriva instituțiilor financiare din Regatul Unit), și certificări pentru testarea aplicațiilor web în particular.

Cum funcționează examenele

CPSA e teste multiple choice bazate pe calculator, susținute la un centru Pearson VUE. CRT și CCT includ o componentă de laborator practic unde ți se oferă o rețea sau o aplicație de evaluat într-o fereastră de timp fixă și trebuie să produci constatări care să îndeplinească standardul tehnic CREST — nu doar "am găsit o vulnerabilitate" ci o identificare corespunzătoare, exploatare acolo unde e cazul, și o redactare clară. Examenele practice CCT durează considerabil mai mult decât CRT și se așteaptă o rată de succes mult mai mare în exploatare împotriva unor ținte configurate mai dificil.

Un detaliu care-i încurcă pe mulți: examenele CREST presupun context centric UK. Așteptați-vă la referințe la legea britanică de protecție a datelor, la Centrul Național de Securitate Cibernetică (NCSC), și la metodologii de testare aliniate cu CHECK (propriul program al NCSC, care la rândul lui cere certificare CREST sau echivalentă pentru testeri).

CREST versus OSCP versus CEH — cum se compară de fapt

CEH e larg și în mare parte teoretic; e un checkbox decent pentru HR dar nu cântărește mult la practicieni. OSCP e hands-on și respectat pe plan internațional, mai ales pe piața din SUA. CREST se situează între ele din punct de vedere al adâncimii tehnice pure dar câștigă pe recunoaștere de piață specifică Regatului Unit — dacă vrei să lucrezi pentru o companie CHECK-approved sau să lichitezi pe contract de pentest pentru sectorul public din Regatul Unit, CREST (sau propriul program al NCSC) nu e opțional, e o cerință contractuală.

Dacă construiești o carieră în afara Regatului Unit, OSCP sau OSCP+ mai nou deschid mai multe ușii. Dacă vizezi consultanțe din Regatul Unit precum NCC Group, Context Information Security, sau firme similare CHECK-acreditate, CRT e de obicei prima credență pe care o cer recrutorii.

Cost și planificare practică

Examenele CREST nu sunt ieftine — așteptă-te ca CRT practic să coste câteva sute de lire, cu CCT costând considerabil mai mult dată fiind durata și complexitatea sa. Mulți candidați studiază folosind documentele silabusu propriu CREST (publicate gratuit pe site-ul lor) combinate cu practică pe platforme precum HackTheBox sau TryHackMe pentru a construi viteza hands-on pe care o cer examenele practice. Dă-ți timp real de laborator înainte să rezervi — componentele practice sunt nepituitoare cu obiceiurile de enumerare șovăielnice, și taxele de re-examinare se adună rapid.

Cine ar trebui să urmărească asta

Dacă deja lucrezi (sau vrei să lucrezi) pentru o consultanță de pentest din Regatul Unit, CRT merită investiția devreme în cariera ta, cu CCT ca obiectiv pe mai mulți ani odată ce ai experiență de angajamente reale. Dacă ești un profesionist în securitate generalist în afara consultanței — să spunem, într-o echipă blue interna sau rol SOC — CREST e mult mai puțin relevant decât ceva de genul GCIH sau o credință SANS.

Pentru mai multe despre construirea abilitaților hands-on pe care aceste examene le testează de fapt, verifica segmentele Korra Studio pe fundamentele securității ofensive și metodologia testării aplicațiilor web.

Scris cu asistență AI, revizuit și publicat de Michal Pilch (CISSP), Korra Studio.

Gata să mergi mai departe?

Aceasta este o notă din baza de cunoștințe Korra Studio — platforma asociază fiecare subiect cu mentorat 1-la-1.

Început gratuitarrow_forward