Что такое сертификации CREST и нужна ли вам одна?
Практический обзор сертификаций CREST по тестированию безопасности в Великобритании, кому они требуются и как они сравниваются с CEH и OSCP.
Если вы хотите работать тестировщиком на проникновение в Великобритании или в компании, работающей с британским государством или финансовыми учреждениями, вы рано или поздно столкнётесь с CREST. Это не один экзамен, а целая организация сертификации с несколькими уровнями, и понимание того, какой из них имеет значение для вашей карьеры, экономит много времени на учёбу впустую.
Что такое CREST на самом деле
CREST (Council of Registered Ethical Security Testers) — это британская неприбыльная организация аккредитации, которая сертифицирует как отдельных специалистов, так и компании, в которых они работают. Вторая часть имеет гораздо большее значение, чем, например, для OSCP. Британская компания не может на законных основаниях участвовать в торгах на определённые государственные контракты по тестированию безопасности или контракты, связанные с NHS, без корпоративной аккредитации CREST, и эта аккредитация зависит от наличия в штате минимального количества сертифицированных специалистов CREST. Таким образом, сертификация — это не просто личное учётное данные, она напрямую связана с тем, какие контракты может выиграть ваш работодатель.
Основные индивидуальные сертификации
CREST предлагает лестницу экзаменов, а не одинаковый для всех формат тестирования:
- CPSA (CREST Practitioner Security Analyst) — начальный уровень, тестирование с выбором ответов, охватывает основы сетей, распространённые уязвимости и методологию. Подходит для тех, кто один-два года работает в сфере безопасности.
- CRT (CREST Registered Tester) — экзамен, к которому в первую очередь стремятся действующие тестировщики на проникновение. Это комбинация теории и практического компонента с тестированием инфраструктуры.
- CCT (CREST Certified Tester) — разделён на потоки Infrastructure и Application. Это учетные данные старшего уровня, примерно сравнимые по сложности и репутации с OSCE или GXPN, и это то, что обычно требуется для руководства проверками или подписания отчётов как уполномоченного тестировщика.
Есть также специализированные направления: CCSAS для работы по моделированию атак (используется в проверках в стиле CBEST против британских финансовых учреждений) и сертификации специально для тестирования веб-приложений.
Как работают экзамены
CPSA — это компьютерный тест с выбором ответов, проводимый в центре Pearson VUE. CRT и CCT включают практический компонент в лаборатории, где вам даётся сеть или приложение для оценки в фиксированное окно времени, и вы должны представить результаты, которые соответствуют техническому стандарту CREST — не просто "я нашёл уязвимость", а правильная идентификация, эксплуатация где необходимо и чёткое изложение. Практические экзамены CCT значительно длиннее CRT и требуют гораздо более высокого процента успешной эксплуатации против сложнее настроенных целей.
Одна деталь, которая путает людей: экзамены CREST предполагают британский контекст. Ожидайте ссылки на британское законодательство о защите данных, Национальный центр кибербезопасности (NCSC) и методологии тестирования, согласованные с CHECK (собственной схемой NCSC, которая сама требует сертификации CREST или эквивалента для тестировщиков).
CREST против OSCP против CEH — как они на самом деле сравниваются
CEH широкий и в основном теоретический; это приличный флажок для отдела кадров, но не имеет большого веса среди практиков. OSCP практический и имеет международное уважение, особенно на американском рынке. CREST находится посередине в плане технической глубины, но выигрывает на британском рынке — если вы хотите работать в CHECK-одобренной компании или участвовать в торгах на работу по тестированию безопасности государственного сектора Великобритании, CREST (или собственная схема NCSC) не опционален, это требование контракта.
Если вы строите карьеру вне Великобритании, OSCP или новый OSCP+ обычно открывают больше дверей. Если вы нацелены на британские консалтинговые компании вроде NCC Group, Context Information Security или подобные CHECK-аккредитованные фирмы, CRT обычно первое учётное данные, которые спрашивают рекрутеры.
Стоимость и практическое планирование
Экзамены CREST недешёвы — ожидайте, что практический CRT обойдётся в несколько сотен фунтов, а CCT стоит значительно дороже с учётом его длительности и сложности. Многие кандидаты учатся, используя собственные документы учебной программы CREST (свободно опубликованные на их сайте) в сочетании с практикой на платформах вроде HackTheBox или TryHackMe для развития практической скорости, которую требуют практические экзамены. Уделите реальное время в лаборатории перед бронированием — практические компоненты неумолимы к плохому сбору информации, и сборы за повторное прохождение быстро накапливаются.
Кому это действительно стоит преследовать
Если вы уже работаете (или хотите работать) в британской консалтинговой компании по тестированию безопасности, CRT стоит инвестиции в начале вашей карьеры, с CCT как многолетней целью, когда у вас будет настоящий опыт проверок. Если вы специалист по безопасности широкого профиля вне консалтинга — например, в команде внутреннего щита или SOC — CREST намного менее актуален, чем что-то вроде GCIH или сертификат SANS.
Для получения дополнительной информации о развитии практических навыков, которые эти экзамены действительно проверяют, посмотрите материалы Korra Studio по основам наступательной безопасности и методологии тестирования веб-приложений.
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward