arrow_backНазад к полевым заметкам
CERTIFICATIONS Опубликовано 4 Aug 2026

Что такое сертификации CREST и нужна ли вам одна?

Практический обзор сертификаций CREST по тестированию безопасности в Великобритании, кому они требуются и как они сравниваются с CEH и OSCP.

Если вы хотите работать тестировщиком на проникновение в Великобритании или в компании, работающей с британским государством или финансовыми учреждениями, вы рано или поздно столкнётесь с CREST. Это не один экзамен, а целая организация сертификации с несколькими уровнями, и понимание того, какой из них имеет значение для вашей карьеры, экономит много времени на учёбу впустую.

Что такое CREST на самом деле

CREST (Council of Registered Ethical Security Testers) — это британская неприбыльная организация аккредитации, которая сертифицирует как отдельных специалистов, так и компании, в которых они работают. Вторая часть имеет гораздо большее значение, чем, например, для OSCP. Британская компания не может на законных основаниях участвовать в торгах на определённые государственные контракты по тестированию безопасности или контракты, связанные с NHS, без корпоративной аккредитации CREST, и эта аккредитация зависит от наличия в штате минимального количества сертифицированных специалистов CREST. Таким образом, сертификация — это не просто личное учётное данные, она напрямую связана с тем, какие контракты может выиграть ваш работодатель.

Основные индивидуальные сертификации

CREST предлагает лестницу экзаменов, а не одинаковый для всех формат тестирования:

  • CPSA (CREST Practitioner Security Analyst) — начальный уровень, тестирование с выбором ответов, охватывает основы сетей, распространённые уязвимости и методологию. Подходит для тех, кто один-два года работает в сфере безопасности.
  • CRT (CREST Registered Tester) — экзамен, к которому в первую очередь стремятся действующие тестировщики на проникновение. Это комбинация теории и практического компонента с тестированием инфраструктуры.
  • CCT (CREST Certified Tester) — разделён на потоки Infrastructure и Application. Это учетные данные старшего уровня, примерно сравнимые по сложности и репутации с OSCE или GXPN, и это то, что обычно требуется для руководства проверками или подписания отчётов как уполномоченного тестировщика.

Есть также специализированные направления: CCSAS для работы по моделированию атак (используется в проверках в стиле CBEST против британских финансовых учреждений) и сертификации специально для тестирования веб-приложений.

Как работают экзамены

CPSA — это компьютерный тест с выбором ответов, проводимый в центре Pearson VUE. CRT и CCT включают практический компонент в лаборатории, где вам даётся сеть или приложение для оценки в фиксированное окно времени, и вы должны представить результаты, которые соответствуют техническому стандарту CREST — не просто "я нашёл уязвимость", а правильная идентификация, эксплуатация где необходимо и чёткое изложение. Практические экзамены CCT значительно длиннее CRT и требуют гораздо более высокого процента успешной эксплуатации против сложнее настроенных целей.

Одна деталь, которая путает людей: экзамены CREST предполагают британский контекст. Ожидайте ссылки на британское законодательство о защите данных, Национальный центр кибербезопасности (NCSC) и методологии тестирования, согласованные с CHECK (собственной схемой NCSC, которая сама требует сертификации CREST или эквивалента для тестировщиков).

CREST против OSCP против CEH — как они на самом деле сравниваются

CEH широкий и в основном теоретический; это приличный флажок для отдела кадров, но не имеет большого веса среди практиков. OSCP практический и имеет международное уважение, особенно на американском рынке. CREST находится посередине в плане технической глубины, но выигрывает на британском рынке — если вы хотите работать в CHECK-одобренной компании или участвовать в торгах на работу по тестированию безопасности государственного сектора Великобритании, CREST (или собственная схема NCSC) не опционален, это требование контракта.

Если вы строите карьеру вне Великобритании, OSCP или новый OSCP+ обычно открывают больше дверей. Если вы нацелены на британские консалтинговые компании вроде NCC Group, Context Information Security или подобные CHECK-аккредитованные фирмы, CRT обычно первое учётное данные, которые спрашивают рекрутеры.

Стоимость и практическое планирование

Экзамены CREST недешёвы — ожидайте, что практический CRT обойдётся в несколько сотен фунтов, а CCT стоит значительно дороже с учётом его длительности и сложности. Многие кандидаты учатся, используя собственные документы учебной программы CREST (свободно опубликованные на их сайте) в сочетании с практикой на платформах вроде HackTheBox или TryHackMe для развития практической скорости, которую требуют практические экзамены. Уделите реальное время в лаборатории перед бронированием — практические компоненты неумолимы к плохому сбору информации, и сборы за повторное прохождение быстро накапливаются.

Кому это действительно стоит преследовать

Если вы уже работаете (или хотите работать) в британской консалтинговой компании по тестированию безопасности, CRT стоит инвестиции в начале вашей карьеры, с CCT как многолетней целью, когда у вас будет настоящий опыт проверок. Если вы специалист по безопасности широкого профиля вне консалтинга — например, в команде внутреннего щита или SOC — CREST намного менее актуален, чем что-то вроде GCIH или сертификат SANS.

Для получения дополнительной информации о развитии практических навыков, которые эти экзамены действительно проверяют, посмотрите материалы Korra Studio по основам наступательной безопасности и методологии тестирования веб-приложений.

Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.

Готовы пойти дальше?

Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.

Начать бесплатноarrow_forward