arrow_backกลับไปที่บันทึกภาคสนาม
CERTIFICATIONS เผยแพร่แล้ว 4 Aug 2026

CREST Certifications คืออะไร และคุณต้องมีหนึ่งใบหรือไม่

การแจกแจงตัวแบบของ CREST ซึ่งเป็นการรับรองการทดสอบ pentest ของสหราชอาณาจักร ใครที่ต้องการใบรับรอง และการเปรียบเทียบกับ CEH และ OSCP

หากคุณมีเป้าหมายที่จะทำงานในฐานะ penetration tester ในสหราชอาณาจักร หรือสำหรับบริษัทใด ๆ ที่ทำธุรกิจกับรัฐบาลหรือสถาบันการเงินของสหราชอาณาจักร คุณจะเจอ CREST ในที่สุด มันไม่ใช่การสอบเพียงครั้งเดียว แต่เป็นหน่วยงานรับรองทั้งหมดที่มีหลายระดับ และการเข้าใจว่าส่วนไหนมีความสำคัญกับเส้นทางการทำงานของคุณจะช่วยประหยัดเวลาในการเรียนโดยไม่จำเป็น

CREST คืออะไรจริง ๆ

CREST (Council of Registered Ethical Security Testers) เป็นหน่วยงานรับรองแบบไม่หวังผลกำไรที่มีฐานในสหราชอาณาจักร ซึ่งให้การรับรองทั้งบุคคลและบริษัทที่พวกเขาทำงาน ส่วนที่สองนี้มีความสำคัญมากกว่าหรือสำคัญน้อยกว่า OSCP บริษัทในสหราชอาณาจักรไม่สามารถเสนอราคาสำหรับสัญญาการทดสอบความปลอดภัยที่เกี่ยวข้องกับรัฐบาลหรือ NHS บางส่วนได้ทางกฎหมายเว้นแต่ว่าจะถือการรับรอง CREST ของบริษัท และการรับรองนี้ขึ้นอยู่กับการจ้างบุคคลที่ได้รับการรับรอง CREST จำนวนขั้นต่ำ ดังนั้นการรับรองจึงไม่ใช่เพียงข้อมูลประจำตัวส่วนบุคคล แต่ยังเกี่ยวข้องโดยตรงกับสัญญาใดที่นายจ้างของคุณสามารถชนะได้

การรับรองระดับบุคคลหลัก

CREST นำเสนอการสอบในลำดับที่ต่างกันไปกว่าการทดสอบขนาดเดียวพอดี:

  • CPSA (CREST Practitioner Security Analyst) — ระดับเบื้องต้น แบบปรนัย ครอบคลุมพื้นฐาน networking ช่องโหว่ทั่วไป และการดำเนินการ เหมาะสำหรับคนที่ทำงานในบทบาทด้านความปลอดภัยมาประมาณหนึ่งถึงสองปี
  • CRT (CREST Registered Tester) — การสอบที่ penetester ที่ทำงานจริงส่วนใหญ่มีเป้าหมายในครั้งแรก เป็นการผสมผสานระหว่างทฤษฎีและส่วนประกอบการปฏิบัติเชิงลาดทดสอบสิ่งอำนวยความสะดวก
  • CCT (CREST Certified Tester) — แยกออกเป็นสตรีม Infrastructure และ Application นี่คือข้อมูลประจำตัวระดับอาวุโส ค่อนข้างเทียบเท่ากับความยากและชื่อเสียงของ OSCE หรือ GXPN และเป็นสิ่งที่มักจำเป็นต้องมีเพื่อนำการมีส่วนร่วม หรือลงนามในรายงานเป็น tester ที่ได้รับการรับรอง

นอกจากนี้ยังมีเส้นทางตัวแบบต่าง ๆ ได้แก่ CCSAS สำหรับการจำลองการโจมตี (ใช้ในการมีส่วนร่วมแบบ CBEST-style กับสถาบันการเงินของสหราชอาณาจักร) และการรับรองการทดสอบเว็บแอปพลิเคชันโดยเฉพาะ

วิธีการทำงานของการสอบ

CPSA เป็นแบบปรนัยบนคอมพิวเตอร์ สอบที่ศูนย์ Pearson VUE CRT และ CCT เกี่ยวข้องกับส่วนประกอบการปฏิบัติในห้องแล็บ โดยคุณจะได้รับ network หรือแอปพลิเคชันเพื่อประเมินในช่วงเวลาที่กำหนด และต้องสร้างการค้นหาที่ตรงตามมาตรฐานทางเทคนิคของ CREST — ไม่ใช่แค่ "ฉันพบช่องโหว่" แต่การระบุอย่างถูกต้อง การใช้ประโยชน์เมื่อเหมาะสม และการเขียนอย่างชัดเจน การสอบ CCT ในการปฏิบัติใช้เวลานานกว่า CRT มาก และคาดหวังอัตราสำเร็จในการใช้ประโยชน์ที่สูงกว่ามากต่อเป้าหมายที่กำหนดค่ามากขึ้น

รายละเอียดอย่างหนึ่งที่ทำให้คนสับสน: การสอบ CREST ถือว่าบริบท UK-centric บ่อย ​ทั้งข้อมูลอ้างอิงไปยังกฎหมายการปกป้องข้อมูลของ UK National Cyber Security Centre (NCSC) และการทดสอบวิธีการปฏิบัติให้สอดคล้องกับ CHECK (โครงการของ NCSC เอง ซึ่งตัวมันเองต้องการการรับรอง CREST หรือเทียบเท่าสำหรับ testers)

CREST เทียบกับ OSCP เทียบกับ CEH — การเปรียบเทียบที่แท้จริง

CEH กว้างและส่วนใหญ่เป็นทฤษฎี เป็นกล่องการ HR ที่ดีแต่ไม่มีน้ำหนักมากกับผู้ปฏิบัติ OSCP เป็นแบบปฏิบัติและเป็นที่ยอมรับในระดับนานาชาติ โดยเฉพาะอย่างยิ่งในตลาด US CREST นั่งอยู่ระหว่างนั้นในแง่ของความลึกทางเทคนิคบริสุทธิ์ แต่ชนะในการรับรู้ตลาดเฉพาะของ UK — หากคุณต้องการทำงานสำหรับบริษัท CHECK-approved หรือเสนอราคาสำหรับงาน pentest ภาครัฐของ UK CREST (หรือโครงการของ NCSC เอง) ไม่ใช่ทางเลือก มันเป็นข้อกำหนดตามสัญญา

หากคุณกำลังสร้างอาชีพนอก UK OSCP หรือ OSCP+ ที่ใหม่กว่าโดยทั่วไปจะเปิดประตูมากขึ้น หากคุณกำลังเป้าหมายให้กับคำปรึกษา UK เช่น NCC Group Context Information Security หรือบริษัท CHECK-accredited ที่คล้ายคลึงกัน CRT มักจะเป็นข้อมูลประจำตัวแรกที่ผู้รับสมัครถามถึง

ต้นทุนและการวางแผนในทางปฏิบัติ

การสอบ CREST ไม่ถูก — คาดหวัง CRT ในการปฏิบัติจะรัน หลายร้อยปอนด์ โดย CCT มีราคาสูงกว่าอย่างมากเนื่องจากความยาวและความซับซ้อน ผู้สอบหลายคนศึกษาโดยใช้เอกสารหลักสูตรของ CREST เอง (เผยแพร่อย่างอิสระบนไซต์ของพวกเขา) รวมกับการปฏิบัติบนแพลตฟอร์มเช่น HackTheBox หรือ TryHackMe เพื่อสร้างความเร็วในการปฏิบัติที่การสอบในการปฏิบัติต้องการ ให้เวลาตัวเองในการทำห้องแล็บจริงก่อนการจองสถานที่ — ส่วนประกอบการปฏิบัติไม่ยอมให้นิสัยการระบุตัวตนไม่มั่นคง และค่าธรรมเนียมการสอบซ้ำจะเพิ่มขึ้นอย่างรวดเร็ว

ใครที่ควรติดตามจริง ๆ

หากคุณกำลังทำงาน (หรือต้องการทำงาน) สำหรับคำปรึกษา pentest ที่มีฐานใน UK CRT คุ้มค่ากับการลงทุนในช่วงต้นของอาชีพของคุณ โดยมี CCT เป็นเป้าหมายหลายปีเมื่อคุณมีประสบการณ์การมีส่วนร่วมจริง หากคุณเป็นมืออาชีพด้านความปลอดภัยทั่วไปนอก consultancy — พูดว่า ในบทบาท blue team ภายในหรือ SOC — CREST มีความเกี่ยวข้องน้อยกว่า GCIH หรือข้อมูลประจำตัว SANS มาก

สำหรับข้อมูลเพิ่มเติมเกี่ยวกับการสร้างทักษะที่ใช้งานจริงที่การสอบเหล่านี้ทดสอบ ดูส่วนของ Korra Studio เกี่ยวกับพื้นฐาน offensive security และ web application testing methodology

เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio

พร้อมที่จะไปต่อหรือไม่

นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1

เริ่มใช้งานฟรีarrow_forward