CREST Sertifikaları Nedir ve Buna İhtiyacınız Var mı?
CREST'in UK pentest sertifikalarının pratik bir analizi, bu sertifikaları kimler gerektiriyor ve CEH ile OSCP ile nasıl karşılaştırıldığı.
UK'de penetrasyon test uzmanı olarak çalışmayı veya UK hükümeti ya da finansal kurumlarla iş yapan herhangi bir şirketle çalışmayı hedefliyorsanız, erken veya geç CREST'le karşılaşacaksınız. Bu tek bir sınav değil, çeşitli seviyelere sahip bir bütün sertifika kuruluşudur ve hangi seviyenin sizin kariyer yolunuz için önemli olduğunu anlamak çok fazla boşa harcanan çalışma zamanından sizi kurtarır.
CREST tam olarak nedir
CREST (Council of Registered Ethical Security Testers), UK merkezli bir kâr amacı gütmeyen akreditasyon kuruluşu olup hem bireysel kişileri hem de onların çalıştığı şirketleri sertifikalandirir. İkinci nokta OSCP gibi bir şeyden çok daha önemlidir. Bir UK şirketi, CREST şirket akreditasyonuna sahip olmadığı sürece belirli hükümet veya NHS ile ilgili güvenlik test sözleşmelerine yasal olarak teklif veremez ve bu akreditasyon asgari sayıda CREST sertifikalı çalışan istihdam etmeye bağlıdır. Bu nedenle sertifikasyon sadece kişisel bir kimlik belgesi değil — işvereninizin hangi sözleşmeleri kazanabileceğiyle doğrudan bağlıdır.
Ana bireysel sertifikalar
CREST, tek bir standart test yerine bir sınav merdiveni sunar:
- CPSA (CREST Practitioner Security Analyst) — giriş seviyesi, çoktan seçmeli, ağ temelleri, yaygın güvenlik açıkları ve metodoloji kapsar. Güvenlik rolünde bir-iki yıllık biri için iyi.
- CRT (CREST Registered Tester) — çalışan penetrasyon test uzmanlarının ilk hedefledikleri sınav. Teori ve altyapı test eden uygulamalı bir bileşenin karışımı.
- CCT (CREST Certified Tester) — Altyapı ve Uygulama akışlarına ayrılmış. Bu üst düzey kimlik belgesi, OSCE veya GXPN ile zorluk ve itibarı açısından kabaca karşılaştırılabilir ve genellikle katılımları yönetmek veya rapor imzalamak için gerekli olan akredite test uzmanı olarak imzalamak için gereklidir.
Ayrıca uzmanlaşmış izler var: CCSAS simüle edilmiş saldırı çalışması için (UK finansal kurumlarına karşı CBEST tarzı katılımlarda kullanılır) ve web uygulaması testlemesi için özel sertifikalar.
Sınavlar nasıl çalışır
CPSA, Pearson VUE merkezinde yapılan bilgisayar tabanlı çoktan seçmeli testtir. CRT ve CCT uygulamalı bir laboratuvar bileşeni içerir; size sabit bir zaman penceresi içinde değerlendirilecek bir ağ veya uygulama verilir ve CREST'in teknik standardını karşılayan bulgular üretmeniz gerekir — sadece "bir güvenlik açığı buldum" değil, uygun şekilde tanımlama, gerektiğinde istismar ve açık yazı. CCT uygulamalı sınavları CRT'den önemli ölçüde daha uzun sürer ve daha zor yapılandırılmış hedeflere karşı çok daha yüksek bir istismar başarı oranı beklenir.
İnsanları yanılttan bir detay: CREST sınavları UK merkezli bağlamı varsayar. UK veri koruma kanunu, Ulusal Siber Güvenlik Merkezi (NCSC) ve CHECK ile uyumlu test metodolojilerine (NCSC'nin kendi şeması, test uzmanları için kendisi CREST veya eşdeğer sertifikasyon gerektirir) ilişkin referanslar bekleyin.
CREST vs OSCP vs CEH — gerçekten nasıl karşılaştırılırlar
CEH geniş ve çoğunlukla teoriktir; düzgün bir HR kontrol kutusu olup ancak pratisyenler tarafından çok fazla ağırlık taşımaz. OSCP uygulamalı ve uluslararası olarak saygındır, özellikle ABD pazarında. CREST, ham teknik derinlik açısından ikisi arasında oturur ancak UK'ye özgü pazar tanınması konusunda kazanır — CHECK onaylı bir şirket için çalışmak veya UK kamu sektörü pentest çalışması için teklif vermek istiyorsanız, CREST (veya NCSC'nin kendi şeması) isteğe bağlı değil, sözleşmesel bir gereklilik.
UK dışında bir kariyer yapıyorsanız, OSCP veya daha yeni OSCP+ genellikle daha fazla kapı açar. NCC Group, Context Information Security veya benzer CHECK onaylı firmalar gibi UK danışmanlıklarını hedefliyorsanız, CRT genellikle işe alım görevlilerinin sordukları ilk kimlik belgesidir.
Maliyet ve pratik planlama
CREST sınavları ucuz değildir — CRT uygulamalı bileşeninin birkaç yüz pound çalıştırması bekleyin, CCT de uzunluğu ve karmaşıklığı göz önüne alındığında önemli ölçüde daha fazla. Birçok aday CREST'in kendi müfredat belgelerini (sitelerinde özgürce yayımlanan) HackTheBox veya TryHackMe gibi platformlarda uygulamalarla birleştirerek uygulamalı sınavların talep ettiği hızı oluşturmak için çalışırlar. Booking yapmadan önce kendinize gerçek laboratuvar zamanı verin — uygulamalı bileşenler zayıf numaralandırma alışkanlıklarına merhametsizdir ve yeniden deneme ücretleri hızlı şekilde birikir.
Bunu gerçekten kimin takip etmesi gerekir
Eğer UK merkezli bir pentest danışmanlığında çalışıyor (veya çalışmak istiyor) iseniz, CRT kariyer başlarında yatırıma değer, gerçek katılım deneyimine sahip olduğunuz zaman CCT çok yıllık bir hedef olarak. Eğer danışmanlık dışında genelci bir güvenlik profesyoneli iseniz — diyelim, dahili bir mavi ekip veya SOC rolünde — CREST, GCIH veya SANS kimlik belgesi gibi bir şeyden çok daha az ilgilidir.
Bu sınavların gerçekten test ettiği uygulamalı becerileri geliştirme hakkında daha fazla bilgi için, Korra Studio'nun saldırgan güvenlik temelleri ve web uygulaması test metodolojisi segmentlerine bakın.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward