arrow_backНазад до польових записів
CERTIFICATIONS Опубліковано 4 Aug 2026

Що таке сертифікації CREST і чи вона вам потрібна?

Практичний розбір сертифікацій CREST для пентестингу у Великобританії, хто їх потребує та як вони порівнюються з CEH та OSCP.

Якщо ви прагнете працювати тестувальником на проникнення у Великобританії або для будь-якої компанії, яка веде бізнес з урядовими закладами або фінансовими установами Великобританії, ви рано чи пізно зіткнетеся з CREST. Це не один екзамен, а ціла організація акредитації з декількома рівнями, і розуміння того, який з них важливий для вашої кар'єри, економить чимало часу на марне навчання.

Що таке CREST насправді

CREST (Council of Registered Ethical Security Testers) — це неприбутковий орган акредитації, заснований у Великобританії, який сертифікує як окремих людей, так і компанії, в яких вони працюють. Друга частина набагато важливіша, ніж у чогось на кшталт OSCP. Британська компанія не може юридично робити ставку на певні контракти з тестування безпеки, пов'язані з урядом або NHS, без акредитації CREST компанії, і ця акредитація залежить від наймання мінімальної кількості сертифікованих осіб CREST. Тому сертифікація — це не просто особистий дозвіл, вона безпосередньо пов'язана з тим, які контракти може виграти ваш роботодавець.

Основні індивідуальні сертифікації

CREST пропонує ряд екзаменів, а не одне універсальне тестування:

  • CPSA (CREST Practitioner Security Analyst) — початківський рівень, тести множинного вибору, охоплює основи мереж, поширені вразливості та методологію. Добре для того, хто один-два роки працює на посаді безпеки.
  • CRT (CREST Registered Tester) — екзамен, до якого прагнуть скласти більшість працюючих пентестерів. Це суміш теорії та практичного компонента для тестування інфраструктури.
  • CCT (CREST Certified Tester) — поділяється на потоки Infrastructure та Application. Це сертифікат вищого рівня, приблизно порівнянний за складністю та репутацією з OSCE або GXPN, і це те, що, як правило, вимагається для керування взаємодіями або підписання звітів як акредитованого тестувальника.

Існують також спеціалізовані напрями: CCSAS для роботи симульованих атак (використовується в CBEST-подібних взаємодіях проти британських фінансових установ) та сертифікації спеціально для тестування веб-застосунків.

Як працюють екзамени

CPSA — це комп'ютерне тестування множинного вибору, яке складається в центрі Pearson VUE. CRT та CCT включають практичний компонент лабораторії, де вам надається мережа або застосунок для оцінювання в межах певного часового вікна, і вам потрібно створити висновки, які відповідають технічному рівню CREST — не просто "я знайшов вразливість", а належна ідентифікація, експлуатація, де це доречно, та чіткий звіт. Практичні екзамени CCT тривають значно довше за CRT і передбачають набагато вищий рівень успішної експлуатації проти цілей з складнішою конфігурацією.

Одна деталь, яка збиває людей з пантелику: екзамени CREST передбачають британський контекст. Очікуйте посилання на британське законодавство про захист даних, Національний центр кібербезпеки (NCSC) та методології тестування, узгоджені з CHECK (власною схемою NCSC, яка сама вимагає сертифікації CREST або еквіваленту від тестувальників).

CREST проти OSCP проти CEH — як вони насправді порівнюються

CEH є широким та здебільшого теоретичним; це гарна позначка кадрів, але не має великої ваги для практиків. OSCP — це практичний та міжнародно поважаний, особливо на ринку США. CREST займає проміжну позицію з точки зору сирої технічної глибини, але перемагає щодо визнання на британському ринку — якщо ви хочете працювати для CHECK-затвердженої компанії або робити ставку на тестування безпеки британського державного сектору, CREST (або власна схема NCSC) — це не опціонально, це контрактна вимога.

Якщо ви будуєте кар'єру поза Великобританією, OSCP або новіший OSCP+ загалом відкривають більше дверей. Якщо ви орієнтуєтесь на британські консультативні фірми, такі як NCC Group, Context Information Security, або подібні CHECK-акредитовані фірми, CRT зазвичай є першим дозволом, про який запитують рекрутери.

Вартість та практичне планування

Екзамени CREST — це недешево — очікуйте, що практичний CRT коштуватиме кілька сотень фунтів, при цьому CCT коштує значно більше, враховуючи його тривалість та складність. Багато кандидатів навчаються за допомогою власних документів навчальної програми CREST (вільно опубліковані на їх сайті) у поєднанні з практикою на платформах, таких як HackTheBox або TryHackMe, щоб розвинути практичну швидкість, яку вимагають практичні екзамени. Дайте собі справжній лабораторний час перед бронюванням — практичні компоненти не прощають слабких звичок перелічення, і комісії за повторне складання швидко складаються.

Хто насправді повинен це робити

Якщо ви вже працюєте (або хочете працювати) для британської компанії тестування на проникнення, CRT варто інвестувати на початку вашої кар'єри, з CCT як багаторічна мета, коли у вас буде справжній досвід взаємодії. Якщо ви фахівець з безпеки широкого профілю поза консультуванням — скажімо, у внутрішній синій команді або ролі SOC — CREST набагато менш актуальна, ніж щось на кшталт GCIH або креденціалу SANS.

Для дізнання більше про розвиток практичних навичок, які насправді тестують ці екзамени, перегляньте сегменти Korra Studio про основи наступальної безпеки та методологію тестування веб-застосунків.

Написано з допомогою штучного інтелекту, перевірено та опубліковано Мішалем Пільчем (CISSP), Korra Studio.

Готові йти далі?

Це одна замітка з бази знань Korra Studio — платформа поєднує кожну тему з 1-на-1 менторингом.

Початок безплатноarrow_forward