CREST Certifications کیا ہیں اور کیا آپ کو ایک کی ضرورت ہے؟
CREST کی UK pentest certifications کا عملی تجزیہ، جن کو ان کی ضرورت ہے، اور وہ CEH اور OSCP سے کیسے موازنہ کرتے ہیں۔
اگر آپ UK میں penetration tester کے طور پر کام کرنا چاہتے ہیں، یا کسی بھی کمپنی کے لیے جو UK حکومت یا مالیاتی اداروں کے ساتھ کاروبار کرتی ہے، تو آپ جلدی یا دیر سے CREST کا سامنا کریں گے۔ یہ ایک واحد امتحان نہیں ہے بلکہ کئی سطحوں والی ایک مکمل certification body ہے، اور یہ سمجھنا کہ کون سی آپ کے career path کے لیے اہم ہے بہت سارے ضائع شدہ مطالعہ کے وقت کو بچاتا ہے۔
CREST اصل میں کیا ہے
CREST (the Council of Registered Ethical Security Testers) ایک non-profit accreditation body ہے جو UK میں مقیم ہے جو افراد اور ان کمپنیوں دونوں کو certify کرتا ہے جن میں وہ کام کرتے ہیں۔ یہ دوسرا حصہ OSCP جیسی چیز سے بہت زیادہ اہم ہے۔ ایک UK کمپنی خود کو معین حکومتی یا NHS سے متعلقہ security testing contracts پر بولی لگانے کے لیے قانونی طور پر نہیں دے سکتی جب تک کہ وہ CREST company accreditation نہ رکھتی ہو، اور یہ accreditation CREST-certified افراد کی کم سے کم تعداد کو ملازم رکھنے پر منحصر ہے۔ تو certification صرف ایک ذاتی credential نہیں ہے — یہ براہ راست اس سے جڑا ہوا ہے کہ آپ کا employer کون سے contracts جیت سکتا ہے۔
اہم individual certifications
CREST ایک one-size-fits-all testing کی بجائے ایک سیڑھی فراہم کرتا ہے:
- CPSA (CREST Practitioner Security Analyst) — entry-level، multiple choice، networking fundamentals، عام vulnerabilities، اور methodology کا احاطہ کرتا ہے۔ کسی ایسے شخص کے لیے اچھا جو security کے کردار میں ایک یا دو سال کا ہو۔
- CRT (CREST Registered Tester) — وہ امتحان جس کی طرف زیادہ تر کام کرنے والے pentesters پہلے نشانہ بناتے ہیں۔ یہ theory اور infrastructure کی جانچ کرتے ہوئے ایک hands-on practical component کا mix ہے۔
- CCT (CREST Certified Tester) — Infrastructure اور Application streams میں تقسیم ہوا ہے۔ یہ senior-level credential ہے، roughly OSCE یا GXPN کی difficulty اور reputation کے مقابلے میں، اور یہ وہی ہے جو عام طور پر engagements کی رہنمائی کرنے یا accredited tester کے طور پر reports پر دستخط کرنے کے لیے درکار ہے۔
Specialist tracks بھی ہیں: CCSAS simulated attack کے کام کے لیے (UK مالیاتی اداروں کے خلاف CBEST-style engagements میں استعمال کیا جاتا ہے)، اور specifically web application testing کے لیے certifications۔
امتحانات کیسے کام کرتے ہیں
CPSA ایک Pearson VUE center میں بیٹھایا جانے والا computer-based multiple choice ہے۔ CRT اور CCT میں ایک practical lab component شامل ہے جہاں آپ کو ایک network یا application کا assessment کرنے کے لیے ایک fixed time window میں دیا جاتا ہے اور آپ کو findings تیار کرنی ہوں جو CREST کی technical bar کو پورا کریں — صرف "میں نے ایک vulnerability تلاش کی" نہیں بلکہ proper identification، جہاں مناسب ہو exploitation، اور clear write-up۔ CCT practical exams CRT سے considerably لمبے ہوتے ہیں اور harder-configured targets کے خلاف بہت زیادہ exploitation success rate کی توقع کرتے ہیں۔
ایک تفصیل جو لوگوں کو الجھاتی ہے: CREST exams UK-centric context کو فرض کرتے ہیں۔ UK data protection law، National Cyber Security Centre (NCSC)، اور CHECK کے ساتھ aligned testing methodologies (NCSC کی اپنی scheme جو خود testers کے لیے CREST یا equivalent certification کی ضرورت کرتی ہے) کے حوالوں کی توقع کریں۔
CREST vs OSCP vs CEH — وہ اصل میں کیسے موازنہ کرتے ہیں
CEH وسیع ہے اور بڑی حد تک theoretical ہے؛ یہ ایک معقول HR checkbox ہے لیکن practitioners کے ساتھ زیادہ وزن نہیں رکھتا۔ OSCP hands-on ہے اور بین الاقوامی سطح پر قابلِ احترام ہے، خاص طور پر US market میں۔ CREST raw technical depth کے لحاظ سے بیچ میں بیٹھا ہے لیکن UK-specific market recognition پر جیتا ہے — اگر آپ CHECK-approved کمپنی کے لیے کام کرنا چاہتے ہیں یا UK public sector pentest کام پر بولی لگانا چاہتے ہیں، تو CREST (یا NCSC کی اپنی scheme) optional نہیں ہے، یہ ایک contractual requirement ہے۔
اگر آپ UK کے باہر ایک career بنا رہے ہیں، تو OSCP یا نیا OSCP+ عام طور پر زیادہ doors کھولتا ہے۔ اگر آپ NCC Group، Context Information Security، یا similar CHECK-accredited firms جیسی UK consultancies کو target کر رہے ہیں، تو CRT عام طور پر پہلی credential ہے جو recruiters پوچھتے ہیں۔
لاگت اور عملی منصوبہ بندی
CREST exams سستے نہیں ہیں — CRT practical کے لیے کئی سو پاؤنڈ کی توقع کریں، اور CCT اپنی length اور complexity کے لحاظ سے considerably زیادہ ہے۔ بہت سے candidates CREST کے اپنے syllabus documents (ان کی site پر آزادی سے شائع شدہ) کا استعمال کرتے ہوئے مطالعہ کرتے ہیں HackTheBox یا TryHackMe جیسے platforms پر practice کے ساتھ practical exams کے مطالبے والے hands-on speed کو بنانے کے لیے۔ بوکنگ سے پہلے اپنے آپ کو حقیقی lab time دیں — practical components shaky enumeration کی عادتوں کے لیے معافی نہیں کرتے ہیں، اور re-sit fees جلدی جمع ہوتے ہیں۔
جو اصل میں اس کا اتباع کریں
اگر آپ پہلے سے ایک UK-based pentest consultancy کے لیے کام کر رہے ہیں (یا کام کرنا چاہتے ہیں)، تو CRT آپ کے career میں جلدی سرمایہ کاری کے قابل ہے، اور CCT ایک multi-year goal کے طور پر ایک بار جب آپ کو حقیقی engagement کا تجربہ ہو۔ اگر آپ consultancy کے باہر ایک generalist security professional ہیں — کہیں، ایک internal blue team یا SOC role میں — تو CREST GCIH یا ایک SANS credential جیسی چیز سے بہت کم متعلقہ ہے۔
ان exams کو اصل میں test کرنے والی hands-on skills کو بنانے کے بارے میں مزید کے لیے، Korra Studio کے offensive security fundamentals اور web application testing methodology کے segments کو دیکھیں۔
AI کی مدد سے لکھا گیا، Michal Pilch (CISSP)، Korra Studio کے ذریعے جائزہ لیا گیا اور شائع کیا گیا۔
یہ Korra Studio کے علم کے ذخیرے کا ایک نوٹ ہے — یہ پلیٹ فارم ہر موضوع کو ایک سے ایک رہنمائی کے ساتھ جوڑتا ہے۔
مفت شروع کریںarrow_forward