CREST Certifications là gì và bạn có cần chúng không?
Phân tích thực tế về các chứng chỉ pentest của CREST tại Anh, ai yêu cầu chúng, và cách chúng so sánh với CEH và OSCP.
Nếu bạn đang hướng đến việc làm penetration tester tại Anh, hoặc cho bất kỳ công ty nào kinh doanh với các cơ quan chính phủ hoặc tổ chức tài chính của Anh, bạn sẽ gặp CREST sớm hay muộn. Đó không phải là một kỳ thi duy nhất mà là một cơ thể chứng chỉ toàn bộ với nhiều cấp độ, và hiểu cái nào quan trọng với con đường sự nghiệp của bạn tiết kiệm rất nhiều thời gian học tập lãng phí.
CREST thực sự là gì
CREST (Council of Registered Ethical Security Testers) là một tổ chức chứng nhận phi lợi nhuận có trụ sở tại Anh chứng nhận cả các cá nhân và các công ty họ làm việc. Phần thứ hai này quan trọng hơn nhiều so với những gì có với OSCP. Một công ty Anh không thể hợp pháp đấu thầu cho các hợp đồng kiểm tra bảo mật liên quan đến chính phủ hoặc NHS nhất định trừ khi nó nắm giữ chứng nhận công ty CREST, và chứng nhận đó phụ thuộc vào việc tuyển dụng số lượng tối thiểu các cá nhân được chứng nhận bởi CREST. Vì vậy, chứng chỉ không chỉ là một chứng chỉ cá nhân — nó liên kết trực tiếp với những hợp đồng nào mà nhân viodủa mẹ của bạn có thể giành được.
Các chứng chỉ cá nhân chính
CREST cung cấp một bậc của các kỳ thi chứ không phải kiểm tra một kích thước phù hợp với tất cả:
- CPSA (CREST Practitioner Security Analyst) — cấp độ nhập cảnh, trắc nghiệm, bao gồm các khái niệm cơ bản về mạng, các lỗ hổng phổ biến, và phương pháp luận. Tốt cho ai đang trong một hoặc hai năm trong một vai trò bảo mật.
- CRT (CREST Registered Tester) — kỳ thi hầu hết các penetration tester đang hoạt động nhắm đến lần đầu tiên. Nó là một hỗn hợp các lý thuyết và một thành phần thực tế để kiểm tra cơ sở hạ tầng.
- CCT (CREST Certified Tester) — chia thành các dòng cơ sở hạ tầng và ứng dụng. Đây là chứng chỉ cấp cao, gần như có thể so sánh về mức độ khó và danh tiếng với OSCE hoặc GXPN, và đó là những gì thường yêu cầu để dẫn dắt các cuộc tham gia hoặc ký các báo cáo như tester được công nhận.
Có cũng những dòng chuyên gia: CCSAS cho các hoạt động tấn công mô phỏng (sử dụng trong các cuộc tham gia kiểu CBEST chống lại các tổ chức tài chính của Anh), và các chứng chỉ cho việc kiểm tra ứng dụng web cụ thể.
Cách các kỳ thi hoạt động
CPSA là trắc nghiệm dựa trên máy tính, được thực hiện tại một trung tâm Pearson VUE. CRT và CCT liên quan đến một thành phần phòng thí nghiệm thực tế nơi bạn được cung cấp một mạng hoặc ứng dụng để đánh giá trong một cửa sổ thời gian cố định và phải tạo ra các phát hiện đáp ứng thanh kiếm kỹ thuật của CREST — không chỉ "Tôi đã tìm thấy một lỗ hổng" mà là nhận dạng thích hợp, khai thác nơi thích hợp, và viết rõ ràng. Các kỳ thi CCT thực tế chạy dài hơn đáng kể so với CRT và mong đợi một tỷ lệ thành công khai thác cao hơn nhiều so với các mục tiêu được cấu hình khó hơn.
Một chi tiết mà mọi người bị trật: các kỳ thi CREST giả định bối cảnh tập trung vào Anh. Mong đợi các tài liệu tham khảo về luật bảo vệ dữ liệu của Anh, Trung tâm An niece mạng quốc gia (NCSC), và phương pháp luận kiểm tra phù hợp với CHECK (sơ đồ riêng của NCSC, chính nó yêu cầu chứng nhận CREST hoặc tương đương cho các tester).
CREST vs OSCP vs CEH — cách chúng thực sự so sánh
CEH rộng và phần lớn là lý thuyết; nó là một hộp kiểm HR tử tế nhưng không mang lại nhiều trọng lượng với các nhà thực hành. OSCP là thực tế và được tôn trọng quốc tế, đặc biệt là trên thị trường Mỹ. CREST nằm ở giữa về độ sâu kỹ thuật thô nhưng thắng về sự công nhận thị trường cụ thể của Anh — nếu bạn muốn làm việc cho một công ty được CHECK phê duyệt hoặc đấu thầu cho công việc pentest khu vực công cộng của Anh, CREST (hoặc sơ đồ riêng của NCSC) không phải là tùy chọn, nó là một yêu cầu hợp đồng.
Nếu bạn đang xây dựng một sự nghiệp bên ngoài Anh, OSCP hoặc OSCP+ mới hơn thường mở nhiều cánh cửa hơn. Nếu bạn nhắm mục tiêu đến các công ty tư vấn Anh như NCC Group, Context Information Security, hoặc các công ty được chứng nhận CHECK tương tự, CRT thường là chứng chỉ đầu tiên mà các nhà tuyển dụng hỏi về.
Chi phí và kế hoạch thực tế
Các kỳ thi CREST không rẻ — mong đợi thực tế CRT để chạy vài trăm bảng, với CCT chi phí đáng kể hơn dựa trên độ dài và độ phức tạp của nó. Nhiều ứng cử viên học sử dụng các tài liệu chuẩn giáo dục của CREST riêng (được xuất bản miễn phí trên trang web của họ) kết hợp với thực hành trên các nền tảng như HackTheBox hoặc TryHackMe để xây dựng tốc độ thực tế mà các kỳ thi thực tế yêu cầu. Dành cho mình thời gian phòng thí nghiệm thực sự trước khi đặt — các thành phần thực tế không khoan dung với thói quen liệt kê không vững, và phí thi lại tăng nhanh.
Ai thực sự nên theo đuổi nó
Nếu bạn đã đang làm việc (hoặc muốn làm việc) cho một công ty pentest tư vấn có trụ sở tại Anh, CRT là một khoản đầu tư đáng giá sớm trong sự nghiệp của bạn, với CCT như một mục tiêu nhiều năm khi bạn đã có kinh nghiệm tham gia thực sự. Nếu bạn là một chuyên gia bảo mật thường không có kinh nghiệm tư vấn — chẳng hạn, trong một vai trò đội xanh nội bộ hoặc SOC — CREST ít liên quan hơn nhiều so với một cái gì đó như GCIH hoặc một chứng chỉ SANS.
Để biết thêm về xây dựng các kỹ năng thực tế mà các kỳ thi này thực sự kiểm tra, hãy xem các phân đoạn của Korra Studio về các yếu tố cơ bản bảo mật tấn công và phương pháp luận kiểm tra ứng dụng web.
Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward