CREST 認證是什麼,你需要它嗎?
實用分析 CREST 的英國滲透測試認證、哪些人需要、以及它與 CEH 和 OSCP 的比較。
如果你打算在英國擔任滲透測試人員,或為任何與英國政府或金融機構有業務往來的公司工作,遲早會碰到 CREST。它不是單一考試,而是一整個認證機構,有多個級別,了解哪一個對你的職業路徑很重要能省下許多浪費的準備時間。
CREST 實際上是什麼
CREST(註冊倫理安全測試人員委員會)是一個位於英國的非營利認證機構,認證個人和他們工作的公司。第二部分的重要性遠超過 OSCP 這類認證。英國公司若未持有 CREST 公司認證,在法律上無法競標某些政府或 NHS 相關的安全測試合約,而該認證取決於是否僱用了最少數量的 CREST 認證人員。所以認證不只是個人資格——它直接關係到你的雇主能贏得哪些合約。
主要個人認證
CREST 提供多層級考試,而非一體適用的測試:
- CPSA (CREST 執業安全分析師) — 初級,多選題,涵蓋網路基礎、常見漏洞和方法論。適合剛從事安全工作一到兩年的人。
- CRT (CREST 註冊測試人員) — 在職滲透測試人員最常先瞄準的考試。混合理論和實踐考試,測試基礎設施。
- CCT (CREST 認證測試人員) — 分為基礎設施和應用程式兩個方向。這是高階認證,難度和聲譽大致相當於 OSCE 或 GXPN,通常需要具備此認證才能領導交付或以認證測試人員身分簽核報告。
還有專業軌道:CCSAS 用於模擬攻擊工作(用在針對英國金融機構的 CBEST 型交付中),以及專門針對網頁應用程式測試的認證。
考試如何進行
CPSA 是在 Pearson VUE 考試中心進行的電腦考試,為多選題。CRT 和 CCT 包含實踐考試部分,你會被給予一個網路或應用程式在固定時間內進行評估,必須產生符合 CREST 技術標準的發現——不只是「我找到一個漏洞」,而是適當的識別、利用及清楚的報告。CCT 實踐考試時間遠長於 CRT,並對困難配置的目標期望更高的利用成功率。
一個容易讓人卡住的細節:CREST 考試假定英國中心的背景。預期有英國資料保護法、國家網路安全中心(NCSC)的參考資料,以及與 CHECK(NCSC 自身的計畫,本身也要求測試人員具有 CREST 或同等認證)相符的測試方法論。
CREST 對比 OSCP 對比 CEH — 實際比較
CEH 範圍廣泛且大多為理論性;它是不錯的人資檢查項,但在從業人員中的分量不大。OSCP 是實踐導向且國際認可,特別是在美國市場。CREST 在原始技術深度方面介於兩者之間,但在英國特定市場認可度上佔優——如果你想為 CHECK 核准的公司工作或競標英國公部門滲透測試工作,CREST(或 NCSC 自身的計畫)不是選項,而是合約必要。
如果你在英國外建立職涯,OSCP 或更新的 OSCP+ 通常能打開更多大門。如果你目標是 NCC Group、Context Information Security 或類似 CHECK 認證的公司這類英國顧問公司,CRT 通常是招聘人員首先詢問的認證。
成本和實務規劃
CREST 考試不便宜——CRT 實踐考試預期花費數百英鎊,CCT 考慮到時間和複雜性成本遠高於此。許多考生使用 CREST 自身的課程文件(在他們網站上自由發佈)搭配 HackTheBox 或 TryHackMe 平台的練習,以建立實踐考試所需的動手速度。報名前給自己充足的實驗室時間——實踐考試對列舉習慣不夠扎實是不寬容的,補考費用很快就累積起來。
誰應該真正追求它
如果你已在(或想在)英國滲透測試顧問公司工作,CRT 在職業早期值得投資,待有真實交付經驗後以 CCT 作為多年目標。如果你是顧問公司外的通才安全專業人員——例如在內部藍隊或 SOC 角色——CREST 的相關性遠低於 GCIH 或 SANS 認證。
更多關於建立這些考試實際測試的動手技能,請參閱 Korra Studio 關於攻擊性安全基礎和網頁應用程式測試方法論的單元。
本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。
這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。
免費開始arrow_forward