CREST¶
CREST (англ. Certification for Risk and Evidence-based Security Testing) — это международная система сертификации в области кибербезопасности, устанавливающая стандарты для компаний и специалистов, проводящих тестирование на проникновение (пентестинг) и оценку рисков. Разработанная в Великобритании, система CREST ориентирована на обеспечение высокого качества и доверия к услугам по анализу защищённости информационных систем, а также на стандартизацию процессов в индустрии безопасности.
¶История
CREST была основана в 2006 году в Великобритании как некоммерческая организация. Инициатива создания принадлежала группе экспертов по кибербезопасности и представителям бизнеса, стремившимся повысить прозрачность и надёжность рынка услуг по тестированию на проникновение. Основной целью стало внедрение единых критериев оценки компетенций как организаций, так и отдельных пентестеров.
В 2010-х годах CREST начала активно расширять своё присутствие за пределами Великобритании. В 2013 году была запущена программа сертификации для Австралии, а в 2015 году — для стран Ближнего Востока и Азии. В 2018 году CREST заключила соглашение с правительством Великобритании о признании её сертификатов в рамках государственных программ по кибербезопасности (например, Cyber Essentials Plus). К 2020-м годам система стала одной из наиболее признанных в мире, особенно в странах Содружества наций и Европейского союза.
¶Структура сертификации
Система CREST включает два основных уровня сертификации: для организаций (компаний-провайдеров) и для отдельных специалистов.
¶Сертификация организаций
Компании, желающие получить аккредитацию CREST, проходят аудит, который проверяет их методологию, процессы управления рисками, квалификацию сотрудников и соответствие стандартам безопасности (например, ISO 27001). Сертификация подтверждает, что организация способна проводить тестирование на проникновение в соответствии с международными требованиями. Основные типы сертификатов для компаний:
- CREST Penetration Testing — для проведения стандартных тестов на проникновение.
- CREST Vulnerability Assessment — для оценки уязвимостей без глубокого анализа эксплуатации.
- CREST Cyber Security Incident Response — для реагирования на инциденты и расследования кибератак.
¶Сертификация специалистов
Для физических лиц CREST предлагает несколько уровней квалификации, которые подтверждаются экзаменами:
- CREST Practitioner — начальный уровень, подтверждающий базовые знания в области тестирования на проникновение.
- CREST Registered — продвинутый уровень, требующий практического опыта (не менее 3 лет) и успешной сдачи сложного экзамена, включающего написание отчётов и демонстрацию навыков эксплуатации уязвимостей.
- CREST Certified — высший уровень, предназначенный для экспертов, способных руководить командами пентестеров и разрабатывать стратегии безопасности.
Экзамены CREST проводятся в аккредитованных центрах по всему миру, включая Великобританию, Австралию, Сингапур, ОАЭ и другие страны. В России сертификация CREST официально не представлена, но некоторые специалисты проходят её за рубежом.
¶Применение и значение
CREST используется в различных секторах, включая финансовый, государственный, энергетический и телекоммуникационный. Основные области применения:
- Оценка защищённости — проведение пентестов для выявления уязвимостей в веб-приложениях, сетях, мобильных платформах и облачных сервисах.
- Соответствие стандартам — сертификация CREST часто требуется для выполнения требований регуляторов, таких как Банк Англии, Австралийская комиссия по ценным бумагам и инвестициям (ASIC) или Управление по финансовому регулированию и надзору Великобритании (FCA).
- Реагирование на инциденты — компании с сертификатом CREST могут проводить расследования кибератак и восстанавливать системы после взломов.
Значение CREST заключается в повышении доверия к услугам кибербезопасности. Заказчики, выбирая сертифицированного провайдера, получают гарантию, что работа будет выполнена по единым стандартам, а отчёты будут признаны аудиторами и регуляторами. Кроме того, система способствует росту профессионального уровня специалистов через строгие экзамены и непрерывное обучение.
¶Критика
Несмотря на широкое признание, CREST подвергается критике по нескольким направлениям:
- Высокая стоимость — сертификация для компаний и специалистов требует значительных финансовых затрат (от нескольких тысяч до десятков тысяч долларов), что делает её недоступной для малого бизнеса и частных пентестеров.
- Британская ориентация — стандарты CREST во многом адаптированы под законодательство и практики Великобритании, что может создавать сложности при применении в других юрисдикциях, например, в США или России.
- Бюрократизация — процесс сертификации включает много документации и аудитов, что, по мнению некоторых экспертов, отвлекает от практической работы.
- Недостаточная гибкость — система ориентирована на традиционные методы пентеста и медленно адаптируется к новым угрозам, таким как атаки на искусственный интеллект или квантовые вычисления.
¶Альтернативы
На рынке существуют другие системы сертификации, которые конкурируют с CREST:
- OSCP (Offensive Security Certified Professional) — сертификация от Offensive Security, ориентированная на практические навыки эксплуатации уязвимостей. Популярна среди специалистов, но не включает оценку организаций.
- GIAC (Global Information Assurance Certification) — сертификации от SANS Institute, охватывающие различные направления кибербезопасности, включая пентестинг.
- ISO 27001 — стандарт для систем управления информационной безопасностью, который может использоваться для сертификации компаний, но не специалистов.
- Национальные системы — в некоторых странах, например, в США (NIST) и России (ФСТЭК России), существуют собственные требования к тестированию на проникновение, которые могут быть альтернативой CREST.
¶Интересные факты
- CREST является одной из немногих систем, которая сертифицирует не только специалистов, но и компании, что делает её уникальной на рынке.
- В 2020 году CREST запустила программу по сертификации специалистов по реагированию на инциденты в ответ на рост кибератак во время пандемии COVID-19.
- Некоторые правительства, включая Великобританию и Австралию, требуют обязательной сертификации CREST для поставщиков услуг кибербезопасности, работающих с государственными данными.
¶Источники
- CREST International. Официальный сайт организации. Раздел «About CREST».
- «CREST Certification: A Guide for Penetration Testers». Журнал «Infosecurity Magazine», 2019.
- «The Role of CREST in Cybersecurity Standards». Отчёт Национального центра кибербезопасности Великобритании (NCSC), 2021.
- «Comparison of Cybersecurity Certifications: CREST, OSCP, GIAC». Блог «Cyber Security Hub», 2022.
- «CREST and the Future of Penetration Testing». Статья в журнале «Computer Weekly», 2020.
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


