Открыть сервис

CREST

CREST (англ. Certification for Risk and Evidence-based Security Testing) — это международная система сертификации в области кибербезопасности, устанавливающая стандарты для компаний и специалистов, проводящих тестирование на проникновение (пентестинг) и оценку рисков. Разработанная в Великобритании, система CREST ориентирована на обеспечение высокого качества и доверия к услугам по анализу защищённости информационных систем, а также на стандартизацию процессов в индустрии безопасности.

История

CREST была основана в 2006 году в Великобритании как некоммерческая организация. Инициатива создания принадлежала группе экспертов по кибербезопасности и представителям бизнеса, стремившимся повысить прозрачность и надёжность рынка услуг по тестированию на проникновение. Основной целью стало внедрение единых критериев оценки компетенций как организаций, так и отдельных пентестеров.

В 2010-х годах CREST начала активно расширять своё присутствие за пределами Великобритании. В 2013 году была запущена программа сертификации для Австралии, а в 2015 году — для стран Ближнего Востока и Азии. В 2018 году CREST заключила соглашение с правительством Великобритании о признании её сертификатов в рамках государственных программ по кибербезопасности (например, Cyber Essentials Plus). К 2020-м годам система стала одной из наиболее признанных в мире, особенно в странах Содружества наций и Европейского союза.

Структура сертификации

Система CREST включает два основных уровня сертификации: для организаций (компаний-провайдеров) и для отдельных специалистов.

Сертификация организаций

Компании, желающие получить аккредитацию CREST, проходят аудит, который проверяет их методологию, процессы управления рисками, квалификацию сотрудников и соответствие стандартам безопасности (например, ISO 27001). Сертификация подтверждает, что организация способна проводить тестирование на проникновение в соответствии с международными требованиями. Основные типы сертификатов для компаний:

  • CREST Penetration Testing — для проведения стандартных тестов на проникновение.
  • CREST Vulnerability Assessment — для оценки уязвимостей без глубокого анализа эксплуатации.
  • CREST Cyber Security Incident Response — для реагирования на инциденты и расследования кибератак.

Сертификация специалистов

Для физических лиц CREST предлагает несколько уровней квалификации, которые подтверждаются экзаменами:

  • CREST Practitioner — начальный уровень, подтверждающий базовые знания в области тестирования на проникновение.
  • CREST Registered — продвинутый уровень, требующий практического опыта (не менее 3 лет) и успешной сдачи сложного экзамена, включающего написание отчётов и демонстрацию навыков эксплуатации уязвимостей.
  • CREST Certified — высший уровень, предназначенный для экспертов, способных руководить командами пентестеров и разрабатывать стратегии безопасности.

Экзамены CREST проводятся в аккредитованных центрах по всему миру, включая Великобританию, Австралию, Сингапур, ОАЭ и другие страны. В России сертификация CREST официально не представлена, но некоторые специалисты проходят её за рубежом.

Применение и значение

CREST используется в различных секторах, включая финансовый, государственный, энергетический и телекоммуникационный. Основные области применения:

  • Оценка защищённости — проведение пентестов для выявления уязвимостей в веб-приложениях, сетях, мобильных платформах и облачных сервисах.
  • Соответствие стандартам — сертификация CREST часто требуется для выполнения требований регуляторов, таких как Банк Англии, Австралийская комиссия по ценным бумагам и инвестициям (ASIC) или Управление по финансовому регулированию и надзору Великобритании (FCA).
  • Реагирование на инциденты — компании с сертификатом CREST могут проводить расследования кибератак и восстанавливать системы после взломов.

Значение CREST заключается в повышении доверия к услугам кибербезопасности. Заказчики, выбирая сертифицированного провайдера, получают гарантию, что работа будет выполнена по единым стандартам, а отчёты будут признаны аудиторами и регуляторами. Кроме того, система способствует росту профессионального уровня специалистов через строгие экзамены и непрерывное обучение.

Критика

Несмотря на широкое признание, CREST подвергается критике по нескольким направлениям:

  • Высокая стоимость — сертификация для компаний и специалистов требует значительных финансовых затрат (от нескольких тысяч до десятков тысяч долларов), что делает её недоступной для малого бизнеса и частных пентестеров.
  • Британская ориентация — стандарты CREST во многом адаптированы под законодательство и практики Великобритании, что может создавать сложности при применении в других юрисдикциях, например, в США или России.
  • Бюрократизацияпроцесс сертификации включает много документации и аудитов, что, по мнению некоторых экспертов, отвлекает от практической работы.
  • Недостаточная гибкость — система ориентирована на традиционные методы пентеста и медленно адаптируется к новым угрозам, таким как атаки на искусственный интеллект или квантовые вычисления.

Альтернативы

На рынке существуют другие системы сертификации, которые конкурируют с CREST:

  • OSCP (Offensive Security Certified Professional) — сертификация от Offensive Security, ориентированная на практические навыки эксплуатации уязвимостей. Популярна среди специалистов, но не включает оценку организаций.
  • GIAC (Global Information Assurance Certification) — сертификации от SANS Institute, охватывающие различные направления кибербезопасности, включая пентестинг.
  • ISO 27001стандарт для систем управления информационной безопасностью, который может использоваться для сертификации компаний, но не специалистов.
  • Национальные системы — в некоторых странах, например, в США (NIST) и России (ФСТЭК России), существуют собственные требования к тестированию на проникновение, которые могут быть альтернативой CREST.

Интересные факты

  • CREST является одной из немногих систем, которая сертифицирует не только специалистов, но и компании, что делает её уникальной на рынке.
  • В 2020 году CREST запустила программу по сертификации специалистов по реагированию на инциденты в ответ на рост кибератак во время пандемии COVID-19.
  • Некоторые правительства, включая Великобританию и Австралию, требуют обязательной сертификации CREST для поставщиков услуг кибербезопасности, работающих с государственными данными.

Источники

  • CREST International. Официальный сайт организации. Раздел «About CREST».
  • «CREST Certification: A Guide for Penetration Testers». Журнал «Infosecurity Magazine», 2019.
  • «The Role of CREST in Cybersecurity Standards». Отчёт Национального центра кибербезопасности Великобритании (NCSC), 2021.
  • «Comparison of Cybersecurity Certifications: CREST, OSCP, GIAC». Блог «Cyber Security Hub», 2022.
  • «CREST and the Future of Penetration Testing». Статья в журнале «Computer Weekly», 2020.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →