Cosa dimostrano davvero OSCP, OSEP e CRTO
Le pagine dei team di sicurezza abbondano di acronimi. La maggior parte dei clienti annuisce e passa oltre, perché quelle lettere dicono poco a meno di non conoscere già il settore. Ma queste certificazioni non sono elementi decorativi. Ciascuna rappresenta un esame pratico e impegnativo che attesta un tipo specifico di competenza. Ecco una spiegazione in parole semplici.
OSCP Sai violare i sistemi manualmente
L'OffSec Certified Professional è lo standard di riferimento del settore per le attività offensive pratiche. È un esame pratico di 24 ore in cui occorre compromettere macchine reali e documentare le procedure seguite. Non si può superare imparando risposte a memoria. Quando qualcuno possiede l'OSCP, sai che è in grado di individuare e sfruttare concretamente le vulnerabilità, non solo di parlarne.
OSEP Sai superare difese attive
L'OffSec Experienced Penetration Tester riparte da dove si ferma l'OSCP. Si concentra su evasione e profondità: aggirare antivirus e difese endpoint, muoversi all'interno di una rete e farlo senza farsi rilevare. L'OSEP dimostra che si è in grado di operare in un ambiente che tenta attivamente di rilevarti, proprio come accade con un attaccante reale.
CRTO Sai gestire una vera operazione di red team
La certificazione Certified Red Team Operator riguarda l'intera campagna: configurazione dell'infrastruttura di attacco, ottenimento dell'accesso iniziale, escalation dei privilegi e avanzamento verso l'obiettivo come farebbe un avversario strutturato. Se l'OSCP dimostra la capacità di compromettere una singola macchina, la CRTO dimostra la capacità di condurre un'intera operazione contro un'infrastruttura aziendale difesa.
Due tipi di certificazione e perché la differenza è importante
Non tutte le certificazioni di sicurezza valutano le stesse competenze. Esistono fondamentalmente due famiglie, e fare confusione tra esse è ciò che spesso trae in inganno chi acquista questi servizi.
Le certificazioni sopra citate sono pratiche. Si ottengono sostenendo un esame pratico a tempo in cui si compromettono o meno i bersagli. L'OSCP richiede circa 24 ore alla tastiera contro macchine attive, seguite da un report scritto. OSEP, OSWE e OSED concedono ciascuna circa 48 ore contro bersagli reali più ulteriori 24 per documentare le azioni svolte. La CRTO si svolge nell'arco di più giorni contro una rete multidominio difesa, utilizzando gli stessi strumenti di command-and-control di un operatore reale. Non sono previsti crediti parziali per le conoscenze teoriche. Si entra o non si entra.
L'altra famiglia è teorica. Certificazioni come CISSP, CompTIA Security+ e la CEH standard si ottengono superando un esame sui concetti di sicurezza, in gran parte a risposta multipla. Si tratta di titoli utili nel loro contesto: la CISSP garantisce un'ampia copertura in materia di governance, rischio e architettura, ed è spesso esattamente ciò che dovrebbe possedere chi ricopre un ruolo di security management o compliance. Tuttavia, un esame teorico non è una prova che il titolare sia in grado di individuare e sfruttare una vulnerabilità reale, né dichiara di esserlo.
Nessuna delle due famiglie è migliore in assoluto; rispondono a esigenze diverse. Quando si acquistano servizi offensivi, che si tratti di un test mirato o di una campagna red team completa, l'aspetto che davvero importa è se quella persona sia concretamente in grado di penetrare nel sistema. Ed è esattamente ciò che le certificazioni pratiche sono progettate per dimostrare.
Cosa dimostra ciascuna certificazione, in sintesi
Se vuoi ricordare un solo concetto per ciascun acronimo, ricorda questo:
- OSCP: sa individuare e sfruttare manualmente vulnerabilità su host di rete attivi.
- OSWE: sa analizzare il codice sorgente di un'applicazione e trasformare un difetto in un exploit funzionante.
- OSEP: sa aggirare le difese di rete ed endpoint e muoversi all'interno della rete senza farsi rilevare.
- OSED: sa scrivere un exploit funzionante a livello binario, superando le moderne protezioni di memoria.
- CRTO: sa pianificare ed eseguire un'operazione red team completa contro un'azienda difesa.
- BSCP: sa eseguire test ed exploitation di applicazioni web in modo sistematico, end-to-end.
Perché è importante per te
Le certificazioni non sono tutto, e chiunque affermi il contrario sta cercando di vendere qualcosa. L'esperienza e la capacità di valutazione contano di più. Ma queste specifiche certificazioni sono pratiche: si ottengono compromettendo sistemi reali in condizioni d'esame, non superando un quiz. Quando le vedi, ti trovi di fronte a professionisti che hanno dimostrato competenze pratiche sul campo, non solo studiato la teoria.
Questo è lo standard che ci imponiamo, ed è il motivo per cui un operatore reale prende parte a ogni debriefing che consegniamo.
Cosa non può dirti una certificazione
Una certificazione è un segnale forte, non una garanzia, e considerarla tale è un errore. Ecco quattro aspetti che una certificazione non chiarisce:
- È una fotografia del momento. Qualcuno ha superato un esame impegnativo in un determinato giorno. Le competenze offensive rimangono valide solo con la pratica costante, e proprio per questo motivo alcune certificazioni richiedono un rinnovo periodico. Chiedi quali sistemi la persona ha testato di recente, non soltanto quali titoli possiede.
- Le capacità tecniche non equivalgono al giudizio professionale. Compromettere una macchina in condizioni d'esame è una competenza diversa dal definire il perimetro di un incarico reale, rimanere nei limiti di una autorizzazione scritta, e documentare un problema in modo che uno sviluppatore possa concretamente risolverlo.
- Un logo riguarda il team, non il tuo test. Una serie di acronimi sulla pagina dell'azienda non indica chi lavorerà effettivamente al tuo incarico. Chiedi chi esegue il lavoro e chi lo rivede. Il prezzo minimo di mercato è determinato dalle tariffe giornaliere dei profili senior, un dettaglio da tenere a mente quando si valuta un preventivo di pentest.
- Nessuna certificazione copre ogni aspetto. Le attività su reti, web, binari e campagne complete costituiscono discipline diverse. Il valore risiede nella copertura complessiva di tutte queste aree, motivo per cui l'insieme conta più del singolo titolo.
Certificazioni di sicurezza: risposte rapide
Qual è la differenza tra OSCP e CRTO?
L'OSCP dimostra la capacità di individuare e sfruttare manualmente vulnerabilità su singoli sistemi. La CRTO dimostra la capacità di pianificare e condurre un'operazione red team completa: allestire l'infrastruttura di attacco e procedere verso un obiettivo all'interno di una rete aziendale difesa. L'OSCP riguarda la compromissione di una macchina; la CRTO riguarda la gestione dell'intera campagna.
L'OSCP è una buona certificazione?
Sì, come prova pratica di competenze reali. Si tratta di un esame di circa 24 ore in cui occorre compromettere macchine attive e documentare il processo, motivo per cui non può essere superato studiando a memoria, ed è ampiamente considerato lo standard di base per le attività offensive. Come qualsiasi singola certificazione, da sola non dimostra senso critico o esperienza recente.
Qual è la differenza tra una certificazione pratica e una teorica?
Una certificazione pratica si ottiene superando un esame pratico a tempo contro bersagli reali, senza crediti parziali per le conoscenze teoriche. Una certificazione teorica (knowledge-based), come la CISSP o la CEH standard, si ottiene con un esame sui concetti di sicurezza. Entrambe hanno la loro utilità, ma solo gli esami pratici dimostrano che il titolare è in grado di violare concretamente un sistema.
Le certificazioni garantiscono un buon penetration test?
No. Sono una solida testimonianza di competenza, ma un certificato è una fotografia delle capacità nel giorno dell'esame e non dice nulla su chi verrà assegnato al tuo progetto o su come verranno definiti perimetro e reportistica. Chiedi chi esegue e chi rivede il lavoro, e richiedi un esempio di report anonimizzato, non solo l'elenco delle certificazioni.
Letture correlate
Metti alla prova queste competenze sui tuoi sistemi
Un check da $100 ti offre un'analisi mirata e un debriefing con un operatore reale e certificato.
Prenota un check da $100