Alle research

Wat OSCP, OSEP en CRTO daadwerkelijk bewijzen

Pagina's van beveiligingsteams staan vaak vol met acroniemen. De meeste kopers knikken en lezen verder, omdat de letters weinig zeggen als je niet bekend bent in het vakgebied. Deze certificeringen zijn echter geen decoratie. Elk examen is specifiek en pittig, en bewijst een bepaald type vaardigheid. Hier is de vertaling in begrijpelijke taal.

OSCP Je kunt handmatig binnendringen

De OffSec Certified Professional is de standaard in het vakgebied voor praktisch offensief werk. Het is een 24-uurs praktijkexamen waarin je echte machines binnendringt en documenteert hoe je dat hebt gedaan. Je haalt dit examen niet door antwoorden uit je hoofd te leren. Wanneer iemand een OSCP heeft, weet je dat diegene daadwerkelijk kwetsbaarheden kan vinden en uitbuiten, in plaats van er alleen over te praten.

OSEP Je kunt voorbij verdedigingen komen die terugvechten

De OffSec Experienced Penetration Tester gaat verder waar OSCP ophoudt. Het draait om ontwijking en diepgang: het omzeilen van antivirus en endpoint-verdedigingen, je verplaatsen door een netwerk en daarbij onopgemerkt blijven. OSEP bewijst dat iemand kan opereren in een omgeving die hen actief probeert te detecteren, precies waar een echte aanvaller mee te maken krijgt.

CRTO Je kunt een echte red team-operatie uitvoeren

De Certified Red Team Operator richt zich op de volledige campagne: het opzetten van aanvallersinfrastructuur, het verkrijgen van een foothold, escaleren en toewerken naar een doel zoals een georganiseerde tegenstander dat zou doen. Waar OSCP bewijst dat je een enkele machine kunt kraken, bewijst CRTO dat je de gehele operatie kunt uitvoeren tegen een verdedigde enterprise-omgeving.

DE OVERIGE OP ONZE PAGINA OSWE bewijst diepgaande web-app exploitation vanuit broncode. OSED bewijst dat je exploits kunt schrijven op binair niveau. BSCP bewijst praktische beheersing van het testen van webapplicaties. Samen dekken ze netwerk-, web-, binaire en volledige campagnewerkzaamheden af.

Twee soorten certificaten, en waarom het verschil uitmaakt

Niet elke beveiligingscertificering toetst hetzelfde. Er zijn op hoofdlijnen twee categorieën, en het verwarren daarvan leidt vaak tot verkeerde verwachtingen bij kopers.

De bovenstaande certificaten zijn praktijkgericht. Je behaalt ze door een tijdsgebonden praktijkexamen af te leggen waarbij je de doelen wel of niet binnendringt. OSCP duurt ongeveer 24 uur achter het toetsenbord tegen live machines, gevolgd door een schriftelijk rapport. OSEP, OSWE en OSED geven je elk ongeveer 48 uur tegen echte doelen plus nog eens 24 uur om te documenteren wat je hebt gedaan. CRTO beslaat meerdere dagen tegen een verdedigd multi-domein netwerk, waarbij dezelfde command-and-control-tooling wordt gebruikt als door een echte operator. Er zijn geen punten voor theoretische kennis. Je bent binnengekomen of niet.

De andere categorie is kennisgebaseerd. Certificeringen zoals CISSP, CompTIA Security+ en de standaard CEH behaal je door een examen over cybersecurity af te leggen, grotendeels multiplechoice. Deze zijn op hun plek zeker waardevol: CISSP toont een brede kennis van governance, risico en architectuur aan, en is vaak precies wat nodig is voor een functie in securitymanagement of compliance. Maar een kenixamen is geen bewijs dat de houder een live kwetsbaarheid kan vinden en uitbuiten, en dat pretendeert het ook niet te zijn.

Geen van beide categorieën is in het algemeen beter; ze beantwoorden verschillende vragen. Wanneer je offensief werk inkoopt, of het nu gaat om een gerichte test of een volledige red team-opdracht, is de relevante vraag of deze persoon daadwerkelijk kan binnendringen. Dat is precies wat de praktische certificaten bewijzen.

Wat elk certificaat bewijst, in één regel

Als je slechts één ding per acroniem onthoudt, laat het dan dit zijn:

Waarom dit voor jou van belang is

Certificeringen vertellen niet het hele verhaal, en iedereen die beweert van wel probeert je iets te verkopen. Ervaring en inschattingsvermogen wegen zwaarder. Maar deze specifieke certificaten zijn praktijkgericht: ze worden behaald door onder examenomstandigheden echte systemen te kraken, niet door een quiz te halen. Als je deze certificaten ziet, heb je te maken met mensen die hun praktische vaardigheden hebben bewezen, en niet alleen de theorie hebben bestudeerd.

Dat is de norm die wij hanteren, en dat is waarom een echte operator aanwezig is bij elke oplevering die wij doen.

Wat een certificaat je niet vertelt

Een certificaat is een sterk signaal, geen garantie, en het als een garantie beschouwen is een fout op zich. Vier dingen die het niet garandeert:

Beveiligingscertificeringen: korte antwoorden

Wat is het verschil tussen OSCP en CRTO?

OSCP bewijst dat iemand kwetsbaarheden op individuele systemen handmatig kan vinden en uitbuiten. CRTO bewijst dat diegene een volledige red team-operatie kan plannen en uitvoeren: het opzetten van aanvallersinfrastructuur en toewerken naar een doel binnen een verdedigd enterprise-netwerk. OSCP draait om het kraken van een machine; CRTO draait om het uitvoeren van de gehele campagne.

Is het OSCP een goede certificering?

Ja, als praktisch bewijs van hands-on vaardigheden. Het is een examen van ongeveer 24 uur waarin je echte machines binnendringt en documenteert hoe, waardoor het niet te behalen is door antwoorden uit je hoofd te leren. Het wordt breed beschouwd als de standaard voor offensief werk. Zoals bij elk afzonderlijk certificaat bewijst het op zichzelf geen inschattingsvermogen of recente ervaring.

Wat is het verschil tussen een praktische en een kennisgebaseerde certificering?

Een praktische certificering wordt behaald via een tijdsgebonden praktijkexamen tegen echte doelen, zonder punten voor theorie. Een kennisgebaseerde certificering, zoals CISSP of de standaard CEH, wordt behaald via een examen over beveiligingsconcepten. Beide hebben hun waarde, maar alleen de praktische examens tonen aan dat de houder daadwerkelijk kan binnendringen in een systeem.

Garantieert een certificering een goede penetratietest?

Nee. Ze zijn een sterk bewijs van kunde, maar een certificaat is een momentopname van vaardigheden op de examendag en zegt niets over wie aan jouw opdracht wordt toegewezen of hoe goed de scope en rapportage zijn uitgewerkt. Vraag wie het werk uitvoert en beoordeelt, en vraag om een geanonimiseerd voorbeeldrapport te zien, niet alleen de lijst met certificaten.

Gerelateerde artikelen

Zet die expertise in voor jouw systemen

Voor een check van $100 krijg je een gerichte blik en een oplevering met een echte, gecertificeerde operator.

Boek een check voor $100