Wat OSCP, OSEP en CRTO daadwerkelijk bewijzen
Pagina's van beveiligingsteams staan vaak vol met acroniemen. De meeste kopers knikken en lezen verder, omdat de letters weinig zeggen als je niet bekend bent in het vakgebied. Deze certificeringen zijn echter geen decoratie. Elk examen is specifiek en pittig, en bewijst een bepaald type vaardigheid. Hier is de vertaling in begrijpelijke taal.
OSCP Je kunt handmatig binnendringen
De OffSec Certified Professional is de standaard in het vakgebied voor praktisch offensief werk. Het is een 24-uurs praktijkexamen waarin je echte machines binnendringt en documenteert hoe je dat hebt gedaan. Je haalt dit examen niet door antwoorden uit je hoofd te leren. Wanneer iemand een OSCP heeft, weet je dat diegene daadwerkelijk kwetsbaarheden kan vinden en uitbuiten, in plaats van er alleen over te praten.
OSEP Je kunt voorbij verdedigingen komen die terugvechten
De OffSec Experienced Penetration Tester gaat verder waar OSCP ophoudt. Het draait om ontwijking en diepgang: het omzeilen van antivirus en endpoint-verdedigingen, je verplaatsen door een netwerk en daarbij onopgemerkt blijven. OSEP bewijst dat iemand kan opereren in een omgeving die hen actief probeert te detecteren, precies waar een echte aanvaller mee te maken krijgt.
CRTO Je kunt een echte red team-operatie uitvoeren
De Certified Red Team Operator richt zich op de volledige campagne: het opzetten van aanvallersinfrastructuur, het verkrijgen van een foothold, escaleren en toewerken naar een doel zoals een georganiseerde tegenstander dat zou doen. Waar OSCP bewijst dat je een enkele machine kunt kraken, bewijst CRTO dat je de gehele operatie kunt uitvoeren tegen een verdedigde enterprise-omgeving.
Twee soorten certificaten, en waarom het verschil uitmaakt
Niet elke beveiligingscertificering toetst hetzelfde. Er zijn op hoofdlijnen twee categorieën, en het verwarren daarvan leidt vaak tot verkeerde verwachtingen bij kopers.
De bovenstaande certificaten zijn praktijkgericht. Je behaalt ze door een tijdsgebonden praktijkexamen af te leggen waarbij je de doelen wel of niet binnendringt. OSCP duurt ongeveer 24 uur achter het toetsenbord tegen live machines, gevolgd door een schriftelijk rapport. OSEP, OSWE en OSED geven je elk ongeveer 48 uur tegen echte doelen plus nog eens 24 uur om te documenteren wat je hebt gedaan. CRTO beslaat meerdere dagen tegen een verdedigd multi-domein netwerk, waarbij dezelfde command-and-control-tooling wordt gebruikt als door een echte operator. Er zijn geen punten voor theoretische kennis. Je bent binnengekomen of niet.
De andere categorie is kennisgebaseerd. Certificeringen zoals CISSP, CompTIA Security+ en de standaard CEH behaal je door een examen over cybersecurity af te leggen, grotendeels multiplechoice. Deze zijn op hun plek zeker waardevol: CISSP toont een brede kennis van governance, risico en architectuur aan, en is vaak precies wat nodig is voor een functie in securitymanagement of compliance. Maar een kenixamen is geen bewijs dat de houder een live kwetsbaarheid kan vinden en uitbuiten, en dat pretendeert het ook niet te zijn.
Geen van beide categorieën is in het algemeen beter; ze beantwoorden verschillende vragen. Wanneer je offensief werk inkoopt, of het nu gaat om een gerichte test of een volledige red team-opdracht, is de relevante vraag of deze persoon daadwerkelijk kan binnendringen. Dat is precies wat de praktische certificaten bewijzen.
Wat elk certificaat bewijst, in één regel
Als je slechts één ding per acroniem onthoudt, laat het dan dit zijn:
- OSCP: kan kwetsbaarheden op live netwerkhosts handmatig vinden en uitbuiten.
- OSWE: kan de broncode van een applicatie lezen en een fout omzetten in een werkende exploit.
- OSEP: kan endpoint- en netwerkverdedigingen omzeilen en zich door een netwerk verplaatsen zonder te worden gedetecteerd.
- OSED: kan een werkende exploit schrijven op binair niveau, tegen moderne geheugenbeveiligingen in.
- CRTO: kan een volledige red team-operatie plannen en uitvoeren tegen een verdedigde enterprise-omgeving.
- BSCP: kan webapplicaties systematisch testen en uitbuiten, van begin tot eind.
Waarom dit voor jou van belang is
Certificeringen vertellen niet het hele verhaal, en iedereen die beweert van wel probeert je iets te verkopen. Ervaring en inschattingsvermogen wegen zwaarder. Maar deze specifieke certificaten zijn praktijkgericht: ze worden behaald door onder examenomstandigheden echte systemen te kraken, niet door een quiz te halen. Als je deze certificaten ziet, heb je te maken met mensen die hun praktische vaardigheden hebben bewezen, en niet alleen de theorie hebben bestudeerd.
Dat is de norm die wij hanteren, en dat is waarom een echte operator aanwezig is bij elke oplevering die wij doen.
Wat een certificaat je niet vertelt
Een certificaat is een sterk signaal, geen garantie, en het als een garantie beschouwen is een fout op zich. Vier dingen die het niet garandeert:
- Het is een momentopname. Iemand is op een specifieke dag geslaagd voor een pittig examen. Offensieve vaardigheden blijven alleen scherp door regelmatig praktijkwerk, en sommige certificeringen vereisen precies om die reden periodieke hernieuwing. Vraag wat iemand recent heeft getest, en niet alleen welke certificaten diegene bezit.
- Vaardigheid is geen inschattingsvermogen. Het kraken van een machine onder examenomstandigheden is een andere vaardigheid dan het bepalen van de scope van een echte opdracht, binnen de schriftelijke toestemming blijven, en het schrijven van een bevinding waar een ontwikkelaar ook daadwerkelijk iets mee kan.
- Een logo zegt iets over een team, niet over jouw test. Een rits acroniemen op een bedrijfspagina zegt niets over wie er op jouw opdracht zit. Vraag wie het werk uitvoert en wie het beoordeelt. De bodemprijs in de markt wordt bepaald door de dagtarieven van seniors, wat goed is om in gedachten te houden wanneer je een pentest-offerte.
- Geen enkel certificaat dekt alles af. Netwerk-, web-, binaire en volledige campagnewerkzaamheden zijn verschillende disciplines. De waarde zit in de dekking over het geheel, en daarom is de volledige lijst belangrijker dan één afzonderlijke regel.
Beveiligingscertificeringen: korte antwoorden
Wat is het verschil tussen OSCP en CRTO?
OSCP bewijst dat iemand kwetsbaarheden op individuele systemen handmatig kan vinden en uitbuiten. CRTO bewijst dat diegene een volledige red team-operatie kan plannen en uitvoeren: het opzetten van aanvallersinfrastructuur en toewerken naar een doel binnen een verdedigd enterprise-netwerk. OSCP draait om het kraken van een machine; CRTO draait om het uitvoeren van de gehele campagne.
Is het OSCP een goede certificering?
Ja, als praktisch bewijs van hands-on vaardigheden. Het is een examen van ongeveer 24 uur waarin je echte machines binnendringt en documenteert hoe, waardoor het niet te behalen is door antwoorden uit je hoofd te leren. Het wordt breed beschouwd als de standaard voor offensief werk. Zoals bij elk afzonderlijk certificaat bewijst het op zichzelf geen inschattingsvermogen of recente ervaring.
Wat is het verschil tussen een praktische en een kennisgebaseerde certificering?
Een praktische certificering wordt behaald via een tijdsgebonden praktijkexamen tegen echte doelen, zonder punten voor theorie. Een kennisgebaseerde certificering, zoals CISSP of de standaard CEH, wordt behaald via een examen over beveiligingsconcepten. Beide hebben hun waarde, maar alleen de praktische examens tonen aan dat de houder daadwerkelijk kan binnendringen in een systeem.
Garantieert een certificering een goede penetratietest?
Nee. Ze zijn een sterk bewijs van kunde, maar een certificaat is een momentopname van vaardigheden op de examendag en zegt niets over wie aan jouw opdracht wordt toegewezen of hoe goed de scope en rapportage zijn uitgewerkt. Vraag wie het werk uitvoert en beoordeelt, en vraag om een geanonimiseerd voorbeeldrapport te zien, niet alleen de lijst met certificaten.
Gerelateerde artikelen
Zet die expertise in voor jouw systemen
Voor een check van $100 krijg je een gerichte blik en een oplevering met een echte, gecertificeerde operator.
Boek een check voor $100