Wszystkie publikacje

Co naprawdę potwierdzają OSCP, OSEP i CRTO

Strony zespołów bezpieczeństwa obfitują w ciągi akronimów. Większość klientów przytakuje i czyta dalej, bo te litery niewiele mówią osobom spoza branży. Certyfikaty te nie są jednak ozdobą. Każdy z nich to trudny, praktyczny egzamin sprawdzający konkretne umiejętności. Oto ich przełożenie na prosty język.

OSCP Potrafisz włamywać się do systemów ręcznie

OffSec Certified Professional to standard rynkowy w praktycznej pracy ofensywnej. Jest to 24-godzinny egzamin praktyczny, podczas którego przejmuje się kontrolę nad rzeczywistymi maszynami i opisuje przebieg ataku. Nie da się go zdać, wykuwając odpowiedzi na pamięć. Osoba z certyfikatem OSCP potrafi realnie znaleźć i wykorzystać podatności, a nie tylko o nich opowiadać.

OSEP Potrafisz ominąć aktywne mechanizmy obronne

OffSec Experienced Penetration Tester zaczyna się tam, gdzie kończy się OSCP. Skupia się na detekcji i głębi ataku: omijaniu oprogramowania antywirusowego i zabezpieczeń punktów końcowych, poruszaniu się po sieci oraz pozostawaniu w ukryciu. OSEP dowodzi, że dana osoba potrafi działać w środowisku, które aktywnie próbuje ją wykryć, z czym mierzy się prawdziwy napastnik.

CRTO Potrafisz przeprowadzić pełną operację red team

Certified Red Team Operator dotyczy pełnej kampanii: przygotowania infrastruktury atakującego, uzyskania przyczółka, eskalacji uprawnień i dążenia do celu w sposób, w jaki zrobiłby to zorganizowany przeciwnik. Podczas gdy OSCP potwierdza umiejętność przejęcia pojedynczej maszyny, CRTO dowodzi zdolności do przeprowadzenia całej operacji przeciwko chronionej organizacji.

INNE CERTYFIKATY NA NASZEJ STRONIE OSWE potwierdza zaawansowaną eksploatację aplikacji webowych na podstawie kodu źródłowego. OSED dowodzi umiejętności pisania exploitów na poziomie binarnym. BSCP potwierdza praktyczną biegłość w testowaniu aplikacji internetowych. Razem pokrywają obszary sieciowe, webowe, binarne oraz pełne operacje red team.

Dwa rodzaje certyfikatów i dlaczego ta różnica ma znaczenie

Nie każdy certyfikat bezpieczeństwa testuje to samo. Istnieją dwie główne grupy, a ich mylenie często prowadzi kupujących do błędnych wniosków.

Powyższe certyfikaty są praktyczne. Zdobywa się je, przystępując do ograniczonego czasowo egzaminu praktycznego, w którym cel zostaje przejęty albo nie. OSCP to około 24 godziny przy klawiaturze w starciu z żywymi maszynami, zakończone pisemnym raportem. OSEP, OSWE i OSED dają po około 48 godzin na ataki na realne cele oraz kolejne 24 godziny na udokumentowanie działań. CRTO odbywa się w kilkudniowym oknie czasowym na chronionej, wielodomenowej sieci, z użyciem narzędzi command-and-control stosowanych przez prawdziwych operatorów. Nie ma punktów za znajomość teorii. Dostałeś się do środka albo nie.

Druga grupa to certyfikaty teoretyczne. Certyfikaty takie jak CISSP, CompTIA Security+ czy standardowy CEH uzyskuje się po zdaniu egzaminu z wiedzy o bezpieczeństwie, w znacznej mierze testu wielokrotnego wyboru. Są one przydatne w odpowiednich obszarach: CISSP świadczy o szerokiej wiedzy z zakresu ładu korporacyjnego, ryzyka i architektury, i jest często dokładnie tym, czego wymaga się na stanowiskach zarządczych lub ds. zgodności. Jednak egzamin z wiedzy nie jest dowodem na to, że posiadacz potrafi znaleźć i wykorzystać rzeczywistą podatność, i nawet tego nie deklaruje.

Żadna z tych grup nie jest bezwzględnie lepsza, odpowiadają one na inne pytania. Kupując usługi z zakresu bezpieczeństwa ofensywnego, czy to ukierunkowany test, czy pełną operację red team, kluczowym pytaniem jest to, czy dana osoba rzeczywiście potrafi się włamać. I dokładnie to mają potwierdzać certyfikaty praktyczne.

Co potwierdza każdy z nich, w jednym zdaniu

Jeśli masz zapamiętać tylko jedną rzecz o każdym akronimie, zapamiętaj to:

Dlaczego ma to dla Ciebie znaczenie

Certyfikaty to nie wszystko, a każdy, kto twierdzi inaczej, po prostu chce coś sprzedać. Doświadczenie i wyczucie są ważniejsze. Jednak te konkretne certyfikaty są praktyczne: zdobywa się je poprzez łamanie zabezpieczeń w warunkach egzaminacyjnych, a nie zaliczanie quizu. Widząc je, masz do czynienia z ludźmi, którzy udowodnili swoje umiejętności praktyczne, a nie tylko przyswoili teorię.

To jest standard, którego sami się trzymamy, i dlatego w omówieniu każdego z naszych audytów bierze udział praktyk.

Czego certyfikat Ci nie powie

Certyfikat to silny sygnał, ale nie gwarancja, a traktowanie go jako gwarancji jest błędem. Oto cztery rzeczy, których certyfikat nie rozstrzyga:

Certyfikaty bezpieczeństwa: szybkie odpowiedzi

Jaka jest różnica między OSCP a CRTO?

OSCP potwierdza, że dana osoba potrafi ręcznie znaleźć i wykorzystać podatności w pojedynczych systemach. CRTO dowodzi zdolności do zaplanowania i przeprowadzenia pełnej operacji red team: zbudowania infrastruktury atakującego i dążenia do celu w chronionej sieci korporacyjnej. OSCP dotyczy przejęcia maszyny, a CRTO przeprowadzenia całej kampanii.

Czy OSCP to dobry certyfikat?

Tak, jako praktyczny dowód umiejętności warsztatowych. Jest to około 24-godzinny egzamin, podczas którego przejmuje się kontrolę nad żywymi maszynami i dokumentuje sposób wykonania ataku, więc nie da się go zdać pamięciowo. Jest powszechnie uznawany za podstawowy standard w pracy ofensywnej. Jak każdy pojedynczy certyfikat, sam w sobie nie gwarantuje jednak biznesowego wyczucia ani świeżego doświadczenia.

Jaka jest różnica między certyfikatem praktycznym a teoretycznym?

Certyfikat praktyczny uzyskuje się po zaliczeniu ograniczonego czasowo egzaminu praktycznego na realnych celach, bez punktów za wiedzę teoretyczną. Certyfikat teoretyczny, taki jak CISSP czy standardowy CEH, zdobywa się, zdając egzamin z pojęć z zakresu bezpieczeństwa. Oba rodzaje mają swoje zastosowanie, ale tylko egzaminy praktyczne dowodzą, że posiadacz potrafi rzeczywiście włamać się do systemu.

Czy certyfikaty gwarantują dobry test penetracyjny?

Nie. Są silnym dowodem umiejętności, ale certyfikat to tylko migawka kompetencji z dnia egzaminu i nie mówi nic o tym, kto zostanie przydzielony do Twojego zlecenia ani jak dobrze zostanie określony zakres i przygotowany raport. Zapytaj, kto wykonuje i weryfikuje pracę, oraz poproś o zanonimizowany przykładowy raport, a nie tylko listę certyfikatów.

Powiązane artykuły

Wykorzystaj te umiejętności do ochrony swoich systemów

Weryfikacja za $100 to ukierunkowane badanie i omówienie wyników z doświadczonym, certyfikowanym operatorem.

Zamów weryfikację za $100