OSCP は Offensive Security Certified Professional の略で、OffSec が認定する実技型のペネトレーションテスト資格です。
知識を問う選択式ではなく、実際に侵入できたかどうかで合否が決まります。
試験の形
公式の案内では、専用のVPN環境で行う 24時間の監督付き試験です。構成は次のようになっています。
| 対象 | 配点 |
|---|---|
| 独立したマシン 3台 | 60% |
| Active Directory のセット(3台構成) | 40% |
侵入の初期突破と権限昇格が問われます。加えて報告書の提出が必須で、何をどう突いたのかを再現できる形で書けなければ、侵入できていても評価されません。 (出典:OffSec / PEN-200。配点や合格基準は改定されるため、受験前に公式の Exam Guide を必ず確認してください)
この資格が示していること
OSCP が評価されるのは、手を動かせることの証明になるからです。攻撃手法を知っているだけでは通りません。時間内に環境を調べ、使えそうな穴を試し、失敗したら別の道を探す、という一連の作業を自力で回せる必要があります。
同時に、報告書が必須である点も本質的です。実務の診断業務では、見つけた事実を依頼主が再現・対処できる形で書けなければ価値になりません。
CEH との違い
| OSCP | CEH | |
|---|---|---|
| 問われるもの | 実際に侵入できるか | 手法や用語の体系的な知識 |
| 形式 | 実機演習+報告書 | 選択式(実技は別試験) |
| 準備 | 手を動かす時間が要る | 座学中心でも到達しうる |
どちらが上という話ではなく、証明できることが違います。組織として体制を作るなら知識の共通言語が要り、実際に診断するなら手が動く必要がある、という関係です。
実務で見るポイント
- ペネトレーションテストを業務で行う会社では、採用や案件アサインの目安に使われることがある
- 資格そのものより、取得の過程で身につく「調べて試す」進め方が実務に効く
- 演習環境で許される行為と、実際のシステムで許される行為はまったく違う。必ず書面の許可の範囲で行う