用語集 最終更新 2026.08.10

OSCP

OSCP は Offensive Security Certified Professional の略で、OffSec が認定する実技型のペネトレーションテスト資格です。 知識を問う選択式ではなく、実際に侵入できたかどうかで合否が決まります。

試験の形

公式の案内では、専用のVPN環境で行う 24時間の監督付き試験です。構成は次のようになっています。

対象 配点
独立したマシン 3台 60%
Active Directory のセット(3台構成) 40%

侵入の初期突破と権限昇格が問われます。加えて報告書の提出が必須で、何をどう突いたのかを再現できる形で書けなければ、侵入できていても評価されません。 (出典:OffSec / PEN-200。配点や合格基準は改定されるため、受験前に公式の Exam Guide を必ず確認してください)

この資格が示していること

OSCP が評価されるのは、手を動かせることの証明になるからです。攻撃手法を知っているだけでは通りません。時間内に環境を調べ、使えそうな穴を試し、失敗したら別の道を探す、という一連の作業を自力で回せる必要があります。

同時に、報告書が必須である点も本質的です。実務の診断業務では、見つけた事実を依頼主が再現・対処できる形で書けなければ価値になりません。

CEH との違い

OSCP CEH
問われるもの 実際に侵入できるか 手法や用語の体系的な知識
形式 実機演習+報告書 選択式(実技は別試験)
準備 手を動かす時間が要る 座学中心でも到達しうる

どちらが上という話ではなく、証明できることが違います。組織として体制を作るなら知識の共通言語が要り、実際に診断するなら手が動く必要がある、という関係です。

実務で見るポイント

  • ペネトレーションテストを業務で行う会社では、採用や案件アサインの目安に使われることがある
  • 資格そのものより、取得の過程で身につく「調べて試す」進め方が実務に効く
  • 演習環境で許される行為と、実際のシステムで許される行為はまったく違う。必ず書面の許可の範囲で行う