Über Ihr Projekt sprechen
01 / Wissenszentrum

Was sollte ein Pentest-Bericht enthalten?

Ein guter Penetrationstest-Bericht ermöglicht es einem Manager, das Risiko in wenigen Minuten zu erfassen, und einem Entwickler, jeden Befund selbst zu reproduzieren und zu beheben. Die Ausgabe eines automatisierten Scans ist allein kein Bericht.

  1. 01

    Die kurze Antwort

    Ein Pentest-Bericht sollte mindestens enthalten: eine Management-Zusammenfassung, den getesteten Umfang und die Methode, eine nach Schweregrad sortierte Risikotabelle und für jeden Befund den Nachweis, schrittweise Reproduktionsnotizen, eine Erklärung der Auswirkungen und eine empfohlene Behebung. Auch die Testdaten, die Grenzen der Arbeit und das Ergebnis des Nachtests sollten angegeben werden. Wenn einer dieser Punkte fehlt, ist der Bericht entweder für den Manager oder den Entwickler unzureichend.

  2. 02

    Management-Zusammenfassung

    Sie ist für nicht-technische Leser geschrieben und sollte ein bis zwei Seiten nicht überschreiten. Sie stellt in klarer Sprache das allgemeine Risikobild, die wenigen kritischsten Befunde, ihre möglichen Auswirkungen auf das Geschäft und die prioritären Maßnahmen dar. Sie sollte sich darauf konzentrieren, klar zu sagen, welches Risiko zuerst geschlossen werden muss, und nicht darauf, die Anzahl der Befunde groß erscheinen zu lassen.

  3. 03

    Umfang und Methode

    Hierin wird angegeben, welche Domains, IP-Adressen und Anwendungen getestet wurden, an welchen Daten und mit welchem Ansatz, Black-Box oder Grey-Box. Systeme, die nicht im Umfang enthalten waren, und Versuche, die nicht durchgeführt wurden, wie Tests, die den Dienst unterbrechen könnten, werden ebenfalls klar benannt. Dieser Abschnitt zieht die Grenze des Berichts: Für alles, was der Bericht nicht abdeckt, kann keine Schlussfolgerung gezogen werden, dass ein System „sicher“ ist.

  4. 04

    Der Eintrag für jeden Befund

    Jeder Befund sollte als separater Eintrag dokumentiert werden: ein kurzer Titel, die betroffene Adresse oder Komponente, ein Schweregrad (kritisch, hoch, mittel, niedrig), Nachweise, wie er gefunden wurde, schrittweise Reproduktionsnotizen und eine Erläuterung der tatsächlichen Auswirkung. Die Grundlage für den Schweregrad sollte ebenfalls angegeben werden; CVSS ist ein übliches Maß, aber die spezifische Auswirkung auf Ihr Geschäft sollte ebenfalls berücksichtigt werden.

  5. 05

    Behebungsempfehlungen und Priorität

    Jeder Befund sollte mit einer umsetzbaren Behebung einhergehen: nicht mit einer allgemeinen Aussage wie „Eingaben validieren“, sondern damit, was wo geändert werden muss. Der Bericht sollte auch angeben, welches Element zuerst angegangen werden muss; eine kritische Schwachstelle und eine Konfigurationslücke mit geringem Risiko haben nicht dieselbe Priorität. Wenn eine vorübergehende Maßnahme und die dauerhafte Behebung separat beschrieben werden, kann Ihr Team das Risiko schnell reduzieren und die dauerhafte Arbeit planen.

  6. 06

    Nachtest und Abschluss

    Ein Befund wird durch das Ergebnis eines unabhängigen Nachtests geschlossen, nicht durch die Aussage desjenigen, der die Behebung durchgeführt hat. Nach dem Nachtest erhält der Bericht eine neue Version und der Status jedes Befunds wird erfasst: geschlossen, teilweise geschlossen, offen oder Risiko akzeptiert. Die Akzeptanz eines Risikos sollte ebenfalls schriftlich erfolgen, mit einer Aufzeichnung darüber, wer es akzeptiert hat und warum.

  7. 07

    Wie man einen Bericht bewertet

    Fragen Sie in der Angebotsphase nach einem anonymisierten Beispielbericht oder einer Berichtsvorlage und prüfen Sie: Sind die Befunde durch Nachweise belegt, sind sie reproduzierbar, sind die Behebungen konkret, oder wurde die Ausgabe automatisierter Tools einfach so eingefügt? In unserem Penetrationstest-Service besteht der Bericht aus einer Management-Zusammenfassung, einer Risikotabelle, schrittweisen Reproduktionsnotizen und Behebungsempfehlungen, und die Befunde werden vor der Übergabe manuell überprüft. Wenn Sie Hilfe bei der Behebung der Schwachstellen benötigen, arbeitet unser Remediation-Service zusammen mit dem Nachtest.

Legen wir los

Über Ihr Projekt sprechen.

Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.