Cosa dovrebbe includere un report di pentest?
Un buon report di test di penetrazione permette a un manager di capire il rischio in pochi minuti e a uno sviluppatore di riprodurre e correggere ogni risultato da solo. L'output di una scansione automatizzata da solo non è un report.
- 01
La risposta breve
Un report di pentest dovrebbe contenere almeno: una sintesi per la direzione, l'ambito e il metodo testati, una tabella dei rischi ordinata per gravità e, per ogni riscontro, le prove, note di riproduzione passo passo, una spiegazione dell'impatto e una correzione consigliata. Vanno indicati anche le date del test, i limiti del lavoro e l'esito del retest. Se manca uno di questi elementi, il report non basta al manager o allo sviluppatore.
- 02
Sintesi per la direzione
È scritto per lettori non tecnici e non dovrebbe superare una o due pagine. Espone in linguaggio semplice il quadro generale del rischio, i pochi risultati più critici, il loro possibile impatto sul business e le azioni prioritarie. Dovrebbe concentrarsi sul dire chiaramente quale rischio va chiuso per primo, non sul far sembrare grande il numero di risultati.
- 03
Ambito e metodo
Indica quali domini, indirizzi IP e applicazioni sono stati testati, in quali date e con quale approccio, black-box o grey-box. Sono chiaramente indicati anche i sistemi esclusi dall'ambito e i tentativi non effettuati, come i test che potrebbero interrompere il servizio. Questa sezione definisce il perimetro del report: non si può trarre la conclusione che un sistema sia “sicuro” per tutto ciò che il report non copre.
- 04
La scheda di ogni riscontro
Ogni riscontro va descritto in una scheda separata: un titolo breve, l'indirizzo o il componente interessato, una gravità (critica, alta, media, bassa), le prove che mostrano come è stato individuato, note di riproduzione passo passo e una spiegazione del suo impatto reale. Va indicato anche il criterio con cui è stata assegnata la gravità; il CVSS è una misura diffusa, ma va considerato anche l'impatto specifico sulla tua attività.
- 05
Correzioni consigliate e priorità
Ogni riscontro dovrebbe essere accompagnato da una correzione applicabile: non una frase generica come “valida l'input”, ma cosa deve cambiare e dove. Il report dovrebbe anche indicare da cosa partire; una vulnerabilità critica e una lacuna di configurazione a basso rischio non hanno la stessa priorità. Quando la mitigazione temporanea e la correzione definitiva sono scritte separatamente, il tuo team può ridurre rapidamente il rischio e pianificare il lavoro duraturo.
- 06
Retest e chiusura
Un riscontro viene chiuso dal risultato di un retest indipendente, non dalla parola di chi ha effettuato la correzione. Dopo il retest il report riceve una nuova versione e lo stato di ogni riscontro viene registrato: chiuso, parzialmente chiuso, aperto o rischio accettato. Anche l'accettazione di un rischio va messa per iscritto, annotando chi lo ha accettato e perché.
- 07
Come giudicare un report
Già in fase di preventivo chiedi un report di esempio anonimizzato o un modello di report e verifica: i riscontri sono supportati da prove, sono riproducibili, le correzioni sono concrete, oppure l'output di uno strumento automatico è stato incollato così com'è? Nel nostro servizio di test di penetrazione il report comprende una sintesi per la direzione, una tabella dei rischi, note di riproduzione passo passo e correzioni consigliate, e i riscontri vengono verificati a mano prima di arrivare a te. Se vuoi aiuto per chiudere le vulnerabilità, il nostro servizio di correzione lavora insieme al retest.
Pagine correlate
Articoli che completano il tema e la relativa pagina di servizio.
Parliamo del tuo progetto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.