Parliamo del tuo progetto
01 / Centro risorse

Cosa dovrebbe includere un report di pentest?

Un buon report di test di penetrazione permette a un manager di capire il rischio in pochi minuti e a uno sviluppatore di riprodurre e correggere ogni risultato da solo. L'output di una scansione automatizzata da solo non è un report.

  1. 01

    La risposta breve

    Un report di pentest dovrebbe contenere almeno: una sintesi per la direzione, l'ambito e il metodo testati, una tabella dei rischi ordinata per gravità e, per ogni riscontro, le prove, note di riproduzione passo passo, una spiegazione dell'impatto e una correzione consigliata. Vanno indicati anche le date del test, i limiti del lavoro e l'esito del retest. Se manca uno di questi elementi, il report non basta al manager o allo sviluppatore.

  2. 02

    Sintesi per la direzione

    È scritto per lettori non tecnici e non dovrebbe superare una o due pagine. Espone in linguaggio semplice il quadro generale del rischio, i pochi risultati più critici, il loro possibile impatto sul business e le azioni prioritarie. Dovrebbe concentrarsi sul dire chiaramente quale rischio va chiuso per primo, non sul far sembrare grande il numero di risultati.

  3. 03

    Ambito e metodo

    Indica quali domini, indirizzi IP e applicazioni sono stati testati, in quali date e con quale approccio, black-box o grey-box. Sono chiaramente indicati anche i sistemi esclusi dall'ambito e i tentativi non effettuati, come i test che potrebbero interrompere il servizio. Questa sezione definisce il perimetro del report: non si può trarre la conclusione che un sistema sia “sicuro” per tutto ciò che il report non copre.

  4. 04

    La scheda di ogni riscontro

    Ogni riscontro va descritto in una scheda separata: un titolo breve, l'indirizzo o il componente interessato, una gravità (critica, alta, media, bassa), le prove che mostrano come è stato individuato, note di riproduzione passo passo e una spiegazione del suo impatto reale. Va indicato anche il criterio con cui è stata assegnata la gravità; il CVSS è una misura diffusa, ma va considerato anche l'impatto specifico sulla tua attività.

  5. 05

    Correzioni consigliate e priorità

    Ogni riscontro dovrebbe essere accompagnato da una correzione applicabile: non una frase generica come “valida l'input”, ma cosa deve cambiare e dove. Il report dovrebbe anche indicare da cosa partire; una vulnerabilità critica e una lacuna di configurazione a basso rischio non hanno la stessa priorità. Quando la mitigazione temporanea e la correzione definitiva sono scritte separatamente, il tuo team può ridurre rapidamente il rischio e pianificare il lavoro duraturo.

  6. 06

    Retest e chiusura

    Un riscontro viene chiuso dal risultato di un retest indipendente, non dalla parola di chi ha effettuato la correzione. Dopo il retest il report riceve una nuova versione e lo stato di ogni riscontro viene registrato: chiuso, parzialmente chiuso, aperto o rischio accettato. Anche l'accettazione di un rischio va messa per iscritto, annotando chi lo ha accettato e perché.

  7. 07

    Come giudicare un report

    Già in fase di preventivo chiedi un report di esempio anonimizzato o un modello di report e verifica: i riscontri sono supportati da prove, sono riproducibili, le correzioni sono concrete, oppure l'output di uno strumento automatico è stato incollato così com'è? Nel nostro servizio di test di penetrazione il report comprende una sintesi per la direzione, una tabella dei rischi, note di riproduzione passo passo e correzioni consigliate, e i riscontri vengono verificati a mano prima di arrivare a te. Se vuoi aiuto per chiudere le vulnerabilità, il nostro servizio di correzione lavora insieme al retest.

Iniziamo

Parliamo del tuo progetto.

Raccontaci la tua esigenza; definiremo insieme l'ambito.