forumСоздать тему

Поручили написать отчет по пентесту — что в него включать и какой формат котируется?

MMurat G***Участник
Должность
Руководитель отдела закупок
Отрасль
Спорт и фитнес
Тип организации
компания из 20 человек
Дата регистрации
апр. 2023 г.
Сообщение
2
#1

Мы — агентство разработки из двенадцати человек. Для корпоративного клиента из ритейла, с которым мы давно работаем, мы провели комплексный пентест его B2B-портала заказов. Сам процесс тестирования мы выполнили своей внутренней технической командой, но задачу подготовить итоговый отчёт о пентесте передали мне. У нас было обязательство по аудиту безопасности с бюджетом около 45 000 TL, и впервые мы сдаём официальную работу такого масштаба.

У меня на руках вывод сканера уязвимостей, вручную пойманные дыры на повышение привилегий и скриншоты нескольких манипуляций с параметрами. Но читать этот отчёт будут и ИТ-директор заказчика, и не разбирающийся в технике заместитель гендиректора. Как мне сбалансировать технические детали с языком, понятным топ-менеджменту? По какому принципу классифицировать уровни риска и какие разделы обязательно включать в отчёт?

MMert Y***Эксперт
Должность
Член правления
Отрасль
Логистика
Тип организации
среднее предприятие
Дата регистрации
окт. 2023 г.
Сообщение
306
Самый полезный#2

Короткий ответ: профессиональный отчёт о пентесте состоит из двух основных частей — резюме для руководства и технические находки. Для менеджмента нужна страница с обобщением финансовых и операционных рисков, а для технической команды — воспроизводимые шаги по каждой находке.

Отчёт нужно строить из четырёх основных разделов: 1) Резюме для руководства: когда проводился тест его охват возможный ущерб для бизнес-процессов от выявленных критичных рисков — без утопания в технических терминах. 2) Методология и охват: какие домены, IP-блоки или модули приложения тестировались какой подход применялся. 3) Оценка рисков и находки: каждой находке присваивается уровень критичный, высокий, средний, низкий или информационный на основе системы оценки, признанной отраслевым стандартом. 4) Рекомендации по устранению: как закрыть каждую уязвимость, с конкретными примерами кода или конфигурации.

В разделе технических находок для каждой уязвимости обязательно должны быть название, затронутый URL или параметр, скриншот или сырые записи запрос-ответ как доказательство. Вы обязаны написать пошаговый сценарий воспроизведения чтобы команда клиента могла проверить уязвимость в своей среде. Также избегайте в отчёте категоричных формулировок вроде «системы полностью безопасны», которые создают юридические риски, и добавьте оговорку, что отчёт отражает состояние только на момент тестирования.

OOkan G***Участник
Должность
Финансовый директор
Отрасль
Энергетика
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2023 г.
Сообщение
39
#3

Не забывайте, что руководители никогда не читают технические разделы. Первые две страницы пишите так, чтобы понял заместитель гендиректора; например, вместо «обнаружена SQL-инъекция» фраза «существует риск утечки клиентских данных из базы заказов» передаёт серьёзность ситуации.

CCeren E***УчастникУчастник сообщества
Дата регистрации
апр. 2025 г.
Сообщение
95
#4

Определяя уровни риска, не гадайте наугад, опирайтесь на логику оценки CVSS. Может ли уязвимость быть вызвана удалённо, требует ли она прав — это напрямую меняет оценку. И не забудьте замаскировать на скриншотах чувствительные данные и токены сессий.

ZZehra A***ЭкспертУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
5
#5

Составляя черновик отчёта, не нарушайте такую последовательность: 1) Резюме для руководства и общая оценка риска, 2) Границы охвата и даты тестирования, 3) Список уязвимостей и подробные доказательства, 4) Приоритизированный план исправлений, 5) Описание процесса повторного тестирования.

VVildan Y***Участник
Должность
Редактор контента
Отрасль
Розница
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2024 г.
Сообщение
70
#6

Было ли в вашем договоре с клиентом техзадание по формату отчёта? Некоторые корпоративные компании могут требовать шаблон, соответствующий определённым государственным или финансовым стандартам аудита — вы это сразу уточнили чтобы потом не возиться с переделками?

AAycan U***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
2
#7

в своём первом отчёте я перевёл на турецкий стопстраничный вывод автоматического сканера и отдал его — клиент отреагировал очень плохо. пишите только подтверждённые уязвимости, которые реально работают на живоом стенде не создавайте лишний информационный шум.

BBarış S***УчастникУчастник сообщества
Дата регистрации
март 2023 г.
Сообщение
79
#8

То, что внутренняя команда сама тестирует и описывает в отчёте свой же код, может вызвать у клиента недоверие. Держите методологию в отчёте максимально прозрачной, чтобы у ИТ-специалистов заказчика не возникло подозрения что «свои же и скрыли свои недочёты».

İİbrahim K***Участник
Должность
Менеджер по цепочкам поставок
Отрасль
кожа
Тип организации
Компания на 120 человек
Дата регистрации
окт. 2024 г.
Сообщение
177
#9

Мы сдаём в среднем десять таких отчётов в год. Отчёты длиннее сорока страниц технические команды внедряют гораздо реже. Отчёты на пятнадцать-двадцать страниц, чёткие и построенные на пунктах, всегда дают лучший результат.

VVildan V***ВетеранУчастник сообщества
Дата регистрации
июнь 2025 г.
Сообщение
329
#10

если рядом с находками просто напишете примерные трудозатраты на исправление разработчики клиента быстрее возьмут отчёт в работу удачи.

RRıdvan Ç***Участник
Должность
Графический дизайнер
Отрасль
Машиностроение
Тип организации
стартап на ранней стадии
Дата регистрации
март 2026 г.
Сообщение
38
#11

Да, по теме написание отчета по пентесту ситуация именно такая. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Интересно, есть ли те, кто делает иначе.

HHasan S***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
114
#12

отличная работа.

RRecep Y***Участник
Должность
Системный администратор
Отрасль
Спорт и фитнес
Тип организации
бутиковое агентство
Дата регистрации
июнь 2022 г.
Сообщение
9
#13

Прочитал этот ответ и выдохнул: значит, проблема не только у меня. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Большая часть потерь времени копится на задачах, ожидающих согласования. Проверено опытом.

KKemal T***Участник
Должность
ИТ-директор
Отрасль
Бухгалтерия и консалтинг
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2023 г.
Сообщение
121

Doki · Корпоративный сайт · 2024

#14

Абсолютно. кстати если добавить к этому: Начните с небольшого эксперимента, не привязывайте всё сразу.

Оставлю как заметку пригодится.

FFurkanУчастник
Должность
Менеджер социальных сетей
Дата регистрации
май 2024 г.
Сообщение
132
#15

если пойдете этим пуем сразу решите вот этот вопрос потом в общем если включена двухфакторная аутентификация украденный пароль бесполезен.

оставлю как заметку пригодится.

CCeren B***Участник
Должность
Коммерческий директор
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
янв. 2025 г.
Сообщение
282
#16

Хочу предупредить. Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Я бы пошел этим путем.

ÖÖzgür C***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
32
#17

Буду рад, если напишете о результате. ну время обнаружения проблемы напрямую определяет ее стоимость.

Надеюсь, это будет полезно.

FFiliz S***УчастникУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
3
#18

Очень актуальная тема.

KKazımНовый участник
Должность
Производство пластика
Дата регистрации
сент. 2024 г.
Сообщение
36
#19

Спасибо, очень помогло. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Если напишете результат здесь, это поможет и другим.

OOkan I***Участник
Должность
Первичная бухгалтерия
Отрасль
Косметика
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2023 г.
Сообщение
260
#20

Буду рад, если напишете о результате.

Написать ответ