Что должен включать отчёт о пентесте?
Хороший отчет о тесте на проникновение позволяет руководителю понять риск за несколько минут, а разработчику — воспроизвести и исправить каждую находку самостоятельно. Вывод автоматического сканера сам по себе не является отчетом.
- 01
Краткий ответ
Отчет о пентесте должен содержать как минимум: резюме для руководства, протестированный объём работ и метод, таблицу рисков, упорядоченную по степени критичности, и для каждой находки — доказательства, пошаговые заметки по воспроизведению, объяснение влияния и рекомендацию по исправлению. Также должны быть указаны даты тестирования, ограничения работы и результат повторного тестирования. Если один из этих пунктов отсутствует, отчет не подходит ни руководителю, ни разработчику.
- 02
Резюме для руководства
Оно написано для нетехнических читателей и не должно превышать одной-двух страниц. В нем простым языком излагается общая картина рисков, несколько наиболее критичных находок, их возможное влияние на бизнес и приоритетные действия. Оно должно фокусироваться на четком указании, какой риск нужно закрыть первым, а не на том, чтобы число находок казалось большим.
- 03
Объём работ и метод
В нем указаны домены, IP-адреса и приложения, которые тестировались, даты и подход (black-box или grey-box). Также четко прописаны системы, выведенные за рамки, и тесты, которые не проводились, например те, что могли бы прервать работу сервиса. Этот раздел очерчивает границы отчета: нельзя делать вывод о «безопасности» системы, если она не охвачена отчетом.
- 04
Описание каждой находки
Каждая находка оформляется отдельной записью: краткий заголовок, затронутый адрес или компонент, уровень критичности (критический, высокий, средний, низкий), доказательства обнаружения, пошаговые инструкции по воспроизведению и описание реального влияния. Также нужно указать, на чем основана оценка критичности; CVSS — один из распространенных методов, но следует учитывать и специфическое влияние на ваш бизнес.
- 05
Рекомендации по исправлению и приоритеты
К каждой находке должно прилагаться конкретное решение: не общая фраза вроде «проверяйте ввод», а что именно и где нужно изменить. В отчете также должно быть указано, с чего начать; критическая уязвимость и низкорисковая ошибка конфигурации не имеют одинакового приоритета. Если временное смягчение рисков и постоянное исправление описаны отдельно, ваша команда сможет быстро снизить риск и спланировать долгосрочные работы.
- 06
Повторное тестирование и закрытие
Находка закрывается по результатам независимого повторного тестирования, а не по заявлению того, кто внес исправления. После повторного теста отчет получает новую версию, и статус каждой находки фиксируется: закрыта, частично закрыта, открыта или риск принят. Принятие риска также должно быть оформлено письменно, с указанием того, кто его принял и почему.
- 07
Как оценить отчет
На этапе запроса коммерческого предложения попросите анонимизированный образец отчета или шаблон и проверьте: подкреплены ли находки доказательствами, можно ли их воспроизвести, конкретны ли рекомендации по исправлению или же туда просто скопирован вывод автоматизированных инструментов. В нашей услуге тестирования на проникновение отчет включает резюме для руководства, таблицу рисков, пошаговые инструкции по воспроизведению и рекомендации по исправлению, а находки проверяются вручную перед отправкой вам. Если вам нужна помощь в устранении уязвимостей, наша услуга по исправлению работает совместно с повторным тестированием.
Связанные страницы
Статьи, дополняющие эту тему, и соответствующая страница услуги.
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.