Обсудим ваш проект
01 / База знаний

Что должен включать отчёт о пентесте?

Хороший отчет о тесте на проникновение позволяет руководителю понять риск за несколько минут, а разработчику — воспроизвести и исправить каждую находку самостоятельно. Вывод автоматического сканера сам по себе не является отчетом.

  1. 01

    Краткий ответ

    Отчет о пентесте должен содержать как минимум: резюме для руководства, протестированный объём работ и метод, таблицу рисков, упорядоченную по степени критичности, и для каждой находки — доказательства, пошаговые заметки по воспроизведению, объяснение влияния и рекомендацию по исправлению. Также должны быть указаны даты тестирования, ограничения работы и результат повторного тестирования. Если один из этих пунктов отсутствует, отчет не подходит ни руководителю, ни разработчику.

  2. 02

    Резюме для руководства

    Оно написано для нетехнических читателей и не должно превышать одной-двух страниц. В нем простым языком излагается общая картина рисков, несколько наиболее критичных находок, их возможное влияние на бизнес и приоритетные действия. Оно должно фокусироваться на четком указании, какой риск нужно закрыть первым, а не на том, чтобы число находок казалось большим.

  3. 03

    Объём работ и метод

    В нем указаны домены, IP-адреса и приложения, которые тестировались, даты и подход (black-box или grey-box). Также четко прописаны системы, выведенные за рамки, и тесты, которые не проводились, например те, что могли бы прервать работу сервиса. Этот раздел очерчивает границы отчета: нельзя делать вывод о «безопасности» системы, если она не охвачена отчетом.

  4. 04

    Описание каждой находки

    Каждая находка оформляется отдельной записью: краткий заголовок, затронутый адрес или компонент, уровень критичности (критический, высокий, средний, низкий), доказательства обнаружения, пошаговые инструкции по воспроизведению и описание реального влияния. Также нужно указать, на чем основана оценка критичности; CVSS — один из распространенных методов, но следует учитывать и специфическое влияние на ваш бизнес.

  5. 05

    Рекомендации по исправлению и приоритеты

    К каждой находке должно прилагаться конкретное решение: не общая фраза вроде «проверяйте ввод», а что именно и где нужно изменить. В отчете также должно быть указано, с чего начать; критическая уязвимость и низкорисковая ошибка конфигурации не имеют одинакового приоритета. Если временное смягчение рисков и постоянное исправление описаны отдельно, ваша команда сможет быстро снизить риск и спланировать долгосрочные работы.

  6. 06

    Повторное тестирование и закрытие

    Находка закрывается по результатам независимого повторного тестирования, а не по заявлению того, кто внес исправления. После повторного теста отчет получает новую версию, и статус каждой находки фиксируется: закрыта, частично закрыта, открыта или риск принят. Принятие риска также должно быть оформлено письменно, с указанием того, кто его принял и почему.

  7. 07

    Как оценить отчет

    На этапе запроса коммерческого предложения попросите анонимизированный образец отчета или шаблон и проверьте: подкреплены ли находки доказательствами, можно ли их воспроизвести, конкретны ли рекомендации по исправлению или же туда просто скопирован вывод автоматизированных инструментов. В нашей услуге тестирования на проникновение отчет включает резюме для руководства, таблицу рисков, пошаговые инструкции по воспроизведению и рекомендации по исправлению, а находки проверяются вручную перед отправкой вам. Если вам нужна помощь в устранении уязвимостей, наша услуга по исправлению работает совместно с повторным тестированием.

Начнём

Обсудим ваш проект.

Расскажите о задаче — объём определим вместе.