Pentest raporu neleri içerir?
İyi bir sızma testi raporu, yöneticinin riski birkaç dakikada kavramasını ve geliştiricinin her bulguyu kendi başına yeniden üretip düzeltmesini sağlar. Otomatik tarama çıktısı tek başına rapor değildir.
- 01
Kısa cevap
Bir pentest raporunda en az şunlar bulunmalıdır: yönetici özeti, test edilen kapsam ve yöntem, önem derecesine göre sıralanmış risk tablosu ve her bulgu için kanıt, adım adım yeniden üretme notları, etki açıklaması ve düzeltme önerisi. Testin tarihleri, sınırları ve yeniden test sonucu da yazılmalıdır. Bu başlıklardan biri eksikse rapor ya yöneticiye ya da geliştiriciye yetmez.
- 02
Yönetici özeti
Teknik olmayan okuyucu için yazılır ve bir-iki sayfayı geçmemelidir. Genel risk durumu, en kritik birkaç bulgu, bunların işe olası etkisi ve öncelikli yapılacaklar sade bir dille anlatılır. Bulgu sayısını büyük göstermeye değil, hangi riskin önce kapatılması gerektiğini açıkça söylemeye odaklanmalıdır.
- 03
Kapsam ve yöntem
Hangi alan adları, IP adresleri ve uygulamaların, hangi tarihlerde ve hangi yaklaşımla, siyah kutu ya da gri kutu olarak test edildiği yazılır. Kapsam dışında bırakılan sistemler ve yapılmayan denemeler, örneğin hizmeti kesintiye uğratabilecek testler, de açıkça belirtilir. Bu bölüm raporun sınırını çizer: raporda yer almayan bir sistem için “güvenli” sonucu çıkarılamaz.
- 04
Her bulgunun kaydı
Her bulgu ayrı bir kayıt olarak yazılmalıdır: kısa başlık, etkilenen adres ya da bileşen, önem derecesi (kritik, yüksek, orta, düşük), bulgunun nasıl tespit edildiğini gösteren kanıt, adım adım yeniden üretme notları ve gerçek etkisinin açıklaması. Önem derecesinin neye göre verildiği de yazmalıdır; yaygın ölçütlerden biri CVSS puanıdır, ama işinize özgü etki de hesaba katılmalıdır.
- 05
Düzeltme önerisi ve öncelik
Her bulgunun yanında uygulanabilir bir düzeltme önerisi bulunmalıdır: yalnız “girdileri doğrulayın” gibi genel bir cümle değil, neyin nerede değişmesi gerektiği. Rapor hangi maddenin önce ele alınacağını da söylemelidir; kritik bir açık ile düşük riskli bir yapılandırma eksiği aynı öncelikte değildir. Geçici önlem ile kalıcı çözüm ayrı yazılırsa ekibiniz riski hızla azaltıp kalıcı işi planlayabilir.
- 06
Yeniden test ve kapanış
Bir bulgu, düzeltmeyi yapan kişinin beyanıyla değil, bağımsız yeniden testin sonucuyla kapanır. Yeniden testten sonra rapor yeni bir sürüm alır ve her bulgunun durumu işlenir: kapandı, kısmen kapandı, açık ya da risk kabul edildi. Risk kabulü de yazılı olmalı; kimin, neden kabul ettiği kayda geçmelidir.
- 07
Raporu nasıl değerlendirmeli
Teklif aşamasında anonimleştirilmiş bir örnek rapor ya da rapor şablonu isteyin ve şuna bakın: bulgular kanıtlı mı, yeniden üretilebilir mi, düzeltme önerileri somut mu, yoksa otomatik araç çıktısı olduğu gibi mi kopyalanmış? Sızma testi hizmetimizde rapor; yönetici özeti, risk tablosu, adım adım yeniden üretme notları ve düzeltme önerilerinden oluşur ve bulgular size ulaşmadan önce elle doğrulanır. Açıkların kapatılmasında destek isterseniz açık kapatma hizmetimiz yeniden testle birlikte yürür.
İlgili sayfalar
Bu konuyu tamamlayan yazılar ve ilgili hizmet sayfası.
Projenizi konuşalım.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.