Vai al contenuto
Torna alla guida

Pentest e audit

Cosa deve contenere il report di un pentest

Se il report lo capisce solo il pentester, non funziona. Una lista per valutare qualsiasi report.

3 min di lettura

Il report è il prodotto principale del pentest. Su di esso decidono il direttore, gli sviluppatori e l'auditor, quindi deve parlare a ciascuno di loro.

Per la direzione

  • Sintesi di una pagina: cosa è stato testato, cosa è stato trovato, qual è il livello di rischio complessivo.
  • Da tre a cinque problemi principali con l'impatto sul business, non con nomi tecnici.
  • Cosa fare per primo e quanto tempo richiede indicativamente.

Per gli sviluppatori

  • Ogni rilievo: dove, come riprodurlo passo dopo passo, evidenza (screenshot, richiesta, risposta).
  • Livello di rischio CVSS e spiegazione del perché proprio quello.
  • Una raccomandazione concreta per la correzione, non «seguite le best practice».

Per l'auditor

  • Metodologia e perimetro dei lavori.
  • Date, composizione del team, modalità di accesso.
  • Conferma della nuova verifica dopo le correzioni.

Articoli