Przejdź do treści
Do poradnika

Pentest i audyt

Co musi zawierać raport z pentestu

Jeśli raport rozumie tylko pentester, nie działa. Lista, według której można ocenić każdy raport.

3 min czytania

Raport to główny produkt pentestu. Na jego podstawie decydują dyrektor, programiści i audytor, więc musi mówić do każdego z nich.

Dla zarządu

  • Streszczenie na jedną stronę: co sprawdzano, co znaleziono, jaki jest ogólny poziom ryzyka.
  • Trzy do pięciu głównych problemów ze skutkiem biznesowym, a nie z technicznymi nazwami.
  • Co zrobić najpierw i ile to orientacyjnie zajmie.

Dla programistów

  • Każde znalezisko: gdzie, jak odtworzyć krok po kroku, dowód (zrzut ekranu, żądanie, odpowiedź).
  • Poziom ryzyka wg CVSS i wyjaśnienie, dlaczego właśnie taki.
  • Konkretna rekomendacja naprawy, a nie „stosujcie dobre praktyki”.

Dla audytora

  • Metodyka i zakres prac.
  • Daty, skład zespołu, tryb dostępu.
  • Potwierdzenie ponownej weryfikacji po poprawkach.

Artykuły