
Späť na sprievodcu
Pentest a audit
Čo musí obsahovať správa z pentestu
Ak správe rozumie len pentester, nefunguje. Zoznam, podľa ktorého posúdite akúkoľvek správu.
3 min čítania
Správa je hlavný produkt pentestu. Rozhodujú podľa nej riaditeľ, vývojári aj audítor, preto musí hovoriť ku každému z nich.
Pre vedenie
- Zhrnutie na jednu stranu: čo sa testovalo, čo sa našlo, aká je celková úroveň rizika.
- Tri až päť hlavných problémov s dopadom na biznis, nie s technickými názvami.
- Čo robiť ako prvé a koľko to približne zaberie.
Pre vývojárov
- Každý nález: kde, ako reprodukovať krok za krokom, dôkaz (snímka obrazovky, požiadavka, odpoveď).
- Úroveň rizika podľa CVSS a vysvetlenie, prečo práve taká.
- Konkrétne odporúčanie na opravu, nie „dodržiavajte osvedčené postupy“.
Pre audítora
- Metodika a rozsah prác.
- Termíny, zloženie tímu, režim prístupu.
- Potvrdenie opakovaného overenia po opravách.
Články

Pentest a audit
Čo je pentest a čím sa líši od skenera zraniteľností
Skener nájde známe diery podľa zoznamu. Pentester rozmýšľa ako útočník a skladá drobnosti do skutočného prieniku.
4 min čítania
Pentest a audit
Druhy pentestu: web, API, mobilné aplikácie, infraštruktúra, cloud, ľudia
Každý typ preveruje svoju vrstvu. Spolu dávajú obraz, zvlášť len fragment.
5 min čítania