Авторские курсы Михаила Тарасова

Как писать пентест-репорт: структура, CVSS, рекомендации

Как писать пентест-репорт: структура, CVSS, рекомендации

Ты можешь взломать всё, что движется, но если отчёт нечитаем — клиент не исправит ни одной уязвимости. Отчёт — это финальный и самый важный эксплойт в цепочке: эксплойт против непонимания менеджмента.

Технический навык взлома — только половина профессии пентестера. Вторая половина — умение объяснить находки так, чтобы бизнес их понял, приоритизировал и исправил. Плохой отчёт обесценивает даже гениальный пентест: клиент не читает 200 страниц сырых логов Burp Suite и просто откладывает документ в стол.

🎯 Кто читает отчёт — и почему это меняет всё

Главная ошибка новичков — писать один текст для всех. У отчёта минимум два читателя с противоположными потребностями:

Аудитория Что хочет знать Язык
Топ-менеджмент, CISO Насколько мы в опасности? Сколько денег на исправление? Бизнес-язык, без жаргона
Технические специалисты Как именно уязвимость работает? Как воспроизвести и исправить? Технический, с PoC и кодом

💡 Правило SANS Institute: отчёт должен работать как две отдельные книги в одной обложке — краткое резюме для директора и глубокая техническая часть для инженера.

🏗️ Структура отчёта: канонический скелет

Стандартная структура, принятая индустрией и используемая в большинстве компаний:

📄 Раздел 1: Титульный лист и общие сведения

Формальная часть, но она задаёт тон профессионализма:

Что обязательно включить:

  • Цель тестирования (одно предложение)

  • Общее количество находок с разбивкой по критичности

  • Топ-3 самых опасных находки простым языком

  • Бизнес-последствия (деньги, репутация, утечка данных)

  • Общая оценка уровня защищённости

  • Призыв к действию — что делать в первую очередь

🔬 Раздел 3: Методология — показываем системность работы

Раздел объясняет, что именно делалось и по каким стандартам:

💣 Методология доказывает клиенту: это не случайное «постучались и посмотрели», а системный процесс с чётким scope. Это прямо влияет на доверие к результатам.

🎨 Раздел 4: CVSS — как правильно оценивать критичность

CVSS (Common Vulnerability Scoring System) — индустриальный стандарт для количественной оценки серьёзности уязвимостей, версии 3.1 и 4.0 актуальны в 2026 году.

Как считается базовый score

CVSS складывается из метрик, объединённых в векторную строку:

Уровень CVSS Score Срок устранения Примеры
Критический 🔴 9.0 – 10.0 24 часа RCE, полная компрометация системы
Высокий 🟠 7.0 – 8.9 7 дней Privilege Escalation, SQL Injection
Средний 🟡 4.0 – 6.9 14 дней XSS, CSRF, Information Disclosure
Низкий 🟢 0.1 – 3.9 30 дней Слабые пароли, неполная конфигурация
Информационный 0.0 По желанию Best practice рекомендации

🐛 Раздел 5: Описание уязвимости — сердце технической части

Каждая находка должна следовать единому шаблону — это облегчает чтение и повторяемость:

Обязательные элементы каждой находки:

📈 Раздел 6: Оценка рисков — визуализация для быстрого понимания

Таблица и график критичности помогают бизнесу расставить приоритеты за секунды

💡 Многие компании оформляют это как pie chart или bar chart — визуализация распределения критичности воспринимается в разы быстрее текста.

🛠️ Раздел 7: Рекомендации — план действий, а не список проблем

Клиент должен закрыть отчёт с чётким пониманием, что делать прямо сейчас:

✍️ Правила хорошего письма в пентест-отчёте

Три принципа, которые определяют, будет отчёт полезен или проигнорирован:

🔒 Обработка чувствительных данных в отчёте

Отчёт сам по себе — критичный актив. Утечка отчёта = утечка карты всех уязвимостей компании:

Мои курсы