Izvještavanje o sigurnosnim testovima

Sigurnosni test vrijedi koliko i izvještaj koji iz njega dobijete

Penetracijski test ili skeniranje ranjivosti bez razumljivog izvještaja samo je hrpa tehničkih podataka. Naša usluga izvještavanja o sigurnosnim testovima pretvara nalaze u dokument s kojim uprava može donositi odluke, tehnički tim točno zna što i kojim redom popraviti, a auditor dobiva dokaz da sigurnost shvaćate ozbiljno.

Što dobivate u izvještaju

  • Sažetak za upravu (executive summary): stanje sigurnosti i ključni rizici na jednoj stranici, bez tehničkog žargona
  • Tehničke nalaze s razinama ozbiljnosti (kritično, visoko, srednje, nisko) i dokazima za svaki nalaz
  • Konkretne preporuke za otklanjanje, posložene po prioritetu i procijenjenom trudu
  • Usporedbu s prethodnim testovima: što je popravljeno, što se pogoršalo, kuda ide trend
  • Dokaznu dokumentaciju za ISO 27001 audite i NIS2/ZKS obveze
  • Retest nakon otklanjanja: verifikaciju da su popravci stvarno zatvorili rupe

Zašto je kvalitetan izvještaj važan

  • Odluke temeljene na rizicima. Uprava ne mora razumjeti CVE oznake. Mora znati što prijeti poslovanju i koliko košta popravak.
  • Jasan plan za tehnički tim. Umjesto stotina automatskih nalaza, prioritizirana lista: što odmah, što ovaj mjesec, što može čekati.
  • Dokaz za audite i klijente. Sve više naručitelja i regulativa traži dokaz redovitog testiranja. Uredan izvještaj je taj dokaz.
  • Mjerljiv napredak. Usporedivi izvještaji kroz vrijeme pokazuju isplati li se ulaganje u sigurnost.

Izvještavanje je prirodan nastavak naših usluga penetracijskog testiranja i skeniranja ranjivosti, a možemo dokumentirati i nalaze testova koje je proveo netko drugi.

Kako izgleda suradnja

01Korak

Test ili nalazi

Provedemo test (pen-test, sken ranjivosti) ili preuzmemo sirove nalaze postojećeg testa.
02Korak

Analiza i izvještaj

Nalaze analiziramo, potvrdimo i pretvorimo u izvještaj za upravu i tehnički tim.
03Korak

Prezentacija i retest

Izvještaj prezentiramo, odgovorimo na pitanja i nakon popravaka verificiramo stanje.

Često postavljana pitanja

Što je izvještavanje o sigurnosnim testovima?

Pretvaranje rezultata testiranja (pen-test, skeniranje ranjivosti, phishing simulacija) u dokument s kojim se može raditi: što je nađeno, koliko je ozbiljno, kako se ispravlja i što prvo. Test bez dobrog izvještaja je potrošen novac.

Što sadrži izvještaj nakon sigurnosnog testiranja?

Sažetak za upravu, opseg i metodologiju, nalaze po ozbiljnosti s dokazima, konkretne preporuke za sanaciju s prioritetima te tehničke priloge za IT tim. Svaki nalaz ima dovoljno detalja da ga vaši ljudi mogu reproducirati i ispraviti.

Zašto je izvještaj važan nakon penetracijskog testiranja?

Zato što je on jedini trajni rezultat testa: po njemu se planiraju ispravci, dokazuje dužna pažnja regulatorima i klijentima te mjeri napredak između testiranja. Kvaliteta pen-testa se u praksi vidi upravo po izvještaju.

Koja je razlika između tehničkog i menadžerskog dijela izvještaja?

Menadžerski dio (executive summary) na stranicu-dvije odgovara upravi: koliko smo izloženi, što nas može zaboljeti i koliko košta ispravak. Tehnički dio daje IT timu detalje po nalazu: dokaz, koraci reprodukcije, uputa za sanaciju. Oba su u istom izvještaju, svatko čita svoje.

Kako se prikazuju pronađene ranjivosti u izvještaju?

Svaka ranjivost ima naziv i opis, ocjenu ozbiljnosti, pogođene sustave, dokaz (zaslon, zapis, koraci) te preporuku za ispravak. Nalazi su složeni po prioritetu, pa je redoslijed rada jasan bez dodatnog tumačenja.

Kako se određuje razina rizika za pronađene ranjivosti?

Standardnim ocjenjivanjem (CVSS) korigiranim za vaš kontekst: koliko je sustav izložen, kakvi su podaci na njemu i postoji li javno dostupan način iskorištavanja. Ista tehnička rupa na javnom webshopu i izoliranom testnom serveru ne nosi isti rizik.

Što znači kritična, visoka, srednja i niska ranjivost?

Kritična znači da napadač može odmah preuzeti sustav ili podatke i rješava se odmah. Visoka je ozbiljna uz manje preduvjete, srednja traži kombinaciju okolnosti, a niska je uglavnom higijena. Rokovi sanacije se u pravilu vežu upravo na te razine.

Dobiva li klijent preporuke za sanaciju ranjivosti?

Da, za svaki nalaz: što nadograditi, rekonfigurirati ili ugasiti, uz redoslijed po riziku. Po želji sanaciju provodimo mi kroz implementaciju sigurnosnih rješenja, a zatim retestom potvrdimo da su rupe zatvorene.

Može li se izvještaj koristiti za audit ili usklađenost?

Može i tako ga pišemo: izvještaj je dokaz provjere mjera za NIS2/ZKS, ISO 27001 audite i sigurnosne upitnike klijenata. Nalaze po potrebi mapiramo na konkretne kontrole standarda.

Kako se dokumentiraju dokazi pronađenih ranjivosti?

Zaslonima, zapisima zahtjeva i odgovora te koracima reprodukcije, uz pažljivo rukovanje: dokazi ne smiju sadržavati više osjetljivih podataka nego što je nužno. Izvještaj se isporučuje sigurnim kanalom, ne običnim mailom.

Koliko traje izrada izvještaja nakon sigurnosnog testiranja?

Obično dva do pet radnih dana nakon završetka testiranja, ovisno o broju nalaza. Za kritične nalaze ne čekamo izvještaj: javljamo ih odmah, s uputom za hitnu sanaciju.

Može li se nakon sanacije napraviti ponovno testiranje?

Može i preporučujemo ga: retest potvrđuje da su ispravci stvarno zatvorili rupe, a izvještaj se dopunjuje statusom po nalazu. Retest dogovorenih nalaza je bitno kraći i jeftiniji od punog testa.

Tko treba čitati izvještaj o sigurnosnom testiranju?

Uprava sažetak (odluke i budžet), IT tim tehnički dio (ispravci), a osoba zadužena za sigurnost ili usklađenost cijeli dokument. Na predaji izvještaja prolazimo nalaze zajedno, da nitko ne ostane s nejasnoćama.

Koliko košta izvještavanje o sigurnosnim testovima?

Izvještaj je uključen u cijenu svakog našeg testiranja (pen-test od 500 EUR, skeniranje od 200 EUR). Samostalna analiza i izvještaj nad rezultatima tuđih testova kreće od 200 EUR. Cijene su u cjeniku.

Trebate izvještaj koji netko stvarno može pročitati?

Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prve konzultacije su besplatne.

Niste sigurni trebate li naše usluge?

Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije

Vrati se na vrh
Sigurni sustavi za poslovanje bez zastoja. Vaš partner koji sagledava cijelu sliku i uvodi red u sigurnost, infrastrukturu i procese.
Kontakt podatci
Zapratite nas za najnovije vijesti i tehnologije