Sigurnosni test vrijedi koliko i izvještaj koji iz njega dobijete
Penetracijski test ili skeniranje ranjivosti bez razumljivog izvještaja samo je hrpa tehničkih podataka. Naša usluga izvještavanja o sigurnosnim testovima pretvara nalaze u dokument s kojim uprava može donositi odluke, tehnički tim točno zna što i kojim redom popraviti, a auditor dobiva dokaz da sigurnost shvaćate ozbiljno.
Što dobivate u izvještaju
Zašto je kvalitetan izvještaj važan
Izvještavanje je prirodan nastavak naših usluga penetracijskog testiranja i skeniranja ranjivosti, a možemo dokumentirati i nalaze testova koje je proveo netko drugi.
Kako izgleda suradnja
Test ili nalazi
Analiza i izvještaj
Prezentacija i retest
Često postavljana pitanja
Što je izvještavanje o sigurnosnim testovima?
Pretvaranje rezultata testiranja (pen-test, skeniranje ranjivosti, phishing simulacija) u dokument s kojim se može raditi: što je nađeno, koliko je ozbiljno, kako se ispravlja i što prvo. Test bez dobrog izvještaja je potrošen novac.
Što sadrži izvještaj nakon sigurnosnog testiranja?
Sažetak za upravu, opseg i metodologiju, nalaze po ozbiljnosti s dokazima, konkretne preporuke za sanaciju s prioritetima te tehničke priloge za IT tim. Svaki nalaz ima dovoljno detalja da ga vaši ljudi mogu reproducirati i ispraviti.
Zašto je izvještaj važan nakon penetracijskog testiranja?
Zato što je on jedini trajni rezultat testa: po njemu se planiraju ispravci, dokazuje dužna pažnja regulatorima i klijentima te mjeri napredak između testiranja. Kvaliteta pen-testa se u praksi vidi upravo po izvještaju.
Koja je razlika između tehničkog i menadžerskog dijela izvještaja?
Menadžerski dio (executive summary) na stranicu-dvije odgovara upravi: koliko smo izloženi, što nas može zaboljeti i koliko košta ispravak. Tehnički dio daje IT timu detalje po nalazu: dokaz, koraci reprodukcije, uputa za sanaciju. Oba su u istom izvještaju, svatko čita svoje.
Kako se prikazuju pronađene ranjivosti u izvještaju?
Svaka ranjivost ima naziv i opis, ocjenu ozbiljnosti, pogođene sustave, dokaz (zaslon, zapis, koraci) te preporuku za ispravak. Nalazi su složeni po prioritetu, pa je redoslijed rada jasan bez dodatnog tumačenja.
Kako se određuje razina rizika za pronađene ranjivosti?
Standardnim ocjenjivanjem (CVSS) korigiranim za vaš kontekst: koliko je sustav izložen, kakvi su podaci na njemu i postoji li javno dostupan način iskorištavanja. Ista tehnička rupa na javnom webshopu i izoliranom testnom serveru ne nosi isti rizik.
Što znači kritična, visoka, srednja i niska ranjivost?
Kritična znači da napadač može odmah preuzeti sustav ili podatke i rješava se odmah. Visoka je ozbiljna uz manje preduvjete, srednja traži kombinaciju okolnosti, a niska je uglavnom higijena. Rokovi sanacije se u pravilu vežu upravo na te razine.
Dobiva li klijent preporuke za sanaciju ranjivosti?
Da, za svaki nalaz: što nadograditi, rekonfigurirati ili ugasiti, uz redoslijed po riziku. Po želji sanaciju provodimo mi kroz implementaciju sigurnosnih rješenja, a zatim retestom potvrdimo da su rupe zatvorene.
Može li se izvještaj koristiti za audit ili usklađenost?
Kako se dokumentiraju dokazi pronađenih ranjivosti?
Zaslonima, zapisima zahtjeva i odgovora te koracima reprodukcije, uz pažljivo rukovanje: dokazi ne smiju sadržavati više osjetljivih podataka nego što je nužno. Izvještaj se isporučuje sigurnim kanalom, ne običnim mailom.
Koliko traje izrada izvještaja nakon sigurnosnog testiranja?
Obično dva do pet radnih dana nakon završetka testiranja, ovisno o broju nalaza. Za kritične nalaze ne čekamo izvještaj: javljamo ih odmah, s uputom za hitnu sanaciju.
Može li se nakon sanacije napraviti ponovno testiranje?
Može i preporučujemo ga: retest potvrđuje da su ispravci stvarno zatvorili rupe, a izvještaj se dopunjuje statusom po nalazu. Retest dogovorenih nalaza je bitno kraći i jeftiniji od punog testa.
Tko treba čitati izvještaj o sigurnosnom testiranju?
Uprava sažetak (odluke i budžet), IT tim tehnički dio (ispravci), a osoba zadužena za sigurnost ili usklađenost cijeli dokument. Na predaji izvještaja prolazimo nalaze zajedno, da nitko ne ostane s nejasnoćama.
Koliko košta izvještavanje o sigurnosnim testovima?
Izvještaj je uključen u cijenu svakog našeg testiranja (pen-test od 500 EUR, skeniranje od 200 EUR). Samostalna analiza i izvještaj nad rezultatima tuđih testova kreće od 200 EUR. Cijene su u cjeniku.
Trebate izvještaj koji netko stvarno može pročitati?
Javite nam se na info@zadar-ict.hr ili +385 1 6700 563, a možete i putem kontakt stranice. Prve konzultacije su besplatne.
Niste sigurni trebate li naše usluge?
Pošaljite nam kratki opis, ne naplaćujemo prve konzultacije


