公司法
当前位置: 首页 法律大全

渗透测试的总结(如何写好一份渗透测试报告)

时间:2023-06-01 作者: 小编 阅读量: 1 栏目名: 法律大全

当客户不满意测试结果时,他有权要求另外一名测试人员进行复现。更糟糕的是,可能会有潜在漏洞暴露于外部没有被发现。

有成千上万的书籍讲解什么是信息安全,什么是渗透测试,也有数不清的培训课程视频。但是,我敢打赌,在这些材料中,只有不到10%是在写报告的事情。在一个完整的渗透测试过程中,有将近一半的时间都用在了编写报告上,这听起来很让人吃惊,但是也并不奇怪。

教会某人写报告不像教会某人制作一个完美的缓冲区溢出那么有意思,大部分的渗透测试人员情愿复习19次TCP数据包结构的工作原理,也不愿意写一份报告。

不管我们的渗透测试水平多么高,想要把一个很深的技术点解释得很通俗易懂,即使是完全不懂安全的人也可以理解,这是一件异常艰难的挑战。不但得学会简单明了的解释渗透测试的结果,还得控制好时间。这样做的好处很多,关系到客户会不会不断地采购你的服务。

有一次,我开车到350英里以外的一家客户那里做售前,当面重新解释了渗透测试报告的本内容;如果能把测试报告写得简单明了,我就不用跑这么一趟,相当于节省了一整天的时间和一整箱汽油。举个例子:

一个模糊不清的解释:“SSH版本应该被禁用,因为它含有高危漏洞,可能允许攻击者在网络上拦截和解密通信,虽然攻击者控制网络的风险很低,这减少了严重性。”清楚的解释:“建议在这些设备上禁用SSH,如果不这样做,就有可能允许攻击者在当地网络解密和拦截通讯。”

为什么渗透测试报告如此重要?

请谨记:渗透测试是一个科学的过程,像所有科学流程一样,应该是独立可重复的。当客户不满意测试结果时,他有权要求另外一名测试人员进行复现。如果第一个测试人员没有在报告中详细说明是如何得出结论的话,第二个测试人员将会不知从何入手,得出的结论也极有可能不一样。更糟糕的是,可能会有潜在漏洞暴露于外部没有被发现。

① 200多本渗透测试系列电子书

② 网络安全标准题库资料

③ 项目源码

④ 网络安全基础入门、Linux、web安全、攻防方面的视频

⑤ 网络安全学习路线

⑥ 私信“安全”免费获取

举个例子:

模糊不清的描述:“我使用端口扫描器检测到了一个开放的TCP端口。“清晰明了的描述:“我使用Nmap 5.50,对一段端口进行SYN扫描,发现了一个开放的TCP端口。

命令是:nmap –sS –p 7000-8000“

报告是实实在在的测试过程的输出,且是真实测试结果的证据。对客户高层管理人员(批准用于测试的资金的人)可能对报告的内容没有什么兴趣,但这份报告是他们唯一一份证明测试费用的证据。渗透测试不像其他类型的合同项目。合同结束了,没有搭建新的系统,也没有往应用程序添加新的代码。没有报告,很难向别人解释他们刚买的什么东西。

报告给谁看?

至少有三种类型的人会阅读你的报告:高级管理人员,IT管理和IT技术人员。高级管理人员根本不关心,或者压根不明白它的意思,如果支付服务器使用SSL v2加密连接。他们想知道的答案是“我们现在到底安不安全?”IT管理对该组织的整体安全性感兴趣,同时也希望确保其特定的部门在测试过程中都没有发现任何重大问题。我记得给三个IT经理一份特别详细的报告。阅读这份报告后有两个人脸色变得苍白,而第三个人笑着说“太好了,没有数据库的安全问题”。IT人员是负责修复测试过程中发现的问题的人。他们想知道三件事:受影响系统的名称,该漏洞的严重程度以及如何解决它。他们也希望这些信息以一种清晰而且有组织的方式呈现给他们。最好的方法是将这些信息以资产和严重程度来进行划分。例如“服务器A”存在“漏洞X,Y和Z,漏洞Y是最关键的。这样IT人员就可以快速的找到问题的关键,及时修复。当然,你可以问你的客户是否愿意对漏洞分组。毕竟测试是为了他们的利益,他们是付钱的人!一些客户喜欢有个详细说明每个漏洞的页面,并表明受漏洞影响的资产有哪些。

虽然我已经提到了渗透测试报告三种最常见的读者,但这并不是一个详尽的清单。一旦报告交付给客户,取决于他们用它干什么。它可能最终被提交给审计人员作为审计的证据。它可以通过销售团队呈现给潜在客户。

“任何人都可以说自己的产品是安全的,但他们可以证明这一点?我们可以看看这里的渗透测试报告。“

报告甚至可能最终共享给整个组织。这听起来很疯狂,但它确实发生过。我执行一次社会工程学测试,其结果低于客户的期望。被触怒的CEO将报告传递给整个组织,作为提高防范社会工程攻击意识的一种方式。更有趣的是,几周后当我访问同一个公司做一些安全意识的培训。我在自我介绍时说,我就是之前那个负责社工测试的人。愤怒的目光,嘲讽的语气,埋怨我给他们所有人带来多少麻烦。我的内心毫无波动,答道:“把密码给我总比给真正的黑客好。”

报告应该包含什么?

有时候你会很幸运地看到,客户在项目计划之初就表明他们想要的报告内容。甚至有一些更为细小的要求,比如,字体大小和线间距等。但是这只是少数,大部分客户还是不知道最终要什么结果,所以下面给出一般报告的撰写程序。封面封面是报告的第一面窗户,封面页上包含的细节可以不那么明显。但是测试公司的名称、标志以及客户的名称应该突出显示。诸如“内部网络扫描”或“DMZ测试”测试标题也应该在那里,对于相同的客户执行多个测试时,可以避免混淆。测试时间也要写上,随着时间的推移,用户可以清楚地得知他们的安全状况是否得到了改善。另外该封面还应包含文档的密级,并与客户商定如何保密好这份商业上的敏感文件。内容提要我见过一些简直像短篇小说一样的内容提要,其实这部分一般要限制在一页纸以内。不要提及任何特定的工具、技术,因为客户根本不在乎,他们只需要知道的是你做了什么,发现了什么,接下来要发生什么,为什么,执行摘要的最后一行应该是一个结论,即明确指出该系统是安全还是不安全。

举个例子:一个糟糕的总结:“总之,我们发现一些地方的安全策略运作良好,但有些地方并未遵从。这导致了一定风险,但并不是致命风险。”一个优秀的总结:“总之,我们发现了某些地方没有遵守安全策略,这给组织带来了一个风险,因此我们必须声明该系统是不安全的。”

漏洞总结将漏洞列表放在一个页面上,这样,IT经理便可以一目了然的知道接下来要做什么。具体怎样表现出来,形式多样,你可以使用花哨的图形(像表格或图表),只要清晰明了就行。漏洞可以按类别(例如软件问题,网络设备配置,密码策略)进行分组,严重程度或CVSS评分——方法很多,只要工作做得好,很容易理解。

测试团队的详细信息记录测试过程中所涉及的每一个测试人员的名字,这是一个基本的礼节问题,让客户知道是谁在测试他们的网络,并提供联系方式,以便后续报告中问题讨论。一些客户和测试公司也喜欢依据测试的内容向不同的测试小组分配任务。多一双眼睛,就可以从不同的角度查看系统的问题。工具列表包括版本和功能的简要描述。这点会涉及到可重复性。如果有人要准确复现您的测试,他们需要确切地知道您使用的工具。

工作范围

事先已经同意,转载作为参考是有用的。

报告主体

这部分才是报告的精华,报告的正文应包括所有检测到的漏洞细节,如何发现漏洞,如何利用漏洞,以及漏洞利用的可能性。无论你做的是什么,都要保证给出一个清晰的解释。我看过无数份报告,都是简单的复制粘贴漏洞扫描的结果,这是不对的。另外报告中还应包括切实贴合的修复建议。

最终交付

在任何情况下任何一份报告应该加密传输。这虽然是常识,但往往大家就会摔倒在最后的这环上。

    推荐阅读
  • 梦见房子是什么意思(原来是这个意思)

    以下内容希望对你有帮助!梦见房子是什么意思梦见房子,预示着对自己有新认识,从而挖掘出新潜力。怀孕的人梦见了房子,预示生男。做生意的人梦见了房子,代表今夏来临渐顺利。恋爱中的人梦见了房子,说明两人需要多多沟通。本命年的人梦见了房子,意味着多反省警惕。

  • 穿书甜宠文排行榜(系列古言完结甜宠文)

    在书单里无意中发现了有好几本名字里都有腰的小说,就给大家推一波“腰”文喽~1,《折腰》书评:这本强烈安利给大家~蓬莱客的文笔真的很不错!3,《细腰》书评:重点排雷!!!4,《楚宫腰》书评:这本也还可以~男主女主其实进宫前就认识了。5,《云鬟酥腰》书评:这本也强推给大家啊~男主很久之前就惦记女主了,前期的高冷只是装的。

  • 宝骏730降价(宝骏730售价7.38万元起)

    家用MPV首选宝骏730全新动力,五座七座随意切换,超大空间贷回家!车身尺寸4780×1780×1740,可二、三排座椅同时纯平放倒,可获得近2300L的超大空间,灵活的空间设计满足广大用户的实际需求。凡是通过网络留资、询价进店的客户,提前预约可由星级销售顾问接待,购车后优先提车等VIP待遇!还能享受网络客户购车政策,更多好优惠等你享!活动时间2022年4月23日至2022年4月30日

  • 武汉市商事登记中心(武汉首个商事登记一体机)

    据悉,这是武汉首个“上岗”的商事登记一体机。为拓宽企业开办渠道,交通银行还同步推出登记注册手机小程序,这是武汉市首次实现企业登记“掌上办”,全过程零见面。交通银行工作人员杨梦欣介绍。硚口区行政审批局负责人表示,随着商事登记一体机在硚口全面推开和注册登记小程序的应用,标志着硚口营业执照办理服务从数字化、网络化迈入了无人化、智能化,群众办理营业执照更加便利和快捷。

  • 卫生间暖气片生锈脱皮怎么解决(怎么解决卫生间暖气片生锈脱皮)

    下面希望有你要的答案,我们一起来看看吧!暖气片在卫生间生锈是正常的,尤其是铸铁和钢制的。对于少部分漆面脱落的暖气片,可以进行简单的喷涂,注意喷漆时要先磨砂纸打磨表面,然后进行刷漆。如果暖气片的漆面比较严重需要大面积进行处理,建议大家可以先简单处理以后,等到供暖期结束,更换新型的暖气片。

  • 唯美有意境的古风双人名字(诗意浪漫名字后面隐藏的残酷与现实)

    但即便如此,仍不受待见。拥有稀缺熊猫血的马有铁并没有因为美德而获得重视。被村人嫌弃(三)演员海清的自律与突破影片中除了饰演贵英的海清是专业演员,其他都是导演的亲戚、村人。海清的敬业精神,勇于突破自己的态度值得尊敬!不要自恃比有铁、贵英们高贵,我们仅仅只是物质条件比他们好了那么一些些。背负沉重房贷、车贷和育儿重任的各种现代“奴”们本质上与有铁贵英并无异。

  • 砌墙高手技巧(砌墙高手有什么技巧)

    砌墙高手有什么技巧砌墙技巧一马牙槎工艺把老墙表层凿毛后再砌新墙或者凿出一个凹槽后将新墙的红砖嵌在里面后砌,这样的做法能尽量减少新砖墙和老墙之间开裂的机会砌墙技巧二植筋标准做法是铲掉老墙靠近新墙处的石灰层,把老墙凿毛,并。

  • 双11最值得买的净水器(双11最值得入手家用电器推荐)

    像海尔EW139166BK洗碗机就是上市后得到大家高度好评的洗碗机,它不仅外观小巧精致,清洁力度还十分出色,完全符合日常清洁餐具的需求。一向以创新科技立足高端家电市场的秒新,在6月份上市的K3洗地机凭借3.8kg的轻量化机身、12000Pa强大吸力带来的舒适洁净使用体验实力圈粉,迅速站稳了洗地机市场,并收获了众多好评。

  • 我已经注册滴滴快车,我换车了,如何更改车型车牌(滴滴更改车型车牌方法)

    以下内容希望对你有帮助!我已经注册滴滴快车,我换车了,如何更改车型车牌滴滴快车牌照是没有百办法更改的,因为一个身份证和一个驾驶证只能注册一个滴滴车!你注册了以前的那个车,你买的新车就不能度注册滴滴车了。知识延展:“滴滴快车”是2015年5月7日起正式登陆滴滴打车APP,该服务属于营利性搭车服务,乘客的所有付费,软件平台收取大约25%费用。

  • 八代雅阁24多少马力(第八代雅阁多少马力)

    8代雅阁的2.4升自然吸气发动机最大扭矩为179马力,225牛米。雅阁是本田旗下的一款中型轿车。第八代雅阁的长宽高分别为4960毫米、1860毫米和1480毫米,轴距为2800毫米。该发动机搭载i-vtec技术和多点喷射技术,采用铝合金缸盖和缸体。八代雅阁采用了三款发动机,分别是2.0升自然吸气发动机、2.4升自然吸气发动机和3.5升自然吸气v6发动机。这台发动机配备了本田的i-vtec技术。