Направления / Основы профессии, закон и правила игры

Методология оценки и отчётность

Основы профессии, закон и правила игры

Как план превращается в отчёт: этапы работ, сбор свидетельств, оценка риска, рекомендации и повторная проверка.

начальный~40 минметодологияотчётприоритизация

Зачем это нужно

  • Отчёт — единственный осязаемый результат работы; без него находки остаются незакрытыми.
  • Структурированный процесс не позволяет пропустить целые классы проблем: люди, процессы, конфигурации.
  • Повторная проверка превращает отчёт в измеримое улучшение защищённости.

Теория

Классический цикл: согласование целей и области → разведка → идентификация и анализ кандидатов на слабости → безопасная проверка в лаборатории или в согласованном объёме → оценка влияния и привилегий → документирование → повторная проверка. PTES, NIST SP 800-115, OWASP WSTG описывают одни и те же шаги с разной детализацией; выберите один каркас и следуйте ему.

Оценка риска связывает техническую находку с бизнесом: что именно может произойти, каков вероятный ущерб, насколько легко это реализовать, что нужно для эксплуатации. На практике опираются на CVSS для базовой тяжести и на EPSS и KEV для вероятности реальной эксплуатации, но в тексте отчёта пишут человеческим языком: «любой авторизованный пользователь может выгрузить все заказы, включая адреса и телефоны».

Хороший отчёт состоит из резюме для руководителя, описания методики, перечня находок с приоритетом, доказательств, конкретных рекомендаций и приложений. Каждая находка содержит: описание, место, шаги воспроизведения, влияние, вероятность, сложность исправления, ссылки на эталоны (OWASP, CIS, CWE).

Ключевые концепции

CVSS
Метрика базовой тяжести уязвимости: вектор атаки, сложность, требования, влияние на конфиденциальность, целостность и доступность.
EPSS
Оценка вероятности того, что уязвимость будет эксплуатироваться в ближайшие 30 дней, на основе наблюдаемых данных.
CWE
Классификация типов слабостей, например CWE-89 — внедрение SQL-кода. Даёт общий язык описания дефектов кода.
Находка и наблюдение
Находка — подтверждённый дефект с влиянием; наблюдение — потенциальная слабость, не подтверждённая полностью.
Remediation plan
План устранения: что, кем, в какой срок, с каким критерием проверки.
Retest
Повторная проверка после исправления: подтверждает, что проблема закрыта и не появилось регрессий.

Инструменты

  • CherryTree, Obsidian, Ghostwriter — ведение журнала и подготовка отчёта.
  • Dradis, Faraday Community — консолидация результатов тестирования.
  • Калькулятор CVSS и API EPSS — расчёт и обоснование приоритета.
  • DefectDojo — превращение находок в отслеживаемые задачи.

Практика в легальных лабораториях

  • Соберите шаблон отчёта из шести разделов и заполните его по любой учебной находке из лаборатории.
  • Опишите одну уязвимость так, чтобы её понял неспециалист: без аббревиатур, с понятным сценарием ущерба.
  • Оформите журнал тестирования: время, цель, действие и результат каждого шага.
  • Проведите повторную проверку собственного теста через неделю и оцените, повторится ли находка.

Защита, детект и защитные меры

  • Используйте отчёт как вход для планирования: свяжите каждую находку с владельцем системы и сроком.
  • Внедрите регулярные повторные проверки, а не разовые.
  • Сравнивайте типы находок по годам: повторяющиеся классы проблем указывают на системную причину в процессах разработки.
  • Храните отчёты в защищённом месте: они сами являются чувствительным документом.

Правовая рамка и этика

  • Отчёт содержит данные о слабостях — распространяйте его только по согласованному списку получателей.
  • Свидетельства должны быть достаточными, но минимальными: не копируйте лишние персональные данные.
  • Публикация деталей до исправления нарушает правила координированного раскрытия и условия договора.

Типичные ошибки

  • Оценивать все находки как критичные — приоритет теряется, и команда перестаёт реагировать.
  • Писать «найдена SQL-инъекция» без места, влияния и способа проверки.
  • Хранить скриншоты с реальными данными клиентов в незашифрованном виде.
  • Не указывать, что именно проверено, а что осталось вне области работ.

Чек-лист «умею»

  • Веду журнал работ с самого начала, а не по памяти в конце.
  • Описываю находку в формате: место → влияние → воспроизведение → рекомендация.
  • Обосновываю приоритет через CVSS, EPSS и каталог KEV.
  • Соблюдаю минимальность доказательств.
  • Планирую повторную проверку вместе с рекомендацией.

Вопросы на интервью

  • Как вы приоритизируете десять находок для заказчика?
  • Что делать, если заказчик требует не упоминать находку в отчёте?
  • Как вы отличаете находку от наблюдения?

Источники и первоисточники

CyberPath — обучение пентесту, кибербезопасности и сетевой грамотности