Методология оценки и отчётность
Основы профессии, закон и правила игрыКак план превращается в отчёт: этапы работ, сбор свидетельств, оценка риска, рекомендации и повторная проверка.
Зачем это нужно
- Отчёт — единственный осязаемый результат работы; без него находки остаются незакрытыми.
- Структурированный процесс не позволяет пропустить целые классы проблем: люди, процессы, конфигурации.
- Повторная проверка превращает отчёт в измеримое улучшение защищённости.
Теория
Классический цикл: согласование целей и области → разведка → идентификация и анализ кандидатов на слабости → безопасная проверка в лаборатории или в согласованном объёме → оценка влияния и привилегий → документирование → повторная проверка. PTES, NIST SP 800-115, OWASP WSTG описывают одни и те же шаги с разной детализацией; выберите один каркас и следуйте ему.
Оценка риска связывает техническую находку с бизнесом: что именно может произойти, каков вероятный ущерб, насколько легко это реализовать, что нужно для эксплуатации. На практике опираются на CVSS для базовой тяжести и на EPSS и KEV для вероятности реальной эксплуатации, но в тексте отчёта пишут человеческим языком: «любой авторизованный пользователь может выгрузить все заказы, включая адреса и телефоны».
Хороший отчёт состоит из резюме для руководителя, описания методики, перечня находок с приоритетом, доказательств, конкретных рекомендаций и приложений. Каждая находка содержит: описание, место, шаги воспроизведения, влияние, вероятность, сложность исправления, ссылки на эталоны (OWASP, CIS, CWE).
Ключевые концепции
- CVSS
- Метрика базовой тяжести уязвимости: вектор атаки, сложность, требования, влияние на конфиденциальность, целостность и доступность.
- EPSS
- Оценка вероятности того, что уязвимость будет эксплуатироваться в ближайшие 30 дней, на основе наблюдаемых данных.
- CWE
- Классификация типов слабостей, например CWE-89 — внедрение SQL-кода. Даёт общий язык описания дефектов кода.
- Находка и наблюдение
- Находка — подтверждённый дефект с влиянием; наблюдение — потенциальная слабость, не подтверждённая полностью.
- Remediation plan
- План устранения: что, кем, в какой срок, с каким критерием проверки.
- Retest
- Повторная проверка после исправления: подтверждает, что проблема закрыта и не появилось регрессий.
Инструменты
- CherryTree, Obsidian, Ghostwriter — ведение журнала и подготовка отчёта.
- Dradis, Faraday Community — консолидация результатов тестирования.
- Калькулятор CVSS и API EPSS — расчёт и обоснование приоритета.
- DefectDojo — превращение находок в отслеживаемые задачи.
Практика в легальных лабораториях
- Соберите шаблон отчёта из шести разделов и заполните его по любой учебной находке из лаборатории.
- Опишите одну уязвимость так, чтобы её понял неспециалист: без аббревиатур, с понятным сценарием ущерба.
- Оформите журнал тестирования: время, цель, действие и результат каждого шага.
- Проведите повторную проверку собственного теста через неделю и оцените, повторится ли находка.
Защита, детект и защитные меры
- Используйте отчёт как вход для планирования: свяжите каждую находку с владельцем системы и сроком.
- Внедрите регулярные повторные проверки, а не разовые.
- Сравнивайте типы находок по годам: повторяющиеся классы проблем указывают на системную причину в процессах разработки.
- Храните отчёты в защищённом месте: они сами являются чувствительным документом.
Правовая рамка и этика
- Отчёт содержит данные о слабостях — распространяйте его только по согласованному списку получателей.
- Свидетельства должны быть достаточными, но минимальными: не копируйте лишние персональные данные.
- Публикация деталей до исправления нарушает правила координированного раскрытия и условия договора.
Типичные ошибки
- Оценивать все находки как критичные — приоритет теряется, и команда перестаёт реагировать.
- Писать «найдена SQL-инъекция» без места, влияния и способа проверки.
- Хранить скриншоты с реальными данными клиентов в незашифрованном виде.
- Не указывать, что именно проверено, а что осталось вне области работ.
Чек-лист «умею»
- Веду журнал работ с самого начала, а не по памяти в конце.
- Описываю находку в формате: место → влияние → воспроизведение → рекомендация.
- Обосновываю приоритет через CVSS, EPSS и каталог KEV.
- Соблюдаю минимальность доказательств.
- Планирую повторную проверку вместе с рекомендацией.
Вопросы на интервью
- Как вы приоритизируете десять находок для заказчика?
- Что делать, если заказчик требует не упоминать находку в отчёте?
- Как вы отличаете находку от наблюдения?