Örnek sorular
Pt Reporting Remediation PrioritizationZorluk 1
Bir pentest raporu genellikle ayrıntılı teknik bulgulardan önce bir yönetici özeti ile başlar. Bu bölüm asıl olarak kimin için yazılır?
- aYalnızca her bulguyu satır satır yamayacak mühendisler için.
- bGenel risk tablosunu derin teknik ayrıntı olmadan görmesi gereken teknik olmayan karar vericiler için.✓
- cSadece kayıt tutmak amacıyla pentester'ın kendi dahili QA ekibi için.
- dBelirli bir kitle için değil; yalnızca rapor şablonu bir ilk sayfa gerektirdiği için vardır, kimin okuduğundan ya da hangi role sahip olduğundan bağımsız olarak.
Açıklama:Yönetici özeti üst yönetim ve diğer teknik olmayan paydaşlar için yazılır: genel riski, iş etkisini ve en öncelikli konuları sade bir dille aktarır; teknik derinliği bulgular bölümüne bırakır.
Pt Reporting Remediation PrioritizationZorluk 1
Bir pentest raporunun teknik bulgular bölümünde, her bulgu için yönetici özetine kıyasla ne düzeyde ayrıntı beklenir?
- aYönetici özetiyle tamamen aynı ifadeler, yalnızca vurgu için tekrarlanır.
- bYönetici özetinden daha az ayrıntı, çünkü teknik okuyucular sistemleri destekleyici kanıt olmadan atlayacak kadar zaten bilir.
- cMühendislerin anlayıp harekete geçebilmesi için yeterli ayrıntı (etkilenen varlık, kanıt, etki, öneri).✓
- dHer bulgu için tek kelimelik bir ciddiyet etiketi dışında hiçbir ayrıntı yok.
Açıklama:Teknik bölüm, sorunu düzeltecek mühendisler ve sistem yöneticileri için yazılır: yüksek seviyeli yönetici özetinin aksine, harekete geçirilebilir olması için somut ayrıntıya — etkilenen varlık, kanıt, etki ve öneri — ihtiyaç duyar.
Pt Reporting Remediation PrioritizationZorluk 1
Yönetici özeti ve teknik bulguların yanında, standart bir pentest raporu neyin test edilip neyin edilmediğini açıklamak için genellikle hangi bölümü de içerir?
- aHangi sistemlerin kapsamda olduğunu ve testin nasıl yürütüldüğünü belirten bir kapsam ve metodoloji bölümü.✓
- bTest firmasının ilgisiz diğer ürün ve hizmetlerini anlatan bir pazarlama bölümü, bu spesifik görevin kapsamıyla hiç ilgisi olmadan.
- cNeyin test edildiğine dair hiçbir açıklama olmadan her aracın ham çıktısının tam kopyası.
- dSistemlerin veya kullanılan yaklaşımın açıklaması olmadan yalnızca yasal bir uyarı metni.
Açıklama:Kapsam ve metodoloji bölümü tüm raporun temelini oluşturur: okuyucuya tam olarak hangi sistemlerin yetkilendirildiğini ve test edildiğini, hangi yaklaşımın kullanıldığını söyler; böylece bulgular bağlamında yorumlanabilir.
Pt Reporting Remediation PrioritizationZorluk 2
Bir pentest raporu her bulguya, genellikle bir CVSS skorundan yararlanarak Kritik, Yüksek, Orta veya Düşük gibi bir ciddiyet atar. Bu ciddiyet derecelendirmesinin ana amacı nedir?
- aRaporu daha uzun göstererek müşteriye daha kapsamlı görünmesini sağlamak.
- bBulgunun yazılı açıklamasına duyulan ihtiyacı ortadan kaldırmak.
- cBulguları yalnızca test sırasında keşfedilmesinin ne kadar ilginç olduğuna göre sıralamak.
- dMüşterinin göreli riski anlamasına ve önce neyin düzeltileceğine karar vermesine yardımcı olmak.✓
Açıklama:Ciddiyet derecelendirmeleri, müşteriye birçok bulgu arasında göreli riski hızlı ve karşılaştırılabilir biçimde gösterir; düzeltme önceliklendirme kararlarını destekler — riski özetler, bulgunun açıklamasının yerini almaz.
Pt Reporting Remediation PrioritizationZorluk 2
Bir bulgunun teknik olarak yüksek bir CVSS skoru var, ama etkilenen sunucu yalnızca hassas veri veya önemli hiçbir şeye yazma erişimi içermeyen herkese açık pazarlama içeriği tutuyor. Bir pentester bu bağlamı neden CVSS skoruyla birlikte raporda belirtir?
- aÇünkü CVSS skorları her zaman sessizce göz ardı edilip pentester'ın kişisel görüşüyle değiştirilmelidir.
- bÇünkü rapor, müşteriye uygunsuz göründüğünde CVSS skorunu tamamen gizlemelidir.
- cÇünkü iş bağlamı (varlığın gerçekte hangi veriyi/işlevi taşıdığı) yalnızca ham skorun değil, gerçek dünya önceliklendirmesini şekillendirir.✓
- dÇünkü bağlam notları tamamen dekoratiftir ve müşterinin düzeltmeyi nasıl önceliklendireceğiyle, özellikle düşük değerli, hassas olmayan bir sistemde bile bir ilgisi yoktur.
Açıklama:CVSS, soyut olarak teknik ciddiyeti yansıtır, ama gerçek dünya önceliklendirmesi ayrıca iş bağlamına da bağlıdır — etkilenen varlığın gerçekte ne yaptığına ve neyi tuttuğuna. Bu bağlamı belirtmek, müşterinin bulguyu yalnızca skora güvenmek yerine gerçekçi biçimde tartmasına yardımcı olur.
Pt Reporting Remediation PrioritizationZorluk 1
Bir pentest raporu, Kritik bulguların en hızlı, Düşük bulguların ise daha uzun bir ufukta düzeltilmesini öneren bir düzeltme zaman çizelgesi önerisi içerir. Farklı ciddiyet seviyeleri tipik olarak neden farklı önerilen zaman çizelgeleri alır?
- aÇünkü daha yüksek riskli sorunlar maruziyet penceresini azaltmak için daha hızlı harekete geçmeyi gerektirirken, daha düşük riskli olanlar daha esnek şekilde planlanabilir.✓
- bÇünkü Düşük bulgular önemsizdir ve hiçbir zaman düzeltilmemelidir.
- cÇünkü pentester, ciddiyetten, istismar edilebilirlikten ya da müşterinin ekibinin gerçekçi olarak ne kadar hızlı yanıt verebileceğinden bağımsız olarak her tek bulgu için tam olarak aynı son tarihi talep etmekle yasal olarak zorunludur.
- dÇünkü zaman çizelgesi önerileri keyfidir ve müşteri için gerçek bir anlam taşımaz.
Açıklama:Önerilen zaman çizelgeleri risk-orantılıdır: Kritik ve Yüksek bulgular daha büyük maruziyeti temsil eder ve tipik olarak daha hızlı düzeltmeyi gerektirir; Düşük bulgular ise makul biçimde normal bakım döngülerine planlanabilir.