Практика
Отчёт по пентесту: CVSS и приоритеты
Отчёт по пентесту: пример структуры и карточки находки, что означает оценка CVSS, как расставить приоритеты и посчитать смету. Чек-лист качества отчёта.
Коротко. Отчёт по пентесту — это не список уязвимостей, а документ для принятия решений: что чинить первым, сколько это стоит и что будет, если не чинить. Читайте его в таком порядке: резюме для руководства → границы проверки → цепочки атак → таблица находок по критичности → план устранения со сметой → условия ретеста. Критичность оценивается по CVSS (Common Vulnerability Scoring System, стандарт FIRST, актуальная версия 4.0) по шкале от 0 до 10, где 9.0 и выше — критично. Но CVSS — это техническая тяжесть, а не ваш бизнес-приоритет: уязвимость на 6.5 на сервере с базой клиентов важнее, чем 9.8 на изолированном тестовом стенде. Ниже — пример структуры отчёта и карточки находки, чтобы было с чем сравнить.
Для руководителей и ИТ-специалистов, которые получили отчёт по пентесту или экспресс-аудиту и должны решить, что с ним делать, а также для тех, кто выбирает подрядчика и хочет знать, как выглядит нормальный отчёт.
Из чего состоит отчёт по пентесту: пример структуры
Единой обязательной формы нет, но у зрелых подрядчиков отчёт содержит одни и те же разделы. Если чего-то нет — спрашивайте.
| Раздел | Что внутри | Для кого |
|---|---|---|
| Резюме для руководства | 1–2 страницы без терминов: общий уровень защищённости, главные риски для бизнеса, что делать в первую неделю | руководитель |
| Границы и методика | что проверяли, что не вошло, формат (чёрный/серый/белый ящик), окно тестирования, методики (OWASP, PTES, MASVS) | руководитель, ИТ |
| Цепочки атак | как несколько находок складываются в реальный сценарий: «фишинг → пароль → сервер → домен → бэкапы» | руководитель, ИТ |
| Сводная таблица находок | номер, название, критичность, затронутые системы, статус | ИТ |
| Карточки находок | описание, доказательство, шаги воспроизведения, CVSS, рекомендация | ИТ, разработка |
| План устранения и смета | приоритеты, оценка трудозатрат, кто и в какой срок | руководитель, ИТ |
| Положительные наблюдения | что уже сделано правильно — чтобы не сломать при исправлениях | ИТ |
| Условия ретеста и обращения с данными | когда и что перепроверят, когда подрядчик удалит полученные данные | руководитель |
Если вместо этого вы получили выгрузку сканера с логотипом на обложке — вы заплатили за сканирование по цене пентеста. За что на самом деле платят — из чего складывается стоимость пентеста.
Пример карточки находки
Каждая уязвимость в нормальном отчёте описана по одной схеме. Так выглядит карточка (все значения условные, для примера):
F-03. Подмена идентификатора заказа в API (нарушение авторизации на уровне объекта) Критичность: высокая. CVSS 4.0: 8.7, полный вектор указывается рядом с оценкой. Где: GET /api/v2/orders/{id}, продуктив. Что происходит: авторизованный клиент, меняя id в запросе, получает заказы других клиентов: ФИО, телефон, адрес, состав заказа. Доказательство: скриншот ответа с обезличенными данными, лог запроса, время. Шаги воспроизведения: 1) войти под тестовым клиентом А; 2) запросить свой заказ; 3) изменить id на соседний; 4) получить заказ клиента Б. Влияние на бизнес: утечка персональных данных клиентов; обязанность оператора уведомить НЦЗПД по Закону № 99-З; репутационный ущерб. Рекомендация: проверять принадлежность объекта пользователю на сервере для каждого запроса; добавить тест на авторизацию в CI. Оценка устранения: несколько часов разработчика плюс ретест. Ссылки: OWASP API Security Top 10 — Broken Object Level Authorization.
Что здесь важно: доказательство и шаги воспроизведения — без них разработчик не сможет ни подтвердить, ни закрыть проблему; влияние на бизнес — переведено с языка техники на язык последствий; оценка устранения — основа для сметы.
CVSS: что означают цифры
CVSS (Common Vulnerability Scoring System) — открытый стандарт оценки тяжести уязвимостей, который поддерживает FIRST (Forum of Incident Response and Security Teams). Актуальная версия — 4.0; в отчётах пока часто встречается 3.1. Оценка — число от 0.0 до 10.0, рассчитанное из вектора: как атакуется уязвимость (по сети или локально), нужны ли права и участие пользователя, что страдает — конфиденциальность, целостность, доступность.
Качественная шкала тяжести FIRST:
| Оценка | Уровень |
|---|---|
| 0.0 | нет |
| 0.1–3.9 | низкий |
| 4.0–6.9 | средний |
| 7.0–8.9 | высокий |
| 9.0–10.0 | критический |
В CVSS 4.0 базовая оценка дополняется группами метрик Threat (есть ли рабочий эксплойт) и Environmental (что значит уязвимость именно в вашей среде) — именно они позволяют подрядчику из «универсальной» оценки сделать вашу.
Три вещи, которые нужно понимать о CVSS:
- Это тяжесть, а не риск. CVSS не знает, что на этом сервере лежит, кто до него может дотянуться и есть ли у вас компенсирующие меры. Уязвимость на 9.8 на тестовом стенде без данных и без доступа из интернета может быть менее срочной, чем 6.5 на сервере с базой клиентов.
- Цепочка важнее отдельной оценки. Три «средних» находки — слабый пароль, устаревший протокол, избыточные права — вместе дают контроль над доменом. Хороший отчёт показывает такие цепочки отдельно и ставит им приоритет выше суммы оценок.
- Оценку можно оспорить. Если подрядчик поставил «высокую» уязвимости в системе, которая выведена из эксплуатации, — попросите пересчитать с учётом Environmental-метрик. Это нормальный разговор, а не претензия.
Как расставить приоритеты: от CVSS к плану
Практическая матрица для перевода технической оценки в очередь работ:
| Доступно из интернета или затрагивает данные клиентов, деньги, домен | Внутренняя система без критичных данных | |
|---|---|---|
| Критический / высокий CVSS | чинить немедленно, в течение дней; при подозрении на эксплуатацию — сверьтесь со списком признаков взлома | в ближайший спринт, 2–4 недели |
| Средний CVSS | в ближайший спринт | плановые работы, квартал |
| Низкий CVSS | плановые работы | по возможности, в рамках гигиены |
Плюс два правила. Первое: сначала разрываются цепочки атак — достаточно закрыть одно звено, чтобы сценарий перестал работать, поэтому ищите самое дешёвое звено. Второе: следом идёт всё, что попадает под требования регулятора — меры защиты персональных данных по ст. 17 Закона № 99-З, меры технической защиты по требованиям ОАЦ в рамках Указа № 40.
Смета: как оценить стоимость устранения
В экспресс-аудите Viviar смета входит в отчёт: по каждой находке — оценка трудозатрат и кто это делает (ваш администратор, ваш разработчик, подрядчик). Читать её нужно по группам.
- Быстрые исправления — конфигурация, обновления, отключение лишнего. Часы. Обычно закрывают значительную часть списка, в том числе часть критичного.
- Работы разработки — исправления в коде приложения, авторизация, валидация. Дни; оценивает ваша команда или разработчик на основании шагов воспроизведения.
- Архитектурные изменения — сегментация сети, внедрение второго фактора, пересборка Active Directory, вынос секретов из кода. Недели; это проекты, их разумно планировать на квартал с бюджетом.
- Компенсирующие меры — когда исправить быстро нельзя (устаревшая система, вендор не выпускает обновление): ограничить доступ, включить мониторинг, вынести в отдельный сегмент. Стоят дешевле и снимают срочность.
Если подрядчик даёт смету в собственных часах — уточните, что из этого вы можете сделать сами по его инструкции: в хорошем отчёте рекомендации достаточно конкретны для вашего администратора.
Чек-лист: как проверить качество отчёта
- Есть резюме для руководства на 1–2 страницы без технических терминов.
- Указано, что не вошло в проверку и почему.
- У каждой находки — доказательство и шаги воспроизведения.
- Указана версия CVSS и полный вектор, а не только число.
- Показаны цепочки атак, а не только отдельные уязвимости.
- Влияние описано на языке бизнеса: какие данные, какие процессы, какие обязанности перед регулятором.
- Рекомендации конкретны: что и где изменить, а не «усилить защиту».
- Есть оценка трудозатрат и разделение «кто делает».
- Указаны условия ретеста и срок удаления данных у подрядчика.
- Отчёт передан защищённым способом, а не письмом в открытом виде.
Что делать после прочтения
- Встреча с подрядчиком. Разбор отчёта обычно входит в стоимость. Задайте вопросы по каждой критичной и высокой находке, оспорьте оценки там, где ваша среда отличается от предположений.
- Назначить владельцев. Каждой находке — ответственный и срок. Без этого отчёт остаётся PDF.
- Закрыть быстрые и критичные за неделю. Конфигурация, пароли, обновления, отключение лишнего.
- Запланировать проекты. Архитектурные изменения — в квартальный план с бюджетом.
- Ретест. После исправлений подрядчик перепроверяет закрытые пункты и выдаёт обновлённый статус. Договоритесь об этом до начала работ.
- Сохранить отчёт как документ. Он пригодится для аттестации, проверок и следующего пентеста — сравнить динамику. Для организаций под Указом № 40 записи о киберинцидентах хранятся не менее года; что ещё требует Указ № 40.
Частые вопросы
Что означает оценка CVSS в отчёте по пентесту?
CVSS — стандарт FIRST для оценки технической тяжести уязвимости по шкале от 0 до 10: учитывается, как она атакуется, нужны ли права и участие пользователя, что страдает. Оценка 9.0 и выше — критическая. Но это не приоритет для бизнеса: его определяют по тому, где уязвимость находится и что за ней лежит.
Сколько уязвимостей в отчёте — это нормально?
Число само по себе ничего не говорит: сканер выдаст сотни, ручной пентест — десятки подтверждённых. Смотрите на критичные и высокие, на цепочки атак и на доступное из интернета. Отчёт с пятью подтверждёнными находками и одной цепочкой до домена полезнее, чем сто пунктов «устаревшая версия библиотеки».
Можно ли получить пример отчёта по пентесту до заказа?
Да, и нужно: попросите обезличенный пример у каждого подрядчика, которого сравниваете. Сравнивайте по чек-листу выше: резюме для руководства, доказательства, цепочки, смета, условия ретеста. Отказ показать пример — повод задать вопросы о том, кто и как будет работать.
Обязательно ли устранять все находки?
Нет. Критичные и высокие, доступные извне или ведущие к данным, — обязательно и быстро. Средние — планово. Низкие — по возможности или с осознанным принятием риска, зафиксированным письменно. Часть находок можно закрыть компенсирующими мерами, если исправление невозможно.
Кто должен читать отчёт по пентесту?
Резюме — руководитель или владелец: это его решение о бюджете и сроках. Технические разделы — ИТ-администратор и разработчики: они закрывают находки по шагам воспроизведения. Если своих специалистов нет, разбор и план устранения берёт подрядчик — например, в рамках ИБ-сопровождения.
Вывод
Читать отчёт по пентесту нужно от резюме к смете: сначала главные риски и цепочки атак, потом таблица по критичности, потом план и стоимость. CVSS показывает техническую тяжесть, приоритет определяют ваши данные и доступность извне. Хороший отчёт заканчивается не PDF, а списком ответственных и датой ретеста. Если у вас на руках отчёт, с которым непонятно что делать, или вы выбираете подрядчика и хотите увидеть пример, — напишите нам: разберём за полчаса.
Источники: CVSS v4.0 Specification и Qualitative Severity Rating Scale, FIRST (first.org); OWASP Testing Guide и OWASP API Security Top 10 (owasp.org); PTES (pentest-standard.org); NIST SP 800-115 (nist.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.