Перейти к содержимому

Практика

Отчёт по пентесту: CVSS и приоритеты

Отчёт по пентесту: пример структуры и карточки находки, что означает оценка CVSS, как расставить приоритеты и посчитать смету. Чек-лист качества отчёта.

7 июл. 2026 г./8 мин. чтения/Виталий Анисимов/Обновлено: 30 сент. 2026 г.

Коротко. Отчёт по пентесту — это не список уязвимостей, а документ для принятия решений: что чинить первым, сколько это стоит и что будет, если не чинить. Читайте его в таком порядке: резюме для руководства → границы проверки → цепочки атак → таблица находок по критичности → план устранения со сметой → условия ретеста. Критичность оценивается по CVSS (Common Vulnerability Scoring System, стандарт FIRST, актуальная версия 4.0) по шкале от 0 до 10, где 9.0 и выше — критично. Но CVSS — это техническая тяжесть, а не ваш бизнес-приоритет: уязвимость на 6.5 на сервере с базой клиентов важнее, чем 9.8 на изолированном тестовом стенде. Ниже — пример структуры отчёта и карточки находки, чтобы было с чем сравнить.

Для руководителей и ИТ-специалистов, которые получили отчёт по пентесту или экспресс-аудиту и должны решить, что с ним делать, а также для тех, кто выбирает подрядчика и хочет знать, как выглядит нормальный отчёт.

Из чего состоит отчёт по пентесту: пример структуры

Единой обязательной формы нет, но у зрелых подрядчиков отчёт содержит одни и те же разделы. Если чего-то нет — спрашивайте.

РазделЧто внутриДля кого
Резюме для руководства1–2 страницы без терминов: общий уровень защищённости, главные риски для бизнеса, что делать в первую неделюруководитель
Границы и методикачто проверяли, что не вошло, формат (чёрный/серый/белый ящик), окно тестирования, методики (OWASP, PTES, MASVS)руководитель, ИТ
Цепочки атаккак несколько находок складываются в реальный сценарий: «фишинг → пароль → сервер → домен → бэкапы»руководитель, ИТ
Сводная таблица находокномер, название, критичность, затронутые системы, статусИТ
Карточки находокописание, доказательство, шаги воспроизведения, CVSS, рекомендацияИТ, разработка
План устранения и сметаприоритеты, оценка трудозатрат, кто и в какой срокруководитель, ИТ
Положительные наблюдениячто уже сделано правильно — чтобы не сломать при исправленияхИТ
Условия ретеста и обращения с даннымикогда и что перепроверят, когда подрядчик удалит полученные данныеруководитель

Если вместо этого вы получили выгрузку сканера с логотипом на обложке — вы заплатили за сканирование по цене пентеста. За что на самом деле платят — из чего складывается стоимость пентеста.

Пример карточки находки

Каждая уязвимость в нормальном отчёте описана по одной схеме. Так выглядит карточка (все значения условные, для примера):

F-03. Подмена идентификатора заказа в API (нарушение авторизации на уровне объекта) Критичность: высокая. CVSS 4.0: 8.7, полный вектор указывается рядом с оценкой. Где: GET /api/v2/orders/{id}, продуктив. Что происходит: авторизованный клиент, меняя id в запросе, получает заказы других клиентов: ФИО, телефон, адрес, состав заказа. Доказательство: скриншот ответа с обезличенными данными, лог запроса, время. Шаги воспроизведения: 1) войти под тестовым клиентом А; 2) запросить свой заказ; 3) изменить id на соседний; 4) получить заказ клиента Б. Влияние на бизнес: утечка персональных данных клиентов; обязанность оператора уведомить НЦЗПД по Закону № 99-З; репутационный ущерб. Рекомендация: проверять принадлежность объекта пользователю на сервере для каждого запроса; добавить тест на авторизацию в CI. Оценка устранения: несколько часов разработчика плюс ретест. Ссылки: OWASP API Security Top 10 — Broken Object Level Authorization.

Что здесь важно: доказательство и шаги воспроизведения — без них разработчик не сможет ни подтвердить, ни закрыть проблему; влияние на бизнес — переведено с языка техники на язык последствий; оценка устранения — основа для сметы.

CVSS: что означают цифры

CVSS (Common Vulnerability Scoring System) — открытый стандарт оценки тяжести уязвимостей, который поддерживает FIRST (Forum of Incident Response and Security Teams). Актуальная версия — 4.0; в отчётах пока часто встречается 3.1. Оценка — число от 0.0 до 10.0, рассчитанное из вектора: как атакуется уязвимость (по сети или локально), нужны ли права и участие пользователя, что страдает — конфиденциальность, целостность, доступность.

Качественная шкала тяжести FIRST:

ОценкаУровень
0.0нет
0.1–3.9низкий
4.0–6.9средний
7.0–8.9высокий
9.0–10.0критический

В CVSS 4.0 базовая оценка дополняется группами метрик Threat (есть ли рабочий эксплойт) и Environmental (что значит уязвимость именно в вашей среде) — именно они позволяют подрядчику из «универсальной» оценки сделать вашу.

Три вещи, которые нужно понимать о CVSS:

  1. Это тяжесть, а не риск. CVSS не знает, что на этом сервере лежит, кто до него может дотянуться и есть ли у вас компенсирующие меры. Уязвимость на 9.8 на тестовом стенде без данных и без доступа из интернета может быть менее срочной, чем 6.5 на сервере с базой клиентов.
  2. Цепочка важнее отдельной оценки. Три «средних» находки — слабый пароль, устаревший протокол, избыточные права — вместе дают контроль над доменом. Хороший отчёт показывает такие цепочки отдельно и ставит им приоритет выше суммы оценок.
  3. Оценку можно оспорить. Если подрядчик поставил «высокую» уязвимости в системе, которая выведена из эксплуатации, — попросите пересчитать с учётом Environmental-метрик. Это нормальный разговор, а не претензия.

Как расставить приоритеты: от CVSS к плану

Практическая матрица для перевода технической оценки в очередь работ:

Доступно из интернета или затрагивает данные клиентов, деньги, доменВнутренняя система без критичных данных
Критический / высокий CVSSчинить немедленно, в течение дней; при подозрении на эксплуатацию — сверьтесь со списком признаков взломав ближайший спринт, 2–4 недели
Средний CVSSв ближайший спринтплановые работы, квартал
Низкий CVSSплановые работыпо возможности, в рамках гигиены

Плюс два правила. Первое: сначала разрываются цепочки атак — достаточно закрыть одно звено, чтобы сценарий перестал работать, поэтому ищите самое дешёвое звено. Второе: следом идёт всё, что попадает под требования регулятора — меры защиты персональных данных по ст. 17 Закона № 99-З, меры технической защиты по требованиям ОАЦ в рамках Указа № 40.

Смета: как оценить стоимость устранения

В экспресс-аудите Viviar смета входит в отчёт: по каждой находке — оценка трудозатрат и кто это делает (ваш администратор, ваш разработчик, подрядчик). Читать её нужно по группам.

  • Быстрые исправления — конфигурация, обновления, отключение лишнего. Часы. Обычно закрывают значительную часть списка, в том числе часть критичного.
  • Работы разработки — исправления в коде приложения, авторизация, валидация. Дни; оценивает ваша команда или разработчик на основании шагов воспроизведения.
  • Архитектурные изменения — сегментация сети, внедрение второго фактора, пересборка Active Directory, вынос секретов из кода. Недели; это проекты, их разумно планировать на квартал с бюджетом.
  • Компенсирующие меры — когда исправить быстро нельзя (устаревшая система, вендор не выпускает обновление): ограничить доступ, включить мониторинг, вынести в отдельный сегмент. Стоят дешевле и снимают срочность.

Если подрядчик даёт смету в собственных часах — уточните, что из этого вы можете сделать сами по его инструкции: в хорошем отчёте рекомендации достаточно конкретны для вашего администратора.

Чек-лист: как проверить качество отчёта

  • Есть резюме для руководства на 1–2 страницы без технических терминов.
  • Указано, что не вошло в проверку и почему.
  • У каждой находки — доказательство и шаги воспроизведения.
  • Указана версия CVSS и полный вектор, а не только число.
  • Показаны цепочки атак, а не только отдельные уязвимости.
  • Влияние описано на языке бизнеса: какие данные, какие процессы, какие обязанности перед регулятором.
  • Рекомендации конкретны: что и где изменить, а не «усилить защиту».
  • Есть оценка трудозатрат и разделение «кто делает».
  • Указаны условия ретеста и срок удаления данных у подрядчика.
  • Отчёт передан защищённым способом, а не письмом в открытом виде.

Что делать после прочтения

  1. Встреча с подрядчиком. Разбор отчёта обычно входит в стоимость. Задайте вопросы по каждой критичной и высокой находке, оспорьте оценки там, где ваша среда отличается от предположений.
  2. Назначить владельцев. Каждой находке — ответственный и срок. Без этого отчёт остаётся PDF.
  3. Закрыть быстрые и критичные за неделю. Конфигурация, пароли, обновления, отключение лишнего.
  4. Запланировать проекты. Архитектурные изменения — в квартальный план с бюджетом.
  5. Ретест. После исправлений подрядчик перепроверяет закрытые пункты и выдаёт обновлённый статус. Договоритесь об этом до начала работ.
  6. Сохранить отчёт как документ. Он пригодится для аттестации, проверок и следующего пентеста — сравнить динамику. Для организаций под Указом № 40 записи о киберинцидентах хранятся не менее года; что ещё требует Указ № 40.

Частые вопросы

Что означает оценка CVSS в отчёте по пентесту?

CVSS — стандарт FIRST для оценки технической тяжести уязвимости по шкале от 0 до 10: учитывается, как она атакуется, нужны ли права и участие пользователя, что страдает. Оценка 9.0 и выше — критическая. Но это не приоритет для бизнеса: его определяют по тому, где уязвимость находится и что за ней лежит.

Сколько уязвимостей в отчёте — это нормально?

Число само по себе ничего не говорит: сканер выдаст сотни, ручной пентест — десятки подтверждённых. Смотрите на критичные и высокие, на цепочки атак и на доступное из интернета. Отчёт с пятью подтверждёнными находками и одной цепочкой до домена полезнее, чем сто пунктов «устаревшая версия библиотеки».

Можно ли получить пример отчёта по пентесту до заказа?

Да, и нужно: попросите обезличенный пример у каждого подрядчика, которого сравниваете. Сравнивайте по чек-листу выше: резюме для руководства, доказательства, цепочки, смета, условия ретеста. Отказ показать пример — повод задать вопросы о том, кто и как будет работать.

Обязательно ли устранять все находки?

Нет. Критичные и высокие, доступные извне или ведущие к данным, — обязательно и быстро. Средние — планово. Низкие — по возможности или с осознанным принятием риска, зафиксированным письменно. Часть находок можно закрыть компенсирующими мерами, если исправление невозможно.

Кто должен читать отчёт по пентесту?

Резюме — руководитель или владелец: это его решение о бюджете и сроках. Технические разделы — ИТ-администратор и разработчики: они закрывают находки по шагам воспроизведения. Если своих специалистов нет, разбор и план устранения берёт подрядчик — например, в рамках ИБ-сопровождения.

Вывод

Читать отчёт по пентесту нужно от резюме к смете: сначала главные риски и цепочки атак, потом таблица по критичности, потом план и стоимость. CVSS показывает техническую тяжесть, приоритет определяют ваши данные и доступность извне. Хороший отчёт заканчивается не PDF, а списком ответственных и датой ретеста. Если у вас на руках отчёт, с которым непонятно что делать, или вы выбираете подрядчика и хотите увидеть пример, — напишите нам: разберём за полчаса.

Источники: CVSS v4.0 Specification и Qualitative Severity Rating Scale, FIRST (first.org); OWASP Testing Guide и OWASP API Security Top 10 (owasp.org); PTES (pentest-standard.org); NIST SP 800-115 (nist.gov); Указ Президента Республики Беларусь от 14.02.2023 № 40 «О кибербезопасности» (president.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by); цены — публичные пакеты Viviar, /pricing, действуют с 01.09.2026.

Об авторе

Виталий Анисимов

Профиль в LinkedIn