求写一份因特网的未来小报告告

如何写好一份渗透测试报告? -
| 关注黑客与极客
如何写好一份渗透测试报告?
共478039人围观
,发现 11 个不明物体
当你连续奋战了好几天,终于合上了笔记本,想要出去透透风时,一个熟悉的问句传来:“你好,请问什么时候可以交付报告?”
有成千上万的书籍讲解什么是信息安全,什么是渗透测试,也有数不清的培训课程视频。但是,我敢打赌,在这些材料中,只有不到10%是在讲写报告的事情。在一个完整的渗透测试过程中,有将近一半的时间都用在了编写报告上,这听起来很让人吃惊,但是也并不奇怪。
教会某人写报告不像教会某人制作一个完美的缓冲区溢出那么有意思,大部分的渗透测试人员情愿复习19次TCP数据包结构的工作原理,也不愿意写一份报告。
不管我们的渗透测试水平多么高,想要把一个很深的技术点解释的很通俗易懂,即使是完全不懂安全的人也可以理解,这是一件异常艰难的挑战。不但得学会简单明了的解释渗透测试的结果,还得控制好时间。这样做的好处很多,关系到客户会不会不断的采购你的服务。有一次,我开车到350英里以外的一家客户那里做售前,当面重新解释了渗透测试报告的本内容;如果能把测试报告写的简单明了,我就不用跑这么一趟,相当于节省了一整天的时间和一整箱汽油。
举个例子:
一个模糊不清的解释:“SSH版本应该被禁用,因为它含有高危漏洞,可能允许攻击者在网络上拦截和解密通信,虽然攻击者控制网络的风险很低,这减少了严重性。”
清楚的解释:“建议在这些设备上禁用SSH,如果不这样做,就有可能允许攻击者在当地网络解密和拦截通讯。”
为什么渗透测试报告如此重要?
请谨记:渗透测试是一个科学的过程,像所有科学流程一样,应该是独立可重复的。当客户不满意测试结果时,他有权要求另外一名测试人员进行复现。如果第一个测试人员没有在报告中详细说明是如何得出结论的话,第二个测试人员将会不知从何入手,得出的结论也极有可能不一样。更糟糕的是,可能会有潜在漏洞暴露于外部没有被发现。
举个例子:
模糊不清的描述:“我使用端口扫描器检测到了一个开放的TCP端口。“
清晰明了的描述:“我使用Nmap 5.50,对一段端口进行SYN扫描,发现了一个开放的TCP端口。
命令是:nmap –sS –p “
报告是实实在在的测试过程的输出,且是真实测试结果的证据。对客户高层管理人员(批准用于测试的资金的人)可能对报告的内容没有什么兴趣,但这份报告是他们唯一一份证明测试费用的证据。渗透测试不像其他类型的合同项目。合同结束了,没有搭建新的系统,也没有往应用程序添加新的代码。没有报告,很难向别人解释他们刚买的什么东西。
报告给谁看?
至少有三种类型的人会阅读你的报告:高级管理人员,IT管理和IT技术人员。
高级管理人员根本不关心,或者压根不明白它的意思,如果支付服务器使用SSL v2加密连接。他们想知道的答案是“我们现在到底安不安全?”
IT管理对该组织的整体安全性感兴趣,同时也希望确保其特定的部门在测试过程中都没有发现任何重大问题。我记得给三个IT经理一份特别详细的报告。阅读这份报告后有两个人脸色变得苍白,而第三个人笑着说“太好了,没有数据库的安全问题”。
IT人员是负责修复测试过程中发现的问题的人。他们想知道三件事:受影响系统的名称,该漏洞的严重程度以及如何解决它。他们也希望这些信息以一种清晰而且有组织的方式呈现给他们。最好的方法是将这些信息以资产和严重程度来进行划分。例如“服务器A”存在“漏洞X,Y和Z,漏洞Y是最关键的。这样IT人员就可以快速的找到问题的关键,及时修复。
当然,你可以问你的客户是否愿意对漏洞分组。毕竟测试是为了他们的利益,他们是付钱的人!一些客户喜欢有个详细说明每个漏洞的页面,并表明受漏洞影响的资产有哪些。
虽然我已经提到了渗透测试报告三种最常见的读者,但这并不是一个详尽的清单。一旦报告交付给客户,取决于他们用它干什么。它可能最终被提交给审计人员作为审计的证据。它可以通过销售团队呈现给潜在客户。“任何人都可以说自己的产品是安全的,但他们可以证明这一点?我们可以看看这里的渗透测试报告。“
报告甚至可能最终共享给整个组织。这听起来很疯狂,但它确实发生过。我执行一次社会工程学测试,其结果低于客户的期望。被触怒的CEO将报告传递给整个组织,作为提高防范社会工程攻击意识的一种方式。更有趣的是,几周后当我访问同一个公司做一些安全意识的培训。我在自我介绍时说,我就是之前那个负责社工测试的人。愤怒的目光,嘲讽的语气,埋怨我给他们所有人带来多少麻烦。我的内心毫无波动,答道:“把密码给我总比给真正的黑客好。”
报告应该包含什么?
有时候你会很幸运的看到,客户在项目计划之初就表明他们想要的报告内容。甚至有一些更为细小的要求,比如,字体大小和线间距等。但是这只是少数,大部分客户还是不知道最终要什么结果,所以下面给出一般报告的撰写程序。
封面是报告的第一面窗户,封面页上包含的细节可以不那么明显。但是测试公司的名称、标志以及客户的名称应该突出显示。诸如“内部网络扫描”或“DMZ测试”测试标题也应该在那里,对于相同的客户执行多个测试时,可以避免混淆。测试时间也要写上,随着时间的推移,用户可以清楚的得知他们的安全状况是否得到了改善。另外该封面还应包含文档的密级,并与客户商定如何保密好这份商业上的敏感文件。
我见过一些简直像短篇小说一样的内容提要,其实这部分一般要限制在一页纸以内。不要提及任何特定的工具、技术,因为客户根本不在乎,他们只需要知道的是你做了什么,发现了什么,接下来要发生什么,为什么,执行摘要的最后一行应该是一个结论,即明确指出是该系统是安全还是不安全。
举个例子:
一个糟糕的总结:“总之,我们发现一些地方的安全策略运作良好,但有些地方并未遵从。这导致了一定风险,但并不是致命风险。”
一个优秀的总结:“总之,我们发现了某些地方没有遵守安全策略,这给组织带来了一个风险,因此我们必须声明该系统是不安全的。”
将漏洞列表放在一个页面上,这样,IT经理便可以一目了然的知道接下来要做什么。具体怎样表现出来,形式多样,你可以使用花哨的图形(像表格或图表),只要清晰明了就行。漏洞可以按类别(例如软件问题,网络设备配置,密码策略)进行分组,严重程度或CVSS评分——方法很多,只要工作做得好,很容易理解。
测试团队的详细信息
记录测试过程中所涉及的每一个测试人员的名字,这是一个基本的礼节问题,让客户知道是谁在测试他们的网络,并提供联系方式,以便后续报告中问题讨论。一些客户和测试公司也喜欢依据测试的内容向不同的测试小组分配任务。多一双眼睛,可以从不同的角度查看系统的问题。
包括版本和功能的简要描述。这点会涉及到可重复性。如果有人要准确复现您的测试,他们需要确切地知道您使用的工具。
事先已经同意,转载作为参考是有用的。
这部分才是报告的精华,报告的正文应包括所有检测到的漏洞细节,如何发现漏洞,如何利用漏洞,以及漏洞利用的可能性。无论你做的是什么,都要保证给出一个清晰的解释。我看过无数份报告,都是简单的复制粘贴漏洞扫描的结果,这是不对的。另外报告中还应包括切实贴合的修复建议。
在任何情况下任何一份报告应该加密传输。这虽然是常识,但往往大家就会摔倒在最后的这环上。
&&*参考来源:,FB小编东二门陈冠希编译,转载请注明来自FreeBuf黑客与极客()
国情完全不一样,国内报告,重点在结果影响,而并不在乎你中间的过程。而且结果越直观越好。一个好的方法论能更好地说服客户,让他觉得你的工作是值得的。
文章不错 翻译略渣
这家伙太懒了,还未填写个人描述!
@ 伟大娃娃
好眼熟的ID :wink:
文章 还可以
翻译有 问题
最好是 符合天朝的环境最啊哦
再看我就把你吃掉!
@ 伟大娃娃
非常欢迎您的批评指正!
必须您当前尚未登录。
必须(保密)
再看我就把你吃掉!
关注我们 分享每日精选文章验&&证&&码:
当前位置: &
个人对这类计划/报告书,不管是自己写还是审核下属部门都比较偏向与尽量用数据来说明问题和结果,尽量少写些空话、套话,不要出现些文艺性的语言。本身这类报告或者计划就应该是严谨、可行、真实的内容。
将回答分享到微信
方案计划/报告书的框架都是一致的,分7大块;内外环境分析/经营策略/制定目标及目标分解/执行方案/财务预算/反馈及控制/小结;其中最重要的就是执行方案,一定要可行、科学、正确。
将回答分享到微信
了解自己公司生产的是什么。定位是什么,老板以后想走什么方向,大概用多少资金来做这项目等等;其次你公司的产品在市场的是属于什么类目的,有哪些竞争对手,人家走的是哪种渠道。然后再要决定 自己如何去做。
将回答分享到微信
模板正确,然后在自己添加一些好的地点
将回答分享到微信
计划书,千万别写和死板!网上计划书的模板太多了,如果我让我下属写一份某一区域的业务开展方案的计划,写的模板很条文的,我一律不看,因为没有创新,没有主见的计划,没意义。不管是什么什么样的计划,首先先要了解自己公司生产的是什么。同时自己定位是什么类的,老板以后想走什么方向,大概用多少资金来做这项目等等;其次你公司的产品在市场的是属于什么类目的,有哪些竞争对手,人家走的是哪种渠道。然后再要决定 自己如何去做。
将回答分享到微信
一、计划要点: (一)单位名称、地址、邮编、电话、传真。 (二)主要人员的名称、地址、电话、背景资料。 (三)单位的主要业务。 (四)研究和开发情况。 (五)市场情况。 (六)发展战略。 (七)资金需求及使用计划。 (八)近三年的财务状况(包括资产负债表及利润表) 二、计划详述: (一)单位业务背景。主要叙述单位的发展历史,包括成立时间、主要历史事件等。 (二)单位业务的详述: 1 、单位业务现状。包括单位产品(服务)介绍、业务的独特性及市场情况等。 2 、单位的经营规划。包括单位的主要业务和业务的发展目标。 3 、影响业务发展的主要因素包括:价格、质量、耐用性、可信性、技术性、特色等。 (三)市场分析 1 、产品的潜在购买者。 2 、市场中的用户数量。 3 、年购买力、总需求、单位产品(服务)的市场份额。 4 、用户购买行为的周期性分析: ( 1 )单位产品(服务)是耐用品还是常规消费品。 ( 2 )单位产品(服务)是否有季节性。 5 、市场目标。主要分析对潜在用户的了解情况。 ( 1 )分析单位产品(服务)有哪些特性能影响客户的购买决策。 ( 2 )单位的产品(服务)与市场中同类产品(服务)的比较。 ( 3 )分析用户在选择同类产品时有哪些偏爱的程度。 6 、市场外的影响因素: ( 1 )经济环境因素,包括分析通货膨胀、经济萧条、失业率高低等。 ( 2 )社会环境因素,包括消费者的年龄构成,销售地区的人口结构、收水平、家庭规模等。 (四)竞争对手分析 1 、已经存在的竞争对手。 ( 1 )已知的主要竞争对手情况。 ( 2 )分析目标市场中顾客购买竞争对手的产品的原因。 2 、可能进入市场成为竞争对手的单位。 ( 1 )这些单位会在何时进入市场,它们要进入市场的原因。 ( 2 )这些单位进入市场后对本单位市场占有率可能造成的影响。 3 、每个竞争对手的业务优势和劣势。包括对手向目标市场推广的产品计划、定价策略、推广和广告策略等。 (五)单位的组织和管理情况 1 、单位的组织状况( 1 )单位的性质(股份制单位、合作经营单位、个人独资)。 ( 2 )股本情况和股权结构。 ( 3 )组织结构图及各部门的职能。 2 、当前或未来可能参与单位经营和业务研究开发的主要人员(包括董事、监事、高级管理人员、主要技术人员)介绍他们的背景和能够为单位业务发展做出贡献的特殊才能。 3 、单位人力资源发展计划,包括人才招聘计划、员工培训计划、报酬及分红体系和激励机制等。 4 、介绍单位聘请的财务顾问、会计师、律师、银行,包括费用情况和业务往来情况。 (六)财务计划 1 、最近三年的财务报表及当期财务报表,包括资产负债表、现金流动表、利润表及主要财务指标分析。 2 、单位的融资计划。 ( 1 )融资方案,包括方式、时机、条件、资金数量等。 ( 2 )融资前后的资本及股权结构变化情况。 ( 3 )资金预算,包括何时需要资金,何时和通过何种方式产生回报。 ( 4 )经营成本预算,包括:原材料、人工、设备、营销及管理费用和其他成本(如开办费用等)。 ( 5 )未来的盈利预测,预计资产负债表,现金流量表和利润表。 ( 6 )盈亏分析,分析盈亏平衡点及预计投资回收情况。 ( 7 )资金退出计划及可能的方式:向社会发行股票;向其他单位出售等。 (七)风险因素。对可以预见的不确定因素进行定量和定性分析包括市场风险、技术风险、经营风险、管理风险、财务风险、政策性风险、投资风险以及其他有可能存在的风险。 (八)分项实施进度  详细分项列述实施计划和进度。 (九)其它。列述上述 各项未 涉及,但在计划中应列述的有关问题
将回答分享到微信
行业不同,项目不同,对照有点困难吧。
将回答分享到微信
找不到满意答案?没解决问题?
点下方按钮开启问答新篇章
大家都在搜  今天上午去面试注册专业的岗位,面试完毕后,领导要我写一份关于职业规划、职业前景、行业前景的报告。  求助各位大神,这报告该怎么写呢?还有,这位领导到底是什么意思呢?
楼主发言:7次 发图:0张 | 更多
  各位大神,我就是不知道这份报告该怎么开头  
  跪求帮助,跪求帮助  
  别沉啊,大家理理我。。。  
  啊啊啊啊,难道我的帖子只能吸引广告吗?天涯那么多的HR都去哪里了?  
  不知道  
  回复第6楼,@ZZC神  不知道   --------------------------  啊啊啊,总算有人理我了。虽然你不知道  
  好像领导都不爱空话,写的实际一点吧  
  回复第7楼,@cherry_stalk  好像领导都不爱空话,写的实际一点吧   --------------------------  好滴好滴。终于有人了。谢谢  
请遵守言论规则,不得违反国家法律法规回复(Ctrl+Enter)733被浏览38669分享邀请回答/question/197171711022 条评论分享收藏感谢收起3添加评论分享收藏感谢收起查看更多回答

我要回帖

更多关于 下属越级打小报告 的文章

 

随机推荐