Escrita de Relatório de Teste de Penetração que Leva à Correção

A escrita de um relatório de Teste de Penetração deve ser realizada apenas no âmbito de um Scope e Rules of Engagement aprovados. O processo inclui recolha de informações, validação controlada, Evidências, avaliação de risco, correção e Retest.
Um teste de penetração profissional é um processo autorizado e definido, não uma coleção de comandos. Scope, Rules of Engagement, evidências, avaliação de risco, correção e Retest são partes integrantes do trabalho. Este artigo foca-se na escrita de um relatório de Teste de Penetração e destina-se a Junior Pentesters e gestores de segurança. O objetivo é fornecer uma metodologia de trabalho que pode ser aplicada na prática, numa entrevista profissional e num ambiente de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. O executive summary, scope e methodology podem indicar uma direção, mas o seu significado depende do tempo, do ativo, do utilizador e da atividade esperada. Por isso, construímos o teste em torno de uma questão de investigação, das evidências necessárias e de um critério claro para a conclusão.
O cenário prático no artigo é: reescrever um Finding fraco para um achado profissional. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com autorização explícita, Scope definido e capacidade de interromper o teste.




