Pentest vrijedi onoliko koliko iz izvještaja možete stvarno popraviti. Zato izvještaj nije popis alata i skenova, nego dokument iz kojeg uprava razumije rizik, a tehnički tim točno zna što, kako i kojim redoslijedom rješavati. Svaki naš izvještaj sadrži:
- Executive sažetak - ukupna razina rizika i mogući utjecaj na poslovanje, napisano jezikom donositelja odluka, bez žargona.
- Popis svih nalaza s CVSS ocjenom - svaka ranjivost ocijenjena po ozbiljnosti i vjerojatnosti iskorištavanja, uz kontekst vašeg okruženja.
- Dokaz koncepta (PoC) - snimke i korake koji pokazuju da je ranjivost stvarno iskoristiva, a ne teoretska.
- Korake za reprodukciju - vaš tim ili vanjski partner može svaki nalaz sam ponoviti i provjeriti.
- Konkretne upute za zakrpu - što promijeniti, gdje i kojim prioritetom, umjesto generičkih preporuka tipa "ažurirajte softver".
- Strateške preporuke - sistemski uzroci koji se ponavljaju (npr. upravljanje lozinkama, segmentacija, proces zakrpa) i kako ih trajno riješiti.
- Re-test i potvrdu - nakon što primijenite zakrpe, ponovno provjeravamo nalaze i izdajemo potvrdu o provedenom testiranju.
Potvrdu o testiranju možete predati poslovnim partnerima, osiguravateljima ili auditorima kao dokaz da sigurnost provjeravate ozbiljno - sve češće je to i ugovorni ili regulatorni zahtjev.