İçeriğe atla
0 XP 0
Rapor yazılacak lab
9
Bulgu bölümü
7
Ortak ölçüt
12
Önem derecesi
CVSS 4.0

Rapor iki okuyucuya yazılır

Teknik işi bitirmek işin yarısı. İyi yazılmış bir rapor okuyana ne yapacağını söyler; kötü yazılmış bir rapor teknik bir günlük olarak kalır. Aynı rapor iki farklı kişiye seslenir. İkisini ayrı dille yazmak raporun en çok atlanan kuralıdır.

Karar veren
Yönetici özeti

Kaç bulgu var, iş etkisi ne, hangi süre içinde kapatılmalı. Teknik ayrıntı değil, karar için gereken resim.

Geliştirici ve savunma ekibi
Teknik bulgu bölümü

İstek, yanıt, tekrar adımları ve somut düzeltme. Aynı sonucu üretebilecek kadar kanıt.

Raporun iskeleti

Danışmanlık raporu bu bölümleri izler. Atölye, bulgu ayrıntısını kurdurur; gerisi rapor bütününü tamamlar.

  1. 1
    Giriş

    Sürüm geçmişi, ekip, kapsam, kısıtlar ve zaman çizelgesi. Raporun neyi kapsadığını ve neyi kapsamadığını baştan söyler.

  2. 2
    Kapsam ve kısıtlar

    Yazılı yetkinin sınırları: hangi hedefler dahil, hangileri hariç. Erişilemeyen bölüm ve zaman kısıtı açıkça yazılır.

  3. 3
    Yönetici özeti

    Testin amacı, iş ihtiyacı ve öne çıkan bulgular iş diliyle. Jargon yok, karar için yazılır.

  4. 4
    Bulgu özeti

    Bütün bulguların önem derecesiyle listesi. Okuyan tek bakışta önceliği görür.

  5. 5
    Bulgu ayrıntıları

    Her bulgu: başlık, özet, etki, kanıt, tekrar adımları, düzeltme ve önem derecesi. Bu atölye tek bir bulgunun bu iskeletini kurdurur.

  6. 6
    Düzeltme yol haritası

    Öncelik sırasına konmuş düzeltme planı. Teknik ve süreç önerileri (NIST SP 800-115 bölüm 8).

Bir bulgunun bölümleri

Her bulgu aynı iskeleti izler. Aynı sıra okuyucuya alışkanlık kazandırır ve düzeltme ekibinin zamanını korur.

  1. 1
    Başlık

    Bulguyu tek satırda adlandır. Zafiyet türü ve etkilenen yer geçsin.

  2. 2
    Özet

    İki cümlede ne olduğunu ve iş etkisini söyle. Karar veren kişi yalnız bunu okuyabilir.

  3. 3
    Etki

    Bu açık sömürülürse ne olur? Gizlilik, bütünlük ve erişilebilirlik açısından somut sonucu yaz.

  4. 4
    Kanıt

    İsteği, yanıtı, log satırını ya da kod parçasını olduğu gibi koy. Kişisel veriyi maskele.

  5. 5
    Tekrar adımları

    Başka bir kişinin aynı sonucu üretmesi için gereken adımları sırayla yaz.

  6. 6
    Düzeltme önerisi

    Geliştiricinin doğrudan uygulayabileceği somut bir öneri yaz. Genel cümleden kaçın.

  7. 7
    Önem derecesi

    CVSS 4.0 temel ölçütlerini seç, çıkan puanı ve dereceyi bir cümleyle gerekçelendir.

İyi örnek, kötü örnek

Etki cümlesi
Kötü

Ciddi bir güvenlik açığı bulundu, acilen düzeltilmeli.

İyi

Giriş yapmış herhangi bir müşteri, numarayı değiştirerek bütün müşterilerin adres ve gönderi verisini okuyabiliyor.

İyi cümle kimin, hangi verisinin, ne ölçüde etkilendiğini söyler. Kötü cümle bir karara yaramaz.

Düzeltme önerisi
Kötü

Girdi doğrulaması ekleyin ve güvenliği artırın.

İyi

Kayıt döndüren uçta oturum sahibiyle kaydın sahibini karşılaştır, eşleşmiyorsa 403 dön.

İyi öneri geliştiricinin ne yazacağını söyler. Genel cümle düzeltmeyi başlatmaz.

Önem derecesi
Kötü

Bu bulgu bence kritik, 9 puan verdim.

İyi

Ağdan erişiliyor, sıradan hesap yetiyor, bütün müşteri verisi okunuyor: CVSS 4.0 7.1, yüksek.

İyi gerekçe ölçütten çıkar ve denetlenebilir. Puanı önce hissedip ölçüte uydurmak raporun güvenini bozar.

Kanıt
Kötü

Ekran görüntüsündeki gibi açık çalışıyor.

İyi

İstek ve yanıt ham metin olarak, kişisel alanlar maskeli; okuyan aynı sonucu üretebiliyor.

Ham istek ve yanıt yeniden üretilebilir. Ekran görüntüsü tek başına adımları vermez.

Önem derecesini nasıl verirsin

  • CVSS 4.0 temel puanı (CVSS-B) yalnız açığın kendi özelliklerini ölçer; tek başına risk değildir. Risk için ortam ve tehdit ölçütleri ayrıca değerlendirilir.
  • OWASP Risk Rating yöntemi olabilirlik ve etki faktörlerini ayrı puanlayıp bir matriste kesiştirir. İş bağlamı ağır basan raporlarda CVSS'e ek olarak kullanılır.
  • Hangi yöntemi seçersen seç, dereceyi ölçütten çıkar ve bir cümleyle gerekçelendir. Aynı bulguya iki farklı yöntem uygularsan ikisini de göster, çeliştiği yeri açıkla.

Sık yapılan hatalar

  • Raporu son güne bırakmak. İskeleti her bulguyu bulduğun gün doldur; son güne kalan rapor hem eksik hem geç olur.
  • Tek okuyucuya yazmak. Yönetici özeti iş etkisini, teknik bölüm isteği ve düzeltmeyi anlatır; ikisi ayrı dille yazılır.
  • Aynı bulguyu farklı adlarla iki kez yazmak. Bulgu adını her yerde aynı yaz, yoksa tek açık iki bulgu gibi görünür.
  • Kişisel veriyi maskelemeden koymak. Ad, e-posta, kimlik numarası ve parola örneklerde maskelenir.
  • Puanı önce koyup ölçütü ona uydurmak. Her ölçütü ayrı gerekçelendir, puan sonucu kendisi çıksın.
  • Kapsam dışına değinmek. Rapor yalnız yazılı yetkinin kapsadığı hedef ve veriyle ilgilenir.
  • Test edilemeyeni gizlemek. Erişilemeyen bölüm ve zaman kısıtı ayrı bir başlıkta belirtilir.

Okudun, şimdi yaz

Bir lab seç, bulgunu yedi bölümde yaz. Tamamlayınca ölçüt listesi ve örnek rapor açılır.

Lab seç

Kaynaklar

Öğrendiğin yöntemi yalnız izin aldığın sistemlerde dene. İzinsiz test suçtur.