Der Bericht ist eines der wichtigsten Ergebnisse eines Penetrationstests. Er muss sowohl für technische Teams als auch für Verantwortliche außerhalb der IT verständlich sein.
Management Summary
Die wichtigsten Risiken, Auswirkungen und Prioritäten werden ohne unnötigen technischen Detailgrad zusammengefasst.
Technische Findings
Jedes Finding sollte betroffene Systeme, Risiko, Nachweis, mögliche Auswirkung und eine konkrete Handlungsempfehlung enthalten.
Priorisierung
Ein Score allein reicht nicht. Kontext, erreichbare Daten, vorhandene Schutzmaßnahmen und mögliche Angriffsketten müssen mit einbezogen werden.
Retest und Abschluss
Nach der Behebung kritischer Findings sollte der Bericht um das Ergebnis des Retests ergänzt werden. So ist nachvollziehbar, welche Risiken geschlossen wurden und welche offen bleiben.