0Pricing
Cyber Security Academy · Lezione

Stesura dei report di Red Team

Strutturi risultati, percorsi d'attacco, impatto e raccomandazioni in un report professionale di Red Team.

Stesura dei report di Red Team è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 4 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Scopo dei report di red team

Un report di red team comunica alla dirigenza il rischio aziendale delle vulnerabilità identificate (riepilogo esecutivo), consente ai difensori di riprodurre i risultati e migliorare il rilevamento (dettagli tecnici) e fornisce un piano d'azione per la correzione (raccomandazioni).

Struttura del report

Struttura standard di un report di red team:

  1. Pagina di copertina e definizione dell'ambito
  2. Riepilogo esecutivo
  3. Panoramica della metodologia
  4. Narrazione dell'attacco / kill chain
  5. Elenco dei risultati con livelli di gravità
  6. Dettagli tecnici per ogni risultato
  7. Raccomandazioni e roadmap
  8. Appendici: evidenze, IOC, elenco degli strumenti

Riepilogo esecutivo

Scriva il riepilogo esecutivo per ultimo. Dovrebbe indicare:

  • Obiettivi e ambito dell'ingaggio
  • Principali risultati espressi in termini aziendali ("abbiamo ottenuto l'accesso come amministratore di dominio in 4 ore")
  • Valutazione complessiva del livello di rischio
  • Le 3 priorità principali per la correzione

Niente gergo. Presuma che il lettore sia un dirigente non tecnico.

Narrazione dell'attacco

La narrazione dell'attacco racconta cronologicamente la storia dell'ingaggio:

  1. Vettore di accesso iniziale (come è stato ottenuto il primo punto d'appoggio)
  2. Persistenza e discovery
  3. Passaggi di escalation dei privilegi
  4. Percorso del movimento laterale
  5. Obiettivi raggiunti (dati a cui si è avuto accesso, dominio compromesso)

Associ ogni passaggio agli ID delle tecniche MITRE ATT&CK.

Formato dei risultati

Ogni risultato dovrebbe includere:

  • Titolo: nome chiaro e specifico
  • Gravità: Critica/Alta/Media/Bassa/Informativa (con punteggio CVSS, se applicabile)
  • Descrizione: ciò che è stato rilevato
  • Impatto: rischio aziendale in caso di sfruttamento
  • Passaggi per la riproduzione: prova tecnica dettagliata
  • Evidenze: screenshot, log
  • Raccomandazione: correzione specifica

Punteggio CVSS

CVSS (Common Vulnerability Scoring System) fornisce un punteggio di gravità standardizzato da 0 a 10. Componenti: vettore d'attacco, complessità, privilegi richiesti, interazione dell'utente, ambito, impatto su riservatezza/integrità/disponibilità. Utilizzi CVSS 3.1 per ottenere livelli di gravità coerenti e difendibili.

Mappatura MITRE ATT&CK

Associ ogni tecnica utilizzata ad ATT&CK per fornire ai difensori informazioni utili all'azione:

  • T1566.001 — Spearphishing Attachment (accesso iniziale)
  • T1059.001 — PowerShell (esecuzione)
  • T1003.001 — LSASS Memory (accesso alle credenziali)

La mappatura ATT&CK aiuta i blue team a scrivere regole di rilevamento per i TTP osservati.

Evidenze e screenshot

Le schermate dovrebbero includere:

  • Data e ora visibili nel terminale
  • Nome host del sistema compromesso
  • Comando e output completo
  • Nessun ritaglio che elimini il contesto

Annoti le schermate per evidenziare l'elemento critico. Le evidenze autenticano i risultati.

Qualità delle raccomandazioni

Le buone raccomandazioni sono:

  • Specifiche: «Abiliti AMSI di PowerShell e la modalità con linguaggio vincolato», non «migliori la sicurezza»
  • Prioritarie: indicano quale affrontare per prima in base al rischio
  • Attuabili: il lettore sa esattamente che cosa fare
  • Realistiche: tengono conto dei vincoli operativi

Debrief dell'ingaggio

Una presentazione di debrief dal vivo integra il report scritto. Accompagni il cliente nella narrazione dell'attacco mostrando schermate acquisite in tempo reale, dimostri come avrebbe potuto rilevare ogni passaggio e risponda alle domande. Spesso è più efficace del report scritto nel promuovere il cambiamento.

Classificazione e gestione dei report

I report del red team contengono informazioni sensibili sulle vulnerabilità. Gestirli di conseguenza:

  • Crittografare il report (PGP o PDF protetto da password)
  • Trasmetterlo tramite un canale sicuro
  • Limitare la distribuzione alle persone che ne hanno bisogno
  • Definire una policy di conservazione e distruzione dei report
  • Non inviare mai report non crittografati tramite email

Verifica rapida: report del red team

Quale sezione di un report del red team fornisce i passaggi associati a MITRE ATT&CK, mostrando esattamente come il red team è passato dall'accesso iniziale agli obiettivi?

Riepilogo della lezione

I report del red team si rivolgono a destinatari aziendali (riepilogo esecutivo), tecnici (narrativa dell'attacco e risultati) e difensivi (mappatura ATT&CK). Ogni risultato include gravità, impatto, passaggi per la riproduzione, prove e raccomandazioni specifiche. La mappatura MITRE ATT&CK trasforma i risultati offensivi in opportunità di rilevamento difensivo. Crittografare e gestire i report come documenti sensibili.

Domande Frequenti

La lezione «Stesura dei report di Red Team» è gratuita?

Sì — il testo completo di «Stesura dei report di Red Team» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Stesura dei report di Red Team»?

Strutturi risultati, percorsi d'attacco, impatto e raccomandazioni in un report professionale di Red Team. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 4 di 4.

Quanto tempo richiede la lezione «Stesura dei report di Red Team»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Framework C2: Cobalt Strike e Sliver
  2. Binari Living-Off-the-Land (LOLBins)
  3. Tecniche di movimento laterale
  4. Stesura dei report di Red Team
← Torna a Cyber Security Academy