レポートの構成
エグゼクティブ向けと技術向けのセクションを学びます
「レポートの構成」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
構成が重要な理由
ペネトレーションテストの価値は、作成するレポートの質に左右されます。調査結果は、明確に書き留めるまで、頭の中やツールの中にあるだけです。
適切に構成されたレポートは、性質の大きく異なる2つの読者層に対応します。予算とリスクを決定する経営層と、実際に問題を修正するエンジニアです。
- 経営層には全体像が必要です。
- エンジニアには正確な技術的詳細が必要です。
2つの読者層の問題
長大な技術文書を1つ作成すると、経営層は読んでくれません。概要だけを記載すると、エンジニアは行動に移せません。
解決策は、レポートを階層に分けることです。最初にエグゼクティブサマリーを置き、その後に技術的な詳細を段階的に深めていきます。読者は、自分に必要なところまで読めばよいのです。
標準的なレポートの構成
プロフェッショナルなペネトレーションテストのレポートの多くは、見慣れた構成に従っています。この順序を覚えてください。
すべての案件で、この構成をテンプレートとして使用してください。
Pentest Report Outline
1. Executive Summary
2. Scope and Methodology
3. Risk Summary (table + chart)
4. Detailed Findings
5. Remediation Roadmap
6. Appendices (raw output, tools, timeline)エグゼクティブサマリー
エグゼクティブサマリーは1ページで、平易なビジネス用語を使って記述します。ツール名やペイロードは記載しません。
次の3つの質問に答えます。
- 現在、私たちはどの程度さらされているか。
- 最も深刻なリスクは何か。
- 最初に何をすべきか。
スコープと方法論
このセクションでは、何をテストしたかと、その方法を正確に定義します。これは、あなたとクライアントの双方を守ります。
対象範囲内のターゲット、対象範囲外のシステム、テスト期間、準拠した標準を記録してください。
Scope: app.example.com, 10.0.0.0/24
Out: payment-gw.example.com (excluded by client)
Window: 2026-05-01 to 2026-05-07
Method: PTES + OWASP WSTG, gray-boxリスクサマリーテーブル
簡潔なリスクサマリーテーブルを使うと、読者は案件全体を数秒で把握できます。
各調査結果を深刻度とともに一覧にし、分布をひと目で確認できるようにしてください。
ID Finding Severity
F-01 SQL Injection in /login Critical
F-02 Reflected XSS in search High
F-03 Missing security headers Low
F-04 Verbose error messages Info詳細な調査結果のセクション
ここがレポートの技術的な中心です。各調査結果は、一貫したテンプレートを使用した自己完結型の項目にします。
繰り返し使えるテンプレートにより、調査結果を読みやすく、複数の案件にわたって追跡しやすくできます。
Finding template:
- Title and ID
- Severity / CVSS
- Affected assets
- Description
- Steps to reproduce (with evidence)
- Impact
- Remediation証拠と再現性
すべての調査結果は再現可能でなければなりません。それを証明する正確なリクエスト、スクリーンショット、またはコマンド出力を含めてください。
証拠をレポートに掲載する前に、実際の顧客データを削除またはマスキングしてください。
POST /login HTTP/1.1
Host: app.example.com
user=admin'--&pass=x
-> Response: authenticated as admin (200)修正ロードマップ
修正内容は、調査結果の順番ではなく、優先度順のロードマップにまとめてください。重大な問題を最初に扱います。
これにより、問題の一覧をクライアントが実際に実行できるアクションプランに変えられます。
- 即時:重大および高の調査結果。
- 短期:中の調査結果。
- バックログ:低および情報提供目的の項目。
付録
付録には、本文に含めると読みにくくなる大量の参考資料を収めます。完全なツール出力、ホストの全一覧、案件のタイムラインなどです。
本文の読みやすさを保ち、生データはここに移してください。
一貫性とトーン
レポート全体で、深刻度の尺度、調査結果のテンプレート、専門的で中立的なトーンを統一してください。
非難や誇張は避けてください。事実、証拠、影響を述べます。レポートは、何年も後に監査人や弁護士が読む可能性のある記録です。
確認問題
レポートの構成について理解度を確認してください。
まとめ
ペネトレーションテストのレポートにおける標準的な構成を学びました。
- レポートは、経営層とエンジニアという2つの読者層に対応します。
- 構成は、エグゼクティブサマリー、スコープ、リスクサマリー、調査結果、修正、付録です。
- すべての調査結果は、マスキング済みの証拠によって再現可能にする必要があります。
- 修正ロードマップでは、修正内容を優先度順に並べます。
- トーンを中立に保ち、深刻度の尺度を統一してください。
次は、CVSSを使ったリスクのスコアリングについて学びます。
よくある質問
「レポートの構成」レッスンは無料ですか?
はい。「レポートの構成」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「レポートの構成」で何を学びますか?
エグゼクティブ向けと技術向けのセクションを学びます ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「レポートの構成」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。