보고서 구조
경영진용 섹션과 기술 섹션
보고서 구조은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 1번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
구조가 중요한 이유
침투 시험의 가치는 그것이 만들어 내는 보고서의 가치만큼이나 큽니다. 발견한 내용은 명확하게 작성하기 전까지 머릿속과 도구 안에만 남아 있습니다.
잘 구성된 보고서는 서로 매우 다른 두 독자를 대상으로 합니다. 예산과 위험을 결정하는 경영진과 실제로 문제를 해결하는 기술 담당자입니다.
- 경영진에게는 전체적인 그림이 필요합니다.
- 기술 담당자에게는 정확한 기술 세부 정보가 필요합니다.
두 독자층 문제
긴 기술 문서 하나만 작성하면 경영진은 읽지 않을 것입니다. 높은 수준의 요약만 작성하면 기술 담당자가 조치를 취할 수 없습니다.
해결책은 보고서를 계층으로 나누는 것입니다. 앞부분에는 경영진 요약을 배치하고, 그 뒤에 점점 더 깊이 있는 기술 섹션을 둡니다. 각 독자는 자신의 필요가 끝나는 지점에서 읽기를 멈출 수 있습니다.
표준 보고서 골격
대부분의 전문 침투 시험 보고서는 알아보기 쉬운 골격을 따릅니다. 이 순서를 외우십시오.
모든 업무에 사용할 서식으로 활용하십시오.
Pentest Report Outline
1. Executive Summary
2. Scope and Methodology
3. Risk Summary (table + chart)
4. Detailed Findings
5. Remediation Roadmap
6. Appendices (raw output, tools, timeline)경영진 요약
경영진 요약은 쉬운 업무 언어로 작성한 한 페이지 분량의 내용입니다. 도구 이름도, 공격 코드도 넣지 않습니다.
다음 세 가지 질문에 답합니다.
- 현재 우리는 얼마나 노출되어 있는가?
- 가장 심각한 위험은 무엇인가?
- 무엇을 먼저 해야 하는가?
범위와 방법론
이 섹션에서는 정확히 무엇을 시험했는지와 그 방법을 정의합니다. 이는 여러분과 고객 모두를 보호합니다.
범위 내 대상, 범위 밖 시스템, 시험 기간, 따랐던 기준을 문서화하십시오.
Scope: app.example.com, 10.0.0.0/24
Out: payment-gw.example.com (excluded by client)
Window: 2026-05-01 to 2026-05-07
Method: PTES + OWASP WSTG, gray-box위험 요약 표
간결한 위험 요약 표를 사용하면 독자가 몇 초 만에 전체 업무를 파악할 수 있습니다.
각 발견 사항을 심각도와 함께 나열하여 독자가 한눈에 분포를 볼 수 있도록 하십시오.
ID Finding Severity
F-01 SQL Injection in /login Critical
F-02 Reflected XSS in search High
F-03 Missing security headers Low
F-04 Verbose error messages Info상세 발견 사항 섹션
이 부분은 보고서의 기술적 핵심입니다. 각 발견 사항은 일관된 서식을 따르는 독립적인 항목입니다.
반복해서 사용할 수 있는 서식은 여러 업무에 걸쳐 발견 사항을 쉽게 읽고 추적할 수 있게 합니다.
Finding template:
- Title and ID
- Severity / CVSS
- Affected assets
- Description
- Steps to reproduce (with evidence)
- Impact
- Remediation증거와 재현성
모든 발견 사항은 재현 가능해야 합니다. 이를 입증하는 정확한 요청, 화면 캡처 또는 명령 출력 결과를 포함하십시오.
증거를 보고서에 넣기 전에 실제 고객 데이터를 삭제하거나 가림 처리하십시오.
POST /login HTTP/1.1
Host: app.example.com
user=admin'--&pass=x
-> Response: authenticated as admin (200)개선 계획
수정 사항을 발견 사항의 순서가 아니라 우선순위에 따라 정렬한 개선 계획으로 묶으십시오. 치명적인 문제가 먼저 와야 합니다.
이렇게 하면 문제 목록이 고객이 실제로 실행할 수 있는 행동 계획으로 바뀝니다.
- 즉시: 치명적 및 높은 수준의 발견 사항.
- 단기: 중간 수준의 발견 사항.
- 대기 목록: 낮은 수준 및 정보 제공용 발견 사항.
부록
부록에는 본문을 복잡하게 만들 수 있는 분량이 큰 참고 자료를 넣습니다. 전체 도구 출력 결과, 완전한 호스트 목록, 업무 진행 일정 등이 해당합니다.
본문은 읽기 쉽게 유지하고 원시 데이터는 이곳으로 옮기십시오.
일관성과 어조
전체 보고서에서 하나의 일관된 심각도 척도, 하나의 발견 사항 서식, 전문적이고 중립적인 어조를 사용하십시오.
비난과 과장을 피하십시오. 사실, 증거, 영향을 명시하십시오. 보고서는 수년 후 감사 담당자와 법률 담당자가 읽을 수도 있는 기록입니다.
빠른 확인
보고서 구조에 대한 이해도를 확인하십시오.
복습
침투 시험 보고서의 표준 구조를 배웠습니다.
- 보고서는 경영진과 기술 담당자라는 두 독자층을 대상으로 합니다.
- 골격은 경영진 요약, 범위, 위험 요약, 발견 사항, 개선, 부록 순서입니다.
- 모든 발견 사항은 가림 처리한 증거를 통해 재현 가능해야 합니다.
- 개선 계획은 수정 사항을 우선순위에 따라 정렬합니다.
- 어조는 중립적으로 유지하고 심각도 척도는 일관되게 사용하십시오.
다음에는 CVSS로 위험을 점수화하는 방법을 배웁니다.
자주 묻는 질문
“보고서 구조” 강의는 무료인가요?
네 — “보고서 구조” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“보고서 구조”에서 뭘 배우나요?
경영진용 섹션과 기술 섹션 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 1번째 강의입니다.
“보고서 구조” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.