Cyber Security Academy · leksjon

Rapportstruktur

Ledelses- og tekniske deler

Leksjon 1 av 413 trinn

Rapportstruktur er en gratis leksjon i Cyber Security Academy på CoddyKit. Dette er leksjon 1 av 4. Du kan lese valgfritt 3 leksjoner fra denne læringsstien gratis i sin helhet – deretter låser CoddyKit PRO opp alle leksjoner, samt praktisk øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cyber Security Academy, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hvorfor struktur er viktig

En penetrasjonstest er bare så verdifull som rapporten den produserer. Funnene finnes i hodet og verktøyene Deres helt til De skriver dem ned på en tydelig måte.

En velstrukturert rapport henvender seg til to svært ulike målgrupper: ledere som tar beslutninger om budsjett og risiko, og ingeniører som faktisk utbedrer problemene.

  • Ledere trenger det store bildet.
  • Ingeniører trenger nøyaktige tekniske detaljer.

Utfordringen med to målgrupper

Hvis De skriver ett langt teknisk dokument, vil ledere ikke lese det. Hvis De bare skriver sammendrag på høyt nivå, kan ikke ingeniørene handle ut fra det.

Løsningen er en rapport som er delt inn i lag: et sammendrag for ledelsen først, etterfulgt av tekniske deler med stadig større dybde. Hver leser stopper der behovet deres slutter.

Standard rapportsstruktur

De fleste profesjonelle penetrasjonstestrapporter følger en gjenkjennelig struktur. Lær deg denne rekkefølgen utenat.

Bruk den som mal for hvert oppdrag.

Pentest Report Outline
  1. Executive Summary
  2. Scope and Methodology
  3. Risk Summary (table + chart)
  4. Detailed Findings
  5. Remediation Roadmap
  6. Appendices (raw output, tools, timeline)

Sammendrag for ledelsen

Sammendraget for ledelsen er på én side og skrevet i et enkelt forretningsspråk. Ingen verktøynavn eller nyttelaster.

Det besvarer tre spørsmål:

  • Hvor eksponerte er vi akkurat nå?
  • Hva er de mest alvorlige risikoene?
  • Hva bør vi gjøre først?

Omfang og metodikk

Denne delen definerer nøyaktig hva som ble testet, og hvordan. Den beskytter både Dem og kunden.

Dokumenter mål som er innenfor omfanget, systemer som er utenfor omfanget, testperioden og standarden De fulgte.

Scope:    app.example.com, 10.0.0.0/24
Out:      payment-gw.example.com (excluded by client)
Window:   2026-05-01 to 2026-05-07
Method:   PTES + OWASP WSTG, gray-box

Tabell med risikooppsummering

En kompakt tabell med risikooppsummering gjør at leseren kan få oversikt over hele oppdraget på få sekunder.

List opp hvert funn med alvorlighetsgrad, slik at leseren kan se fordelingen med et øyekast.

ID    Finding                       Severity
F-01  SQL Injection in /login       Critical
F-02  Reflected XSS in search       High
F-03  Missing security headers      Low
F-04  Verbose error messages        Info

Del med detaljerte funn

Dette er rapportens tekniske kjerne. Hvert funn er en selvstendig oppføring med en konsekvent mal.

En gjenbrukbar mal gjør funnene enkle å lese og følge opp på tvers av flere oppdrag.

Finding template:
  - Title and ID
  - Severity / CVSS
  - Affected assets
  - Description
  - Steps to reproduce (with evidence)
  - Impact
  - Remediation

Bevis og reproduserbarhet

Alle funn må kunne reproduseres. Ta med den nøyaktige forespørselen, skjermbildet eller kommandoutdataene som dokumenterer funnet.

Fjern eller sladd alle ekte kundedata fra bevismaterialet før det tas inn i rapporten.

POST /login HTTP/1.1
Host: app.example.com

user=admin'--&pass=x

-> Response: authenticated as admin (200)

Tiltaksplan

Gruppér tiltakene i en plan sortert etter prioritet, ikke etter rekkefølgen på funnene. Kritiske problemer kommer først.

Dette gjør en liste over problemer om til en handlingsplan kunden faktisk kan gjennomføre.

  • Umiddelbart: kritiske og alvorlige funn.
  • Kort sikt: middels alvorlige funn.
  • Etterslep: lave og informative funn.

Vedlegg

Vedleggene inneholder omfattende referansemateriale som ellers ville gjort hovedteksten uoversiktlig: fullstendige utdata fra verktøy, den komplette vertslisten og tidslinjen for oppdraget.

Hold hovedteksten lesbar; legg rådataene her.

Konsistens og tone

Bruk én konsekvent skala for alvorlighetsgrad, én mal for funn og en profesjonell, nøytral tone gjennom hele rapporten.

Unngå å plassere skyld, og unngå overdrivelser. Presenter fakta, bevis og konsekvenser. Rapporten er et dokument som kan bli lest av revisorer og jurister mange år senere.

Kort kontroll

Test forståelsen Deres av rapportstrukturen.

Oppsummering

De har lært standardstrukturen for en penetrasjonstestrapport.

  • Rapporter henvender seg til to målgrupper: ledere og ingeniører.
  • Strukturen: sammendrag for ledelsen, omfang, risikooppsummering, funn, tiltak og vedlegg.
  • Alle funn må kunne reproduseres med sladdet bevismateriale.
  • En tiltaksplan sorterer utbedringer etter prioritet.
  • Hold tonen nøytral og skalaene for alvorlighetsgrad konsekvente.

Deretter lærer De hvordan risiko vurderes med CVSS.

Gratis å komme i gang

Lær deg Cyber Security Academy med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
76
Leksjoner
303

Ofte stilte spørsmål

Er leksjonen «Rapportstruktur» gratis?

Ja – du kan lese valgfritt 3 av leksjonene i læringsstien Cyber Security Academy, inkludert «Rapportstruktur», gratis i sin helhet her på nettet. Deretter låser CoddyKit PRO opp alle leksjoner, samt interaktiv øving med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Kurset i Cyber Security Academy inneholder totalt 4 leksjoner.

Hva lærer jeg i «Rapportstruktur»?

Ledelses- og tekniske deler Du øver på Cyber Security Academy med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cyber Security Academy?

Ingen tidligere erfaring er nødvendig. Cyber Security Academy på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Rapportstruktur»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cyber Security Academy-leksjonen?

Ja. Alle Cyber Security Academy-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Rapportstruktur
  2. Risikoscore
  3. Skrive funn
  4. Veiledning for utbedring
← Tilbake til Cyber Security Academy