Pisanie raportów red teamu
Nauczy się Pan/Pani profesjonalnie przedstawiać ustalenia, ścieżki ataku, wpływ i zalecenia w raporcie red teamu.
Pisanie raportów red teamu to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Cel raportów red team
Raport zespołu red team komunikuje kierownictwu ryzyko biznesowe zidentyfikowanych luk (podsumowanie dla kadry kierowniczej), umożliwia obrońcom odtworzenie ustaleń i usprawnienie wykrywania (szczegóły techniczne), a także przedstawia plan działań naprawczych (zalecenia).
Struktura raportu
Standardowa struktura raportu red team:
- Strona tytułowa i określenie zakresu
- Podsumowanie dla kadry kierowniczej
- Przegląd metodyki
- Opis przebiegu ataku / kill chain
- Lista ustaleń z ocenami ważności
- Szczegóły techniczne każdego ustalenia
- Zalecenia i plan działania
- Załączniki: dowody, IOC, lista narzędzi
Podsumowanie dla kadry kierowniczej
Podsumowanie dla kadry kierowniczej należy napisać na końcu. Powinno ono zawierać:
- Cele i zakres testu
- Najważniejsze ustalenia przedstawione językiem biznesowym ("uzyskaliśmy dostęp administratora domeny w ciągu 4 godzin")
- Ogólną ocenę poziomu ryzyka
- Trzy najważniejsze priorytety działań naprawczych
Bez żargonu. Należy założyć, że odbiorcą jest nietechniczny członek kadry kierowniczej.
Przebieg ataku
Opis przebiegu ataku przedstawia chronologiczny przebieg testu:
- Początkowy wektor dostępu (sposób uzyskania pierwszego przyczółka)
- Utrwalanie dostępu i rozpoznanie
- Etapy eskalacji uprawnień
- Ścieżka ruchu bocznego
- Osiągnięte cele (uzyskany dostęp do danych, przejęta domena)
Każdy etap należy powiązać z identyfikatorem techniki MITRE ATT&CK.
Format ustalenia
Każde ustalenie powinno zawierać:
- Tytuł: jasna, konkretna nazwa
- Poziom ważności: Krytyczny/Wysoki/Średni/Niski/Informacyjny (wraz z wynikiem CVSS, jeśli ma zastosowanie)
- Opis: co wykryto
- Wpływ: ryzyko biznesowe w przypadku wykorzystania
- Kroki odtworzenia: szczegółowy dowód techniczny
- Dowody: zrzuty ekranu, dzienniki
- Zalecenie: konkretna poprawka
Ocena CVSS
CVSS (Common Vulnerability Scoring System) zapewnia ustandaryzowany wynik ważności w skali 0–10. Składniki: wektor ataku, złożoność, wymagane uprawnienia, interakcja użytkownika, zakres oraz wpływ na poufność, integralność i dostępność. Należy używać CVSS 3.1, aby zapewnić spójne i możliwe do obrony oceny ważności.
Mapowanie MITRE ATT&CK
Każdą zastosowaną technikę należy przypisać do ATT&CK, aby dostarczyć obrońcom praktycznych informacji:
- T1566.001 — Spearphishing Attachment (początkowy dostęp)
- T1059.001 — PowerShell (wykonanie)
- T1003.001 — LSASS Memory (dostęp do poświadczeń)
Mapowanie ATT&CK pomaga zespołom blue team tworzyć reguły wykrywania dla zaobserwowanych TTP.
Dowody i zrzuty ekranu
Zrzuty ekranu powinny zawierać:
- Widoczną datę i godzinę w terminalu
- Nazwę hosta przejętego systemu
- Polecenie i pełne dane wyjściowe
- Brak przycięcia usuwającego kontekst
Należy opatrzyć zrzuty ekranu adnotacjami, aby wyróżnić kluczowy element. Dowody potwierdzają ustalenia.
Jakość zaleceń
Dobre zalecenia są:
- Konkretne: "Włącz PowerShell AMSI i constrained language mode", a nie "popraw bezpieczeństwo"
- Ustalone priorytetowo: wskazują, które działania należy podjąć najpierw na podstawie ryzyka
- Możliwe do wykonania: odbiorca dokładnie wie, co należy zrobić
- Realistyczne: uwzględniają ograniczenia operacyjne
Omówienie wyników testu
Prezentacja podsumowująca na żywo uzupełnia pisemny raport. Należy przeprowadzić klienta przez przebieg ataku, korzystając z rzeczywistych zrzutów ekranu, pokazać, jak można było wykryć każdy etap, i odpowiedzieć na pytania. Często wywiera to większy wpływ niż pisemny raport na wprowadzanie zmian.
Klasyfikacja i postępowanie z raportami
Raporty red teamu zawierają poufne informacje o podatnościach. Należy postępować z nimi odpowiednio:
- Zaszyfrować raport (PGP lub plik PDF chroniony hasłem)
- Przesyłać go bezpiecznym kanałem
- Ograniczyć dystrybucję do osób, które muszą mieć do niego dostęp
- Określić zasady przechowywania i niszczenia raportów
- Nigdy nie wysyłać raportów niezaszyfrowanych
Szybki test: raport red teamu
Która sekcja raportu red teamu zawiera kroki zmapowane na MITRE ATT&CK, pokazujące dokładnie, jak zespół red teamu przeszedł od uzyskania początkowego dostępu do realizacji celów?
Podsumowanie lekcji
Raporty red teamu służą odbiorcom biznesowym (podsumowanie dla kadry kierowniczej), technicznym (opis przebiegu ataku i ustalenia) oraz odpowiedzialnym za obronę (mapowanie ATT&CK). Każde ustalenie zawiera poziom ważności, wpływ, kroki odtworzenia, dowody i konkretne zalecenia. Mapowanie MITRE ATT&CK przekształca ustalenia z perspektywy ofensywnej w możliwości tworzenia mechanizmów wykrywania po stronie obrony. Raporty należy szyfrować i traktować jako dokumenty poufne.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Pisanie raportów red teamu” jest bezpłatna?
Tak — pełny tekst „Pisanie raportów red teamu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Pisanie raportów red teamu”?
Nauczy się Pan/Pani profesjonalnie przedstawiać ustalenia, ścieżki ataku, wpływ i zalecenia w raporcie red teamu. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Pisanie raportów red teamu”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Frameworki C2: Cobalt Strike i Sliver
- Binarne pliki Living-Off-the-Land (LOLBins)
- Techniki poruszania się lateralnego
- Pisanie raportów red teamu