Cyber Security Academy · Lekcja

Pisanie raportów red teamu

Nauczy się Pan/Pani profesjonalnie przedstawiać ustalenia, ścieżki ataku, wpływ i zalecenia w raporcie red teamu.

Lekcja 4 z 413 kroki

Pisanie raportów red teamu to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Cel raportów red team

Raport zespołu red team komunikuje kierownictwu ryzyko biznesowe zidentyfikowanych luk (podsumowanie dla kadry kierowniczej), umożliwia obrońcom odtworzenie ustaleń i usprawnienie wykrywania (szczegóły techniczne), a także przedstawia plan działań naprawczych (zalecenia).

Struktura raportu

Standardowa struktura raportu red team:

  1. Strona tytułowa i określenie zakresu
  2. Podsumowanie dla kadry kierowniczej
  3. Przegląd metodyki
  4. Opis przebiegu ataku / kill chain
  5. Lista ustaleń z ocenami ważności
  6. Szczegóły techniczne każdego ustalenia
  7. Zalecenia i plan działania
  8. Załączniki: dowody, IOC, lista narzędzi

Podsumowanie dla kadry kierowniczej

Podsumowanie dla kadry kierowniczej należy napisać na końcu. Powinno ono zawierać:

  • Cele i zakres testu
  • Najważniejsze ustalenia przedstawione językiem biznesowym ("uzyskaliśmy dostęp administratora domeny w ciągu 4 godzin")
  • Ogólną ocenę poziomu ryzyka
  • Trzy najważniejsze priorytety działań naprawczych

Bez żargonu. Należy założyć, że odbiorcą jest nietechniczny członek kadry kierowniczej.

Przebieg ataku

Opis przebiegu ataku przedstawia chronologiczny przebieg testu:

  1. Początkowy wektor dostępu (sposób uzyskania pierwszego przyczółka)
  2. Utrwalanie dostępu i rozpoznanie
  3. Etapy eskalacji uprawnień
  4. Ścieżka ruchu bocznego
  5. Osiągnięte cele (uzyskany dostęp do danych, przejęta domena)

Każdy etap należy powiązać z identyfikatorem techniki MITRE ATT&CK.

Format ustalenia

Każde ustalenie powinno zawierać:

  • Tytuł: jasna, konkretna nazwa
  • Poziom ważności: Krytyczny/Wysoki/Średni/Niski/Informacyjny (wraz z wynikiem CVSS, jeśli ma zastosowanie)
  • Opis: co wykryto
  • Wpływ: ryzyko biznesowe w przypadku wykorzystania
  • Kroki odtworzenia: szczegółowy dowód techniczny
  • Dowody: zrzuty ekranu, dzienniki
  • Zalecenie: konkretna poprawka

Ocena CVSS

CVSS (Common Vulnerability Scoring System) zapewnia ustandaryzowany wynik ważności w skali 0–10. Składniki: wektor ataku, złożoność, wymagane uprawnienia, interakcja użytkownika, zakres oraz wpływ na poufność, integralność i dostępność. Należy używać CVSS 3.1, aby zapewnić spójne i możliwe do obrony oceny ważności.

Mapowanie MITRE ATT&CK

Każdą zastosowaną technikę należy przypisać do ATT&CK, aby dostarczyć obrońcom praktycznych informacji:

  • T1566.001 — Spearphishing Attachment (początkowy dostęp)
  • T1059.001 — PowerShell (wykonanie)
  • T1003.001 — LSASS Memory (dostęp do poświadczeń)

Mapowanie ATT&CK pomaga zespołom blue team tworzyć reguły wykrywania dla zaobserwowanych TTP.

Dowody i zrzuty ekranu

Zrzuty ekranu powinny zawierać:

  • Widoczną datę i godzinę w terminalu
  • Nazwę hosta przejętego systemu
  • Polecenie i pełne dane wyjściowe
  • Brak przycięcia usuwającego kontekst

Należy opatrzyć zrzuty ekranu adnotacjami, aby wyróżnić kluczowy element. Dowody potwierdzają ustalenia.

Jakość zaleceń

Dobre zalecenia są:

  • Konkretne: "Włącz PowerShell AMSI i constrained language mode", a nie "popraw bezpieczeństwo"
  • Ustalone priorytetowo: wskazują, które działania należy podjąć najpierw na podstawie ryzyka
  • Możliwe do wykonania: odbiorca dokładnie wie, co należy zrobić
  • Realistyczne: uwzględniają ograniczenia operacyjne

Omówienie wyników testu

Prezentacja podsumowująca na żywo uzupełnia pisemny raport. Należy przeprowadzić klienta przez przebieg ataku, korzystając z rzeczywistych zrzutów ekranu, pokazać, jak można było wykryć każdy etap, i odpowiedzieć na pytania. Często wywiera to większy wpływ niż pisemny raport na wprowadzanie zmian.

Klasyfikacja i postępowanie z raportami

Raporty red teamu zawierają poufne informacje o podatnościach. Należy postępować z nimi odpowiednio:

  • Zaszyfrować raport (PGP lub plik PDF chroniony hasłem)
  • Przesyłać go bezpiecznym kanałem
  • Ograniczyć dystrybucję do osób, które muszą mieć do niego dostęp
  • Określić zasady przechowywania i niszczenia raportów
  • Nigdy nie wysyłać raportów niezaszyfrowanych

Szybki test: raport red teamu

Która sekcja raportu red teamu zawiera kroki zmapowane na MITRE ATT&CK, pokazujące dokładnie, jak zespół red teamu przeszedł od uzyskania początkowego dostępu do realizacji celów?

Podsumowanie lekcji

Raporty red teamu służą odbiorcom biznesowym (podsumowanie dla kadry kierowniczej), technicznym (opis przebiegu ataku i ustalenia) oraz odpowiedzialnym za obronę (mapowanie ATT&CK). Każde ustalenie zawiera poziom ważności, wpływ, kroki odtworzenia, dowody i konkretne zalecenia. Mapowanie MITRE ATT&CK przekształca ustalenia z perspektywy ofensywnej w możliwości tworzenia mechanizmów wykrywania po stronie obrony. Raporty należy szyfrować i traktować jako dokumenty poufne.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Pisanie raportów red teamu” jest bezpłatna?

Tak — pełny tekst „Pisanie raportów red teamu” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Pisanie raportów red teamu”?

Nauczy się Pan/Pani profesjonalnie przedstawiać ustalenia, ścieżki ataku, wpływ i zalecenia w raporcie red teamu. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Pisanie raportów red teamu”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Frameworki C2: Cobalt Strike i Sliver
  2. Binarne pliki Living-Off-the-Land (LOLBins)
  3. Techniki poruszania się lateralnego
  4. Pisanie raportów red teamu
← Powrót do Cyber Security Academy