0Pricing
Cyber Security Academy · Aula

Estrutura de Relatórios

Seções executiva e técnica

Estrutura de Relatórios é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

Por que a estrutura é importante

Um teste de invasão só é tão valioso quanto o relatório que produz. Os achados permanecem na sua mente e nas ferramentas até que você os registre com clareza.

Um relatório bem estruturado atende a dois públicos muito diferentes: executivos, que decidem sobre orçamento e risco, e engenheiros, que realmente corrigem os problemas.

  • Os executivos precisam da visão geral.
  • Os engenheiros precisam dos detalhes técnicos exatos.

O problema dos dois públicos

Se você escrever um único documento técnico longo, os executivos não o lerão. Se escrever apenas resumos de alto nível, os engenheiros não poderão agir com base nele.

A solução é dividir o relatório em camadas: um resumo executivo no início, seguido de seções técnicas progressivamente mais profundas. Cada leitor para quando sua necessidade é atendida.

Estrutura padrão do relatório

A maioria dos relatórios profissionais de testes de invasão segue uma estrutura reconhecível. Memorize esta ordem.

Use-a como modelo para cada trabalho.

Pentest Report Outline
  1. Executive Summary
  2. Scope and Methodology
  3. Risk Summary (table + chart)
  4. Detailed Findings
  5. Remediation Roadmap
  6. Appendices (raw output, tools, timeline)

Resumo executivo

O resumo executivo ocupa uma página e é escrito em linguagem empresarial simples. Não inclua nomes de ferramentas nem cargas úteis.

Ele responde a três perguntas:

  • Quão expostos estamos neste momento?
  • Quais são os riscos mais graves?
  • O que devemos fazer primeiro?

Escopo e metodologia

Esta seção define exatamente o que foi testado e como. Ela protege tanto você quanto o cliente.

Documente os alvos dentro do escopo, os sistemas fora do escopo, a janela de testes e o padrão seguido.

Scope:    app.example.com, 10.0.0.0/24
Out:      payment-gw.example.com (excluded by client)
Window:   2026-05-01 to 2026-05-07
Method:   PTES + OWASP WSTG, gray-box

A tabela de resumo dos riscos

Uma tabela compacta de resumo dos riscos permite que o leitor compreenda toda a avaliação em segundos.

Liste cada achado com sua gravidade para que o leitor veja a distribuição de imediato.

ID    Finding                       Severity
F-01  SQL Injection in /login       Critical
F-02  Reflected XSS in search       High
F-03  Missing security headers      Low
F-04  Verbose error messages        Info

Seção de achados detalhados

Este é o núcleo técnico do relatório. Cada achado é um item independente com um modelo consistente.

Um modelo reutilizável torna os achados fáceis de ler e de acompanhar ao longo de vários trabalhos.

Finding template:
  - Title and ID
  - Severity / CVSS
  - Affected assets
  - Description
  - Steps to reproduce (with evidence)
  - Impact
  - Remediation

Evidências e reprodutibilidade

Cada achado deve ser reproduzível. Inclua a solicitação exata, a captura de tela ou a saída do comando que o comprova.

Remova ou oculte quaisquer dados reais do cliente das evidências antes de inseri-las no relatório.

POST /login HTTP/1.1
Host: app.example.com

user=admin'--&pass=x

-> Response: authenticated as admin (200)

Roteiro de correção

Agrupe as correções em um roteiro ordenado por prioridade, não pela ordem dos achados. Os problemas críticos vêm primeiro.

Isso transforma uma lista de problemas em um plano de ação que o cliente pode realmente executar.

  • Imediato: achados críticos e altos.
  • Curto prazo: achados médios.
  • Lista de pendências: achados baixos e informativos.

Anexos

Os anexos contêm material de referência volumoso que deixaria o corpo principal desorganizado: a saída completa das ferramentas, a lista completa de máquinas e a cronologia do trabalho.

Mantenha o corpo principal legível; mova os dados brutos para cá.

Consistência e tom

Use uma única escala de gravidade, um único modelo de achado e um tom profissional e neutro em todo o relatório.

Evite atribuir culpa e evite sensacionalismo. Apresente fatos, evidências e impacto. O relatório é um registro que poderá ser lido por auditores e advogados anos depois.

Verificação rápida

Teste sua compreensão da estrutura do relatório.

Recapitulação

Você aprendeu a estrutura padrão de um relatório de teste de invasão.

  • Os relatórios atendem a dois públicos: executivos e engenheiros.
  • A estrutura: resumo executivo, escopo, resumo dos riscos, achados, correções e anexos.
  • Cada achado deve ser reproduzível com evidências que tenham os dados sensíveis ocultos.
  • Um roteiro de correção organiza as correções por prioridade.
  • Mantenha o tom neutro e as escalas de gravidade consistentes.

Em seguida, você aprenderá a pontuar o risco com CVSS.

Perguntas Frequentes

A aula “Estrutura de Relatórios” é grátis?

Sim — o texto completo de “Estrutura de Relatórios” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Estrutura de Relatórios”?

Seções executiva e técnica Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Estrutura de Relatórios”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Estrutura de Relatórios
  2. Pontuação de Risco
  3. Redação de Constatações
  4. Orientações para Correção
← Voltar para Cyber Security Academy