Cyber Security Academy · Lektion

Rapportstruktur

Avsnitt för ledning och teknik

Lektion 1 av 413 steg

Rapportstruktur är en gratis lektion i Cyber Security Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Cyber Security Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Varför struktur är viktig

Ett penetrationstest är bara så värdefullt som den rapport det resulterar i. Fynden finns kvar i huvudet och i verktygen tills ni dokumenterar dem tydligt.

En välstrukturerad rapport riktar sig till två mycket olika målgrupper: företagsledningen, som fattar beslut om budget och risk, och ingenjörerna, som faktiskt åtgärdar problemen.

  • Företagsledningen behöver helhetsbilden.
  • Ingenjörerna behöver exakta tekniska detaljer.

Problemet med två målgrupper

Om ni skriver ett enda långt tekniskt dokument kommer företagsledningen inte att läsa det. Om ni bara skriver sammanfattningar på hög nivå kan ingenjörerna inte agera utifrån det.

Lösningen är en rapport uppdelad i lager: först en sammanfattning för ledningen och därefter tekniska avsnitt med successivt större djup. Varje läsare slutar läsa när deras behov är tillgodosedda.

Rapportens standardstruktur

De flesta professionella pentest-rapporter följer en igenkännbar struktur. Lär er denna ordning utantill.

Använd den som mall för varje uppdrag.

Pentest Report Outline
  1. Executive Summary
  2. Scope and Methodology
  3. Risk Summary (table + chart)
  4. Detailed Findings
  5. Remediation Roadmap
  6. Appendices (raw output, tools, timeline)

Sammanfattning för ledningen

Sammanfattningen för ledningen omfattar en sida och är skriven på ett enkelt affärsspråk. Inga verktygsnamn och inga nyttolaster.

Den besvarar tre frågor:

  • Hur utsatta är vi just nu?
  • Vilka är de allvarligaste riskerna?
  • Vad bör vi göra först?

Omfattning och metodik

Det här avsnittet definierar exakt vad som testades och hur. Det skyddar både er och kunden.

Dokumentera mål inom testets omfattning, system utanför omfattningen, testperioden och den standard ni följde.

Scope:    app.example.com, 10.0.0.0/24
Out:      payment-gw.example.com (excluded by client)
Window:   2026-05-01 to 2026-05-07
Method:   PTES + OWASP WSTG, gray-box

Sammanfattande risktabell

En kompakt sammanfattande risktabell gör det möjligt för läsaren att få en överblick över hela uppdraget på några sekunder.

Lista varje fynd med dess allvarlighetsgrad så att läsaren direkt kan se fördelningen.

ID    Finding                       Severity
F-01  SQL Injection in /login       Critical
F-02  Reflected XSS in search       High
F-03  Missing security headers      Low
F-04  Verbose error messages        Info

Avsnittet med detaljerade fynd

Det här är rapportens tekniska kärna. Varje fynd är en fristående post med en enhetlig mall.

En återanvändbar mall gör fynden enkla att läsa och följa upp över flera uppdrag.

Finding template:
  - Title and ID
  - Severity / CVSS
  - Affected assets
  - Description
  - Steps to reproduce (with evidence)
  - Impact
  - Remediation

Bevis och reproducerbarhet

Varje fynd måste vara reproducerbart. Inkludera den exakta begäran, skärmbilden eller kommandoutdata som bevisar fyndet.

Ta bort eller maskera alla riktiga kunduppgifter från bevismaterialet innan det läggs in i rapporten.

POST /login HTTP/1.1
Host: app.example.com

user=admin'--&pass=x

-> Response: authenticated as admin (200)

Åtgärdsplan

Samla åtgärderna i en åtgärdsplan som ordnas efter prioritet, inte efter fyndens ordning. Kritiska problem kommer först.

På så sätt omvandlas en lista med problem till en handlingsplan som kunden faktiskt kan genomföra.

  • Omedelbart: kritiska fynd och fynd med hög allvarlighetsgrad.
  • Kort sikt: fynd med medelhög allvarlighetsgrad.
  • Att göra senare: fynd med låg allvarlighetsgrad och informationsfynd.

Bilagor

Bilagorna innehåller omfattande referensmaterial som annars skulle belasta rapportens huvuddel: fullständig utdata från verktyg, den kompletta värdlistan och tidslinjen för uppdraget.

Håll huvuddelen lättläst och placera rådata här.

Enhetlighet och ton

Använd en enhetlig allvarlighetsskala, en enhetlig fyndmall och en professionell, neutral ton genom hela rapporten.

Undvik att skuldbelägga och undvik överdrifter. Ange fakta, bevis och påverkan. Rapporten är ett dokument som kan läsas av revisorer och jurister flera år senare.

Snabbkontroll

Testa er förståelse av rapportens struktur.

Sammanfattning

Ni har lärt er standardstrukturen för en penetrationstestrapport.

  • Rapporter riktar sig till två målgrupper: företagsledningen och ingenjörerna.
  • Strukturen: sammanfattning för ledningen, omfattning, risksammanfattning, fynd, åtgärder och bilagor.
  • Varje fynd måste kunna reproduceras med maskerat bevismaterial.
  • En åtgärdsplan ordnar åtgärderna efter prioritet.
  • Håll tonen neutral och allvarlighetsskalorna enhetliga.

Därefter lär ni er att bedöma risk med CVSS.

Gratis att börja

Lär dig Cyber Security Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
76
Lektioner
303

Vanliga frågor

Är lektionen ”Rapportstruktur” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Cyber Security Academy, inklusive ”Rapportstruktur”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Cyber Security Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Rapportstruktur”?

Avsnitt för ledning och teknik Ni övar på Cyber Security Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Cyber Security Academy?

Du behöver inga förkunskaper. Utbildningen i Cyber Security Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Rapportstruktur”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Cyber Security Academy-lektionen?

Ja. Varje Cyber Security Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Rapportstruktur
  2. Riskbedömning
  3. Skriva resultat
  4. Vägledning för åtgärder
← Tillbaka till Cyber Security Academy