On this page
description
보고서 작성
발견을 실제 방어 개선으로 바꾸는 마지막이자 가장 중요한 단계.
보고서 없는 침투 테스트는 무의미하다. 고객이 돈을 내는 것은 셸이 아니라 우선순위가 매겨진, 실행 가능한 방어 계획이다. 실력 있는 해커와 뛰어난 컨설턴트를 가르는 지점이 여기다.
구성
| 섹션 | 대상 독자 | 내용 |
|---|---|---|
| Executive Summary | 경영진 | 비즈니스 위험, 전반 평가(기술용어 최소) |
| 범위·방법론 | 관리자 | RoE, 테스트 기간·대상·기법 |
| 발견 사항 | 엔지니어 | 취약점별 상세 |
| 부록 | 엔지니어 | 로그·페이로드·ATT&CK 매핑 |
발견 사항 항목
각 취약점은 다음을 포함한다:
- 제목·심각도 — CVSS 점수와 위험 등급.
- 설명 — 무엇이 왜 취약한가.
- 영향(Impact) — 악용 시 비즈니스 관점 결과.
- 재현 절차(PoC) — 스크린샷·명령어로 단계별.
- 개선 방안(Remediation) — 구체적·실행 가능한 수정.
위험 등급
quadrantChart
title 위험 우선순위
x-axis 낮은 발생가능성 --> 높은 발생가능성
y-axis 낮은 영향 --> 높은 영향
quadrant-1 즉시 조치
quadrant-2 계획 수립
quadrant-3 수용/모니터
quadrant-4 빠른 조치
좋은 보고서의 원칙
- 재현 가능해야 한다 — 개발자가 그대로 따라 확인할 수 있어야 한다.
- 비난이 아니라 해결에 초점. 조직을 돕는 문서다.
- 우선순위를 명확히 — 무엇을 먼저 고쳐야 하는지.
- 심각한 발견은 테스트 중이라도 즉시 구두 보고한다(RoE의 비상 연락).
🧪 실습해 보기: CTF 자가 점검 Q4 — 발견 사항 보고서 5요소를 스스로 점검한다.
Last updated 23 2026, 00:00 UTC.