Rapport de Pentest
Template et structure pour rédiger un rapport de pentest professionnel
Structure du rapport
Un rapport de pentest professionnel comprend deux parties principales :
- Résumé exécutif — pour la direction (non technique)
- Rapport technique — pour les équipes sécurité / DevOps
1. Résumé exécutif
# Informations généralesClient {{CLIENT_NAME}}Primtre {{SCOPE}}Dates {{START_DATE}} {{END_DATE}}Commandit par {{CONTACT_NAME}}Ralis par {{PENTEST_FIRM}}Classification CONFIDENTIEL
Synthèse des risques
| Criticité | Nombre | |-------------|--------| | Critique | X | | Élevée | X | | Moyenne | X | | Faible | X | | Info | X |
Conclusions principales
- [Résumé en 3-5 phrases des principaux risques identifiés]
- [Impact business potentiel]
- [Recommandations prioritaires]
2. Méthodologie
# Phases réaliséesPhase 00 Pr-engagement dfinition du primtre rgles dengagementPhase 01 Reconnaissance OSINT collecte passivePhase 02 Scan & Discovery cartographie rseau servicesPhase 03 numration services utilisateurs partagesPhase 04 Exploitation tentatives daccsPhase 05 Post-exploitation lvation persistence pivotingPhase 06 Reporting documentation des findings
Référentiels appliqués :
- OWASP Testing Guide v4
- PTES (Penetration Testing Execution Standard)
- CVSS v3.1 pour la notation des vulnérabilités
3. Template de vulnérabilité
Répéter ce bloc pour chaque finding.
## VULN-001 — {{VULN_TITLE}}Criticit Critique leve Moyenne Faible InfoCVSS Score {{CVSS_SCORE}} {{CVSS_VECTOR}}Systme {{AFFECTED_HOST}}CVE {{CVE_ID}} # si applicable
Description
[Décrire la vulnérabilité de façon claire. Expliquer le mécanisme et pourquoi elle est exploitable.]
Preuve (PoC)
# Commande ou payload utilisé{{POC_COMMAND}}# Output / capture d'écran{{OUTPUT}}
Impact
[Décrire l'impact business et technique. Que peut faire un attaquant ?]
Recommandation
[Action corrective précise, avec référence à la documentation officielle si possible.]
Référence
- [Lien CVE / NVD]
- [Documentation officielle]
4. Calcul CVSS v3.1
# Score BaseAVN # Attack Vector: NetworkACL # Attack Complexity: LowPRN # Privileges Required: NoneUIN # User Interaction: NoneSU # Scope: UnchangedCH # Confidentiality: HighIH # Integrity: HighAH # Availability: High# Score : 9.8 (Critique)# Vecteur : CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Niveaux de criticité
| Score CVSS | Criticité | |-----------|-----------| | 9.0 – 10.0 | Critique | | 7.0 – 8.9 | Élevée | | 4.0 – 6.9 | Moyenne | | 0.1 – 3.9 | Faible | | 0.0 | Info |
5. Plan de remédiation
# Priorisation recommandéeIMMDIAT < Vulnrabilits critiques activement exploitablesURGENT < Vulnrabilits leves avec exploit publicPLANIFI < Vulnrabilits moyennesBACKLOG Vulnrabilits faibles informations
6. Checklist de finalisation
Toutes les vulnrabilits sont documentes avec PoCLes screenshots sont inclusLes CVSS sont calculs et justifisLe rsum excutif est relu par un non-technicienLes recommandations sont actionnablesLe rapport est relu pour supprimer toute donne sensible clientLe rapport est chiffr avant envoi GPG ou VeraCryptUne session de debriefing est planifie avec le client
Le rapport contient des informations hautement sensibles. Chiffrer le fichier avant tout transfert. Ne jamais envoyer en clair par email.