Penetracijsko testiranje · ofenzivna sigurnost

Penetracijsko testiranje —
ovlašteno, dokazano, ponovljivo

Aegis ugrađuje kontinuirano penetracijsko testiranje u SOC: provjerava WAN, LAN, web, VPN i DNS kao pravi napadač, uz Rules of Engagement, WORM ledger i obavezni retest — svaki nalaz završava dokazom u izvještaju (HR / EN / SR).

Svaka akcija ovlaštena (RoE) WORM ledger — nepromjenjiv trag Obavezni retest
Što testiramo

Napadamo prvi — s dozvolom

Obrana se dokazuje napadom. Aegis kontinuirano provjerava vašu površinu napada onako kako bi je gledao stvarni protivnik — uz punu autorizaciju i zapis svake radnje.

Recon i discovery

Mapiranje površine napada — host:port, DNS i susjedstvo, s brzom procjenom rizika.

Web-app napadi

SQLi, IDOR, SSTI, LFI i upload-RCE te JWT, API, GraphQL i CORS provjere — realni lanci, ne samo skeniranje.

Multi-CMS i ERP

Enumeracija i CVE za WordPress, Drupal i druge, uz provjere auth-bypassa na ERP sustavima.

WAN i LAN

Vanjska i unutarnja površina, s AAP analizom puta napada (attack-path) kuda bi napadač mogao doći.

VPN i pristup

Provjera VPN pristupnika i udaljenog pristupa kao čestih ulaznih točaka.

L7 resilience test

Kontrolirani load-test aplikacije s grafovima i auto-abortom — nikad stvarni packet-flood.

Granice i etika: svako pokretanje traži autorizaciju (consent, potpisnik, Rules of Engagement). Phishing i DDoS izvode se samo uz izričit dogovor — „DDoS“ je isključivo kontrolirani L7 resilience test s auto-abortom čim meta počne degradirati, nikad stvarni packet-flood.
Dokazni okvir

Nalaz koji izdrži reviziju

Pentest bez dokaza je mišljenje. Aegis svaki nalaz veže uz nepromjenjiv trag, jasan uvjet zatvaranja i izvještaj koji razumije i revizor.

RoE i suglasnost

Svaki angažman ima potpisana pravila, opseg i potpisnika prije prve radnje.

WORM ledger

Nepromjenjiv, samo-dodavajući zapis svake radnje i nalaza za nepobitnu reviziju.

Hard-block do retesta

Kritičan nalaz ostaje otvoren dok ponovni test ne potvrdi da je ispravak stvarno primijenjen.

AAP — put napada

Analiza puta napada pokazuje kuda bi protivnik došao i koji čvor prekinuti prvi.

SARIF + PDF (HR/EN/SR)

Izvještaji za razvojni tim i za reviziju, na tri jezika.

Lab (SAST)

Statička analiza koda kao dopuna dinamičkom testiranju aplikacije.

Primjer nalaza

Kako izgleda jedan nalaz

Sljedeći primjer je izmišljen i služi isključivo za prikaz strukture izvještaja.

Ilustrativni primjer · anonimizirano Ozbiljnost: VISOKA

SQL injection na parametru za pretragu

MITRE ATT&CK: T1190 — iskorištavanje javne aplikacije · CWE-89

Opis: parametar pretrage prosljeđuje se u SQL upit bez pravilne parametrizacije, što omogućuje ubacivanje uvjeta i čitanje podataka izvan namjene.

Dokaz (redigirano): GET /trazi?q=1%27-- vraća odgovor koji potvrđuje ubacivanje; puni PoC lanac zabilježen je u ledgeru.

Preporuka: parametrizirani upiti (prepared statements), validacija ulaza i načelo najmanje privilegije za bazu.

Retest: obavezan — nalaz ostaje u statusu HARD-BLOCK dok ispravak nije potvrđen ponovnim testom.

10.000+
pentest nalaza
5.300+
WORM zapisa (ledger)
19.000+
obrađenih slučajeva
13.000+
detekcijskih pravila

Agregirani, anonimizirani i ilustrativno zaokruženi produkcijski pokazatelji.

Osnove

Što je penetracijsko testiranje

Penetracijsko testiranje (pentest) je ovlašteni, kontrolirani napad na vaše sustave kojem je cilj pronaći i dokazati stvarne slabosti prije nego ih iskoristi napadač.

Rules of Engagement (RoE)

RoE su pravila angažmana: opseg, dopuštene metode, vrijeme i kontakti. Bez potpisanog RoE-a i suglasnosti nema testa — to razdvaja pentest od stvarnog napada.

Faze testa

  1. Recon — mapiranje površine napada (host, port, DNS, susjedstvo).
  2. Iskorištavanje — provjera može li se slabost stvarno iskoristiti.
  3. Post-eksploatacija — što bi napadač dosegnuo (attack-path).
  4. Izvještaj i retest — dokaz, preporuka i ponovna provjera nakon popravka.

Kako se razlikuje od skeniranja

Skeniranje popisuje moguće slabosti; pentest ih dokazuje. Zato ide u paru s kontinuiranom provjerom ranjivosti — širina plus dubina. Za obveznike NIS2 pentest je i dokaz da su mjere stvarno testirane.

Česta pitanja

Penetracijsko testiranje — najčešća pitanja

Je li svaki test ovlašten? +
Da. Svako pokretanje traži autorizaciju — suglasnost, potpisnika i Rules of Engagement s definiranim opsegom. Bez toga nema testa.
Što je WORM ledger i zašto je važan? +
WORM (write once, read many) ledger je nepromjenjiv, samo-dodavajući zapis svake radnje i nalaza. Daje nepobitan trag za reviziju i onemogućuje naknadno mijenjanje rezultata.
Radite li stvarni DDoS napad? +
Ne. Ono što nudimo je kontrolirani L7 resilience test s presetima i grafovima opterećenja te auto-abortom čim meta počne degradirati. To nikad nije stvarni volumetrijski packet-flood.
Dobivam li izvještaj koji mogu pokazati? +
Da. Nalazi dolaze kao SARIF i PDF izvještaj na hrvatskom, engleskom ili srpskom, s dokazom, preporukom i statusom retesta — spremno za reviziju i za razvojni tim.
Povezano

Nastavite istraživati platformu

Provjerite obranu prije nego to učini napadač

Dogovorimo opseg i Rules of Engagement, pa pokažemo pentest s dokazima: nalaze, put napada i izvještaj spreman za reviziju.

Odgovaramo isti radni dan · info@aegis.hr