Aegis ugrađuje kontinuirano penetracijsko testiranje u SOC: provjerava WAN, LAN, web, VPN i DNS kao pravi napadač, uz Rules of Engagement, WORM ledger i obavezni retest — svaki nalaz završava dokazom u izvještaju (HR / EN / SR).
Obrana se dokazuje napadom. Aegis kontinuirano provjerava vašu površinu napada onako kako bi je gledao stvarni protivnik — uz punu autorizaciju i zapis svake radnje.
Mapiranje površine napada — host:port, DNS i susjedstvo, s brzom procjenom rizika.
SQLi, IDOR, SSTI, LFI i upload-RCE te JWT, API, GraphQL i CORS provjere — realni lanci, ne samo skeniranje.
Enumeracija i CVE za WordPress, Drupal i druge, uz provjere auth-bypassa na ERP sustavima.
Vanjska i unutarnja površina, s AAP analizom puta napada (attack-path) kuda bi napadač mogao doći.
Provjera VPN pristupnika i udaljenog pristupa kao čestih ulaznih točaka.
Kontrolirani load-test aplikacije s grafovima i auto-abortom — nikad stvarni packet-flood.
Pentest bez dokaza je mišljenje. Aegis svaki nalaz veže uz nepromjenjiv trag, jasan uvjet zatvaranja i izvještaj koji razumije i revizor.
Svaki angažman ima potpisana pravila, opseg i potpisnika prije prve radnje.
Nepromjenjiv, samo-dodavajući zapis svake radnje i nalaza za nepobitnu reviziju.
Kritičan nalaz ostaje otvoren dok ponovni test ne potvrdi da je ispravak stvarno primijenjen.
Analiza puta napada pokazuje kuda bi protivnik došao i koji čvor prekinuti prvi.
Izvještaji za razvojni tim i za reviziju, na tri jezika.
Statička analiza koda kao dopuna dinamičkom testiranju aplikacije.
Sljedeći primjer je izmišljen i služi isključivo za prikaz strukture izvještaja.
MITRE ATT&CK: T1190 — iskorištavanje javne aplikacije · CWE-89
Opis: parametar pretrage prosljeđuje se u SQL upit bez pravilne parametrizacije, što omogućuje ubacivanje uvjeta i čitanje podataka izvan namjene.
Dokaz (redigirano): GET /trazi?q=1%27-- vraća odgovor koji potvrđuje ubacivanje; puni PoC lanac zabilježen je u ledgeru.
Preporuka: parametrizirani upiti (prepared statements), validacija ulaza i načelo najmanje privilegije za bazu.
Retest: obavezan — nalaz ostaje u statusu HARD-BLOCK dok ispravak nije potvrđen ponovnim testom.
Agregirani, anonimizirani i ilustrativno zaokruženi produkcijski pokazatelji.
Penetracijsko testiranje (pentest) je ovlašteni, kontrolirani napad na vaše sustave kojem je cilj pronaći i dokazati stvarne slabosti prije nego ih iskoristi napadač.
RoE su pravila angažmana: opseg, dopuštene metode, vrijeme i kontakti. Bez potpisanog RoE-a i suglasnosti nema testa — to razdvaja pentest od stvarnog napada.
Skeniranje popisuje moguće slabosti; pentest ih dokazuje. Zato ide u paru s kontinuiranom provjerom ranjivosti — širina plus dubina. Za obveznike NIS2 pentest je i dokaz da su mjere stvarno testirane.
Dogovorimo opseg i Rules of Engagement, pa pokažemo pentest s dokazima: nalaze, put napada i izvještaj spreman za reviziju.