Provjera ranjivosti · vulnerability management

Provjera ranjivosti nije isto što i pentest —
evo razlike

Provjera ranjivosti kontinuirano i automatizirano skenira vašu infrastrukturu u širinu i prioritizira nalaze prema stvarnom riziku (CISA KEV), dok penetracijsko testiranje ide u dubinu i pokušava iskoristiti ranjivost kao pravi napadač.

Kontinuirano, u širinu Prioritet po CISA KEV-u Mjerljivo kroz vrijeme
Ključna razlika

Skeniranje širine vs. dokaz dubine

Oba pristupa su vrijedna i nadopunjuju se, ali odgovaraju na različita pitanja. Skeniranje pita „gdje bi moglo biti slabo“; pentest pita „može li se to stvarno iskoristiti“.

KriterijProvjera ranjivosti (scan)Penetracijsko testiranje
CiljPopisati i prioritizirati poznate slabostiIskoristiti slabost i dokazati utjecaj
MetodaAutomatizirano skeniranjeRučno + automatizirano, s exploitom
PokrivenostŠiroka — mnogo sustavaDuboka — odabrane mete
UčestalostKontinuirano / redovitoPovremeno (npr. kvartalno, godišnje)
IshodPopis s prioritetima i preporukamaDokazani nalaz s koracima i retestom
Lažni pozitiviMogući — traže provjeruProvjereno iskorištavanjem
Kada koje: provjeru ranjivosti koristite stalno kao higijenu i za širinu; penetracijsko testiranje povremeno, za dubinu, dokaz i regulatorne zahtjeve. Aegis radi oboje na istoj platformi.
Što Aegis provjera ranjivosti radi

Prioritet prema riziku, ne prema abecedi

Popis od tisuću ranjivosti nije koristan ako ne znate koje prve popraviti. Aegis prioritizira prema tome iskorištava li se ranjivost stvarno u napadima.

Kontinuirano skeniranje

Redovita provjera servisa, aplikacija i konfiguracija umjesto jednokratne snimke stanja.

CVE i CISA KEV

Poznate ranjivosti s prioritetom prema tome iskorištavaju li se stvarno u napadima.

Coverage Score

Mjerljiva ocjena 0–100 pokazuje koliko ste izloženi i gdje ste najslabiji.

Konkretne preporuke

Za svaki nalaz jasan sljedeći korak — što, gdje i zašto popraviti.

Praćenje kroz vrijeme

Vidite popravlja li se stanje i koliko brzo zatvarate ranjivosti.

Veza sa SIEM-om

Ranjivost povezana s detekcijom — ako se napada baš vaša slaba točka, znate odmah.

19.000+
obrađenih slučajeva
13.000+
detekcijskih pravila
10.000+
pentest nalaza
280.000+
automatskih blokada

Agregirani, anonimizirani i ilustrativno zaokruženi produkcijski pokazatelji.

Osnove

CVE, CVSS, EPSS i KEV — kako čitati ranjivost

Ranjivost je slabost u softveru ili konfiguraciji koju napadač može iskoristiti. Poznate ranjivosti dobivaju oznaku CVE (npr. CVE-2024-12345) kako bi se o njima moglo jednoznačno govoriti.

Kako se mjeri ozbiljnost

  • CVSS — ocjena tehničke ozbiljnosti (0–10). Govori koliko je ranjivost opasna „na papiru“.
  • EPSS — procjena vjerojatnosti da će ranjivost biti iskorištena u bliskoj budućnosti.
  • CISA KEV — popis ranjivosti za koje je potvrđeno da se aktivno iskorištavaju u napadima.

Aegis kombinira te signale pa se prvo bavite onime što je stvarno opasno danas, a ne samo najvišim CVSS brojem. Ranjivosti pronađene skeniranjem povezuju se s SIEM detekcijom i, kada je potrebno, dokazuju kroz penetracijsko testiranje.

Česta pitanja

Provjera ranjivosti — najčešća pitanja

Koja je razlika između provjere ranjivosti i pentesta? +
Provjera ranjivosti je automatizirano skeniranje u širinu koje popisuje i prioritizira poznate slabosti; penetracijsko testiranje ide u dubinu i pokušava slabost iskoristiti kako bi dokazalo stvarni utjecaj. Prvo radite stalno, drugo povremeno.
Kako Aegis odlučuje što je prioritet? +
Kombinacijom tehničke ozbiljnosti (CVSS), procjene vjerojatnosti iskorištavanja (EPSS) i potvrde aktivnog iskorištavanja (CISA KEV). Tako se prvo rješava ono što je opasno danas.
Ima li lažnih pozitiva? +
Kod svakog skeniranja lažni pozitivi su mogući. Zato Aegis nalaze obogaćuje kontekstom, a kritične potvrđuje kroz dodatnu provjeru ili pentest prije nego trošite vrijeme na popravak.
Zamjenjuje li ovo pentest? +
Ne. Skeniranje daje širinu i kontinuitet, ali ne dokazuje iskorištavost. Za dokaz i regulatorne zahtjeve i dalje je potrebno penetracijsko testiranje.
Povezano

Nastavite istraživati platformu

Saznajte gdje ste ranjivi — prije napadača

Pokrenimo procjenu ranjivosti na vašem opsegu i pokažimo prioritizirani popis: što je opasno danas i što popraviti prvo.

Odgovaramo isti radni dan · info@aegis.hr