Aegis встраивает непрерывное тестирование на проникновение в SOC: проверяет WAN, LAN, web, VPN и DNS как настоящий злоумышленник, с Rules of Engagement, WORM ledger и обязательным ретестом — каждая находка завершается доказательством в отчёте (HR / EN / SR).
Защита доказывается атакой. Aegis непрерывно проверяет вашу поверхность атаки так, как её видел бы настоящий противник — с полной авторизацией и записью каждого действия.
Картирование поверхности атаки — host:port, DNS и соседство, с быстрой оценкой риска.
SQLi, IDOR, SSTI, LFI и upload-RCE, а также проверки JWT, API, GraphQL и CORS — реальные цепочки, а не просто сканирование.
Перечисление и CVE для WordPress, Drupal и других, с проверками обхода аутентификации в ERP-системах.
Внешняя и внутренняя поверхность, с анализом пути атаки AAP (attack-path), куда мог бы добраться злоумышленник.
Проверка VPN-шлюзов и удалённого доступа как частых точек входа.
Контролируемый нагрузочный тест приложения с графиками и авто-остановкой — никогда не реальный packet-flood.
Пентест без доказательств — это мнение. Aegis привязывает каждую находку к неизменяемому следу, чёткому условию закрытия и отчёту, понятному и аудитору.
Каждый ангажемент имеет подписанные правила, объём и подписанта до первого действия.
Неизменяемая, только-добавляемая запись каждого действия и находки для неоспоримого аудита.
Критическая находка остаётся открытой, пока повторный тест не подтвердит, что исправление действительно применено.
Анализ пути атаки показывает, куда добрался бы противник и какой узел прервать первым.
Отчёты для команды разработки и для аудита, на трёх языках.
Статический анализ кода как дополнение к динамическому тестированию приложения.
Следующий пример вымышлен и служит исключительно для демонстрации структуры отчёта.
MITRE ATT&CK: T1190 — эксплуатация публичного приложения · CWE-89
Описание: параметр поиска передаётся в SQL-запрос без надлежащей параметризации, что позволяет внедрять условия и читать данные вне назначения.
Доказательство (отредактировано): GET /trazi?q=1%27-- возвращает ответ, подтверждающий внедрение; полная PoC-цепочка зафиксирована в ledger.
Рекомендация: параметризованные запросы (prepared statements), валидация ввода и принцип наименьших привилегий для базы данных.
Ретест: обязателен — находка остаётся в статусе HARD-BLOCK, пока исправление не подтверждено повторным тестом.
Агрегированные, анонимизированные и для наглядности округлённые продакшн-показатели.
Тестирование на проникновение (пентест) — это авторизованная, контролируемая атака на ваши системы, цель которой — найти и доказать реальные слабости раньше, чем их использует злоумышленник.
RoE — это правила ангажемента: объём, допустимые методы, время и контакты. Без подписанного RoE и согласия теста нет — именно это отличает пентест от реальной атаки.
Сканирование перечисляет возможные слабости; пентест их доказывает. Поэтому он идёт в паре с непрерывной проверкой уязвимостей — широта плюс глубина. Для субъектов NIS2 пентест — это ещё и доказательство, что меры действительно протестированы.
Согласуем объём и Rules of Engagement, затем покажем пентест с доказательствами: находки, путь атаки и отчёт, готовый к аудиту.