Penetraciono testiranje · ofanzivna bezbednost

Penetraciono testiranje —
ovlašćeno, dokazano, ponovljivo

Aegis ugrađuje kontinuirano penetraciono testiranje u SOC: proverava WAN, LAN, web, VPN i DNS kao pravi napadač, uz Rules of Engagement, WORM ledger i obavezni retest — svaki nalaz završava dokazom u izveštaju (HR / EN / SR).

Svaka akcija ovlašćena (RoE) WORM ledger — nepromenljiv trag Obavezni retest
Šta testiramo

Napadamo prvi — sa dozvolom

Odbrana se dokazuje napadom. Aegis kontinuirano proverava vašu površinu napada onako kako bi je gledao stvarni protivnik — uz punu autorizaciju i zapis svake radnje.

Recon i discovery

Mapiranje površine napada — host:port, DNS i susedstvo, sa brzom procenom rizika.

Web-app napadi

SQLi, IDOR, SSTI, LFI i upload-RCE te JWT, API, GraphQL i CORS provere — realni lanci, ne samo skeniranje.

Multi-CMS i ERP

Enumeracija i CVE za WordPress, Drupal i druge, uz provere auth-bypassa na ERP sistemima.

WAN i LAN

Spoljna i unutrašnja površina, sa AAP analizom putanje napada (attack-path) kuda bi napadač mogao doći.

VPN i pristup

Provera VPN pristupnika i udaljenog pristupa kao čestih ulaznih tačaka.

L7 resilience test

Kontrolisani load-test aplikacije sa grafovima i auto-abortom — nikad stvarni packet-flood.

Granice i etika: svako pokretanje traži autorizaciju (saglasnost, potpisnik, Rules of Engagement). Phishing i DDoS izvode se samo uz izričit dogovor — „DDoS“ je isključivo kontrolisani L7 resilience test sa auto-abortom čim meta počne da degradira, nikad stvarni packet-flood.
Dokazni okvir

Nalaz koji izdrži reviziju

Pentest bez dokaza je mišljenje. Aegis svaki nalaz veže za nepromenljiv trag, jasan uslov zatvaranja i izveštaj koji razume i revizor.

RoE i saglasnost

Svaki angažman ima potpisana pravila, opseg i potpisnika pre prve radnje.

WORM ledger

Nepromenljiv, samo-dodajući zapis svake radnje i nalaza za neoborivu reviziju.

Hard-block do retesta

Kritičan nalaz ostaje otvoren dok ponovni test ne potvrdi da je ispravka stvarno primenjena.

AAP — putanja napada

Analiza putanje napada pokazuje kuda bi protivnik došao i koji čvor prekinuti prvi.

SARIF + PDF (HR/EN/SR)

Izveštaji za razvojni tim i za reviziju, na tri jezika.

Lab (SAST)

Statička analiza koda kao dopuna dinamičkom testiranju aplikacije.

PRIMER NALAZA

Kako izgleda jedan nalaz

Sledeći primer je izmišljen i služi isključivo za prikaz strukture izveštaja.

Ilustrativni primer · anonimizovano Ozbiljnost: VISOKA

SQL injection na parametru za pretragu

MITRE ATT&CK: T1190 — iskorišćavanje javne aplikacije · CWE-89

Opis: parametar pretrage prosleđuje se u SQL upit bez pravilne parametrizacije, što omogućava ubacivanje uslova i čitanje podataka izvan namene.

Dokaz (redigovano): GET /trazi?q=1%27-- vraća odgovor koji potvrđuje ubacivanje; pun PoC lanac zabeležen je u ledgeru.

Preporuka: parametrizovani upiti (prepared statements), validacija ulaza i načelo najmanje privilegije za bazu.

Retest: obavezan — nalaz ostaje u statusu HARD-BLOCK dok ispravka nije potvrđena ponovnim testom.

10.000+
pentest nalaza
5.300+
WORM zapisa (ledger)
19.000+
obrađenih slučajeva
13.000+
detekcijskih pravila

Agregirani, anonimizovani i ilustrativno zaokruženi produkcioni pokazatelji.

Osnove

Šta je penetraciono testiranje

Penetraciono testiranje (pentest) je ovlašćeni, kontrolisani napad na vaše sisteme kome je cilj da pronađe i dokaže stvarne slabosti pre nego što ih iskoristi napadač.

Rules of Engagement (RoE)

RoE su pravila angažmana: opseg, dozvoljene metode, vreme i kontakti. Bez potpisanog RoE-a i saglasnosti nema testa — to razdvaja pentest od stvarnog napada.

Faze testa

  1. Recon — mapiranje površine napada (host, port, DNS, susedstvo).
  2. Iskorišćavanje — provera može li se slabost stvarno iskoristiti.
  3. Post-eksploatacija — šta bi napadač dosegao (attack-path).
  4. Izveštaj i retest — dokaz, preporuka i ponovna provera nakon popravke.

Kako se razlikuje od skeniranja

Skeniranje popisuje moguće slabosti; pentest ih dokazuje. Zato ide u paru sa kontinuiranom proverom ranjivosti — širina plus dubina. Za obveznike NIS2 pentest je i dokaz da su mere stvarno testirane.

Česta pitanja

Penetraciono testiranje — najčešća pitanja

Da li je svaki test ovlašćen? +
Da. Svako pokretanje zahteva autorizaciju — saglasnost, potpisnika i Rules of Engagement sa definisanim obimom. Bez toga nema testa.
Šta je WORM ledger i zašto je važan? +
WORM (write once, read many) ledger je nepromenljiv, samo-dodajući zapis svake radnje i nalaza. Daje nepobitan trag za reviziju i onemogućava naknadno menjanje rezultata.
Da li radite stvarni DDoS napad? +
Ne. Ono što nudimo je kontrolisani L7 resilience test sa presetima i grafovima opterećenja te auto-abortom čim meta počne da degradira. To nikad nije stvarni volumetrijski packet-flood.
Dobijam li izveštaj koji mogu da pokažem? +
Da. Nalazi dolaze kao SARIF i PDF izveštaj na hrvatskom, engleskom ili srpskom, sa dokazom, preporukom i statusom retesta — spremno za reviziju i za razvojni tim.
POVEZANO

Nastavite da istražujete platformu

Proverite odbranu pre nego što to učini napadač

Dogovorimo opseg i Rules of Engagement, pa pokažemo pentest sa dokazima: nalaze, putanju napada i izveštaj spreman za reviziju.

Odgovaramo isti radni dan · info@aegis.hr