Aegis ugrađuje kontinuirano penetraciono testiranje u SOC: proverava WAN, LAN, web, VPN i DNS kao pravi napadač, uz Rules of Engagement, WORM ledger i obavezni retest — svaki nalaz završava dokazom u izveštaju (HR / EN / SR).
Odbrana se dokazuje napadom. Aegis kontinuirano proverava vašu površinu napada onako kako bi je gledao stvarni protivnik — uz punu autorizaciju i zapis svake radnje.
Mapiranje površine napada — host:port, DNS i susedstvo, sa brzom procenom rizika.
SQLi, IDOR, SSTI, LFI i upload-RCE te JWT, API, GraphQL i CORS provere — realni lanci, ne samo skeniranje.
Enumeracija i CVE za WordPress, Drupal i druge, uz provere auth-bypassa na ERP sistemima.
Spoljna i unutrašnja površina, sa AAP analizom putanje napada (attack-path) kuda bi napadač mogao doći.
Provera VPN pristupnika i udaljenog pristupa kao čestih ulaznih tačaka.
Kontrolisani load-test aplikacije sa grafovima i auto-abortom — nikad stvarni packet-flood.
Pentest bez dokaza je mišljenje. Aegis svaki nalaz veže za nepromenljiv trag, jasan uslov zatvaranja i izveštaj koji razume i revizor.
Svaki angažman ima potpisana pravila, opseg i potpisnika pre prve radnje.
Nepromenljiv, samo-dodajući zapis svake radnje i nalaza za neoborivu reviziju.
Kritičan nalaz ostaje otvoren dok ponovni test ne potvrdi da je ispravka stvarno primenjena.
Analiza putanje napada pokazuje kuda bi protivnik došao i koji čvor prekinuti prvi.
Izveštaji za razvojni tim i za reviziju, na tri jezika.
Statička analiza koda kao dopuna dinamičkom testiranju aplikacije.
Sledeći primer je izmišljen i služi isključivo za prikaz strukture izveštaja.
MITRE ATT&CK: T1190 — iskorišćavanje javne aplikacije · CWE-89
Opis: parametar pretrage prosleđuje se u SQL upit bez pravilne parametrizacije, što omogućava ubacivanje uslova i čitanje podataka izvan namene.
Dokaz (redigovano): GET /trazi?q=1%27-- vraća odgovor koji potvrđuje ubacivanje; pun PoC lanac zabeležen je u ledgeru.
Preporuka: parametrizovani upiti (prepared statements), validacija ulaza i načelo najmanje privilegije za bazu.
Retest: obavezan — nalaz ostaje u statusu HARD-BLOCK dok ispravka nije potvrđena ponovnim testom.
Agregirani, anonimizovani i ilustrativno zaokruženi produkcioni pokazatelji.
Penetraciono testiranje (pentest) je ovlašćeni, kontrolisani napad na vaše sisteme kome je cilj da pronađe i dokaže stvarne slabosti pre nego što ih iskoristi napadač.
RoE su pravila angažmana: opseg, dozvoljene metode, vreme i kontakti. Bez potpisanog RoE-a i saglasnosti nema testa — to razdvaja pentest od stvarnog napada.
Skeniranje popisuje moguće slabosti; pentest ih dokazuje. Zato ide u paru sa kontinuiranom proverom ranjivosti — širina plus dubina. Za obveznike NIS2 pentest je i dokaz da su mere stvarno testirane.
Dogovorimo opseg i Rules of Engagement, pa pokažemo pentest sa dokazima: nalaze, putanju napada i izveštaj spreman za reviziju.