Provera ranjivosti · vulnerability management

Provera ranjivosti nije isto što i pentest —
evo razlike

Provera ranjivosti kontinuirano i automatizovano skenira vašu infrastrukturu u širinu i prioritizuje nalaze prema stvarnom riziku (CISA KEV), dok penetraciono testiranje ide u dubinu i pokušava da iskoristi ranjivost kao pravi napadač.

Kontinuirano, u širinu Prioritet po CISA KEV-u Merljivo kroz vreme
Ključna razlika

Skeniranje širine vs. dokaz dubine

Oba pristupa su vredna i dopunjuju se, ali odgovaraju na različita pitanja. Skeniranje pita „gde bi moglo biti slabo“; pentest pita „može li se to stvarno iskoristiti“.

KRITERIJUMProvera ranjivosti (scan)Penetraciono testiranje
CiljPopisati i prioritizovati poznate slabostiIskoristiti slabost i dokazati uticaj
MetodaAutomatizovano skeniranjeRučno + automatizovano, sa exploitom
PokrivenostŠiroka — mnogo sistemaDuboka — odabrane mete
UčestalostKontinuirano / redovnoPovremeno (npr. kvartalno, godišnje)
IshodPopis sa prioritetima i preporukamaDokazani nalaz sa koracima i retestom
Lažni pozitiviMogući — traže proveruProvereno iskorišćavanjem
Kada koje: proveru ranjivosti koristite stalno kao higijenu i za širinu; Penetraciono testiranje povremeno, za dubinu, dokaz i regulatorne zahteve. Aegis radi oboje na istoj platformi.
Šta Aegis provera ranjivosti radi

Prioritet prema riziku, ne prema azbuci

Lista od hiljadu ranjivosti nije korisna ako ne znate koje prve popraviti. Aegis prioritizuje prema tome da li se ranjivost stvarno iskorišćava u napadima.

Kontinuirano skeniranje

Redovna provera servisa, aplikacija i konfiguracija umesto jednokratne snimke stanja.

CVE i CISA KEV

Poznate ranjivosti sa prioritetom prema tome da li se stvarno iskorišćavaju u napadima.

COVERAGE SCORE

Merljiva ocena 0–100 pokazuje koliko ste izloženi i gde ste najslabiji.

Konkretne preporuke

Za svaki nalaz jasan sledeći korak — šta, gde i zašto popraviti.

Praćenje kroz vreme

Vidite da li se stanje popravlja i koliko brzo zatvarate ranjivosti.

Veza sa SIEM-om

Ranjivost povezana sa detekcijom — ako se napada baš vaša slaba tačka, znate odmah.

19.000+
obrađenih slučajeva
13.000+
detekcijskih pravila
10.000+
pentest nalaza
280.000+
automatskih blokada

Agregirani, anonimizovani i ilustrativno zaokruženi produkcioni pokazatelji.

Osnove

CVE, CVSS, EPSS i KEV — kako čitati ranjivost

Ranjivost je slabost u softveru ili konfiguraciji koju napadač može iskoristiti. Poznate ranjivosti dobijaju oznaku CVE (npr. CVE-2024-12345) kako bi se o njima moglo jednoznačno govoriti.

Kako se meri ozbiljnost

  • CVSS — ocena tehničke ozbiljnosti (0–10). Govori koliko je ranjivost opasna „na papiru“.
  • EPSS — procena verovatnoće da će ranjivost biti iskorišćena u bliskoj budućnosti.
  • CISA KEV — popis ranjivosti za koje je potvrđeno da se aktivno iskorišćavaju u napadima.

Aegis kombinuje te signale pa se prvo bavite onim što je zaista opasno danas, a ne samo najvišim CVSS brojem. Ranjivosti pronađene skeniranjem povezuju se sa SIEM detekcijom i, kada je potrebno, dokazuju kroz Penetraciono testiranje.

Česta pitanja

Provera ranjivosti — najčešća pitanja

Koja je razlika između provere ranjivosti i pentesta? +
Provera ranjivosti je automatizovano skeniranje u širinu koje popisuje i prioritizuje poznate slabosti; penetraciono testiranje ide u dubinu i pokušava da iskoristi slabost kako bi dokazalo stvarni uticaj. Prvo radite stalno, drugo povremeno.
Kako Aegis odlučuje šta je prioritet? +
Kombinacijom tehničke ozbiljnosti (CVSS), procene verovatnoće iskorišćavanja (EPSS) i potvrde aktivnog iskorišćavanja (CISA KEV). Tako se prvo rešava ono što je opasno danas.
Ima li lažnih pozitiva? +
Kod svakog skeniranja lažni pozitivi su mogući. Zato Aegis nalaze obogaćuje kontekstom, a kritične potvrđuje kroz dodatnu proveru ili pentest pre nego što trošite vreme na popravku.
Da li ovo zamenjuje pentest? +
Ne. Skeniranje daje širinu i kontinuitet, ali ne dokazuje iskoristivost. Za dokaz i regulatorne zahteve i dalje je potrebno penetraciono testiranje.
POVEZANO

Nastavite da istražujete platformu

Saznajte gde ste ranjivi — pre napadača

Pokrenimo procenu ranjivosti na vašem opsegu i pokažimo prioritizovanu listu: šta je opasno danas i šta popraviti prvo.

Odgovaramo isti radni dan · info@aegis.hr