Vulnerability Assessment (VA)
Vulnerability Assessment je sistematski proces identifikacije, kvantifikacije i prioritizacije bezbednosnih ranjivosti u sistemu. Cilj je dobiti LISTU svih poznatih ranjivosti sa severity ocenom — ne dokazati da su iskoristive.
Karakteristike VA
- Širok obim: Pokriva čitav sistem, sve komponente, sva zaglavlja, sve ranjivosti iz baze podataka
- Pasivna metodologija: Ne eksploatiše ranjivosti, samo ih identifikuje i klasifikuje
- Automatizovano + manuelno: Kombinacija automatizovanih skenera i manuelne analize
- Rezultat: Lista ranjivosti sa CVSS ocenom, opisom i preporukom za remedijaciju
- Frekvencija: Može i treba da se ponavlja redovno (mesečno, kvartalno)
- Trošak: Nekoliko stotina do nekoliko hiljada eura po proceni
Penetration Testing (Pentest)
Penetration Testing je simulacija napada stvarnog napadača. Tester aktivno pokušava da eksploatiše pronađene ranjivosti, ulančava ih (chaining), pivotira kroz sistem i dokazuje realni uticaj. Cilj je demonstrirati šta napadač može zapravo postići.
Karakteristike Pentesta
- Dubina > širina: Fokus na specifičan scope (web app, API, infrastruktura)
- Aktivna eksploatacija: Tester pokušava da proba i dokaže ranjivosti
- Manuelno vođen: Zahteva kreativnost i znanje napadača, ne može biti potpuno automatizovan
- Rezultat: Narativni izveštaj sa dokazanom eksploatacijom, screenshot-ovima, korakom po korakom
- Frekvencija: Godišnje, ili posle značajnih promena u sistemu
- Trošak: €5.000–€50.000+ zavisno od opsega
Analogija: Doktor vs Hirurg
Vulnerability Assessment je kao sistematski pregled kod doktora: identificira sve potencijalne zdravstvene probleme, daje dijagnozu i preporuke za lečenje. Pentest je kao hirurg koji operativno dokazuje da problem zaista zahteva intervenciju — ali i koji nosi rizik (operacija može imati komplikacije, kao što pentest može prouzrokovati downtime).
Opšte pravilo: Radite VA redovno (mesečno ili kvartalno) kao osnovu bezbednosnog programa. Naručujte pentest godišnje, ili kada imate specifičan razlog: lansiranje nove aplikacije, zahtev klijenta/regulatora, značajne arhitekturalne promene.
Šta svaka metoda otkriva
Samo VA otkriva
- Zastareli software sa poznatim CVE-jevima
- Nedostajuće security headers u celom sistemu
- Pogrešno konfigurisane TLS/SSL postavke
- Izložene admin interfejse i backup fajlove
- SPF/DKIM/DMARC greške
Samo Pentest otkriva
- Lanac ranjivosti: mala ranjivost A + mala ranjivost B = kritičan napad
- Poslovne logičke greške (price manipulation, IDOR bez poznatog CVE-ja)
- Napadi koji zahtevaju kontekst aplikacije (privilege escalation kroz sekvenciju zahteva)
- Zero-day i custom ranjivosti specifične za vašu implementaciju
Red teaming
Red team vežba je proširenje pentesta: tim simulira realnog naprednog napadača (APT) kroz duži period, sa ciljem probijanja cele organizacione odbrane — ne samo jedne aplikacije. Uključuje phishing, social engineering, fizički pristup i lateralno kretanje kroz mrežu. Relevantno samo za zrelije organizacije sa uspostavljenim security programom.
Kako Shieldome Scout uklapa u ovaj okvir
Shieldome Scout pruža automatizovanu, pasivnu vulnerability procenu web aplikacija — VA pristup koji se može pokretati redovno bez rizika disrupcije. Identifikuje OWASP Top 10 ranjivosti, bezbednosne greške konfiguracije i izložene resurse. Pentest od certifikovanog testera dolazi kao sledeći korak za produbljivanje nalaza koje VA identificuje.
Proverite bezbednost vašeg sajta
Profesionalna procena ranjivosti. OWASP Top 10, dark web monitoring, PDF izveštaj za 2–3 radna dana.
Zatražite procenu →