Agentsko pentestiranje potvrđuje napade, ali ima granice

Agentsko penetraciono testiranje može da potvrdi da li je pojedinačna ranjivost zaista iskoristiva i da li se više koraka može povezati u putanju do kritične imovine. Tekst o ovom pristupu ističe četiri brojke za 2026. godinu: u prvoj polovini pronađene su 35.364 CVE ranjivosti, što je rast od 49,5% na godišnjem nivou; prosečno vreme od objave do eksploatacije palo je sa 21,5 dana u 2025. na osam sati; a od više od 26.000 ranjivosti otkrivenih uz pomoć AI u velikom obimu, uzvodno je zakrpljena 421.
Takav kontekst menja pitanje koje bezbednosni timovi postavljaju. Nije dovoljno znati da li je okruženje nekada testirano; važno je koliko brzo se proverava nova izloženost posle promene infrastrukture, objave CVE-a ili izmene bezbednosne kontrole.
Šta agentsko testiranje može da dokaže
Njegova ključna vrednost je dokaz zasnovan na izvršavanju. Umesto zaključivanja samo na osnovu verzije servisa ili banera, alat može bezbedno da izvrši raspoloživu eksploataciju i potvrdi da li je izloženost praktično iskoristiva. Posle otklanjanja problema, isti nalaz može ponovo da se proveri.
Drugi dokaz odnosi se na povezane putanje napada. Kada je to dozvoljeno, agentski pristup može da proveri niz koraka od početnog pristupa, preko podizanja privilegija i bočnog kretanja, do kritične imovine. Time se bezbednosni tim ne oslanja samo na listu potencijalnih slabosti, već dobija potvrdu konkretnog napadnog puta.
Brzina i obuhvat ostaju ograničenja
Dubinska provera velikog okruženja ipak ne odgovara nužno brzini rizika. Članak navodi primer okruženja sa 250.000 krajnjih tačaka, gde potpuni ciklus agentskog pentestiranja traje nedeljama. To je brže od angažmana koji vodi ljudski tim i koji može trajati tromesečje, ali tokom višenedeljne provere samo okruženje nastavlja da se menja.
Još veći problem je obuhvat. Kritični produkcioni sistemi, veliki segmenti mreže i ograničene ili izolovane zone mogu biti izuzeti od aktivne eksploatacije zbog stabilnosti, bezbednosti ili pristupa. Za brojne CVE ranjivosti ne postoji funkcionalan eksploit koji bi alat mogao da pokrene. Zbog toga se procenjuje da samostalno autonomno pentestiranje u tipičnom preduzeću vidi približno 20 do 30% stvarne eksploatabilnosti.
Promena treba da odredi metod provere
Kada se pojavi nova ranjivost, validacija eksploatabilnosti može da proveri tehnike od kojih ranjivost zavisi, bez čekanja na dostupnost radnog exploita. Kada se uoči kampanja ili promeni kontrola, validacija bezbednosnih kontrola može da emulira relevantne tehnike i utvrdi da li su sprečene, detektovane ili propuštene.
Agentsko pentestiranje ostaje naročito važno nakon infrastrukturne promene, kada treba potvrditi da li je nastala nova živa putanja napada. Nalazi iz svih metoda treba da budu objedinjeni u zajedničkom modelu: bez duplikata, sa dokazima, vezani za imovinu i sa jednim stanjem zatvaranja za svaku izloženost.
Praktičan zaključak je da organizacija ne treba da očekuje da jedan metod odgovori na svako pitanje. Poslovno upotrebljiv proces povezuje vrstu promene sa najbržom i najbezbednijom proverom, objedinjene nalaze pretvara u jedinstven prioritet i ponovo validira svaku sanaciju pre zatvaranja rizika.

