// come funziona Argus

Dalla decisione sul perimetro a risultati difendibili.

Argus trasforma un obiettivo chiaramente autorizzato in evidenze di sicurezza strutturate. L’automazione gestisce il lavoro ripetibile; gli specialisti validano i finding rilevanti, le evidenze e le indicazioni di remediation prima della consegna.

Confini di perimetro esplicitiSolo test autorizzatiEvidenze revisionate da specialisti
ARGUS / ENGAGEMENT
Pronto
Engagement illustrativo
B2B SaaS / Web + API
Autorizzato
01decisione sul perimetro
02raccolta sicura
03controllo di autorizzazione
04esecuzione Argus
05revisione specialisticaIn coda
06consegna dei risultatiIn coda
07retest e chiusuraIn coda
7
fasi controllate dalla decisione alla chiusura
1
controllo di autorizzazione prima dei test
PDF + SARIF
risultati portabili quando applicabile
1 retest
verifica definita delle correzioni segnalate
// il flusso dell’engagement

Un flusso controllato. Responsabilità chiara in ogni fase.

Il processo elimina presto le ambiguità, conserva una catena di evidenze tracciabile e concentra l’attenzione degli specialisti sulle decisioni di sicurezza che contano davvero.

01 / decisione sul perimetro
decision

Decidere cosa richiede garanzie.

Partiamo dalla decisione di business, non dal numero di endpoint. Un lancio, un requisito del cliente, un workflow rilevante o una scadenza di conformità determinano il più piccolo confine di valutazione credibile.

// Tu fornisci
  • Indicare prodotto, decisione e scadenza
  • Identificare i workflow più importanti
// Kotav + Argus
  • Raccomandare il servizio minimo adatto
  • Segnalare la complessità che modifica il confine
Risultato

Un tipo di valutazione, un obiettivo di consegna e un confine iniziale chiari prima della conferma del perimetro commerciale.

Esempio illustrativo — nessun dato cliente
Selettore del perimetro
Bozza
01
Website
Public surface
€490
02
Web application
App + API
Selezionato
03
Full application
Roles + logic
Esteso
Confine raccomandato1 app · 1 role · primary API · 3 workflows
02 / raccolta sicura
scope

Trasformare il prodotto in un perimetro esplicito.

Una raccolta guidata acquisisce esattamente applicazione, API, ruoli, workflow, ambienti ed esclusioni. I controlli di completezza rilevano accessi mancanti o confini ambigui prima che diventino un rischio per la consegna.

// Tu fornisci
  • Fornire asset, account di test e workflow
  • Confermare esclusioni e operazioni sensibili
// Kotav + Argus
  • Normalizzare asset, ruoli e percorsi di accesso
  • Controllare la completezza ed evidenziare ambiguità
Risultato

Un perimetro testabile che definisce inclusioni, esclusioni e requisiti, senza vendere in base al numero di endpoint.

Esempio illustrativo — nessun dato cliente
Engagement / perimetro
Completo
2
assets
1
auth role
3
workflows
app.example.testWEB APPNel perimetro
api.example.test/v2PRIMARY APINel perimetro
CustomerAUTH ROLEFornito
Admin consoleSEPARATE APPEscluso
Ambiguities resolved before any testing begins.
03 / controllo di autorizzazione
authorise

Autorizzare il lavoro esatto prima dell’esecuzione.

I test restano bloccati fino all’approvazione delle Rules of Engagement. Finestra di test, contatti, condizioni di arresto, trattamento dei dati e tecniche consentite vengono registrati nell’engagement.

// Tu fornisci
  • Approvare le Rules of Engagement
  • Nominare i contatti tecnico e di emergenza
// Kotav + Argus
  • Applicare host e limiti autorizzati
  • Rifiutare esecuzioni fuori dall’engagement
Risultato

Un’autorizzazione tracciabile e una finestra di test controllata con condizioni di sicurezza concordate.

Esempio illustrativo — nessun dato cliente
Rules of Engagement
Approvato
Controllo di autorizzazione superato

Perimetro, finestra di test, contatti, esclusioni e condizioni di arresto sono registrati.

Testing window
12–16 Aug · UTC
Emergency contact
Security lead on file
Data handling
EU-hosted evidence
Stop conditions
3 controls defined
04 / esecuzione Argus
run

Mappare, testare e preservare la traccia delle evidenze.

Argus mappa la superficie autorizzata, segue workflow autenticati ed esegue controlli di sicurezza ripetibili. Ogni segnale candidato resta collegato all’obiettivo, al percorso di test e all’evidenza che lo ha prodotto.

// Tu fornisci
  • Mantenere disponibile l’accesso autorizzato
  • Rispondere a domande mirate quando manca contesto
// Kotav + Argus
  • Eseguire validazione web e API delimitata
  • Acquisire evidenze candidate riproducibili
Risultato

Una coda strutturata di segnali, copertura ed evidenze, non un export di scanner non filtrato.

Esempio illustrativo — nessun dato cliente
Argus / esecuzione di validazione
In esecuzione
CURRENT WORKFLOW
Invoice access controls
01:42:16
Authentication34 / 34
Authorisation19 / 25
Session controls11 / 19
Input handling16 / 38
116
checks
8
signals
2
review queue
05 / revisione specialistica
review

Validare il segnale e verificare l’impatto sul business.

Uno specialista riproduce i candidati rilevanti, elimina i falsi positivi e verifica l’autorizzazione o la logica di business circostante quando serve giudizio umano. La severità segue l’impatto verificato, non la confidenza dello strumento.

// Tu fornisci
  • Chiarire il comportamento previsto quando necessario
  • Confermare il contesto di business rilevante
// Kotav + Argus
  • Preservare la catena di evidenze riproducibile
  • Supportare una validazione manuale mirata
Risultato

Finding verificati con severità credibile, asset interessati, riproduzione, impatto e indicazioni di remediation attuabili.

Esempio illustrativo — nessun dato cliente
Revisione specialistica
Evidenza verificata
HIGHCWE-639 · BOLA

Cross-tenant invoice access

A tenant A session retrieved invoice metadata owned by tenant B after changing only the object identifier.

VERIFIED REQUEST
GET /api/invoices/tenant-b-id
Authorization: Bearer [tenant-a-session]
200 OK · ownerTenant: tenant-b
Reproduced Impact confirmed False positive removed Fix reviewed
06 / consegna dei risultati
deliver

Consegnare risultati per engineering e decision maker.

I finding vengono consegnati nel portale con evidenze prioritarie e indicazioni di remediation. Il pacchetto può includere vista executive, dettaglio tecnico, evidenze verificate, SARIF e un report adatto all’audit.

// Tu fornisci
  • Assegnare responsabili e stato di remediation
  • Usare le evidenze nei workflow di engineering e GRC
// Kotav + Argus
  • Mantenere i finding collegati alle evidenze
  • Produrre risultati portabili revisionati da specialisti
Risultato

Un pacchetto utilizzabile: report revisionato da specialisti, evidenze verificate, priorità di remediation e SARIF quando applicabile.

Esempio illustrativo — nessun dato cliente
Risultati / finding
Pronto per la consegna
1
critical
2
high
4
medium
9
verified
HIGHCross-tenant invoice accessOPEN
HIGHRefresh token remains valid after logoutOPEN
MEDRate limit bypass on exportACCEPTED
Report revisionato da specialisti
07 / retest e chiusura
retest

Verificare le correzioni e chiudere con evidenze.

Nella finestra di retest definita, le correzioni segnalate vengono testate sul percorso di riproduzione originale. I rischi verificati, irrisolti e accettati restano distinti, così lo stato finale è chiaro.

// Tu fornisci
  • Avvisare Kotav quando le correzioni sono pronte
  • Registrare i rischi accettati o rinviati
// Kotav + Argus
  • Ripetere i percorsi di validazione rilevanti
  • Aggiornare evidenze e stato dei finding
Risultato

Un registro di chiusura che mostra cosa è stato corretto, cosa rimane e le evidenze che supportano ogni stato finale.

Esempio illustrativo — nessun dato cliente
Retest / chiusura
Verificato
Prima
7finding aperti
Dopo il retest
6correzioni verificate
Object ownership enforcedVerificato
Logout invalidates refresh tokensVerificato
Export throttlingRischio accettato
// cosa ricevi

Una catena di evidenze, diversi risultati utili.

Lo stesso finding verificato può supportare una correzione tecnica, una decisione executive sul rischio e una conversazione di audit. I risultati restano collegati a perimetro, autorizzazione, riproduzione e stato del retest.

Pacchetto di consegna / v1.0
Adatto all’audit
specialist-reviewed-report.pdf
Executive + technical detail
verified-findings.sarif
Portable engineering output
evidence-pack/
Requests, responses and reproduction
remediation-notes.md
Prioritised developer guidance
Catena di evidenze completa
Perimetro → test → revisione → finding → retest
SHA-256 RECORDED
// un record per prodotto

Tre momenti di assurance. Un’unica storia delle evidenze.

Runtime verifica ciò che è in produzione. AppSec analizza modifiche di codice selezionate. Sentinel rivaluta le evidenze conservate quando cambia il contesto pubblico delle minacce. I test attivi richiedono comunque un engagement autorizzato.

01

Validazione della Sicurezza

Scoperta e test autorizzati di siti web, applicazioni, API, infrastruttura e superficie di attacco esterna.

02

AppSec

Assurance di repository e pull request con identità immutabile del commit e policy controllate dal cliente.

03

Argus Sentinel

Programma di validazione di 12 mesi con run Argus programmate e revisione umana delimitata. Non è un SOC, né monitoraggio 24/7, né incident response. Lo sforzo umano è riservato ai finding materiali, alla revisione trimestrale del rischio e a due finestre mirate di test manuale.

// partire dal confine

Dicci cosa deve essere affidabile.

Confermeremo il più piccolo perimetro credibile, gli accessi necessari e la prossima finestra di test disponibile.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU