// как работает Argus

От определения объёма до обоснованных результатов.

Argus превращает чётко авторизованную цель в структурированные доказательства безопасности. Автоматизация выполняет повторяемую работу, а специалисты проверяют существенные находки, доказательства и рекомендации по устранению до передачи результатов.

Чёткие границы объёмаТолько авторизованные тестыДоказательства проверены специалистами
ARGUS / ENGAGEMENT
Готово
Иллюстративный проект
B2B SaaS / Web + API
Авторизовано
01решение об объёме
02защищённый сбор данных
03контроль авторизации
04выполнение Argus
05экспертная проверкаВ очереди
06передача результатовВ очереди
07ретест и закрытиеВ очереди
7
контролируемых этапов от решения до закрытия
1
проверка авторизации перед тестированием
PDF + SARIF
переносимые результаты, где применимо
1 ретест
заданная проверка заявленных исправлений
// процесс проекта

Один контролируемый процесс. Чёткая ответственность на каждом этапе.

Процесс заранее устраняет неоднозначность, сохраняет прослеживаемую цепочку доказательств и направляет внимание специалистов на действительно важные решения по безопасности.

01 / решение об объёме
decision

Определить, что требует подтверждения безопасности.

Мы начинаем с бизнес-решения, а не с количества endpoints. Запуск продукта, требование клиента, критичный процесс или срок соответствия определяют минимальный достоверный объём оценки.

// Вы предоставляете
  • Указать продукт, решение и срок
  • Определить наиболее важные процессы
// Kotav + Argus
  • Рекомендовать минимально подходящую услугу
  • Отметить сложность, меняющую границы
Результат

Понятный тип оценки, цель передачи результатов и начальные границы до подтверждения коммерческого объёма.

Иллюстративный пример — без данных клиентов
Выбор объёма
Черновик
01
Website
Public surface
€490
02
Web application
App + API
Выбрано
03
Full application
Roles + logic
Расширено
Рекомендуемые границы1 app · 1 role · primary API · 3 workflows
02 / защищённый сбор данных
scope

Преобразовать продукт в чёткий объём работ.

Управляемый опрос точно фиксирует приложение, API, роли, процессы, среды и исключения. Проверки полноты выявляют отсутствующие доступы или неясные границы до того, как они создадут риск для выполнения.

// Вы предоставляете
  • Предоставить активы, тестовые учётные записи и процессы
  • Подтвердить исключения и чувствительные операции
// Kotav + Argus
  • Нормализовать активы, роли и пути доступа
  • Проверить полноту и выявить неоднозначность
Результат

Проверяемый объём с явными включениями, исключениями и требованиями, без продажи по количеству endpoints.

Иллюстративный пример — без данных клиентов
Проект / объём
Завершено
2
assets
1
auth role
3
workflows
app.example.testWEB APPВ объёме
api.example.test/v2PRIMARY APIВ объёме
CustomerAUTH ROLEПредоставлено
Admin consoleSEPARATE APPИсключено
Ambiguities resolved before any testing begins.
03 / контроль авторизации
authorise

Авторизовать точный объём до запуска.

Тестирование заблокировано до утверждения Rules of Engagement. Окно тестирования, контакты, условия остановки, обработка данных и разрешённые методы фиксируются в проекте.

// Вы предоставляете
  • Утвердить Rules of Engagement
  • Назначить технический и экстренный контакты
// Kotav + Argus
  • Применять разрешённые хосты и ограничения
  • Отказывать в выполнении за пределами проекта
Результат

Прослеживаемая запись авторизации и контролируемое окно тестирования с согласованными условиями безопасности.

Иллюстративный пример — без данных клиентов
Rules of Engagement
Утверждено
Авторизация подтверждена

Объём, окно тестирования, контакты, исключения и условия остановки зафиксированы.

Testing window
12–16 Aug · UTC
Emergency contact
Security lead on file
Data handling
EU-hosted evidence
Stop conditions
3 controls defined
04 / выполнение Argus
run

Картировать, тестировать и сохранять цепочку доказательств.

Argus картирует авторизованную поверхность, проходит аутентифицированные процессы и выполняет повторяемые проверки безопасности. Каждый потенциальный сигнал остаётся связан с целью, путём теста и породившим его доказательством.

// Вы предоставляете
  • Поддерживать доступность авторизованного доступа
  • Отвечать на точечные вопросы при нехватке контекста
// Kotav + Argus
  • Выполнять ограниченную проверку web и API
  • Фиксировать воспроизводимые потенциальные доказательства
Результат

Структурированная очередь сигналов, покрытия и доказательств, а не нефильтрованная выгрузка сканера.

Иллюстративный пример — без данных клиентов
Argus / запуск проверки
Выполняется
CURRENT WORKFLOW
Invoice access controls
01:42:16
Authentication34 / 34
Authorisation19 / 25
Session controls11 / 19
Input handling16 / 38
116
checks
8
signals
2
review queue
05 / экспертная проверка
review

Подтвердить сигнал и проверить влияние на бизнес.

Специалист воспроизводит существенные сигналы, исключает ложные срабатывания и проверяет связанную авторизацию или бизнес-логику там, где требуется человеческое суждение. Критичность определяется подтверждённым влиянием, а не уверенностью инструмента.

// Вы предоставляете
  • При необходимости уточнить ожидаемое поведение
  • Подтвердить существенный бизнес-контекст
// Kotav + Argus
  • Сохранять воспроизводимую цепочку доказательств
  • Поддерживать сфокусированную ручную проверку
Результат

Проверенные находки с обоснованной критичностью, затронутыми активами, воспроизведением, влиянием и практическими рекомендациями по устранению.

Иллюстративный пример — без данных клиентов
Экспертная проверка
Доказательство проверено
HIGHCWE-639 · BOLA

Cross-tenant invoice access

A tenant A session retrieved invoice metadata owned by tenant B after changing only the object identifier.

VERIFIED REQUEST
GET /api/invoices/tenant-b-id
Authorization: Bearer [tenant-a-session]
200 OK · ownerTenant: tenant-b
Reproduced Impact confirmed False positive removed Fix reviewed
06 / передача результатов
deliver

Передать результаты инженерам и руководителям.

Находки передаются через портал с приоритизированными доказательствами и рекомендациями по устранению. Пакет может включать обзор для руководства, технические детали, проверенные доказательства, SARIF и отчёт, пригодный для аудита.

// Вы предоставляете
  • Назначить ответственных и статусы устранения
  • Использовать доказательства в процессах разработки и GRC
// Kotav + Argus
  • Сохранять связь находок с доказательствами
  • Формировать переносимые результаты с экспертной проверкой
Результат

Практичный пакет: отчёт с экспертной проверкой, подтверждённые доказательства, приоритеты устранения и SARIF, где применимо.

Иллюстративный пример — без данных клиентов
Результаты / находки
Готово к передаче
1
critical
2
high
4
medium
9
verified
HIGHCross-tenant invoice accessOPEN
HIGHRefresh token remains valid after logoutOPEN
MEDRate limit bypass on exportACCEPTED
Отчёт с экспертной проверкой
07 / ретест и закрытие
retest

Проверить исправления и закрыть проект доказательно.

В заданное окно ретеста заявленные исправления проверяются по исходному пути воспроизведения. Подтверждённые, нерешённые и принятые риски остаются разделёнными, чтобы итоговый статус был однозначным.

// Вы предоставляете
  • Сообщить Kotav о готовности исправлений
  • Зафиксировать принятые или отложенные риски
// Kotav + Argus
  • Повторить соответствующие пути проверки
  • Обновить доказательства и статусы находок
Результат

Запись о закрытии, показывающая исправленное, оставшееся и доказательства для каждого итогового статуса.

Иллюстративный пример — без данных клиентов
Ретест / закрытие
Проверено
До
7открытых находок
После ретеста
6исправлений проверено
Object ownership enforcedПроверено
Logout invalidates refresh tokensПроверено
Export throttlingРиск принят
// что вы получаете

Одна цепочка доказательств, несколько полезных форматов.

Одна и та же подтверждённая находка может поддержать инженерное исправление, решение руководства о риске и обсуждение с аудиторами. Результаты остаются связанными с объёмом, авторизацией, воспроизведением и статусом ретеста.

Пакет результатов / v1.0
Пригодно для аудита
specialist-reviewed-report.pdf
Executive + technical detail
verified-findings.sarif
Portable engineering output
evidence-pack/
Requests, responses and reproduction
remediation-notes.md
Prioritised developer guidance
Цепочка доказательств завершена
Объём → тест → проверка → находка → ретест
SHA-256 RECORDED
// единая запись по продукту

Три этапа проверки. Единая история доказательств.

Runtime проверяет развёрнутый продукт. AppSec анализирует выбранные изменения кода. Sentinel повторно оценивает сохранённые доказательства при изменении открытого контекста угроз. Для активного тестирования по-прежнему требуется авторизованный проект.

01

Проверка безопасности

Авторизованное обнаружение и тестирование сайтов, приложений, API, инфраструктуры и внешней поверхности атаки.

02

AppSec

Контроль репозиториев и запросов на слияние с неизменяемой идентификацией версии и политиками клиента.

03

Argus Sentinel

12-месячная программа проверки вокруг запланированных запусков Argus и ограниченной человеческой проверки. Это не SOC, не круглосуточный мониторинг и не реагирование на инциденты. Время экспертов зарезервировано для существенных находок, квартального обзора риска и двух фокусных окон ручного тестирования.

// начать с границ

Расскажите, чему необходимо доверять.

Мы подтвердим минимальный достоверный объём, необходимый доступ и ближайшее доступное окно тестирования.

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU