Sızma Testi ve Kırmızı Takım Hizmetleri

Zafiyetinizi saldırgandan
önce biz bulalım.

Otomatik tarayıcı çıktısı değil, elle doğrulanmış ve gerçekten istismar edilmiş bulgular. Her bulgu ekibinizin adım adım tekrar edebileceği şekilde raporlanır ve düzeltmeden sonra yeniden test edilir.

Rapor teslimi
5 iş günü
Ücretsiz yeniden test
90 gün
Test kapsamı türü
6
Sektör deneyimi
2020+
01

Çoğu sektörde tercih değil, yükümlülük

Bankacılıktan enerjiye, ödeme kuruluşlarından elektronik haberleşmeye kadar birçok sektörde düzenleyici kurumlar periyodik sızma testi ve bağımsız raporlama bekliyor. Aşağıdaki tablo en sık karşılaştığımız çerçeveleri özetliyor.

BDDK Bankalar, ödeme ve elektronik para kuruluşları Bilgi Sistemleri Yönetmeliği kapsamında periyodik bağımsız sızma testi ve bulguların kapatılmasının takibi
SPK VII-128.9 Sermaye piyasası kurumları Bilgi sistemleri yönetimi ve denetimi kapsamında sızma testi yaptırılması
EPDK Enerji piyasası lisans sahipleri Bilgi sistemleri yönetmeliği kapsamında sızma testi ve TS 13638 uyumlu raporlama
BTK Elektronik haberleşme işletmecileri Şebeke ve bilgi güvenliği kapsamında periyodik güvenlik testi ve kuruma raporlama
KVKK md. 12 Kişisel veri işleyen tüm kurumlar Alınan teknik tedbirlerin düzenli olarak sınanması ve veri ihlali halinde kanıtlanabilmesi
PCI DSS 11.4 Kart verisi işleyen kurumlar Yılda en az bir kez ve önemli her değişiklik sonrası iç ve dış sızma testi
ISO/IEC 27001 Sertifikasyon ve denetim hedefleyen kurumlar Teknik zafiyet yönetiminin yalnızca prosedürle değil kanıtla desteklenmesi
TS 13638 Sızma testi hizmetinin kendisi Test kapsamı, uygulanan yöntem ve rapor içeriği için ulusal standart kuralları

Bu tablo genel bilgilendirme amaçlıdır ve hukuki görüş yerine geçmez. Kurumunuz için bağlayıcı olan yükümlülükleri ve test sıklığını hukuk ve uyum biriminizle teyit edin.

02

Test kapsamları

Her kapsam kendi metodolojisiyle yürütülür. Tek bir kontrol listesi tüm sistemlere uygulanmaz; web uygulamasında aranan şeyle endüstriyel ağda aranan şey aynı değildir.

Web Uygulaması & API

Kimlik doğrulama ve yetkilendirme akışları, iş mantığı istismarı, enjeksiyon sınıfları, dosya yükleme ve sunucu taraflı istek zafiyetleri. REST ve GraphQL uçları dahil.

OWASP WSTG

Ağ & Active Directory

Dış ve iç ağ testi, servis istismarı, kimlik bilgisi toplama, Kerberos ve delegasyon saldırıları, yanal hareket ve domain yetki yükseltme zincirleri.

PTES · MITRE ATT&CK

Mobil Uygulama

iOS ve Android istemcisinde yerel veri saklama, sertifika sabitleme, kök tespiti ve tersine mühendislik direnci; istemciyle birlikte arka uç servisleri de test edilir.

OWASP MASTG

Bulut & Container

Bulut kimlik ve yetki yapılandırması, açıkta kalan servisler, metadata istismarı, Kubernetes ve Docker yapılandırma zafiyetleri ile container kaçış senaryoları.

CIS Benchmark

OT / SCADA

Endüstriyel ağ segmentasyonu, mühendislik istasyonları, PLC ve saha protokolleri. Üretimi durdurma riski olan testler yalnızca yazılı onayla ve pasif yöntemlerle yürütülür.

IEC 62443

Kırmızı Takım

Sistem listesi yerine hedef verilir: belirli bir veriye ulaşmak ya da belirli bir yetkiyi elde etmek. Ölçülen şey yalnızca zafiyet değil, SOC ekibinin tespit ve müdahale süresidir.

Hedef odaklı
03

Nasıl ilerliyoruz

Kapsam ve kurallar yazılı olarak sabitlenmeden test başlamaz. Kritik seviyede bir bulgu çıkarsa raporu beklemeden aynı gün bildiririz.

  1. 01

    Kapsam ve kurallar

    Hedef sistemler, test penceresi, izin verilen teknikler ve iletişim kanalı yazılı olarak belirlenir. NDA ve yetkilendirme belgesi imzalanır.

  2. 02

    Keşif ve haritalama

    Saldırı yüzeyi çıkarılır: açıktaki servisler, uygulama uçları, kimlik akışları ve unutulmuş dış varlıklar. Otomatik tarama bu aşamada yalnızca girdi üretir.

  3. 03

    İstismar ve derinleşme

    Her aday bulgu elle doğrulanır ve istismar edilir. Erişim elde edildiğinde yetki yükseltme ve yanal hareket denenir; zincirin nereye kadar gittiği gösterilir.

  4. 04

    Raporlama

    Yönetici özeti, bulgu bazında teknik detay, tekrar edilebilir PoC adımları, CVSS puanı ve düzeltme önerisi tek dosyada teslim edilir. Bulgular ekibinize sunulur.

  5. 05

    Yeniden test

    Düzeltmeler tamamlandığında ilgili bulgular ücretsiz yeniden test edilir ve denetim dosyasına eklenebilecek bir kapanış raporu verilir.

04

Elinizde ne kalıyor

Rapor, denetçiye gösterilecek bir belge olmakla kalmaz; geliştirme ekibinin ticket açabileceği ve doğrulayabileceği bir iş listesidir.

  • Teknik olmayan paydaşlar için risk tablolu yönetici özeti
  • Bulgu bazında teknik detay ve kanıt ekran görüntüleri
  • Adım adım tekrar edilebilir istismar kaydı
  • CVSS 3.1 puanlaması ve iş etkisine göre önceliklendirme
  • Her bulgu için düzeltme önerisi ve doğrulama kriteri
  • Teknik ekip ve yönetim için ayrı bulgu sunum oturumu
  • Düzeltme sonrası kapanış ve yeniden test raporu
  • Denetim dosyasına eklenebilir imzalı nihai rapor
05

Neden CyberPath

Bir sızma testinin değeri bulunan zafiyet sayısıyla değil, o zafiyetin nereye kadar götürdüğünün gösterilmesiyle ölçülür.

Tarayıcı raporu değil, istismar kaydı

Otomatik araç çıktısı ham girdidir, bulgu değildir. Rapora giren her madde elle doğrulanmış, istismar edilmiş ve iş etkisi gösterilmiştir. Yanlış pozitif için ödeme yapmazsınız.

Test eden ekip, eğitim veren ekip

Aynı kadro Black Hat USA ve Asia'da eğitim veriyor. Bulunan zafiyeti sadece bulmakla kalmayıp geliştirici ekibin anlayacağı dille anlatmak işin yarısıdır.

Canlı sistemde kontrollü çalışırız

Test penceresi, izin verilen teknikler ve geri alma planı önceden yazılır. Süreç boyunca açık bir iletişim kanalı tutulur; bir şey beklenmedik şekilde davranırsa test dakikalar içinde durdurulur.

Teklif

Kapsamı birlikte çıkaralım, sonra fiyat konuşalım.

Hedef sistemleri, test penceresini ve kısıtları anlamadan adam/gün tahmini vermiyoruz. Görüşme öncesinde NDA imzalayabiliriz; teknik detay paylaşmadan önce bunu tercih eden kurumlar için standart bir adım.

Kapsam Görüşmesi Planlayın
E-posta
info@cyberpath.training
Gizlilik
Görüşme öncesi NDA imzalanabilir
Konum
İstanbul, Türkiye
Yanıt süresi
1 iş günü içinde