Web Uygulaması & API
Kimlik doğrulama ve yetkilendirme akışları, iş mantığı istismarı, enjeksiyon sınıfları, dosya yükleme ve sunucu taraflı istek zafiyetleri. REST ve GraphQL uçları dahil.
OWASP WSTGSızma Testi ve Kırmızı Takım Hizmetleri
Otomatik tarayıcı çıktısı değil, elle doğrulanmış ve gerçekten istismar edilmiş bulgular. Her bulgu ekibinizin adım adım tekrar edebileceği şekilde raporlanır ve düzeltmeden sonra yeniden test edilir.
Bankacılıktan enerjiye, ödeme kuruluşlarından elektronik haberleşmeye kadar birçok sektörde düzenleyici kurumlar periyodik sızma testi ve bağımsız raporlama bekliyor. Aşağıdaki tablo en sık karşılaştığımız çerçeveleri özetliyor.
Bu tablo genel bilgilendirme amaçlıdır ve hukuki görüş yerine geçmez. Kurumunuz için bağlayıcı olan yükümlülükleri ve test sıklığını hukuk ve uyum biriminizle teyit edin.
Her kapsam kendi metodolojisiyle yürütülür. Tek bir kontrol listesi tüm sistemlere uygulanmaz; web uygulamasında aranan şeyle endüstriyel ağda aranan şey aynı değildir.
Kimlik doğrulama ve yetkilendirme akışları, iş mantığı istismarı, enjeksiyon sınıfları, dosya yükleme ve sunucu taraflı istek zafiyetleri. REST ve GraphQL uçları dahil.
OWASP WSTGDış ve iç ağ testi, servis istismarı, kimlik bilgisi toplama, Kerberos ve delegasyon saldırıları, yanal hareket ve domain yetki yükseltme zincirleri.
PTES · MITRE ATT&CKiOS ve Android istemcisinde yerel veri saklama, sertifika sabitleme, kök tespiti ve tersine mühendislik direnci; istemciyle birlikte arka uç servisleri de test edilir.
OWASP MASTGBulut kimlik ve yetki yapılandırması, açıkta kalan servisler, metadata istismarı, Kubernetes ve Docker yapılandırma zafiyetleri ile container kaçış senaryoları.
CIS BenchmarkEndüstriyel ağ segmentasyonu, mühendislik istasyonları, PLC ve saha protokolleri. Üretimi durdurma riski olan testler yalnızca yazılı onayla ve pasif yöntemlerle yürütülür.
IEC 62443Sistem listesi yerine hedef verilir: belirli bir veriye ulaşmak ya da belirli bir yetkiyi elde etmek. Ölçülen şey yalnızca zafiyet değil, SOC ekibinin tespit ve müdahale süresidir.
Hedef odaklıKapsam ve kurallar yazılı olarak sabitlenmeden test başlamaz. Kritik seviyede bir bulgu çıkarsa raporu beklemeden aynı gün bildiririz.
Hedef sistemler, test penceresi, izin verilen teknikler ve iletişim kanalı yazılı olarak belirlenir. NDA ve yetkilendirme belgesi imzalanır.
Saldırı yüzeyi çıkarılır: açıktaki servisler, uygulama uçları, kimlik akışları ve unutulmuş dış varlıklar. Otomatik tarama bu aşamada yalnızca girdi üretir.
Her aday bulgu elle doğrulanır ve istismar edilir. Erişim elde edildiğinde yetki yükseltme ve yanal hareket denenir; zincirin nereye kadar gittiği gösterilir.
Yönetici özeti, bulgu bazında teknik detay, tekrar edilebilir PoC adımları, CVSS puanı ve düzeltme önerisi tek dosyada teslim edilir. Bulgular ekibinize sunulur.
Düzeltmeler tamamlandığında ilgili bulgular ücretsiz yeniden test edilir ve denetim dosyasına eklenebilecek bir kapanış raporu verilir.
Rapor, denetçiye gösterilecek bir belge olmakla kalmaz; geliştirme ekibinin ticket açabileceği ve doğrulayabileceği bir iş listesidir.
Bir sızma testinin değeri bulunan zafiyet sayısıyla değil, o zafiyetin nereye kadar götürdüğünün gösterilmesiyle ölçülür.
Otomatik araç çıktısı ham girdidir, bulgu değildir. Rapora giren her madde elle doğrulanmış, istismar edilmiş ve iş etkisi gösterilmiştir. Yanlış pozitif için ödeme yapmazsınız.
Aynı kadro Black Hat USA ve Asia'da eğitim veriyor. Bulunan zafiyeti sadece bulmakla kalmayıp geliştirici ekibin anlayacağı dille anlatmak işin yarısıdır.
Test penceresi, izin verilen teknikler ve geri alma planı önceden yazılır. Süreç boyunca açık bir iletişim kanalı tutulur; bir şey beklenmedik şekilde davranırsa test dakikalar içinde durdurulur.
Teklif
Hedef sistemleri, test penceresini ve kısıtları anlamadan adam/gün tahmini vermiyoruz. Görüşme öncesinde NDA imzalayabiliriz; teknik detay paylaşmadan önce bunu tercih eden kurumlar için standart bir adım.
Kapsam Görüşmesi Planlayın