İnternete açık uygulaması olanlar
Müşteri portalı, e-ticaret sitesi veya bayi paneli gibi dışarıdan erişilebilen uygulamaları bulunan kurumlar.
Siber Güvenlik
Sistemlerinizi saldırganın bakış açısıyla, kontrollü ve yetkilendirilmiş biçimde deneriz; tarayıcı çıktısı değil, doğrulanmış bulgu teslim ederiz.
Nedir?
Sızma testi, bir saldırganın kullanabileceği yöntemlerin kurumun yazılı izniyle ve belirlenmiş sınırlar içinde denenmesidir. Amaç yalnızca açık listelemek değil, bulunan açığın gerçekten istismar edilebilir olup olmadığını ve nereye kadar ilerlenebildiğini göstermektir. Otomatik tarayıcının “muhtemel zafiyet” dediği yüzlerce satır ile bir uzmanın adım adım ilerleyip veri tabanına eriştiğini kanıtlaması arasında ciddi fark vardır.
Çalışmayı OWASP, PTES ve NIST SP 800-115 gibi kabul görmüş metodolojilerden yararlanarak yürütürüz. Uygulama testlerinde OWASP’ın web ve mobil test rehberleri, ağ testlerinde ise sistematik keşif, servis analizi ve yetki yükseltme adımları izlenir. Bulguların anlaşılabilir olması için her birini saldırı senaryosu, kanıt ve düzeltme önerisiyle birlikte raporlarız.
Kişisel veri işleyen kurumlar için testin ayrı bir değeri var: 6698 sayılı Kanun’un 12. maddesi uygun güvenlik düzeyini sağlamayı emreder ve Kurul’un yayımladığı güvenlik rehberlerinde sızma testi, alınabilecek teknik tedbirler arasında sayılır. Düzenli olarak yapılan ve bulguları kapatılan bir test programı, tedbirin sadece kâğıtta kalmadığını gösteren somut kayıttır.
Kimler için?
Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.
Müşteri portalı, e-ticaret sitesi veya bayi paneli gibi dışarıdan erişilebilen uygulamaları bulunan kurumlar.
Canlıya çıkmadan önce uygulamanın ve altyapının güvenlik durumunu bağımsız bir gözle görmek isteyen ekipler.
Sağlık, finans ve e-ticaret gibi bir sızıntının doğrudan ilgili kişileri etkilediği alanlarda çalışan kuruluşlar.
Bilgi güvenliği yönetim sistemi kapsamında teknik doğrulama kanıtı üretmesi gereken kurumlar.
Kurumsal müşterisi veya iş ortağı tarafından bağımsız güvenlik testi raporu talep edilen tedarikçiler.
Bir saldırı veya sızıntı sonrası, aynı yolun kapandığını ve başka açık kalmadığını teyit etmek isteyen şirketler.
Kapsam
Alan adları, açık portlar, uzaktan erişim servisleri ve unutulmuş sistemler taranır; dışarıdan ulaşılabilen giriş noktaları denenir.
Kimlik doğrulama, yetkilendirme, oturum yönetimi, girdi doğrulama ve iş mantığı açıkları yetkili ve yetkisiz kullanıcı gözüyle sınanır.
Ağa erişim sağlamış bir saldırganın veya kötü niyetli bir çalışanın ne kadar ilerleyebileceği; yetki yükseltme ve yatay hareket senaryolarıyla değerlendirilir.
İstemci tarafındaki veri saklama, sertifika doğrulama ve arka uç servis çağrıları incelenir; cihazda kalan hassas veriler araştırılır.
Misafir ağ ayrımı, kablosuz kimlik doğrulama yapılandırması ve ağ prizlerinden erişim gibi lokasyona bağlı riskler kontrol edilir.
Yalnızca yönetimin yazılı onayıyla, oltalama ve telefonla bilgi alma denemeleri planlanır; sonuçlar kişi hedef gösterilmeden raporlanır.
Nasıl işliyor?
Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.
Test edilecek varlıklar, yöntemler, zaman penceresi ve acil durum iletişimi yazılı olarak belirlenir. Çıktı: kapsam dokümanı ve test yetkilendirme yazısı.
Hedef yüzey çıkarılır, servisler ve teknolojiler tespit edilir, saldırı yolları listelenir. Çıktı: varlık ve yüzey haritası.
Belirlenen açıklar kontrollü biçimde denenir, başarılı olanlar ekran görüntüsü ve adım kaydıyla kanıtlanır. Çıktı: doğrulanmış bulgu kayıtları.
Bulgular teknik ekip ve yönetim için iki ayrı düzeyde yazılır, düzeltme önerileriyle birlikte sunulur. Çıktı: teknik rapor ve yönetici özeti.
Kurum düzeltmeleri tamamladığında ilgili bulgular yeniden denenir. Çıktı: kapanış durumu tablosu ve doğrulama notu.
Çıktılar
Çalışma sonunda elinizde kalan somut belge ve kurulumlar.
SSS
Hizmet kesintisine yol açabilecek yöntemler kapsam dokümanında açıkça belirlenir ve yalnızca yazılı onayla, mesai dışı pencerelerde uygulanır. Üretim ortamında veri silme veya bozma amaçlı hiçbir işlem yapılmaz. Beklenmedik bir davranışta test durdurulur ve önceden belirlenen kişilerle derhâl iletişime geçilir.
Kara kutu testinde uzman hiçbir bilgi olmadan başlar ve dışarıdaki saldırganın görüşünü taklit eder; beyaz kutuda ise kaynak koda ve mimariye erişerek daha derin bulgu çıkarır. Sınırlı bütçeyle en geniş kapsamı görmek isteyen kurumlara genellikle gri kutu yaklaşımını öneriyoruz.
Yılda en az bir kez ve ayrıca büyük bir sürüm, altyapı değişikliği ya da yeni bir entegrasyon sonrasında test yaptırılmasını öneriyoruz. Sürekli geliştirme yapan ekiplerde tek başına yıllık test yeterli kalmaz; aradaki dönemde zafiyet taramasıyla desteklenmelidir.
Rapor teslimi sonrasında teknik ekibinizin sorularını yanıtlar, düzeltme yaklaşımı konusunda görüş veririz. Düzeltmelerin uygulanması ayrı bir çalışma kalemidir; talep hâlinde sistem ekibimizle birlikte biz de üstlenebiliriz.
Test sırasında gerçek kişisel verilere erişim gerekebilir; bu ihtimal kapsam dokümanında öngörülür. Erişilen veriler rapora aktarılmaz, örnekler maskelenir ve çalışma sonunda test ortamındaki kopyalar imha edilir. Gizlilik yükümlülüğü sözleşmeyle güvence altına alınır.
Evet. Zafiyet taraması otomatik araçlarla geniş yüzeyi hızlıca tarar ve olası açıkları listeler; sızma testinde ise uzman bu listeyi doğrular, birleştirir ve gerçekten nereye kadar gidilebildiğini gösterir. İkisi birbirinin alternatifi değil, tamamlayıcısıdır.
İlgili
İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.