Test Hizmetlerimiz
Sızma testinden Red Team simülasyonuna, DDoS/DoS dayanıklılık testlerinden sosyal mühendislik denetimlerine kadar; güvenlik açıklarınızı ortaya çıkarıyor ve kapatılmaları için yol gösteriyoruz.
Hizmetleri incele →Bilgi güvenliği düzeyinizi, varlıklarınızı ve BT altyapınızı ölçüyor, yol haritanızı çıkarıyoruz.
Bilgi Güvenliği Olgunluk ve Siber Risk Değerlendirmesi hizmetimiz, ISO 27001, COBIT, NIST CSF ve TISAX gibi uluslararası kabul görmüş yönetim çerçevelerine dayanan bir metodolojiyle yürütülür. Hizmet üç katmandan oluşur: bu çerçevelere göre bilgi güvenliği olgunluk denetimi, kişisel veri süreçlerinin ve uygulamalarının yeterlilik değerlendirmesi ve internete açık dijital varlıkların bulunduğu dış saldırı yüzeyinin zafiyet analizi. Böylece kurumun bilgi güvenliği düzeyi ve siber riskleri her yönüyle ortaya çıkar.
Bu hizmetle kurumunuzun tehditlere karşı savunma yeteneğini görür ve test edersiniz, bilgi güvenliği olgunluğunuzu uluslararası standartlara göre ölçersiniz, siber riskleri belirleme ve yönetme yetkinliğinizi geliştirir ve bilgi güvenliğinizi iyileştirmek için bir yol haritası çıkarırsınız.
Uyum çalışmalarını tamamlamak (örneğin KVKK) ve sertifika almak (örneğin ISO 27001) bilgi güvenliği için tek başına yeterli değildir: uyumlu olmak, güvenli olmak anlamına gelmez. Bu yüzden ilgili uluslararası standartları birbirini tamamlayacak şekilde kullanmak ve değerlendirmeyi gerçek ortamlarda çalıştırılan güvenlik taramalarının verileriyle desteklemek gerekir.
Siber tehditler giderek karmaşıklaşıyor ve bilgi güvenliği riskleri artıyor. Bilginin değeri ve rekabet arttıkça “bilgi hırsızlığı” da kurumlar için ciddi bir risk haline geldi. Bu yüzden kurumların bilgi güvenliği durumlarını ve risklerini düzenli olarak değerlendirmesi ve gerekli önlemleri alması gerekir.
Hizmetimiz temel olarak aşağıdaki aşamalardan oluşur:
Kişisel verilerle ilgili olarak kurumda kullanılan süreçlerin ve uygulamaların “Kişisel Verilerin Korunması Kanunu”na ve ilgili uyum rehberine uygunluğu denetlenir.
Bilgi güvenliği politikaları, prosedürleri, süreçleri ve altyapısı denetlenir.
Kurumun internet üzerindeki dijital ayak izi belirlenerek saldırı yüzeyi tanımlanır. Yapılan taramalar ile dış ortama açık tüm dijital varlıklar tespit edilir ve bunlarla ilgili tüm siber güvenlik zafiyetleri belirlenir. Ayrıca kurumun siber güvenlik risk puanı hesaplanır.
Çalışmalar sırasında elde edilen tüm bulgular kapsamlı değerlendirme raporları ile sunulur.
Kurumların yalnızca kendilerini korumaları yeterli değildir. Son yıllarda büyük firmalara yapılan siber saldırıların önemli bir kısmı, klasik yöntemler yerine 3. taraflara (paydaşlara) sızılarak gerçekleştirildi. Bu yüzden birlikte çalışılan 3. tarafları da içine alan dijital ekosistemin korunması gerekli hale geldi. 3. taraflara örnek olarak OEM’ler, bayiler, irtibat ve satış ofisleri, hukuk büroları, sigorta firmaları, reklam ajansları, pazarlama firmaları, BT hizmet sağlayıcıları, bilgisayar ve mobil yazılım geliştiren firmalar sayılabilir.
Güvenlik yatırımlarını yeterince yapmayan ya da bu konuya gereken önemi vermeyen 3. taraf firmalar, hizmet aldıkları kurum için de bilgi güvenliği tehditleri ve zafiyetleri yaratabilir.
Bu nedenle kurumların bu değerlendirmeyi yalnızca kendileri için değil, birlikte çalıştıkları 3. taraf firmalar için de yaptırması gerekir.
Metodolojimizi Denetim Süreci ve Tarama Süreci olmak üzere iki temel aşamada uygularız.
Hizmetimizde Teknik, İdari, Sosyal ve Hukuki olmak üzere çok boyutlu bir değerlendirme modeli uygularız.
Bilgi güvenliği olgunluk ve siber risk değerlendirmesinde, bu alandaki en yaygın uluslararası standartlara ve yönetim çerçevelerine (KVKK, ISO 27001, COBIT, NIST CSF, TISAX) dayanarak geliştirdiğimiz metodolojiyi kullanırız. Bu metodolojiyle kurumun bilgi güvenliği olgunluk seviyesini ve siber risklerini kanıtlara dayalı olarak belirleriz.
Bilgi güvenliği olgunluk seviyesini belirlemede kullanılan metodoloji aşağıdaki standartlar üzerine kurulmuş bir yapıdır:
Kişisel Verilerin Korunması: Bu alanda yürürlükte olan kanun ve Kişisel Verileri Koruma Kurumu’nun (KVKK) yayınladığı uyum rehberine uygun olarak oluşturulan soru seti kullanılarak, kanıtlara dayalı denetim ve değerlendirme yapılır.
Bilgi Güvenliği Olgunluk/Yeterlilik Belirleme: Aşağıda belirtilen standart ve yönetim sistemleri referans alınarak oluşturulmuş soru setleri kullanılarak, kanıtlara dayalı denetim ve değerlendirme yapılır:
BGYS (Bilgi Güvenliği Yönetim Sistemi, İng. ISMS), kurumların bilgi varlıklarını korumak ve bilgi güvenliğini etkin şekilde yönetmek için bir çerçeve sunan uluslararası bir standarttır. Bilgi varlıklarının gizliliğini, bütünlüğünü ve kullanılabilirliğini korumayı amaçlayan ISO 27001, her sektörden ve büyüklükten kurum için geçerlidir.
Bilgi ve İlgili Teknolojiler İçin Kontrol Hedefleri (Control Objectives for Information and Related Technologies), bilgi güvenliği ve bilgi sistemlerinin yönetilmesi için çerçeve ve rehberlik sağlayan kurumsal düzenleme ve yönetim sistemidir. COBIT, kuruluşların bilgi teknolojilerini etkili, verimli ve güvenli bir şekilde yönetmelerine, denetlemelerine ve kontrol etmelerine yardımcı olmak için tasarlanmıştır.
Amerika Birleşik Devletleri Ulusal Standartlar ve Teknoloji Enstitüsü Siber Güvenlik Çerçevesi (National Institute of Standards and Technology Cybersecurity Framework), ABD Ticaret Bakanlığı tarafından bilgi güvenliği risklerini değerlendirmek, güvenlik önlemlerini geliştirmek ve siber güvenliği iyileştirmek için oluşturulmuş bir kılavuz ve çerçevedir.
Otomotiv sektörünün tedarik zincirindeki firmaların siber güvenlik uygulamalarını değerlendirmek ve doğrulamak için geliştirilmiş bir çerçevedir. Açılımı “Trusted Information Security Assessment Exchange” olan TISAX, ISO 27001 standardını temel alır; otomotiv sektörünün ihtiyaçları için veri gizliliği ve bütünlüğü, erişim kontrolü, fiziksel güvenlik, iletişim güvenliği ve süreklilik planlaması gibi konularda ek gereksinimler getirir.
5 kategoride (Cezai, Hukuki, Teknik, Fiziki Alan ve İdari) hazırlanmış sorularla, denetçilerimiz tarafından ve kanıtlara dayalı olarak yapılır.
14 kategoride (Politikalar, Organizasyon, İnsan Kaynakları, Varlıklar, Erişim Kontrolleri, Fiziksel Ortamlar, Tedarikçiler vb.) hazırlanmış sorularla, denetçilerimiz tarafından ve kanıtlara dayalı olarak yapılır.
Denetimler sonunda kurumun kişisel verilerin korunması ve bilgi güvenliği alanlarındaki durumu ve olgunluk seviyesi belirlenir; iyileştirme için yapılması gereken çalışmalar raporlanır.
Siber güvenlik zafiyetlerini ve risklerini, kendi geliştirdiğimiz dış saldırı yüzeyi analiz platformu SURFACEMON ile belirliyoruz.
Bulut hizmeti olarak çalışan ve kurulum gerektirmeyen SURFACEMON’un başlaması için kurumun internet alan adını tanımlamak yeterlidir. SURFACEMON, kuruma ait tüm dijital varlıkları keşfeder ve şu başlıklarda ayrıntılı bilgi toplar:
Taramalardan elde edilen bilgiler değerlendirildiğinde, kurumun dış saldırı yüzeyindeki dijital varlıklarda bulunan zafiyetler ve tehditler üzerinden siber riskler ortaya çıkar.
Hizmetimiz, kurumun kişisel verilerin korunması konusundaki uyumunu, bilgi güvenliği olgunluk düzeyini ve siber risklerini belirlemek için çok katmanlı bilgi toplama, denetim ve değerlendirme süreçlerinden oluşur.
Uluslararası sertifikalı kıdemli danışmanlarımız, bilgi güvenliği alanındaki deneyimleriyle çalışmayı yürütür.
Kendi geliştirdiğimiz SURFACEMON platformu, dış saldırı yüzeyinizdeki varlıkların tamamını keşfeder ve bunlardaki güvenlik zafiyetlerini belirler.
Her kurum farklıdır; hizmetin kapsamını ortamınıza ve ihtiyaçlarınıza göre belirliyoruz.
Hizmet, uluslararası bilgi güvenliği standartlarını birleştirerek oluşturduğumuz metodolojiye ve kendi geliştirdiğimiz tarama platformuna dayanır; bilgi güvenliğini tüm boyutlarıyla ele alır.
Kapsam ve teklif için bize yazın.
Bilgi varlıkları, bir kurum tarafından saklanan, üretilen ve/veya işlenen her türlü veriyi ifade eder; bunlar müşterilerin kişisel ve ticari bilgileri, kuruma ilişkin özel finansal bilgiler, ürün ve hizmetlerle ilgili bilgiler, çalışanlara ilişkin özel nitelikli kişisel bilgiler ve diğer önemli veriler olabilir.
Gizlilik sınıflandırmaları, TSE’nin Bilgi Varlıklarının Gizlilik Derecelerine Göre Sınıflandırılması Kriteri’ne (TSE K 523) göre gerçekleştirilir.
Bilgi varlıkları, verilerin içeriği, kullanım amaçları ve diğer bazı faktörler göz önünde bulundurularak gizlilik derecelerine göre sınıflandırılır. Bu sınıflandırma, verilerin güvenliğinin sağlanması ve gizliliğinin korunması için gereken önlemleri belirlemek amacıyla yapılır. Örneğin, müşterilerin kişisel bilgileri veya kurumun finansal bilgileri daha yüksek bir gizlilik düzeyine sahip olabilir, çünkü bu verilerin yetkisiz kişilerin eline geçmesi halinde ciddi sonuçları olabilir. Ayrıca bu sınıflandırma, verilerin doğru ve güncel şekilde saklanması, işlenmesi ve yedeklenmesi için gerekli önlemlerin alınmasını da sağlar.
Kurumlardaki en önemli siber güvenlik risklerinden biri veri sızıntısıdır. Veri sızıntısını önlemek için, sınıflandırılmış bilgi varlıkları temel alınarak şu adımlar izlenebilir:
Sınıflandırılmış verilerin güvenliğini koruyabilmek için erişim kontrolleri oluşturulabilir. Bu kontroller, verilere erişimi sadece yetkilendirilmiş personel için mümkün kılar ve yetkisiz erişimi engellemeyi amaçlar.
Verilerin güvenliğini artırmak amacıyla veriler şifrelenebilir. Şifreleme, verilerin sızması halinde yetkisiz kişilerin eline geçmesini önleyebilir ve verilerin güvenliğini koruyabilir.
Sızıntıların öncelikle fark edilmesi ve hızlı bir şekilde çözümlenmesi gerekir. Bu nedenle veri izleme ve algılama sistemleri kurulmalıdır. Bu sistemler, veri sızıntılarını ve diğer potansiyel güvenlik tehditlerini anında tespit edebilir ve müdahale etmeyi mümkün hale getirir.
Veri sızıntısını önlemek için kurumlar politikalar ve prosedürler oluşturmalıdır. Bu politikalar ve prosedürler, veri güvenliği ve gizliliği ile ilgili olarak nasıl hareket edilmesi gerektiğini belirler ve tüm personel tarafından uygulanması gerekir.
Tüm personel veri güvenliği ve gizliliği konularında eğitilerek bu alandaki farkındalık artırılmalıdır. Eğitimler, verilerin güvenliği ve gizliliği ile ilgili olarak gerekli dikkatin ve özenin gösterilmesini sağlayarak potansiyel güvenlik tehditlerinin önlenmesinde önemli bir role sahiptir.
BT Sağlık Kontrolü (IT Health Check), kurumunuzun BT sistemlerinin ve altyapısının kapsamlı bir değerlendirmesidir. Amaç, sistemlerdeki olası sorunları ve zayıflıkları bulmak ve iyileştirme önerileri sunmaktır. Uzmanlarımız sistemlerinizi inceler ve BT ortamınızın genel durumunu belirlemek için bir dizi test yapar.
İşletmeler operasyonlarını yürütmek için büyük ölçüde teknolojiye dayanıyor. Bilgisayarlar, ağlar ve yazılımlar işlerin aksamadan ve verimli yürümesi için gereklidir. Ancak her makinede olduğu gibi bu sistemler de yıpranabilir, eskiyebilir ya da zararlı yazılımlardan ve diğer tehditlerden etkilenebilir. Bu yüzden sistemlerinizi iyi durumda tutmak için düzenli BT sağlık kontrolü yapmak çok önemlidir.
BT sağlık kontrolleri, sistemlerinizin bakımında önleyici bir yaklaşımdır. Olası sorunları büyümeden fark etmenizi sağlar. Bu sorunları erkenden çözerek maliyetli kesintileri ve olası veri kayıplarını önleyebilirsiniz.
Düzenli BT sağlık kontrolleri sistemlerinizin verimliliğini artırır. Sorunları bulup düzelterek ve sistemlerinizin en iyi şekilde çalışmasını sağlayarak işlerinizde yavaşlama ve aksama riskini azaltabilirsiniz.
Siber tehditler işletmeler için sürekli bir risktir. BT sağlık kontrolü, sistemlerinizdeki güvenlik açıklarını bulmanıza ve bunların nasıl giderileceğine dair öneriler almanıza yardımcı olur. Sistemlerinizi güvende tutarak veri ihlallerini önleyebilir, işletmenizi ve müşterilerinizi koruyabilirsiniz.
Düzenli BT sağlık kontrolleri, uzun vadede tasarruf etmenize yardımcı olabilir. Sorunları erken tespit edip düzelterek maliyetli arıza sürelerini ve ileride büyük onarımlara duyulacak ihtiyacı önleyebilirsiniz.
En iyi şekilde çalıştıklarından emin olmak için ağ altyapınızın, sunucularınızın ve depolama sistemlerinizin değerlendirilmesini içerir.
Uzmanlarımız, işletim sistemleri ve uygulamalar dahil tüm yazılımların güncel olduğunu ve bilinen güvenlik açıklarının kapatıldığını kontrol eder.
Yedekleme sistemlerinizin yerinde olup düzgün çalışıp çalışmadığını kontrol etmenin yanı sıra olağanüstü durum kurtarma planınızın güncel olduğundan emin olmayı içerir.
Uzmanlarımız sistemlerinizde güvenlik açığı olup olmadığını inceler ve güvenlik seviyenizi iyileştirmek için önerilerde bulunur.
Sistemlerinizin performansını kontrol etmeyi ve hızlarını ve verimliliklerini artırmak için önerilerde bulunmayı içerir.
Yılda en az bir kez BT sağlık kontrolü yapmanız önerilir. Ancak sistemlerinizdeki herhangi bir büyük güncelleme, değişiklik veya kesintiden sonra da bir sağlık kontrolü yapmanız önemlidir. Düzenli BT sağlık kontrolleri yaparak, sistemlerinizin en iyi şekilde çalıştığından ve işletmenizin olası sorunlara karşı hazırlıklı olduğundan emin olabilirsiniz.
BT sağlık kontrolü planlamak için bize yazın.
Sızma testinden Red Team simülasyonuna, DDoS/DoS dayanıklılık testlerinden sosyal mühendislik denetimlerine kadar; güvenlik açıklarınızı ortaya çıkarıyor ve kapatılmaları için yol gösteriyoruz.
Hizmetleri incele →ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurulumu, KVKK süreç yönetimi ve Bilgi ve İletişim Güvenliği Rehberi uyumu için hukuki ve teknik danışmanlık veriyoruz.
Hizmetleri incele →









