Danışmanlık Hizmetlerimiz
ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurulumu, KVKK süreç yönetimi ve Bilgi ve İletişim Güvenliği Rehberi uyumu için hukuki ve teknik danışmanlık veriyoruz.
Hizmetleri incele →Sistemlerinizi, ağınızı ve çalışanlarınızı gerçek bir saldırganın gözüyle test ediyoruz.
En yalın tanımıyla sızma testi, bilgisayar sistemlerinin güvenlik açıklarını ve zafiyetlerini tespit etmek amacıyla bu ortamlar üzerinde gerçekleştirilen çalışmalardır. Sızma testi ayrıca aşağıdaki isimlerle de anılır:
Bilgi güvenliği testlerinde, bir saldırganın yararlanacağı güvenlik açıklarını tespit etmek amacıyla ağlar, bilgisayar sistemleri veya web uygulamaları test edilir.

Sızma testleri çeşitli uygulamalarla otomatikleştirilebilir veya elle (manuel) yapılabilir. Her iki durumda da süreç, hedef hakkında bilgi toplamayı, olası giriş noktalarını belirlemeyi, içeri girmeyi (sızmayı) denemeyi ve bulguları paylaşmayı içerir. Doğru yöntem, testleri birden fazla otomatik araçla yapıp sonuçları elle doğrulamaktır.
Sızma testi, kötü niyetli saldırganlardan önce ağlardaki, sistemlerdeki ve uygulamalardaki güvenlik açıklarını, tasarım zayıflıklarını ve riskleri ortaya koymak için yapılır. Bunun yanında güvenlik politikasının yeterliliğini, uyum gereksinimlerine ne kadar uyulduğunu, personelin güvenlik farkındalığını, kurumun güvenlik olaylarını fark edip yanıt verme yeteneğini ve ciddi bir güvenlik olayı yaşama riskini de gösterir.
Sızma testinde tespit edilen veya istismar edilen zafiyetlerle ilgili bilgiler kurum yetkililerine sunulur; böylece kurum, stratejik kararlarında ve iyileştirme çalışmalarında öncelikleri belirleyebilir.
Diğer yandan sızma testleri, bir şirketin güvenlik politikalarındaki zayıflıklarını da ortaya çıkarabilir. Örneğin, güvenlik politikası kuruluşun sistemlerine yönelik bir saldırıyı tespit etmeye ve önlemeye odaklansa da, bu politika ağa girmiş bir saldırganı dışarı çıkarma sürecini kapsamayabilir.
Amaç, gerçekleştirilecek olan sızma testinin hedeflerini ve testlerin yapılacağı BT ortamlarını belirlemektir.
Bu aşamada çalışmanın planlanabilmesi amacıyla testin yapılacağı kurumdan gerekli ön bilgiler alınır. Edinilen bilgiler doğrultusunda testin niteliği, kapsamı, hedeflenen ortamlar, kurum açısından testin yapılmasının uygun olacağı tarih ve saatler gibi konular belirlenir.
Sızma testi çalışmasının kapsamı belirlendikten sonra, testlere geçilmeden önce aşağıdaki adımlar izlenir:
Bilgi toplama test adımlarındaki en önemli aşamadır ve sızma testi bütünündeki çalışmaların %80-90’ını oluşturur. Bu aşamada ne kadar doğru ve yeterli bilgiye ulaşılırsa testler de o kadar doğru ve verimli şekilde gerçekleştirilebilir.
Bilgi toplama iki farklı yöntem kullanılarak gerçekleştirilir: pasif bilgi toplama ve aktif bilgi toplama.
Pasif Bilgi Toplama: Bilgi toplama sürecinde hedef, bilgi toplayandan haberdar değildir ve bilgi toplamak için genele açık (public) olan, aşağıdaki kaynakları da kapsayan bilgi ortamları kullanılır:
Aktif Bilgi Toplama: Bilgi toplanırken karşı taraf ile irtibat kurulur ve hedefte bu erişime ilişkin kayıtlar oluşur. Aktif bilgi toplamada genel olarak aşağıdaki kaynaklar kullanılır:
Testin amacı ve kapsamı belirlendikten sonra, testin yapılacağı kurum ve sistemleri hakkında bilgi verilmesi durumunda, bilgi toplama aşamasındaki adımlar gerekli olmayacağından bu süreç daha kısa sürecektir.
İkinci adımda edinilen bilgiler doğrultusunda güvenlik açığı tespit etme işlemlerine başlanır. Hedef ortamlarda ne tür zafiyetlerin olduğu, bu zafiyetlerin nasıl kullanılacağı ve ne tür saldırılar yapılabileceği, bu saldırılara nasıl cevaplar geldiği, sistemin bu saldırılara karşı kendini koruyup korumadığı gibi durumları öğrenme konularında çalışmalar yapılır.
Güvenlik açığı tespiti aşamasında yardımcı programlar/araçlar kullanılarak sistem hakkında genel bir tarama yapılır. Bu programlar sayesinde sistemlerdeki açık portlar, hangi portta hangi servisin çalıştığı, bu servisin hangi versiyonunun kullanıldığı gibi detay bilgiler öğrenilir ve elde edilen versiyon bilgilerine ait bir güvenlik açığı var ise doğrudan tespit edilmesi sağlanır.
Bir önceki adımda belirlenen güvenlik açıkları kullanılarak sisteme sızmak için gerekli araştırma, planlama ve hazırlık çalışmaları gerçekleştirilir.
Bu aşamada, daha önceki adımlarda belirlenmiş olan güvenlik zafiyetleri için istismar girişimlerinde bulunulur. Bu amaçla hazırlanan yardımcı yazılımlar (exploit, payload, vb.) kullanılarak hedef sisteme girilmeye (sızılmaya) çalışılır.
Yetki Yükseltme: Eğer sisteme erişim elde edilebiliyorsa, daha fazla alanı kontrol etmek ve daha fazla işlem yapmak hedefiyle sistem içinde yetki seviyesi yükseltme girişimlerinde bulunulur; ancak bu durum her zaman başarılı olarak sonuçlanmayabilir.
Yatay Gezinme: Bir makineye sızdıktan sonra buradan diğer makinelere erişilip erişilemediği incelenir.
Kalıcılık: Kurulan bağlantıyı sürdürmek için arka kapı (backdoor) bırakmak gibi yöntemler denenir.
Sızma testi çalışmasının bu aşamasında, önceki adımlarda gerçekleştirilen çalışmaların sonuçları değerlendirilir. Belirlenen güvenlik açıkları nedeniyle etkilenebilecek sistemler ve oluşabilecek potansiyel zararlar ile tespit edilen risklerin ortadan kaldırılması için alınabilecek önlemler raporlanır.
Sızma testi sırasında sistemlerde herhangi bir değişiklik yapılması durumunda bunlar eski haline döndürülür; örneğin dosya oluşturulduysa veya kullanıcı tanımlandıysa bunlar silinir.
Kuruluşlar, daha tutarlı bilgi teknolojileri ortam güvenliği ve yönetimi sağlamak için düzenli olarak, en az yılda bir, tercihen altı ayda bir sızma testi yaptırmalıdır.
Sızma testleri, yasal (regülatif) düzenlemelerin zorunlu kıldığı analiz ve değerlendirmelerin yanı sıra aşağıdaki durumlarda da gerçekleştirilebilir:
Sızma testleri, test yapılan kuruluşun faaliyet gösterdiği sektöre olduğu kadar kuruluşa göre de özel olarak uyarlanmalı ve test sonuçları belirlenen güvenlik açıklarını, takip ve değerlendirme görevlerini içermelidir. Test sıklığı belirlenirken şu faktörlere bakılır:
İnternete açık varlığı çok olan şirketlerin saldırı yüzeyi de geniştir; bu yüzden saldırganlar için daha çekici hedeflerdir.
Sızma testleri, hedeflenen kapsamın büyüklüğüne bağlı olarak yüksek maliyetli olabilir. Bu nedenle daha küçük bütçeli bir şirket, yasal gerekliliklerin bulunmadığı durumlarda sızma testini yılda birden fazla yaptıramayabilir. Diğer yandan daha büyük bütçeli bir şirket altı ayda veya yılda bir periyodik olarak ya da testin gerekli hale geleceği değişikliklerden sonra sızma testi yapabilir.
Belirli sektörlerdeki kuruluşların, yasa gereği sızma testleri de dahil olmak üzere belirli güvenlik görevlerini yerine getirmesi zorunludur.
Altyapısı bulutta olan bir şirket için, bulut hizmet sağlayıcısı altyapısının test edilmesine izin vermeyebilir. Bununla birlikte hizmet sağlayıcı sızma testlerini kendi başına gerçekleştiriyor olabilir.
Sızma testi uzmanları, standart güvenlik açıklarını ortaya çıkarmak için genellikle otomatik araçlar kullanırlar. Aynı ortamı birden fazla araçla taramak, açıkların gözden kaçma riskini azaltır. Otomatik araçlarla taramadan sonra elle yapılan taramalar sayesinde, otomatik araçlarla belirlenmiş olan güvenlik zafiyetlerinin teyit edilmesi de önemlidir.
Sızma testi araçları, güvenlik ihlaline neden olabilecek uygulamalardaki kötü amaçlı kodları tespit etmek için kodu tarar. Ayrıca veri şifreleme tekniklerini inceler ve sistemdeki güvenlik açıklarını doğrulamak için kullanıcı adları ve parolalar gibi sabit kodlanmış değerleri belirleyebilir.
Sızma testi araçlarında bulunması gereken en temel özellikler şunlardır:
Popüler sızma testi araçlarının çoğu ücretsiz veya açık kaynaklı yazılımlardır; bu durum, sızma testi uzmanlarına kodu kendi ihtiyaçlarına göre değiştirme veya uyarlama olanağını verir. En yaygın olarak kullanılan ücretsiz veya açık kaynak sızma testi araçlarından bazıları şunlardır:
Metasploit yazılımının tam özellikli sürümlerini lisanslayan güvenlik şirketi Rapid7’ye ait açık kaynaklı bir projedir. Sunucularda, çevrimiçi tabanlı uygulamalarda ve ağlarda kullanılabilecek popüler sızma testi araçlarını bünyesinde toplar. Metasploit, güvenlik sorunlarını ortaya çıkarmak, güvenlik açıklarının azaltıldığını veya ortadan kaldırıldığını doğrulamak ve güvenlik süreçlerini yönetmek için kullanılabilir.
“Network Mapper” (ağ haritalayıcı) kısaltması olan Nmap, açık bağlantı noktalarındaki güvenlik açıkları için sistemleri ve ağları tarayan bir bağlantı noktası (port) tarayıcısıdır. Nmap, taranacak sistemin veya ağın bulunduğu IP adres(ler)ine yönlendirilir ve bu sistemler kullanıma açık olan bağlantı noktaları için test edilir. Bunun yanı sıra Nmap, sunucu bilgisayarların veya hizmetlerin kesintisiz çalışma sürelerini (uptime) izlemek ve ağ saldırı yüzeylerini haritalamak için de kullanılabilir.
Ağ paketlerini yakalayıp inceleyen bir ağ protokolü çözümleyicisidir (sniffer). Ağdaki trafiği tüm ayrıntılarıyla ve gerçek zamanlı olarak gösterir; sızma testlerinde trafiği farklı katmanlarda incelemek için kullanılır.
Tek bir pakette farklı parola kırıcılarını birleştiren bir yazılımdır. Farklı türdeki parola karmalarını (hash) otomatik olarak tanır ve kırma yöntemini buna göre seçer. Sızma testlerinde bu araç genellikle sistemlerde veya veritabanlarında parola zayıflıklarını bulmak amacıyla saldırılar başlatmak için kullanılır.
Sızma testi uzmanları, siyah şapkalı (kötü niyetli) bilgisayar korsanlarının kullandığı araçların çoğunu kullanmaktadır. Bunun nedeni, bu araçların yaygın olarak bulunmasının yanı sıra, sızma testi uzmanlarının bu araçların kuruluşlara karşı nasıl kullanılabileceğini daha iyi anlamalarına yardımcı olmasıdır.
Herhangi bir sızma testindeki en önemli konu, sızma testi uzmanlarının çalışması gereken kapsamın tanımlanmasıdır. Genellikle kapsam, sızma testinde hangi sistemlerin, lokasyonların, tekniklerin ve araçların kullanılabileceğini tanımlar. Sızma testinin kapsamının iyi belirlenmesi, test ekibi üyelerinin hedefe odaklanmasına yardımcı olmasının yanı sıra eksiksiz ve tatmin edici sonuçların elde edilmesini de sağlayacaktır.
Örneğin sızma testi yapılırken, bir kurum çalışanının parolasını açık bir şekilde ortama bırakması nedeniyle bir sisteme erişim elde edilirse, bu durum o çalışanın güvenlik politikasını ihlal ettiğini ortaya çıkarır; ancak sızma testi ekibine, ele geçirilen uygulamanın güvenliği hakkında hiçbir fikir vermez.
Farklı sızma testi stratejilerinin kullanılması, sızma testlerini gerçekleştiren ekiplerin istenen sistemlere odaklanmasına ve en tehdit edici saldırı türleri hakkında fikir edinmesine yardımcı olur. Güvenlik uzmanları tarafından kullanılan ana sızma testi stratejilerinden bazıları şunlardır:
Testler kuruluşun BT ekibi ve birlikte çalışan sızma testi ekibi tarafından gerçekleştirilir ve herkes testin yapılmakta olduğunu görebilir.
Bir şirketin harici olarak görünen ve internet ortamından ulaşılabilen cihazlarını ve sistemlerini kapsar. Harici sızma testi; alan adı sunucularını, e-posta sunucularını, web sunucularını veya güvenlik duvarı cihazlarını hedefler. Bu testin amacı, bir saldırganın dışarıdan içeri girip giremeyeceğini ve erişim kazandıktan sonra bu güvenlik açığını kullanarak ne kadar ileri gidebileceğini bulmaktır.
Bu test, standart erişim haklarına sahip kurum içindeki bir kullanıcının güvenlik duvarının arkasındaki dahili (kurum içi) saldırısını taklit eder. Dahili testler, hoşnutsuz çalışanların bilgi teknolojileri ortamlarına ne kadar zarar verebileceğini tahmin etmek için yararlıdır.
Testi gerçekleştiren kişiye veya takıma önceden verilen bilgiler ciddi şekilde sınırlandırılarak gerçek bir saldırganın eylemleri simüle edilir. Tipik olarak, sızma testi uzmanlarına yalnızca şirketin adı verilir. Bu tür bir test, keşif için önemli miktarda zaman gerektirebileceğinden uzun sürebilir ve maliyetli olabilir.
Bu tür bir sızma testinde, kuruluştan yalnızca bir veya iki kişi testin yapıldığından haberdar olabilir. Çift kör testler, bir kuruluşun güvenlik izleme ve ihlal olayı tanımlamasının yanı sıra müdahale prosedürlerini test etmek için de yararlı olabilir.
Temelde kör testle aynıdır, ancak test uzmanı testi gerçekleşmeden önce hiçbir bilgi almaz. Aksine, sızma testi yapanlar sistemlere ulaşmak için kendi yollarını bulurlar.
Sızma testi uzmanlarına, çalışmalarına başlamadan önce hedef ağ hakkında bilgi sağlanır. Bu bilgiler IP adresleri, ağ altyapı şemaları ve kullanılan protokoller ile kaynak kodu gibi ayrıntıları içerebilir.
Geleneksel sızma testleri ile bir kurumun teknik altyapısı, testin gerçekleştirildiği zaman dilimindeki durumu itibarıyla değerlendirilir. Bundan bir adım ileri giden PTaaS, testlerin sürekli olarak gerçekleştirilmesine olanak sağlar: potansiyel güvenlik zafiyetlerinin belirlenmesi amacıyla bilgi teknolojileri altyapısına, bilgisayar sistemlerine ve uygulamalara sürekli olarak sızma testi yapılır ve böylece güvenlik açıklarının tespiti ve giderilmesi daha hızlı yapılabilir. PTaaS hizmet sağlayıcıları genellikle bir işletmenin tüm teknik altyapısını kapsayan yıllık abonelik yöntemi ile çalışır; birçoğu günlük, haftalık, iki haftalık, aylık, üç aylık vb. sıklıklarda düzenli güvenlik açığı tarama raporları ve istenildiği zaman canlı taramalar da sunar.
Bankacılık ve finans sektörü en fazla siber saldırıya uğrayan sektörlerden birisidir ve bu saldırılar çoğunlukla maddi ve itibar kayıplarına neden olur.
Bu nedenle BDDK tarafından yayımlanan 24.07.2012 tarih, B.02.1.BDK.0.77.00.00/010.06.02-1 sayılı “Bankalarda Bilgi Sistemleri Yönetiminde Esas Alınacak İlkelere İlişkin Tebliğ” ile, banka bilgi sistemlerinin maruz kalabileceği risklerin ve güvenlik açıklarının yönetimini de kapsayacak şekilde, bankaların faaliyetlerinin ifasında kullandıkları bilgi sistemlerinin yönetiminde esas alınacak asgari usul ve esaslar düzenlenmiştir.
Söz konusu tebliğin “Bilgi Sistemlerine İlişkin Risk Yönetimi” başlıklı ikinci kısım birinci bölümünün “Güvenlik kontrol sürecinin tesis edilmesi ve yönetilmesi” başlıklı 7. maddesinin üçüncü fıkrası (ç) bendinde ifade edilen;
“Bilgi sistemlerinin güvenilirliğinin ve tutarlılığının düzenli olarak incelenmesini sağlayacak süreçler tesis edilir. Bu çerçevede güvenlik ile ilgili hükümlerin gereklerinin yerine getirilmesi hususunda herhangi bir icra görevi bulunmayan bağımsız ekiplere düzenli aralıklarla sızma testleri yaptırılır. Güvenlik alanındaki güncel gelişmeler ve yeni açıklar takip edilir, gerekli yazılım güncellemeleri yapılır, gerekli yamalar uygulanır.”
hükmü ile sızma (penetrasyon) testleri bankacılık sektörü için zorunlu hale getirilmiştir.
Bilgi sistemlerine yönelik siber saldırı türleri hızla gelişip değiştiğinden, Bankacılık Düzenleme ve Denetleme Kurulu Kararı ile, ilgili tebliğin 7. maddesinin üçüncü fıkrasının (ç) bendinde yer alan hüküm ile zorunlu hale getirilen ve düzenli aralıklarla yapılması istenilen sızma testinin sıklığının yılda en az bir defa olarak belirlenmesine karar verilmiştir.
Bu karar ile beraber, yüksek güvenlik ihtiyacı duyulan bankacılık sektöründe faaliyet gösteren tüm kurumların; ağlar, sistemler, donanımlar, yazılımlar ve kullanıcıların BDDK tarafından onaylanmış belirli şartlara tabi çeşitli senaryolar doğrultusunda testlere tabi tutulması, testler sonrasında da elde edilen verilerin rapor halinde sunulması gerekmektedir. Böylece kurumdaki bilgi sistemlerinin zafiyetleri ve olası güvenlik riskleri tespit edilmiş ve belirlenen açıkların kapatılabilmesine yönelik çalışmaların başlatılması mümkün hale gelmiş olur.
BDDK tarafından yayımlanan genelgeye göre, sızma testleri kapsamında gerçekleştirilecek çalışmalar asgari olarak aşağıdaki başlıklardan oluşur:
Servis Dışı Bırakma (DDoS/DoS) saldırıları, ağ kaynaklarının kapasite sınırlarından yararlanarak bu ağ üzerinden verilen hizmeti kesintiye uğratmayı ya da ağı tamamen kullanılamaz hale getirmeyi amaçlar.
DDoS/DoS saldırıları giderek daha sık görülüyor ve hem kurumları hem de müşterilerini olumsuz etkiliyor.
Servis Dışı Bırakma testleri, sistemlerin ve ağın saldırılara karşı ne ölçüde korunduğunu açıkça ortaya koyar. Saldırıyı kontrollü biçimde simüle ederek gerekli koruma önlemlerinin var olup olmadığını ve yeterliliğini ölçüyoruz. Bulunan tasarım zafiyetleri, güvenlik açıkları ve riskler giderildiğinde altyapının sürekliliği güvence altına alınır.
DDoS/DoS testlerimizle kurumunuzun olası saldırılara karşı direncini ölçüyoruz. Testleri güvenli ve kontrollü bir ortamda, senaryo bazlı ve ağ altyapısını da kapsayacak şekilde kurguluyoruz.
Red Team (Kırmızı Takım) Hizmeti, kurumun siber güvenlik savunmasının gerçek bir saldırıya karşı ne kadar dayanıklı olduğunu ölçmek amacıyla tasarlanmış çok katmanlı bir saldırı simülasyonudur. Çalışmayı, saldırgan gibi davranıp kurumun güvenlik önlemlerini ve kontrollerini aşmaya çalışan güvenlik uzmanlarından oluşan Kırmızı Takım yürütür.
Red Team çalışması kurumun teknolojisine, çalışanlarına ve fiziksel ortamlarına odaklanır ve bu alanlardaki zafiyetleri bulmak için farklı teknikler kullanır.
Bu teknikler arasında rakip simülasyonu, kara kutu sızma testi, zafiyet bulgularına dayalı ihlal senaryoları ve sosyal mühendislikle fiziksel güvenlik kontrollerini aşıp hassas verilere erişmek gibi saldırı yöntemleri vardır.
Şirketinizin saldırıya uğramak için fazla küçük ya da dikkat çekmeyen bir şirket olduğunu düşünebilirsiniz; oysa araştırmalar, küçük ve orta ölçekli şirketlerin de büyük ve çok uluslu şirketler kadar savunmasız olduğunu ve çoğu zaman sınırlı güvenlik önlemleri yüzünden hedef seçildiğini gösteriyor.
Kötü niyetli saldırganların gerçek yöntemlerini kullanarak kurumun korunma düzeyini artırmaya çalışan ekiptir. Beyaz şapkalı (etik) bilgisayar korsanlarından oluşan Kırmızı Takım, gerçek saldırganların araçları, teknikleri ve yöntemleriyle kurumun güvenliğini sistemler, insanlar ve süreçler açısından test eder. Ofansif güvenlik odaklıdır; bir saldırganın kurumun savunmasını nasıl aşacağını simüle eder.
Koruyucu siber güvenlik altyapısının tasarımını, kurulumunu ve işletimini gerçekleştiren ekiptir. Kurumdaki siber güvenlik hatalarını ve zafiyetlerini belirlemek ve gidermek, güvenlikle ilgili yapılandırma sorunlarını ortadan kaldırmak, güvenlik ortamlarını ve olaylarını izlemek ve analiz etmek, sistemleri güncel tutmak gibi temel fonksiyonları yerine getirir. Mavi Takım savunma odaklıdır ve Kırmızı Takım ile çalışarak kurumda güçlü bir siber güvenlik ortamı oluşturmayı hedefler.
Kırmızı ve Mavi Takımın birlikte çalışmasını ve aralarında düzenli bilgi alışverişini sağlamak için kurulur. Hem saldırı hem savunma bakışını birleştirir. Çoğu zaman ayrı bir takım değil, Kırmızı ve Mavi Takım arasındaki iş birliğinin adıdır.
Kırmızı Takım ile benzerdir ancak onunla aynı değildir. Belirli bir siber güvenlik sorununu çözmek amacıyla bir araya gelen uzmanlardan oluşur.
Kırmızı Takım çalışmasının başlıca faydaları:
Tipik bir Kırmızı Takım çalışması teknoloji, insan ve fiziksel güvenlik boyutlarını kapsar ve kurumun bu katmanlarda açığı olup olmadığını ortaya çıkarır. Teknolojik sistemlere yönelik sızma testlerinin (ağ, sistem, web uygulaması, mobil vb.) yanı sıra sosyal mühendislik (telefon, e-posta, SMS, yüz yüze iletişim vb.) ve fiziksel izinsiz giriş (kameradan kaçınma, alarmı atlatma, yetkisiz erişim vb.) yöntemleriyle güvenlik bileşenlerinin saldırılara ne kadar hazır olduğu ölçülür.
Gerçek tehdit aktörlerinin teknik, taktik ve prosedürlerini kullanarak kurumun gerçekçi bir saldırıya ne kadar hazır olduğunu gösterir.
Kurumun siber saldırılara karşı zafiyetlerini ve risklerini belirleyerek, ilgili tüm varlıkların riske maruz kalma düzeyleri ve hassasiyet önceliklerine göre sınıflandırılmasını sağlar.
Gerçekçi, hedef odaklı saldırı senaryolarıyla ekiplerinizin ve güvenlik ürünlerinizin algılama, yanıt verme ve önleme performansını ölçer; kurumun saldırılara ne kadar hazır olduğunu gösterir.
Kurumun güvenlik süreçlerini denetler, olgunluk seviyelerini ve etkinliklerini ölçer ve süreçlerin geliştirilmesi için veri sunar.
Bulunan açıklardan yola çıkarak güvenlik altyapınızı iyileştirmek için bir yol haritası çıkarılmasına yardımcı olur.
Bu çalışma, kurumun siber güvenlik ekibi (Mavi Takım) için iyi bir eğitim ortamı sağlar. Profesyonel ve deneyimli siber saldırganlarla çalışma imkânı bulan güvenlik ekiplerinin, gerçek saldırganların kuruma ve gizli verilere erişmek için kullanabilecekleri araç, yöntem ve teknikleri öğrenmelerini sağlar.
Kurumunuzdaki bilgi güvenliği farkındalığının düzeyini gösterir ve farkındalığın artırılmasına destek olur.
Kurumun uymakla yükümlü olduğu siber güvenlik mevzuatının gereksinimlerini karşılar.
Ciddi bir saldırının kuruma ve verilerine nasıl zarar verebileceğini somut olarak gösterir; böylece gereken güvenlik yatırımları netleşir ve daha kolay onaylanır.
Kırmızı Takım Hizmeti kapsamında gerçekleştirilen güvenlik testlerinin türleri, müşterinin güvenlik ihtiyaçlarına göre belirlenir. Örneğin, bir kurumda tüm sistemler ve ağ altyapısı veya bunların yalnızca belirli bölümleri kapsama alınırken, başka bir kurumda kritik olarak nitelendirilen bir yazılımın veya web uygulamasının test edilmesi hedeflenebilir.
Planlanan kapsamdan bağımsız olarak her türlü çalışmada kullanılabilen Kırmızı Takım çalışma metodolojimiz, dünya çapında kabul görmüş ve endüstri standartları ile uyumlu olarak geliştirilmiştir.
Kırmızı Takım çalışması ile sızma testi sıklıkla karıştırılmaktadır. İkisinin de amacı güvenlik zafiyetlerinin belirlenmesi olsa da uygulama yönünden aralarında önemli farklılıklar vardır. Klasik sızma testi teknolojiyi odağına alırken, Kırmızı Takım çalışması teknolojinin yanı sıra sosyal (insan faktörü), fiziksel araçlar ve ortamlar gibi alanları da içine alan daha kapsamlı bir içerik sunar.
Uyumluluk (kontrol ve denetim) ve risk azaltma (zafiyet taraması, sızma testi, güvenlik altyapı analizi, kaynak kod analizi) amaçlı testler arasında Kırmızı Takım çalışması kapsamı en geniş, en çok zaman gerektiren ve gerçek tehditlere en yakın olanıdır.
Kırmızı Takım çalışmasıyla sistemlerinizin gerçek bir saldırıya ne kadar dayanıklı olduğunu, gerçek bir saldırı yaşamadan görebilirsiniz. Kapsam ve takvim için bize yazın.
Sosyal mühendislik, insan etkileşimleri yoluyla gerçekleştirilen ve çeşitli ikna yöntemleriyle istenilen bilgileri elde etmeye dayanan faaliyetler için kullanılan genel bir terimdir.
Çoğu kişi ve kurum sosyal mühendislik saldırılarıyla karşılaşıyor.
Sosyal mühendislik saldırıları temel olarak bilgi toplama, ilişki kurma, istismar ve erişim olmak üzere dört aşamada gerçekleşir.
Bilişim ortamlarında alınan teknik önlemler bu saldırıları tek başına engelleyemez. İnsan, güvenlik zincirinin en zayıf halkasıdır ve insanın yer aldığı hiçbir sistem sosyal mühendisliğe karşı tamamen korunamaz. Sosyal mühendisler de kurumların savunmasını aşmak için bu halkayı hedef alır.
Sosyal mühendisliğe karşı açıkları tamamen kapatan bir yöntem yoktur, ama riskler ve olası zararlar azaltılabilir. Bunun en etkili yolu düzenli denetimdir. Denetimler zayıflıkları ortaya çıkarır; sonuçlarıyla hem güvenlik politikalarındaki açıklar giderilir hem de çalışanların farkındalığı artırılır.
Bu hizmetimizde, çeşitli sosyal mühendislik senaryoları ile kurum çalışanlarınızın bu tür saldırılara karşı hangi oranda hazır olduğunu ve kurumun güvenlik politikalarının etkinliğini tespit ediyoruz. Sonuçları değerlendirerek çalışanlarınızın eğitim açıklarını belirliyor ve alınması gereken önlemleri size sunuyoruz.
ISO 27001 Bilgi Güvenliği Yönetim Sistemi kurulumu, KVKK süreç yönetimi ve Bilgi ve İletişim Güvenliği Rehberi uyumu için hukuki ve teknik danışmanlık veriyoruz.
Hizmetleri incele →Bilgi güvenliği olgunluk ve siber risk değerlendirmesi, bilgi varlıkları envanteri ve sınıflandırması ile BT sağlık kontrolü sayesinde mevcut durumunuzu ve iyileştirme ihtiyaçlarınızı ortaya koyuyoruz.










