Test Hizmetlerimiz

Sistemlerinizi, ağınızı ve çalışanlarınızı gerçek bir saldırganın gözüyle test ediyoruz.

Sızma Testi

Sızma Testi Hizmetimiz

En yalın tanımıyla sızma testi, bilgisayar sistemlerinin güvenlik açıklarını ve zafiyetlerini tespit etmek amacıyla bu ortamlar üzerinde gerçekleştirilen çalışmalardır. Sızma testi ayrıca aşağıdaki isimlerle de anılır:

  • Penetrasyon testi
  • Pentest
  • Etik saldırı (ethical hacking)
  • Beyaz şapka saldırısı (white hat attack)
  • Güvenlik taraması (security checkup)

Bilgi güvenliği testlerinde, bir saldırganın yararlanacağı güvenlik açıklarını tespit etmek amacıyla ağlar, bilgisayar sistemleri veya web uygulamaları test edilir.

Sızma testi ve bilgi güvenliği

Sızma testleri çeşitli uygulamalarla otomatikleştirilebilir veya elle (manuel) yapılabilir. Her iki durumda da süreç, hedef hakkında bilgi toplamayı, olası giriş noktalarını belirlemeyi, içeri girmeyi (sızmayı) denemeyi ve bulguları paylaşmayı içerir. Doğru yöntem, testleri birden fazla otomatik araçla yapıp sonuçları elle doğrulamaktır.

Sızma testi, kötü niyetli saldırganlardan önce ağlardaki, sistemlerdeki ve uygulamalardaki güvenlik açıklarını, tasarım zayıflıklarını ve riskleri ortaya koymak için yapılır. Bunun yanında güvenlik politikasının yeterliliğini, uyum gereksinimlerine ne kadar uyulduğunu, personelin güvenlik farkındalığını, kurumun güvenlik olaylarını fark edip yanıt verme yeteneğini ve ciddi bir güvenlik olayı yaşama riskini de gösterir.

Sızma testinde tespit edilen veya istismar edilen zafiyetlerle ilgili bilgiler kurum yetkililerine sunulur; böylece kurum, stratejik kararlarında ve iyileştirme çalışmalarında öncelikleri belirleyebilir.

Diğer yandan sızma testleri, bir şirketin güvenlik politikalarındaki zayıflıklarını da ortaya çıkarabilir. Örneğin, güvenlik politikası kuruluşun sistemlerine yönelik bir saldırıyı tespit etmeye ve önlemeye odaklansa da, bu politika ağa girmiş bir saldırganı dışarı çıkarma sürecini kapsamayabilir.

Sızma testi süreci yedi temel adımdan oluşur

1. Kapsam Belirleme

Amaç, gerçekleştirilecek olan sızma testinin hedeflerini ve testlerin yapılacağı BT ortamlarını belirlemektir.

Bu aşamada çalışmanın planlanabilmesi amacıyla testin yapılacağı kurumdan gerekli ön bilgiler alınır. Edinilen bilgiler doğrultusunda testin niteliği, kapsamı, hedeflenen ortamlar, kurum açısından testin yapılmasının uygun olacağı tarih ve saatler gibi konular belirlenir.

Sızma testi çalışmasının kapsamı belirlendikten sonra, testlere geçilmeden önce aşağıdaki adımlar izlenir:

  • Kurum ve testi yapacak firmadan çalışmaya katılacak ekipler ve testlerle ilgili kontak kişiler belirlenir
  • Test planı oluşturulur
  • Kurumdan alınan bilgiler doğrultusunda, çalışmaların yapılacağı tarihler ve saat aralıkları belirlenir
  • Acil durumların oluşması halinde ulaşılacak kontak kişiler belirlenir
  • Hizmet sunulacak kurum ile hizmetin kapsamı, çalışma metodolojisi ve yapılacak testler konularında mutabakat sağlanır
  • Karşılıklı olarak yasal korumanın sağlanması amacıyla, kurum ile hizmet anlaşması imzalanır
2. Bilgi Toplama / İstihbarat

Bilgi toplama test adımlarındaki en önemli aşamadır ve sızma testi bütünündeki çalışmaların %80-90’ını oluşturur. Bu aşamada ne kadar doğru ve yeterli bilgiye ulaşılırsa testler de o kadar doğru ve verimli şekilde gerçekleştirilebilir.

Bilgi toplama iki farklı yöntem kullanılarak gerçekleştirilir: pasif bilgi toplama ve aktif bilgi toplama.

Pasif Bilgi Toplama: Bilgi toplama sürecinde hedef, bilgi toplayandan haberdar değildir ve bilgi toplamak için genele açık (public) olan, aşağıdaki kaynakları da kapsayan bilgi ortamları kullanılır:

  • Forumlar
  • Sözlük siteleri
  • Topluluk siteleri
  • Sosyal medya
  • Haber siteleri
  • Arama siteleri

Aktif Bilgi Toplama: Bilgi toplanırken karşı taraf ile irtibat kurulur ve hedefte bu erişime ilişkin kayıtlar oluşur. Aktif bilgi toplamada genel olarak aşağıdaki kaynaklar kullanılır:

  • Web siteleri
  • Taramalar
  • Bağlantı noktası (port) taraması
  • Zafiyet taraması
  • İşletim sistemi taraması
  • Servis taraması

Testin amacı ve kapsamı belirlendikten sonra, testin yapılacağı kurum ve sistemleri hakkında bilgi verilmesi durumunda, bilgi toplama aşamasındaki adımlar gerekli olmayacağından bu süreç daha kısa sürecektir.

3. Zafiyet Tespiti

İkinci adımda edinilen bilgiler doğrultusunda güvenlik açığı tespit etme işlemlerine başlanır. Hedef ortamlarda ne tür zafiyetlerin olduğu, bu zafiyetlerin nasıl kullanılacağı ve ne tür saldırılar yapılabileceği, bu saldırılara nasıl cevaplar geldiği, sistemin bu saldırılara karşı kendini koruyup korumadığı gibi durumları öğrenme konularında çalışmalar yapılır.

Güvenlik açığı tespiti aşamasında yardımcı programlar/araçlar kullanılarak sistem hakkında genel bir tarama yapılır. Bu programlar sayesinde sistemlerdeki açık portlar, hangi portta hangi servisin çalıştığı, bu servisin hangi versiyonunun kullanıldığı gibi detay bilgiler öğrenilir ve elde edilen versiyon bilgilerine ait bir güvenlik açığı var ise doğrudan tespit edilmesi sağlanır.

4. Bilgi Analizi / Planlama

Bir önceki adımda belirlenen güvenlik açıkları kullanılarak sisteme sızmak için gerekli araştırma, planlama ve hazırlık çalışmaları gerçekleştirilir.

5. Sisteme Sızma

Bu aşamada, daha önceki adımlarda belirlenmiş olan güvenlik zafiyetleri için istismar girişimlerinde bulunulur. Bu amaçla hazırlanan yardımcı yazılımlar (exploit, payload, vb.) kullanılarak hedef sisteme girilmeye (sızılmaya) çalışılır.

Yetki Yükseltme: Eğer sisteme erişim elde edilebiliyorsa, daha fazla alanı kontrol etmek ve daha fazla işlem yapmak hedefiyle sistem içinde yetki seviyesi yükseltme girişimlerinde bulunulur; ancak bu durum her zaman başarılı olarak sonuçlanmayabilir.

Yatay Gezinme: Bir makineye sızdıktan sonra buradan diğer makinelere erişilip erişilemediği incelenir.

Kalıcılık: Kurulan bağlantıyı sürdürmek için arka kapı (backdoor) bırakmak gibi yöntemler denenir.

6. Sonuç Analizi / Raporlama

Sızma testi çalışmasının bu aşamasında, önceki adımlarda gerçekleştirilen çalışmaların sonuçları değerlendirilir. Belirlenen güvenlik açıkları nedeniyle etkilenebilecek sistemler ve oluşabilecek potansiyel zararlar ile tespit edilen risklerin ortadan kaldırılması için alınabilecek önlemler raporlanır.

7. İzlerin Temizlenmesi

Sızma testi sırasında sistemlerde herhangi bir değişiklik yapılması durumunda bunlar eski haline döndürülür; örneğin dosya oluşturulduysa veya kullanıcı tanımlandıysa bunlar silinir.

Ne Sıklıkla Sızma Testi Yapılmalı?

Kuruluşlar, daha tutarlı bilgi teknolojileri ortam güvenliği ve yönetimi sağlamak için düzenli olarak, en az yılda bir, tercihen altı ayda bir sızma testi yaptırmalıdır.

Sızma testleri, yasal (regülatif) düzenlemelerin zorunlu kıldığı analiz ve değerlendirmelerin yanı sıra aşağıdaki durumlarda da gerçekleştirilebilir:

  • BT ortamlarına yeni ağ altyapısı, sistem veya uygulamaların eklenmesi sonrasında
  • Uygulamalarda veya altyapıda önemli yazılım ve donanım değişiklikleri yapılması sonrasında
  • Güvenlik yamalarının uygulanması sonrasında
  • Son kullanıcı politikalarının değiştirilmesi sonrasında
  • Farklı lokasyonlarda yeni çalışma ortamlarının kurulması sonrasında

Sızma testleri, test yapılan kuruluşun faaliyet gösterdiği sektöre olduğu kadar kuruluşa göre de özel olarak uyarlanmalı ve test sonuçları belirlenen güvenlik açıklarını, takip ve değerlendirme görevlerini içermelidir. Test sıklığı belirlenirken şu faktörlere bakılır:

Şirketin Büyüklüğü

İnternete açık varlığı çok olan şirketlerin saldırı yüzeyi de geniştir; bu yüzden saldırganlar için daha çekici hedeflerdir.

Maliyet

Sızma testleri, hedeflenen kapsamın büyüklüğüne bağlı olarak yüksek maliyetli olabilir. Bu nedenle daha küçük bütçeli bir şirket, yasal gerekliliklerin bulunmadığı durumlarda sızma testini yılda birden fazla yaptıramayabilir. Diğer yandan daha büyük bütçeli bir şirket altı ayda veya yılda bir periyodik olarak ya da testin gerekli hale geleceği değişikliklerden sonra sızma testi yapabilir.

Yönetmelikler ve Uyumluluk

Belirli sektörlerdeki kuruluşların, yasa gereği sızma testleri de dahil olmak üzere belirli güvenlik görevlerini yerine getirmesi zorunludur.

Bulut Ortamının Kullanımı

Altyapısı bulutta olan bir şirket için, bulut hizmet sağlayıcısı altyapısının test edilmesine izin vermeyebilir. Bununla birlikte hizmet sağlayıcı sızma testlerini kendi başına gerçekleştiriyor olabilir.

Sızma Testi Uzmanı Nedir? Araçları Nelerdir?

Sızma testi uzmanları, standart güvenlik açıklarını ortaya çıkarmak için genellikle otomatik araçlar kullanırlar. Aynı ortamı birden fazla araçla taramak, açıkların gözden kaçma riskini azaltır. Otomatik araçlarla taramadan sonra elle yapılan taramalar sayesinde, otomatik araçlarla belirlenmiş olan güvenlik zafiyetlerinin teyit edilmesi de önemlidir.

Sızma testi araçları, güvenlik ihlaline neden olabilecek uygulamalardaki kötü amaçlı kodları tespit etmek için kodu tarar. Ayrıca veri şifreleme tekniklerini inceler ve sistemdeki güvenlik açıklarını doğrulamak için kullanıcı adları ve parolalar gibi sabit kodlanmış değerleri belirleyebilir.

Sızma testi araçlarında bulunması gereken en temel özellikler şunlardır:

  • Kurulumu, yapılandırması ve kullanımı kolay olmalıdır
  • Sistemleri kolayca tarayabilmelidir
  • Güvenlik açıklarını önem derecesine göre (örneğin Acil, Kritik, Yüksek, Orta, Düşük) sınıflandırabilmelidir
  • Güvenlik açıklarının doğrulanmasını otomatikleştirme becerisine sahip olmalıdır
  • Önceki istismarları yeniden doğrulayabilmelidir
  • Ayrıntılı güvenlik açığı raporları ve günlükleri oluşturabilmelidir

Popüler sızma testi araçlarının çoğu ücretsiz veya açık kaynaklı yazılımlardır; bu durum, sızma testi uzmanlarına kodu kendi ihtiyaçlarına göre değiştirme veya uyarlama olanağını verir. En yaygın olarak kullanılan ücretsiz veya açık kaynak sızma testi araçlarından bazıları şunlardır:

1. Metasploit Projesi

Metasploit yazılımının tam özellikli sürümlerini lisanslayan güvenlik şirketi Rapid7’ye ait açık kaynaklı bir projedir. Sunucularda, çevrimiçi tabanlı uygulamalarda ve ağlarda kullanılabilecek popüler sızma testi araçlarını bünyesinde toplar. Metasploit, güvenlik sorunlarını ortaya çıkarmak, güvenlik açıklarının azaltıldığını veya ortadan kaldırıldığını doğrulamak ve güvenlik süreçlerini yönetmek için kullanılabilir.

2. Nmap (Network Mapper)

“Network Mapper” (ağ haritalayıcı) kısaltması olan Nmap, açık bağlantı noktalarındaki güvenlik açıkları için sistemleri ve ağları tarayan bir bağlantı noktası (port) tarayıcısıdır. Nmap, taranacak sistemin veya ağın bulunduğu IP adres(ler)ine yönlendirilir ve bu sistemler kullanıma açık olan bağlantı noktaları için test edilir. Bunun yanı sıra Nmap, sunucu bilgisayarların veya hizmetlerin kesintisiz çalışma sürelerini (uptime) izlemek ve ağ saldırı yüzeylerini haritalamak için de kullanılabilir.

3. Wireshark

Ağ paketlerini yakalayıp inceleyen bir ağ protokolü çözümleyicisidir (sniffer). Ağdaki trafiği tüm ayrıntılarıyla ve gerçek zamanlı olarak gösterir; sızma testlerinde trafiği farklı katmanlarda incelemek için kullanılır.

4. John the Ripper

Tek bir pakette farklı parola kırıcılarını birleştiren bir yazılımdır. Farklı türdeki parola karmalarını (hash) otomatik olarak tanır ve kırma yöntemini buna göre seçer. Sızma testlerinde bu araç genellikle sistemlerde veya veritabanlarında parola zayıflıklarını bulmak amacıyla saldırılar başlatmak için kullanılır.

Sızma testi uzmanları, siyah şapkalı (kötü niyetli) bilgisayar korsanlarının kullandığı araçların çoğunu kullanmaktadır. Bunun nedeni, bu araçların yaygın olarak bulunmasının yanı sıra, sızma testi uzmanlarının bu araçların kuruluşlara karşı nasıl kullanılabileceğini daha iyi anlamalarına yardımcı olmasıdır.

Sızma Testi Stratejileri

Herhangi bir sızma testindeki en önemli konu, sızma testi uzmanlarının çalışması gereken kapsamın tanımlanmasıdır. Genellikle kapsam, sızma testinde hangi sistemlerin, lokasyonların, tekniklerin ve araçların kullanılabileceğini tanımlar. Sızma testinin kapsamının iyi belirlenmesi, test ekibi üyelerinin hedefe odaklanmasına yardımcı olmasının yanı sıra eksiksiz ve tatmin edici sonuçların elde edilmesini de sağlayacaktır.

Örneğin sızma testi yapılırken, bir kurum çalışanının parolasını açık bir şekilde ortama bırakması nedeniyle bir sisteme erişim elde edilirse, bu durum o çalışanın güvenlik politikasını ihlal ettiğini ortaya çıkarır; ancak sızma testi ekibine, ele geçirilen uygulamanın güvenliği hakkında hiçbir fikir vermez.

Farklı sızma testi stratejilerinin kullanılması, sızma testlerini gerçekleştiren ekiplerin istenen sistemlere odaklanmasına ve en tehdit edici saldırı türleri hakkında fikir edinmesine yardımcı olur. Güvenlik uzmanları tarafından kullanılan ana sızma testi stratejilerinden bazıları şunlardır:

1. Hedeflenen Test (Targeted Testing)

Testler kuruluşun BT ekibi ve birlikte çalışan sızma testi ekibi tarafından gerçekleştirilir ve herkes testin yapılmakta olduğunu görebilir.

2. Harici Test (External Testing)

Bir şirketin harici olarak görünen ve internet ortamından ulaşılabilen cihazlarını ve sistemlerini kapsar. Harici sızma testi; alan adı sunucularını, e-posta sunucularını, web sunucularını veya güvenlik duvarı cihazlarını hedefler. Bu testin amacı, bir saldırganın dışarıdan içeri girip giremeyeceğini ve erişim kazandıktan sonra bu güvenlik açığını kullanarak ne kadar ileri gidebileceğini bulmaktır.

3. Dahili Test (Internal Testing)

Bu test, standart erişim haklarına sahip kurum içindeki bir kullanıcının güvenlik duvarının arkasındaki dahili (kurum içi) saldırısını taklit eder. Dahili testler, hoşnutsuz çalışanların bilgi teknolojileri ortamlarına ne kadar zarar verebileceğini tahmin etmek için yararlıdır.

4. Kör Test (Blind Testing)

Testi gerçekleştiren kişiye veya takıma önceden verilen bilgiler ciddi şekilde sınırlandırılarak gerçek bir saldırganın eylemleri simüle edilir. Tipik olarak, sızma testi uzmanlarına yalnızca şirketin adı verilir. Bu tür bir test, keşif için önemli miktarda zaman gerektirebileceğinden uzun sürebilir ve maliyetli olabilir.

5. Çift Kör Test (Double-Blind Testing)

Bu tür bir sızma testinde, kuruluştan yalnızca bir veya iki kişi testin yapıldığından haberdar olabilir. Çift kör testler, bir kuruluşun güvenlik izleme ve ihlal olayı tanımlamasının yanı sıra müdahale prosedürlerini test etmek için de yararlı olabilir.

6. Kara Kutu Testi (Black-Box Testing)

Temelde kör testle aynıdır, ancak test uzmanı testi gerçekleşmeden önce hiçbir bilgi almaz. Aksine, sızma testi yapanlar sistemlere ulaşmak için kendi yollarını bulurlar.

7. Beyaz Kutu Testi (White-Box Testing)

Sızma testi uzmanlarına, çalışmalarına başlamadan önce hedef ağ hakkında bilgi sağlanır. Bu bilgiler IP adresleri, ağ altyapı şemaları ve kullanılan protokoller ile kaynak kodu gibi ayrıntıları içerebilir.

8. Hizmet Olarak Sızma Testi (PTaaS – Pen Testing as a Service)

Geleneksel sızma testleri ile bir kurumun teknik altyapısı, testin gerçekleştirildiği zaman dilimindeki durumu itibarıyla değerlendirilir. Bundan bir adım ileri giden PTaaS, testlerin sürekli olarak gerçekleştirilmesine olanak sağlar: potansiyel güvenlik zafiyetlerinin belirlenmesi amacıyla bilgi teknolojileri altyapısına, bilgisayar sistemlerine ve uygulamalara sürekli olarak sızma testi yapılır ve böylece güvenlik açıklarının tespiti ve giderilmesi daha hızlı yapılabilir. PTaaS hizmet sağlayıcıları genellikle bir işletmenin tüm teknik altyapısını kapsayan yıllık abonelik yöntemi ile çalışır; birçoğu günlük, haftalık, iki haftalık, aylık, üç aylık vb. sıklıklarda düzenli güvenlik açığı tarama raporları ve istenildiği zaman canlı taramalar da sunar.

BDDK Uyumlu Sızma Testi

BDDK Uyumlu Sızma Testi Hizmetimiz

Bankacılık ve finans sektörü en fazla siber saldırıya uğrayan sektörlerden birisidir ve bu saldırılar çoğunlukla maddi ve itibar kayıplarına neden olur.

Bu nedenle BDDK tarafından yayımlanan 24.07.2012 tarih, B.02.1.BDK.0.77.00.00/010.06.02-1 sayılı “Bankalarda Bilgi Sistemleri Yönetiminde Esas Alınacak İlkelere İlişkin Tebliğ” ile, banka bilgi sistemlerinin maruz kalabileceği risklerin ve güvenlik açıklarının yönetimini de kapsayacak şekilde, bankaların faaliyetlerinin ifasında kullandıkları bilgi sistemlerinin yönetiminde esas alınacak asgari usul ve esaslar düzenlenmiştir.

Söz konusu tebliğin “Bilgi Sistemlerine İlişkin Risk Yönetimi” başlıklı ikinci kısım birinci bölümünün “Güvenlik kontrol sürecinin tesis edilmesi ve yönetilmesi” başlıklı 7. maddesinin üçüncü fıkrası (ç) bendinde ifade edilen;

“Bilgi sistemlerinin güvenilirliğinin ve tutarlılığının düzenli olarak incelenmesini sağlayacak süreçler tesis edilir. Bu çerçevede güvenlik ile ilgili hükümlerin gereklerinin yerine getirilmesi hususunda herhangi bir icra görevi bulunmayan bağımsız ekiplere düzenli aralıklarla sızma testleri yaptırılır. Güvenlik alanındaki güncel gelişmeler ve yeni açıklar takip edilir, gerekli yazılım güncellemeleri yapılır, gerekli yamalar uygulanır.”

hükmü ile sızma (penetrasyon) testleri bankacılık sektörü için zorunlu hale getirilmiştir.

Bilgi sistemlerine yönelik siber saldırı türleri hızla gelişip değiştiğinden, Bankacılık Düzenleme ve Denetleme Kurulu Kararı ile, ilgili tebliğin 7. maddesinin üçüncü fıkrasının (ç) bendinde yer alan hüküm ile zorunlu hale getirilen ve düzenli aralıklarla yapılması istenilen sızma testinin sıklığının yılda en az bir defa olarak belirlenmesine karar verilmiştir.

Bu karar ile beraber, yüksek güvenlik ihtiyacı duyulan bankacılık sektöründe faaliyet gösteren tüm kurumların; ağlar, sistemler, donanımlar, yazılımlar ve kullanıcıların BDDK tarafından onaylanmış belirli şartlara tabi çeşitli senaryolar doğrultusunda testlere tabi tutulması, testler sonrasında da elde edilen verilerin rapor halinde sunulması gerekmektedir. Böylece kurumdaki bilgi sistemlerinin zafiyetleri ve olası güvenlik riskleri tespit edilmiş ve belirlenen açıkların kapatılabilmesine yönelik çalışmaların başlatılması mümkün hale gelmiş olur.

BDDK Uyumlu Sızma Testi Nasıl Yapılır?

BDDK tarafından yayımlanan genelgeye göre, sızma testleri kapsamında gerçekleştirilecek çalışmalar asgari olarak aşağıdaki başlıklardan oluşur:

  • Dış Ağ Sızma Testi
  • İletişim Altyapısı ve Aktif Cihazlar
  • Etki Alanı ve Kullanıcı Bilgisayarları
  • DNS Servisleri
  • E-posta Servisleri
  • Veritabanı Sistemleri
  • Web Uygulamaları
  • Kablosuz Ağ Sistemleri
  • Servis Dışı Bırakma Testleri
  • Sosyal Mühendislik Testleri
  • İç Ağ (intranet) Sızma Testi
  • Mobil Uygulamalar
  • Bankamatik (ATM) Sistemleri
  • Kaynak Kod Analizi

DDoS / DoS Testleri

DDoS/DoS Testleri Hizmetimiz

Servis Dışı Bırakma (DDoS/DoS) saldırıları, ağ kaynaklarının kapasite sınırlarından yararlanarak bu ağ üzerinden verilen hizmeti kesintiye uğratmayı ya da ağı tamamen kullanılamaz hale getirmeyi amaçlar.

DDoS/DoS saldırıları giderek daha sık görülüyor ve hem kurumları hem de müşterilerini olumsuz etkiliyor.

Servis Dışı Bırakma testleri, sistemlerin ve ağın saldırılara karşı ne ölçüde korunduğunu açıkça ortaya koyar. Saldırıyı kontrollü biçimde simüle ederek gerekli koruma önlemlerinin var olup olmadığını ve yeterliliğini ölçüyoruz. Bulunan tasarım zafiyetleri, güvenlik açıkları ve riskler giderildiğinde altyapının sürekliliği güvence altına alınır.

DDoS/DoS testlerimizle kurumunuzun olası saldırılara karşı direncini ölçüyoruz. Testleri güvenli ve kontrollü bir ortamda, senaryo bazlı ve ağ altyapısını da kapsayacak şekilde kurguluyoruz.

Red Team

Red Team Hizmetimiz

Red Team (Kırmızı Takım) Hizmeti, kurumun siber güvenlik savunmasının gerçek bir saldırıya karşı ne kadar dayanıklı olduğunu ölçmek amacıyla tasarlanmış çok katmanlı bir saldırı simülasyonudur. Çalışmayı, saldırgan gibi davranıp kurumun güvenlik önlemlerini ve kontrollerini aşmaya çalışan güvenlik uzmanlarından oluşan Kırmızı Takım yürütür.

Red Team çalışması kurumun teknolojisine, çalışanlarına ve fiziksel ortamlarına odaklanır ve bu alanlardaki zafiyetleri bulmak için farklı teknikler kullanır.

Bu teknikler arasında rakip simülasyonu, kara kutu sızma testi, zafiyet bulgularına dayalı ihlal senaryoları ve sosyal mühendislikle fiziksel güvenlik kontrollerini aşıp hassas verilere erişmek gibi saldırı yöntemleri vardır.

Şirketinizin saldırıya uğramak için fazla küçük ya da dikkat çekmeyen bir şirket olduğunu düşünebilirsiniz; oysa araştırmalar, küçük ve orta ölçekli şirketlerin de büyük ve çok uluslu şirketler kadar savunmasız olduğunu ve çoğu zaman sınırlı güvenlik önlemleri yüzünden hedef seçildiğini gösteriyor.

Siber Güvenlikte Takımlar

Kırmızı Takım (Red Team)

Kötü niyetli saldırganların gerçek yöntemlerini kullanarak kurumun korunma düzeyini artırmaya çalışan ekiptir. Beyaz şapkalı (etik) bilgisayar korsanlarından oluşan Kırmızı Takım, gerçek saldırganların araçları, teknikleri ve yöntemleriyle kurumun güvenliğini sistemler, insanlar ve süreçler açısından test eder. Ofansif güvenlik odaklıdır; bir saldırganın kurumun savunmasını nasıl aşacağını simüle eder.

Mavi Takım (Blue Team)

Koruyucu siber güvenlik altyapısının tasarımını, kurulumunu ve işletimini gerçekleştiren ekiptir. Kurumdaki siber güvenlik hatalarını ve zafiyetlerini belirlemek ve gidermek, güvenlikle ilgili yapılandırma sorunlarını ortadan kaldırmak, güvenlik ortamlarını ve olaylarını izlemek ve analiz etmek, sistemleri güncel tutmak gibi temel fonksiyonları yerine getirir. Mavi Takım savunma odaklıdır ve Kırmızı Takım ile çalışarak kurumda güçlü bir siber güvenlik ortamı oluşturmayı hedefler.

Mor Takım (Purple Team)

Kırmızı ve Mavi Takımın birlikte çalışmasını ve aralarında düzenli bilgi alışverişini sağlamak için kurulur. Hem saldırı hem savunma bakışını birleştirir. Çoğu zaman ayrı bir takım değil, Kırmızı ve Mavi Takım arasındaki iş birliğinin adıdır.

Kaplan Takımı (Tiger Team)

Kırmızı Takım ile benzerdir ancak onunla aynı değildir. Belirli bir siber güvenlik sorununu çözmek amacıyla bir araya gelen uzmanlardan oluşur.

Red Team Hizmetinin Faydaları

Kırmızı Takım çalışmasının başlıca faydaları:

1. Çok Yönlü

Tipik bir Kırmızı Takım çalışması teknoloji, insan ve fiziksel güvenlik boyutlarını kapsar ve kurumun bu katmanlarda açığı olup olmadığını ortaya çıkarır. Teknolojik sistemlere yönelik sızma testlerinin (ağ, sistem, web uygulaması, mobil vb.) yanı sıra sosyal mühendislik (telefon, e-posta, SMS, yüz yüze iletişim vb.) ve fiziksel izinsiz giriş (kameradan kaçınma, alarmı atlatma, yetkisiz erişim vb.) yöntemleriyle güvenlik bileşenlerinin saldırılara ne kadar hazır olduğu ölçülür.

2. Gerçeğe En Yakın Saldırı

Gerçek tehdit aktörlerinin teknik, taktik ve prosedürlerini kullanarak kurumun gerçekçi bir saldırıya ne kadar hazır olduğunu gösterir.

3. Risk

Kurumun siber saldırılara karşı zafiyetlerini ve risklerini belirleyerek, ilgili tüm varlıkların riske maruz kalma düzeyleri ve hassasiyet önceliklerine göre sınıflandırılmasını sağlar.

4. Algılama – Yanıt Verme

Gerçekçi, hedef odaklı saldırı senaryolarıyla ekiplerinizin ve güvenlik ürünlerinizin algılama, yanıt verme ve önleme performansını ölçer; kurumun saldırılara ne kadar hazır olduğunu gösterir.

5. Süreç Etkinliği

Kurumun güvenlik süreçlerini denetler, olgunluk seviyelerini ve etkinliklerini ölçer ve süreçlerin geliştirilmesi için veri sunar.

6. Altyapı Geliştirme

Bulunan açıklardan yola çıkarak güvenlik altyapınızı iyileştirmek için bir yol haritası çıkarılmasına yardımcı olur.

7. Eğitim – Gelişim

Bu çalışma, kurumun siber güvenlik ekibi (Mavi Takım) için iyi bir eğitim ortamı sağlar. Profesyonel ve deneyimli siber saldırganlarla çalışma imkânı bulan güvenlik ekiplerinin, gerçek saldırganların kuruma ve gizli verilere erişmek için kullanabilecekleri araç, yöntem ve teknikleri öğrenmelerini sağlar.

8. Farkındalık Oluşturma

Kurumunuzdaki bilgi güvenliği farkındalığının düzeyini gösterir ve farkındalığın artırılmasına destek olur.

9. Mevzuata Uyum

Kurumun uymakla yükümlü olduğu siber güvenlik mevzuatının gereksinimlerini karşılar.

10. Bütçe – Onay

Ciddi bir saldırının kuruma ve verilerine nasıl zarar verebileceğini somut olarak gösterir; böylece gereken güvenlik yatırımları netleşir ve daha kolay onaylanır.

Red Team Çalışma Metodolojimiz

Kırmızı Takım Hizmeti kapsamında gerçekleştirilen güvenlik testlerinin türleri, müşterinin güvenlik ihtiyaçlarına göre belirlenir. Örneğin, bir kurumda tüm sistemler ve ağ altyapısı veya bunların yalnızca belirli bölümleri kapsama alınırken, başka bir kurumda kritik olarak nitelendirilen bir yazılımın veya web uygulamasının test edilmesi hedeflenebilir.

Planlanan kapsamdan bağımsız olarak her türlü çalışmada kullanılabilen Kırmızı Takım çalışma metodolojimiz, dünya çapında kabul görmüş ve endüstri standartları ile uyumlu olarak geliştirilmiştir.

Red Team ile Sızma Testi Arasındaki Farklar

Kırmızı Takım çalışması ile sızma testi sıklıkla karıştırılmaktadır. İkisinin de amacı güvenlik zafiyetlerinin belirlenmesi olsa da uygulama yönünden aralarında önemli farklılıklar vardır. Klasik sızma testi teknolojiyi odağına alırken, Kırmızı Takım çalışması teknolojinin yanı sıra sosyal (insan faktörü), fiziksel araçlar ve ortamlar gibi alanları da içine alan daha kapsamlı bir içerik sunar.

Uyumluluk (kontrol ve denetim) ve risk azaltma (zafiyet taraması, sızma testi, güvenlik altyapı analizi, kaynak kod analizi) amaçlı testler arasında Kırmızı Takım çalışması kapsamı en geniş, en çok zaman gerektiren ve gerçek tehditlere en yakın olanıdır.

Kırmızı Takım çalışmasıyla sistemlerinizin gerçek bir saldırıya ne kadar dayanıklı olduğunu, gerçek bir saldırı yaşamadan görebilirsiniz. Kapsam ve takvim için bize yazın.

Sosyal Mühendislik

Sosyal Mühendislik Hizmetimiz

Sosyal mühendislik, insan etkileşimleri yoluyla gerçekleştirilen ve çeşitli ikna yöntemleriyle istenilen bilgileri elde etmeye dayanan faaliyetler için kullanılan genel bir terimdir.

Çoğu kişi ve kurum sosyal mühendislik saldırılarıyla karşılaşıyor.

Sosyal mühendislik saldırıları temel olarak bilgi toplama, ilişki kurma, istismar ve erişim olmak üzere dört aşamada gerçekleşir.

Bilişim ortamlarında alınan teknik önlemler bu saldırıları tek başına engelleyemez. İnsan, güvenlik zincirinin en zayıf halkasıdır ve insanın yer aldığı hiçbir sistem sosyal mühendisliğe karşı tamamen korunamaz. Sosyal mühendisler de kurumların savunmasını aşmak için bu halkayı hedef alır.

Sosyal mühendisliğe karşı açıkları tamamen kapatan bir yöntem yoktur, ama riskler ve olası zararlar azaltılabilir. Bunun en etkili yolu düzenli denetimdir. Denetimler zayıflıkları ortaya çıkarır; sonuçlarıyla hem güvenlik politikalarındaki açıklar giderilir hem de çalışanların farkındalığı artırılır.

Bu hizmetimizde, çeşitli sosyal mühendislik senaryoları ile kurum çalışanlarınızın bu tür saldırılara karşı hangi oranda hazır olduğunu ve kurumun güvenlik politikalarının etkinliğini tespit ediyoruz. Sonuçları değerlendirerek çalışanlarınızın eğitim açıklarını belirliyor ve alınması gereken önlemleri size sunuyoruz.

Diğer Hizmetlerimiz

Akreditasyonlarımız