SALDIRI GÜVENLİĞİ / 01

Sızma Testi (Pentest) Hizmeti

Açığı bulmak yetmez.
Etkisini doğrulayın.

Sızma testi hizmeti, teknik açıkları yalnızca taramaz; kontrollü testlerle gerçekten kullanılabilir olup olmadıklarını ve işinize etkisini doğrular. Web, mobil, API, dış ağ veya iç ağ kapsamını hedeflerinize göre birlikte belirleriz.

PENTEST / BULGU ZİNCİRİSOFT / SEC

Bir bulgunun değeri,
karara dönüşmesidir.

  1. 01Yüzeyİnternet varlıkları ve kritik akışlar
  2. 02DoğrulamaYanlış pozitiften kanıtlanmış riske
  3. 03EtkiTeknik açıklıktan iş sonucuna
  4. 04AksiyonSorumlu, öncelik ve yeniden test
Yetkilendirilmiş test · Kontrollü doğrulama · Yeniden test
TARAMA DEĞİL, KONTROLLÜ KANIT

Hangi açık gerçekten
öncelikli?

Otomatik taramalar geniş bir görünüm sağlar. Ancak her bulgu aynı riski taşımaz. Bu nedenle uzman doğrulamasıyla erişim yolunu, gerekli koşulları ve olası iş etkisini birlikte değerlendiririz.

Sonuç olarak ekipleriniz uzun bir açık listesi değil; neyi, neden ve hangi sırayla düzelteceğini gösteren uygulanabilir bir yol haritası alır.

Kapsam
Hangi varlıklar ve akışlar test edilecek?
Kanıt
Risk kontrollü biçimde doğrulanabiliyor mu?
Öncelik
İş etkisine göre ilk aksiyon hangisi?
01 / KAPSAM

Doğru test,
doğru yüzeyle başlar.

Her varlığı aynı yöntemle test etmeyiz. Kapsamı mimariye, veri akışına ve kritik iş senaryolarına göre kurarız.

01

Web uygulamaları

Kimlik doğrulama, yetkilendirme, oturum, iş mantığı ve veri erişimi akışlarını inceleriz.

02

Mobil uygulamalar

iOS ve Android istemcilerinde depolama, trafik, API kullanımı ve platforma özgü riskleri değerlendiririz.

03

API güvenliği

Nesne erişimi, rol kontrolleri, veri sızıntısı, oran sınırlama ve kötüye kullanım senaryolarını test ederiz.

04

Dış ağ ve internet yüzeyi

Dışarıdan erişilebilen servisleri, yanlış yapılandırmaları ve saldırı yollarını doğrularız.

05

İç ağ ve kimlik

Yetkilendirilmiş kapsamda segmentasyon, ayrıcalık artışı ve yatay ilerleme risklerini inceleriz.

06

Bulut ve yapılandırma

Kapsama giren bulut servislerinde erişim, kimlik ve yapılandırma risklerini değerlendiririz.

02 / ÇALIŞMA SİSTEMİ

Bulgu listesinden
düzeltme kararına.

Test sürecini belirsiz bir saldırı denemesi gibi değil, sınırları ve çıktıları önceden tanımlanmış bir mühendislik çalışması olarak yönetiriz.

  1. 01

    Kapsam ve çalışma kuralları

    Varlıkları, test penceresini, yasaklı aksiyonları, iletişim kişilerini ve başarı ölçütlerini netleştiririz.

  2. 02

    Keşif ve saldırı yüzeyi

    Uygulama akışlarını, servisleri, rolleri ve güven sınırlarını haritalarız.

  3. 03

    Manuel test ve doğrulama

    Araç bulgularını uzman incelemesiyle doğrular; iş mantığı ve zincirleme saldırı senaryolarını kontrollü biçimde test ederiz.

  4. 04

    Etki ve önceliklendirme

    Teknik şiddetin yanında erişilen veri, etkilenen süreç ve istismar koşullarını da dikkate alırız.

  5. 05

    Rapor ve teknik görüşme

    Yönetici özeti, teknik kanıt, düzeltme önerisi ve sorumluluk planını ilgili ekiplerle paylaşırız.

  6. 06

    Yeniden test

    Düzeltmeleri aynı risk senaryosu üzerinden kontrol eder, kapanan ve devam eden riskleri netleştiririz.

03 / DOĞRU KARAR

Zafiyet taraması mı,
sızma testi mi?

İkisi aynı çalışma değildir. Doğru seçim, ihtiyacınız olan kanıt seviyesine bağlıdır.

Zafiyet taraması

Geniş varlık grubunda bilinen açıklıkları hızlı biçimde görünür kılar.

DOĞRU BAŞLANGIÇSürekli hijyen ve ilk görünürlük

Sızma testi

Bulguları manuel olarak doğrular; zincirleme riskleri ve iş etkisini inceler.

DOĞRU BAŞLANGIÇKritik sistem ve sürüm güvence testi

Yeniden test

Uygulanan düzeltmenin aynı saldırı yolunu kapatıp kapatmadığını kontrol eder.

DOĞRU BAŞLANGIÇBulgu kapatma kanıtı
04 / ÇIKTILAR

Teslim edilen şey
yalnızca rapor değildir.

  1. 01

    Yönetici özeti

    Riskin iş etkisini ve alınması gereken kararları sade biçimde açıklar.

  2. 02

    Teknik bulgu kayıtları

    Kanıt, etkilenen varlık, tekrar adımları ve düzeltme yaklaşımını içerir.

  3. 03

    Önceliklendirme

    Şiddet, istismar edilebilirlik, varlık önemi ve iş etkisini birlikte değerlendirir.

  4. 04

    Kapanış görüşmesi

    Geliştirici ve altyapı ekipleriyle bulguları, olası çözümleri ve bağımlılıkları ele alır.

  5. 05

    Yeniden test sonucu

    Düzeltmenin etkisini ve varsa kalan riski görünür kılar.

05 / GÜVENLİ ÇALIŞMA SINIRI

Kontrollü test.
Açık sınırlar.

Yetki belgesi, kapsam, iletişim zinciri ve durdurma koşulları test başlamadan önce netleşir. Üretim sistemlerinde hizmet kesintisi yaratabilecek aksiyonları açık onay olmadan uygulamayız.

Ayrıca sızma testi, sistemde hiçbir açık kalmayacağı garantisi vermez. Test, tanımlı kapsam ve zaman içindeki güvenlik durumunu ölçer; bu nedenle sürekli güvenlik operasyonunun yerine geçmez.

06 / SIK SORULANLAR

Satın alma kararından
önce bilmeniz gerekenler.

Sızma testi ne kadar sürer?

Süre; varlık sayısı, roller, test türü ve üretim kısıtlarına göre değişir. Kapsam görüşmesinden sonra çalışma planını netleştiririz.

Üretim sistemi test edilebilir mi?

Evet, ancak çalışma penceresini, trafik sınırlarını, yasaklı testleri ve acil iletişim akışını önceden belirleriz. Gerekirse test ortamını tercih ederiz.

Otomatik tarama yeterli değil mi?

Tarama bilinen açıklıkları hızla gösterir. Sızma testi ise yanlış pozitifleri ayıklar, iş mantığını inceler ve bulguların birlikte nasıl kullanılabileceğini doğrular.

Hangi standartları referans alıyorsunuz?

Kapsama göre OWASP, PTES ve ilgili güvenlik test rehberlerinden yararlanırız. Ancak yöntemi sistemin mimarisine ve hedeflenen güvence seviyesine uyarlarız.

Test sonrasında destek veriyor musunuz?

Bulguları teknik ekiplerle değerlendirir, düzeltme yaklaşımını açıklar ve kapsamda yer alıyorsa yeniden test ile sonucu doğrularız.

Sızma testi Red Team çalışmasıyla aynı mı?

Hayır. Sızma testi belirli sistemlerde teknik açıklıkları doğrular. Red Team ise hedef odaklı bir saldırı kampanyasıyla insan, süreç ve tespit kabiliyetini birlikte sınar.

SOFT MARKETING / SALDIRI GÜVENLİĞİ

Riskleri tahmin etmeyin.
Kontrollü biçimde doğrulayın.

Test edilecek varlıkları, iş açısından kritik akışları ve ihtiyaç duyduğunuz güvence seviyesini birlikte belirleyelim.

Soft Marketing
info@softmarketing.net

Teknolojinin insan tarafı. :}