POS, sanal POS, ödeme geçidi, cüzdan, havale/virman servisleri.
Cüzdan, kart, para transferi, merchant servisleri.
TCMB Topluluk Bulutu Uygunluk Rehberi (Ek-5) kapsamındaki hizmetler.
Firewall/Router/Switch, DMZ
Alan adı & kayıt güvenliği
AD/M365/Endpoint
Kimlik avı, SPF/DKIM/DMARC
Yetki/sorgu güvenliği
OWASP + API testleri
iOS/Android
Şifreleme, izolasyon
(Varsa) şube/ATM segmenti
Koordineli kapasite testi
Phishing/Vishing
Topluluk bulutu kontrolleri
| Seviye | Tanım |
|---|---|
| Acil | Dış ağdan niteliksiz saldırganla dahi tam ele geçirmeye yol açan açık. |
| Kritik | Dış ağdan nitelikli saldırganla tam ele geçirmeye yol açan açık. |
| Yüksek | Dış ağdan kısmi hak yükseltme/hizmet dışı kalma; yerelden hak yükseltme. |
| Orta | Yerel ağ/sunucudan hizmet dışı bırakılma riski doğuran açıklık. |
| Düşük | Etki belirsiz; sıkılaştırma eksikliği kaynaklı bulgular. |
| Gereksinim | Yaklaşımımız | Çıktı |
|---|---|---|
| Yetkilendirme & ROE | Yazılı kapsam, sınırlar, iletişim planı | ROE Belgesi |
| Periyot | Yıllık en az 1; major değişiklikte ara test | Test Takvimi |
| Kapsam | Ağ, uygulama, API, mobil, bulut, DDoS, sosyal müh. | Kapsam Listesi |
| Metodoloji | Keşif → Tarama → Exploit (Kontrollü) → Etki | Metod Dokümanı |
| Raporlama | Bulgular + PoC + öneriler (TCMB format) | Rapor Paketi |
| Takip | Aksiyon planı + retest + kapanış kanıtı | Onaylı Plan & Retest Raporu |
Kesinti riski olan testler yalnızca kurum koordinasyonu ve uygun pencere (off-peak hours) ile kontrollü olarak yürütülür.
Tüm veriler KVKK/GDPR ve sözleşmesel gizlilik kapsamında işlenir; raporlardaki PoC ekran görüntüleri maskelenir.
Rapor formatı ve ekler TCMB’ye ibraz edilebilir nitelikte hazırlanır ve kurum onayına sunularak paketlenir.
Bulguların giderilmesi sonrası doğrulama testleri gerçekleştirilir; iyileştirme kanıtları raporlanarak süreç kapatılır.
Test kapsamı, metodoloji ve raporlama sürecini birlikte planlayalım.