SHT–Siber Yönetim Sistemi Standardı kapsamında, sivil havacılık işletmelerinin BT/OT varlıklarını gerçek saldırı senaryoları ile test ediyor; riskleri teknik olarak doğrulayarak SHGM denetimlerinde kullanılabilir raporlar, DÖF planı ve yeniden test hizmeti sunuyoruz.
SHGM denetimlerinde sürekli sorulan soru şudur: "Risk değerlendirmenizi teknik olarak nasıl doğruladınız?" Bu soruya en somut cevap, profesyonel bir sızma testi yaptırarak sistemlerdeki gerçek açıklıkları tespit etmek ve belgeli bir düzeltme süreci yürütmektir.
Rezervasyon, check-in, uçuş planlama sistemleri
Terminal yönetim, güvenlik, bagaj takip sistemleri
Hava trafik kontrol, radar, iletişim sistemleri
Kritik sistemlere sahip operasyon yönetimi
Yolcu işlemleri, kargo yönetimi sistemleri
Havacılık ekosisteminde kritik yazılım/donanım sağlayıcıları
İşletmeniz 1. Grup, 2. Grup veya 3. Grup kapsamında hangi kategoriye giriyorsa, test kapsamı buna göre belirlenir.
SHT-Siber uyumlu sızma testlerimiz, işletmenizin dışa açık saldırı yüzeyinden başlayarak iç ağ güvenliği, kritik uygulamalar ve OT/IoT bileşenlerine kadar tüm teknik varlıklarınızı kapsar.
İnternete açık sunucular, web uygulamaları, VPN, e-posta sunucuları, DNS servisleri üzerinde saldırı yüzeyi taraması ve zafiyet sömürüsü testleri.
Active Directory, domain politikaları, iç sunucular, segmentasyon kontrolü, yetki yükseltme ve lateral movement (yatay hareket) senaryoları.
OWASP Top 10 güvenlik açıklıkları, SQL Injection, XSS, kimlik doğrulama ve yetkilendirme zafiyetleri, iş mantığı testleri, API güvenliği.
iOS/Android uygulamalarında yerel veri depolama, şifreleme, API iletişimi, uygulama izinleri ve kod güvenliği testleri.
WLAN şifreleme güvenliği, misafir ağ izolasyonu, rogue access point tespiti, WPA2/WPA3 konfigürasyonu değerlendirmesi.
Kimlik avı (phishing) e-posta kampanyaları, güvenlik farkındalığı testleri, fiziksel güvenlik değerlendirmesi (talep üzerine).
Veritabanı yetkilendirme kontrolleri, şifreleme durumu, yedekleme güvenliği, SQL injection korumaları, hassas veri erişimi testleri.
Bagaj takip, CCTV, erişim kontrol, SCADA, BMS (Bina Yönetim Sistemi) gibi operasyonel teknoloji bileşenlerinin güvenlik değerlendirmesi.
AWS, Azure, Google Cloud yapılandırma incelemeleri, IAM politikaları, depolama güvenliği, container güvenliği testleri (varsa).
Yönetici özeti, bulgular (teknik kanıt + ekran görüntüleri), risk derecelendirmesi, iş etkisi analizi ve düzeltme önerileri.
Her bulgu için sorumlu kişi, termin tarihi, beklenen kanıt ve izleme alanlarını içeren somut aksiyon planı.
Düzeltmelerin teknik doğrulaması; kapanan/kalan bulguların durumu ve nihai risk seviyesinin güncel raporu.
Kapsam listesi, test takvimi, kullanılan araçlar, CVE referansları, sertifikalar ve metodoloji özeti.
Tüm teslimatlar, SHGM denetimlerinde delil olarak sunulabilecek formatta hazırlanır. Raporlarımız, "riskleri teknik olarak nasıl doğruladınız?" sorusuna net cevap verir.
Sızma testi sürecimiz, planlama aşamasından son re-test raporuna kadar profesyonel ve şeffaf bir yapıda ilerler. İşletmenizin operasyonlarını aksatmadan gerçek riskleri ortaya çıkarıyoruz.
Varlık envanteriniz, kritik sistemler, test penceresi ve hedef listesi ile kapsam netleştirilir. Resmi Test Talimatı (ToR) ve gizlilik sözleşmeleri (NDA) hazırlanır.
Hedef sistemlerin pasif ve aktif taraması gerçekleştirilir. Açık portlar, servisler, kullanılan teknolojiler ve potansiyel saldırı vektörlerinin haritası çıkarılır.
Tespit edilen zafiyetler otomatize araçlara güvenilmeden manuel olarak doğrulanır. Gerçek saldırı senaryoları (exploit) ile açıklıkların sistemlerdeki yıkıcı etkisi ölçülür.
Bulgular uluslararası risk seviyelerine göre sınıflandırılır. Yönetici özeti, teknik detaylar, iş etkisi ve adım adım çözüm önerilerini içeren SHGM uyumlu rapor teslim edilir.
Yıllık Siber Güvenlik Deneyimi
Tamamlanan Sızma Testi Projesi
Denetim Uyumlu Raporlama
Havacılık sektöründe SHGM denetim beklentilerini bilen, pratik ve çözüm odaklı yaklaşım.
OSCP, CEH, GPEN, CISSP gibi uluslararası geçerliliğe sahip sertifikalı siber güvenlik uzmanları.
7/24 operasyonları aksatmayan, kurumunuzun bakım pencerelerine koordineli test planlaması.
Tüm test verileri şifreli ortamlarda saklanır, proje teslimi sonrasında güvenli şekilde imha edilir.
Re-test sonrası 3 ay boyunca soru-cevap desteği ve SHGM denetimi öncesi ek teknik danışmanlık.
Kapsama göre net belirlenen bütçe garantisi; gizli maliyet olmadan esnek ödeme planları.
Evet. SHT-Siber regülasyonlarına tabi olan sivil havacılık işletmeleri için, siber güvenlik risklerinin teorikte kalmaması ve teknik olarak doğrulanması amacıyla sızma testleri (pentest) yapılması zorunludur. Denetimlerde bu raporlar birincil kanıt niteliği taşır.
Testlerimiz "operasyonu etkilememe" prensibiyle planlanır. Kritik sistemlerde mutlaka bakım penceresi kullanılır; DoS (hizmet dışı bırakma) ve yük testleri asla yazılı onay olmadan uygulanmaz. 7/24 çalışan havacılık operasyonlarında deneyimimiz sayesinde, risksiz bir test süreci yürütürüz. Tüm testler öncesinde bir rollback planı hazırlanır.
Kesinlikle. Raporlarımız sadece teknik açıklıkları değil; SHGM denetmenlerinin görmek istediği risk matrisini, operasyonel etki analizini ve adım adım DÖF (Düzeltici Önleyici Faaliyet) planlarını içerir. Doğrudan denetim dosyasına konulabilecek formattadır.
Evet. Havalimanı ve havayolu altyapılarında standart BT sistemlerinin (sunucu, web) yanı sıra; bagaj otomasyonu, X-Ray cihaz ağları, bina yönetim sistemleri (BMS) gibi kritik Operasyonel Teknoloji (OT) ve IoT ağları da uzman ekiplerimizce güvenli şekilde test edilmektedir.
Test süresi işletmenizin SHGM sınıflandırmasına (1., 2. veya 3. Grup), IP bloğu büyüklüğüne ve uygulama sayısına göre değişir. Genellikle kapsam belirleme toplantısı sonrasında net efor belirlenir; ortalama bir test süreci 1 ile 3 hafta arasında tamamlanmaktadır.
Operasyonlarımızda görev alan siber güvenlik uzmanlarımız; OSCP, CEH, GPEN, CISSP ve CISA gibi uluslararası geçerliliği olan saygın ofansif güvenlik ve denetim sertifikalarına sahiptir.
Test kapsamını (ToR), test penceresini ve teslimatları birlikte belirleyelim. Denetimde sorulacak "riskleri teknik olarak nasıl doğruladınız?" sorusuna net cevap veren kusursuz bir çıktı paketi hazırlayalım.