Sızma (Penetrasyon) Testi, kurumunuzun bilgi güvenliği seviyesini belirlemek için yapılan profesyonel bir denetimdir. Güvenlik açıklarını ve tasarım zayıflıklarını önceden tespit ederek, iş sürekliliğinizi tehdit edebilecek saldırılara karşı tam koruma ve hazırlık sağlar.
Web Uygulama Sızma Testleri
Mobil Uygulama Sızma Testleri
Bulut Altyapı ve Network Sızma Testleri
Yerel Ağ (Internal) Sızma Testleri
Kablosuz Ağ (Wi-Fi) Sızma Testleri
Active Directory Güvenlik Testleri
Sosyal Mühendislik ve Oltalama (Phishing) Testleri
Ağ Cihazları ve Sunucu Sıkılaştırma Testleri
DDoS Dayanıklılık ve Yük Testleri
API ve Mikroservis Güvenlik Testleri
SCADA ve Endüstriyel Kontrol Sistemleri Testleri
IoT Cihaz ve Firmware Güvenlik Testleri
Fiziksel Güvenlik Testleri
Sızma (Penetrasyon) Testi, kurumunuzun bilgi güvenliği seviyesini belirlemek için yapılan profesyonel bir denetimdir. Güvenlik açıklarını ve tasarım zayıflıklarını önceden tespit ederek, iş sürekliliğinizi tehdit edebilecek saldırılara karşı tam koruma sağlar.
Yeni bir uygulama veya altyapı sistemi canlıya alınmadan önce mutlaka güvenlik denetiminden geçirilmelidir.
Mevcut sistemlerde yapılan majör değişiklikler ve altyapı güncellemeleri sonrası risk analizi yapılmalıdır.
Herhangi bir siber olay veya veri ihlali sonrası, zafiyetin kaynağını bulmak ve yamaları doğrulamak için şarttır.
Yasal yükümlülükler ve sektörel standartlar (BDDK, SPK, PCI DSS) periyodik denetimleri zorunlu kılar.
Yeni ofis açılışları, birleşmeler veya ağ topolojisindeki değişimler yeni saldırı yüzeyleri oluşturur.
Güvenlik önlemlerinin etkinliğini ölçmek için düzenli aralıklarla "Red Teaming" faaliyetleri önerilir.
Sürecin ilk adımı, testin sınırlarını ve hedefleri belirlemektir. Bu aşamada hedef kurum hakkında pasif ve aktif tekniklerle bilgi toplanır.
Elde edilen veriler ışığında güvenlik açıkları tespit edilir. Sadece otomatik araçlarla değil, manuel doğrulama yöntemleriyle yürütülür.
Zafiyetlerin gerçek dünyadaki riskleri kanıtlanır. Sistemin bütünlüğüne zarar vermeden yetkisiz erişim denemeleri gerçekleştirilir.
Sisteme giriş yapıldıktan sonra, saldırganın içeride ne kadar kalabileceği ve hangi verilere ulaşabileceği test edilir.
Sürecin en kritik aşamasıdır. Teknik bulgular, yönetici özeti ve çözüm önerileri detaylıca sunulur.
Sistem mimarisinin ve kaynak kodlarının tam erişimle incelendiği, "İç Tehdit" odaklı en kapsamlı denetim türüdür.
Kullanıcı yetkileriyle yapılan, hem dış saldırgan hem de yetki aşımı yapan kullanıcı senaryolarını birleştiren hibrit yöntem.
Hiçbir bilgi olmadan yapılan, tamamen dış saldırgan perspektifini yansıtan en gerçekçi simülasyon türüdür.
Saldırı senaryolarını iki temel perspektif üzerinden kurguluyoruz.
Sistemin genel güvenlik düzeyini gizlilik, bütünlük ve erişilebilirlik çerçevesinde değerlendirmek için yapılan, sistem üzerinde değişiklik yapabilen saldırı türüdür.
Bilgi toplama ve sınıflandırma amacıyla kullanılan, hedef sistem üzerinde iz bırakmayan ve yıkıcı olmayan tekniklerin bütünüdür.
Organizasyonun güvenlik şemsiyesinin içinde yer alan kullanıcılar veya fiziksel olarak yerel ağa bağlı sistemler üzerinden yapılan saldırılardır.
İnternet veya uzaktan erişim gibi kurum dışı kanallardan, dış ağ katmanındaki (perimeter) zafiyetleri hedef alan saldırılardır.
Denetim süreçlerimizde küresel çapta kabul görmüş metodolojileri temel alıyoruz.
OWASP(Open Web Application Security Project), web uygulama güvenliğinde dünya çapında kabul görmüş en kapsamlı rehberdir. Kurumların güvenli yazılım geliştirme süreçlerini denetlemeleri için gerekli metodolojileri ve kontrol listelerini sunar. 2004 yılından bu yana geliştirilen OWASP Test Rehberi (v4), günümüzde web uygulama güvenliği üzerine en güncel ve kapsamlı kaynak olarak kabul edilmektedir.
Güvenlik testlerimizi OWASP standartlarına göre şu başlıklar altında titizlikle yürütüyoruz:
Bilgi Toplama: Hedef uygulama hakkında teknik verilerin analizi.
Yapılandırma Yönetimi: Sunucu ve altyapı güvenliğinin denetimi.
Kimlik Yönetimi: Kullanıcı rollerinin ve yetkilerinin incelenmesi.
Kimlik Doğrulama: Giriş mekanizmalarının güvenliği (Password, 2FA vb.).
Yetkilendirme: Yetkisiz erişim ve veri sızıntısı kontrolleri.
Oturum Yönetimi: Session süreçlerinin güvenliğinin testi.
Giriş Doğrulama: SQL Injection, XSS gibi saldırılara karşı direnç ölçümü.
Hata Giderme: Uygulama hatalarının bilgi ifşasına yol açıp açmadığının kontrolü.
Zayıf Kriptografi: Şifreleme algoritmalarının güncelliği ve güvenliği.
İş Mantığı Testleri: Uygulama akışındaki mantıksal açıkların tespiti.
İstemci Tarafı Testleri: Kullanıcı tarayıcısı üzerindeki güvenlik riskleri.
2001 yılının ocak ayında ISECOM (Güvenlik ve Açık Kaynak Metodoloji Enstitüsü) tarafından yayınlanan OSSTMM(The Open Source Security Testing Methodology Manual) açık kaynak bir güvenlik testi metodolojisidir. Operasyonel güvenliği önemli ölçüde arttırabilecek eyleme geçirilebilir bilgiler sunmaktadır. Penetrasyon testi klavuzu yerine ISO 27001 referansını desteklediği söylenilebilir. 2010 yılında OSSTMM versiyon 3 yayınlanmıştır. Anahtar bölümleri şu şekilde sıralanır.
Bilgi Sistemleri Güvenlik Değerlendirme Sistemi (ISSAF) aktif bir topluluk olmasa da, iyi bir sızma testi referans kaynağıdır. Kapsamlı teknik bir sızma testi rehberliği sağlar. İlk versiyonu 2005’te yayınlamış ve bir güncelleme gelmemiştir. Güvenlik kontrol listeleri ve bilişim güvenliği argümanlarının değerlendirme ölçeklerini sunar.
Abd Ulusal Standartlar ve Teknoloji Enstitüsü tarafından 2008 yılında yayınlanan NIST SP800-115(Bilgi Güvenliği Test ve Değerlendirme Teknik Kılavuzu) adlı bu kılavuz günümüzde de önemli referans kaynaklarındandır. Kurum ve kuruluşlara teknik anlamda bilgi güvenliği test ve yöntemlerini planlama, yürütme, bulguları analiz stratejileri geliştirme konularında yardımcı olma misyonunu üstlenmiş bir rehberdir. Kılavuz, sızma testi ve inceleme süreçleri ve prosedürlerinin tasarlanması, uygulanması ve sürdürülmesi için pratik öneriler sunar. Bunlar, bir sistemde veya ağda güvenlik açıklarının bulunmasıdır. Ve bir ilkeye veya diğer gereksinimlere uygunluğun doğrulanması gibi çeşitli amaçlar için kullanılabilirler. Beş ana başlıktan oluşur.
Bunlar;
PTES (Penetration Testing Execution Standart) Açık kaynak bir proje olan Sızma Testi Yürütme Standardı, 2009 yılında sızma testlerindeki konsensus oluşturulması amacıyla ilk versiyonunu kamuoyuna bildirmiştir. 2012 yılında son güncellemesini alan bu rehber yedi ana bölümden oluşmaktadır. Standart bir sızma testi yürütmek için temel olarak tanımlanan ana bölümler şunlardır:
Türk Standartları Enstitüsü (TSE) tarafından yayınlanan sızma testi standartları, ülkemizdeki kurum ve kuruluşların siber güvenlik denetimlerinde temel referanstır. TSE-Sızma Testi Uzmanlığı kriterleri çerçevesinde yürütülen testler, teknik yetkinliğin ve metodolojik disiplinin en üst düzeyde tutulmasını sağlar. Kamu kurumları ve kritik altyapı hizmeti veren özel kuruluşlar için belirlenen standartlara uygun, onaylı bir süreç yönetimi sunar.
Standartlara Uygun Teknik Altyapı Analizi
Sertifikalı Uzman Kadro ile Denetim
Ulusal Mevzuatlara Tam Uyumlu Raporlama
Risk Derecelendirmesi ve İyileştirme Planı
ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi (BGYS), kurumsal bilginin gizliliğini, bütünlüğünü ve erişilebilirliğini korumak için tasarlanmış uluslararası bir standarttır. Sızma testi süreçlerimiz, ISO 27001’in A.12.6 Teknik Açıklık Yönetimi maddesi uyarınca, kurumların siber saldırılara karşı dayanıklılığını ölçmeyi ve zafiyetlerin sistematik bir şekilde kapatılmasını amaçlar.
Varlık Envanteri ve Güvenlik Seviyesi Kontrolü
Teknik Güvenlik Açıklarının Sistematik Tespiti
BGYS Denetim Hazırlığı ve Risk Analizi
Süreç Odaklı İyileştirme Tavsiyeleri
Bankalar ve finansal kuruluşlar için hazırlanan “Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik” çerçevesinde sızma testleri gerçekleştiriyoruz. Finans sektörünün en katı güvenlik gereksinimlerini karşılayan bu testler, kritik bankacılık sistemlerini ve müşteri verilerini korumayı hedefler.
İnternet Bankacılığı ve Mobil Şube Güvenlik Testleri
Swift ve EFT Altyapısı Denetimleri
Finansal Veri Tabanı Güvenlik Analizleri
Sosyal Mühendislik ve Phishing Simülasyonları
Aracı kurumlar ve portföy yönetim şirketlerinin tabi olduğu SPK mevzuatına uygun güvenlik denetimleri sağlıyoruz. Yatırımcı verilerinin korunması ve işlem platformlarının kesintisiz çalışması için gerekli olan periyodik sızma testleri, kurulun belirlediği teknik kriterlere göre titizlikle yürütülür.
İşlem Platformları (Trading) Güvenlik Analizi
Müşteri Veri Gizliliği Denetimi
Altyapı ve Sistem Dayanıklılık Testleri
Mevzuata Uygun Teknik Raporlama
Ödeme sistemleri ve kredi kartı verisi işleyen kurumlar için geçerli olan PCI DSS, dünya çapında kabul görmüş en katı veri güvenliği standartlarından biridir. Sızma testi hizmetimiz, kart sahibi verilerine erişimi engelleyen kontrollerin etkinliğini doğrular ve yıllık denetimlerde kurumun uyumluluk sağlamasına yardımcı olur.
Kart Sahibi Veri Ortamı (CDE) Segmentasyon Testleri
Uygulama Katmanı ve Ağ Sızma Testleri
Kablosuz Ağ (Wireless) Güvenlik Denetimleri
ASV (Approved Scanning Vendor) Standartlarında Tarama
Enerji sektöründeki kritik altyapıların siber güvenliğini sağlamak amacıyla EPDK tarafından yayınlanan yönetmelikler doğrultusunda testler gerçekleştiriyoruz. Özellikle SCADA, ICS ve OT sistemlerinin güvenliği, enerji arz güvenliğinin korunması için bu denetimlerin merkezinde yer alır.
SCADA ve Endüstriyel Kontrol Sistemleri Analizi
Kritik Enerji Altyapıları Ağ Güvenliği
Fiziksel ve Dijital Erişim Kontrolleri
İş Sürekliliği ve Felaket Senaryosu Testleri
Veri koruma ve güvenliği ile ilgili her alanda tecrübemiz ile var olmaya devam etmekteyiz. Sunucu ve network bakımlarınızı ve korumalarını yapmaktayız.
Hakkımızda daha fazla bilgiye sahip olmak, IT ve Network Danışmanlığı, Siber Güvenlik Danışmanlığı, Penetrasyon Testleri hakkında bilgi almak için bizimle iletişime geçin.