Siber Güvenlik Hizmetlerimiz
Saldırganın bakış açısıyla test ediyor, stratejiden uygulamaya kadar kurumunuzun yanında yer alıyoruz. Ofansif güvenlikten olay müdahaleye, uygulama güvenliğinden yönetişim ve uyuma kadar tüm hizmetlerimiz tek ekipten.
Hizmetlerimizi beş ana başlıkta topluyoruz. Her hizmet, kurumunuzun iş hedeflerine, kritik varlıklarına ve tehdit profiline göre kapsamlandırılır; ihtiyacınıza göre tek bir test olarak ya da sürekli bir program olarak yürütülür.
Düzenleyici gereksinimler için ayrıca TSE onaylı sızma testi ve BDDK sızma testi sayfalarımıza göz atabilirsiniz.
Ofansif güvenlik ve Red Team
Saldırganın gördüğü yerden bakıyoruz. Teorik bulgu değil, kanıtlanmış istismar.
Penetrasyon testleri: web, mobil, API, ağ ve altyapı
TSE TS 13638 belgeli metodoloji ile yürütülen, BDDK, PCI DSS ve ISO 27001 denetimlerinde geçerli sızma testleri. Otomatik tarama değil; uzman ekibin manuel istismar ve doğrulamasıyla iş etkisi kanıtlanır.
Detaylı bilgi →Red Team operasyonları ve TLPT
Gerçek tehdit aktörlerinin taktiklerini taklit eden, hedef odaklı ve gizli operasyonlar. DORA ve TIBER-EU çerçevesine uygun tehdit odaklı sızma testi (TLPT) dahil.
Detaylı bilgi →Purple Team ve tespit yeteneği doğrulama
Saldırı ve savunma ekiplerinin aynı masada çalıştığı, SOC tespit kapsamını ölçen ve kademeli olarak artıran program.
Sosyal mühendislik ve fiziksel güvenlik testleri
İnsan ve fiziksel katmanın gerçek saldırgan yöntemleriyle sınanması.
SAP güvenlik testleri
SAP ECC ve S/4HANA ortamlarında uygulama, yetkilendirme ve altyapı katmanlarının güvenlik değerlendirmesi.
OT/ICS ve IoT güvenlik testleri
Üretim ve kritik altyapı ortamlarında operasyonel sürekliliği bozmadan yürütülen güvenlik değerlendirmeleri.
AI Red Team ve LLM güvenlik testleri
Yapay zekâ ve büyük dil modeli tabanlı uygulamaların kötüye kullanım, veri sızıntısı ve manipülasyona karşı test edilmesi.
DDoS dayanıklılık testleri
Kontrollü yük ve saldırı simülasyonlarıyla hizmet sürekliliği kapasitesinin ölçülmesi.
Saldırı yüzeyi ve güvenlik mimarisi
Saldırı yüzeyiniz her gün değişiyor. Yılda bir kez bakmak yetmiyor.
Dış saldırı yüzeyi yönetimi (ASM/EASM)
Kurumun İnternet'e bakan tüm varlıklarının sürekli keşfi, izlenmesi ve risk bazlı önceliklendirilmesi.
Detaylı bilgi →Zafiyet yönetimi ve sürekli doğrulama
Zafiyetlerin tespitten kapanışa kadar tek bir yaşam döngüsünde, iş etkisine göre yönetilmesi.
Bulut güvenliği (AWS, Azure, GCP)
Bulut ortamlarında yapılandırma, kimlik ve veri güvenliğinin uçtan uca değerlendirilmesi.
Kimlik güvenliği: Active Directory / Entra ID, IAM, PAM
Saldırıların çoğunun geçtiği kimlik katmanının derinlemesine değerlendirilmesi.
Zero Trust mimari danışmanlığı
Ağ sınırına değil kimlik, cihaz ve bağlama dayalı erişim modelinin tasarımı ve geçiş planı.
Sistem, ağ ve veritabanı hardening
İşletim sistemi, ağ cihazı ve veritabanlarının güvenli yapılandırma standartlarına göre sıkılaştırılması.
Güvenlik mimarisi tasarımı ve gözden geçirme
Yeni sistemler veya dönüşüm projelerinde güvenliğin tasarım aşamasında kurgulanması.
Uygulama güvenliği ve DevSecOps
Güvenliği yayın öncesine değil, ilk commit'e taşıyoruz.
Secure SDLC kurgusu ve DevSecOps danışmanlığı
Güvenliğin yazılım yaşam döngüsünün her aşamasına ölçülebilir şekilde yerleştirilmesi.
Statik kod analizi (SAST) ve manuel secure code review
Kaynak kodun otomatik analiz ve uzman incelemesiyle güvenlik açıklarına karşı taranması.
Dinamik uygulama güvenlik testi (DAST)
Çalışan uygulamanın dışarıdan, gerçek istek-yanıt trafiği üzerinden test edilmesi.
Bileşen ve bağımlılık analizi (SCA)
Açık kaynak ve üçüncü taraf bileşenlerdeki bilinen zafiyet ve lisans risklerinin yönetimi.
Tehdit modellemesi
Tasarım aşamasında saldırı yüzeyinin sistematik analizi ve kontrollerin erkenden belirlenmesi.
API güvenlik değerlendirmesi
Modern uygulamaların omurgası olan API'lerin kimlik doğrulama, yetkilendirme ve veri ifşası açısından test edilmesi.
CI/CD hattı güvenliği ve pipeline entegrasyonu
Yazılım teslimat zincirinin güvenliği ve güvenlik testlerinin otomasyona bağlanması.
Tehdit istihbaratı ve olay müdahale
Kurumunuzla ilgili konuşmalar siz duymadan başlıyor.
Siber tehdit istihbaratı (CTI) ve tehdit aktörü takibi
Kuruma ve sektöre yönelik tehdit aktörlerinin, kampanyaların ve TTP'lerin sürekli izlenmesi.
Veri sızıntısı ve kimlik bilgisi tespiti
Sızdırılmış kurumsal kimlik bilgileri ve hassas verilerin erken tespiti.
Compromise Assessment
Ortamda halen aktif veya geçmiş bir ihlal olup olmadığının bağımsız olarak değerlendirilmesi.
Olay müdahale hazırlığı: playbook, DFIR danışmanlığı, ransomware senaryoları
Bir olay yaşandığında kurumun hızlı, koordineli ve kanıt bütünlüğünü koruyarak hareket edebilmesi için hazırlık.
Detaylı bilgi →Olay müdahale ve adli bilişim (DFIR)
Aktif bir siber olayda saldırının kapsamını belirleyen, yayılmasını durduran ve kanıt bütünlüğünü koruyarak kök nedeni ortaya koyan uzman müdahale.
Detaylı bilgi →Siber güvenlik stratejisi, yönetişim ve dayanıklılık
Regülasyon bir denetim maddesi değil, işletme dayanıklılığının ölçüsü.
Siber güvenlik stratejisi ve olgunluk değerlendirmesi
Kurumun mevcut güvenlik olgunluğunun ölçülmesi ve iş hedefleriyle uyumlu çok yıllık strateji oluşturulması.
Risk değerlendirmesi ve GAP analizi
Bilgi güvenliği risklerinin tanımlanması, değerlendirilmesi ve seçilen standarda göre boşlukların ortaya konması.
ISO 27001 danışmanlığı ve sertifikasyona hazırlık
Bilgi güvenliği yönetim sisteminin kurulması, işletilmesi ve belgelendirme denetimine hazırlanması.
PCI DSS teknik güvenlik hizmetleri ve segmentasyon testleri
Kart verisi işleyen ortamlar için PCI DSS gereksinimlerine yönelik teknik test ve danışmanlık.
DORA, NIS2 ve SWIFT CSP uyum programları
Avrupa ve uluslararası düzenlemelere yönelik teknik ve yönetişimsel uyum programları.
BDDK / TCMB mevzuat uyumu ve denetime hazırlık
Bankalar, ödeme kuruluşları ve finansal kurumlar için BDDK ve TCMB bilgi sistemleri mevzuatına yönelik teknik uyum ve denetim hazırlığı.
Detaylı bilgi →KVKK / GDPR veri koruma uyumu
Kişisel verilerin korunmasına yönelik teknik ve idari tedbirlerin değerlendirilmesi ve uygulanması.
Tedarikçi ve üçüncü taraf risk yönetimi (TPRM)
Tedarik zincirindeki siber risklerin görünür kılınması ve yaşam döngüsü boyunca yönetilmesi.
Politika, standart ve prosedür geliştirme
Kurumun güvenlik yönetişim çerçevesini oluşturan dokümantasyonun tasarımı.
İş sürekliliği (BCP/DR), operasyonel dayanıklılık ve kriz yönetimi
Kritik iş fonksiyonlarının kesinti ve siber olaylar karşısında sürdürülebilmesi.
Post-quantum hazırlık değerlendirmesi
Kuantum bilgisayarların mevcut şifrelemeye etkisine karşı kriptografik envanter ve geçiş planı.
Yapay zekâ yönetişimi (AI Governance)
Yapay zekâ kullanımının güvenli, uyumlu ve hesap verebilir şekilde yönetilmesi için çerçeve.
Siber kriz simülasyonu ve tabletop tatbikatları
Yönetim, teknik ekipler ve iletişim birimlerinin gerçekçi bir siber kriz senaryosunda karar alma ve koordinasyon becerisinin sınanması.
Omniverse Academy
Siber güvenlik farkındalık eğitimleri, yönetici ve yönetim kurulu tabletop tatbikatları, kriz yönetimi simülasyonları ve teknik ekiplere yönelik uygulamalı eğitimler.
Kapsamınızı birlikte belirleyelim
İhtiyacınızı paylaşın, size özel teklifimizi hazırlayalım.