OMNIVERSE Siber olay mı yaşıyorsunuz?Siber olay?

Red Team Hizmeti

Gerçek bir saldırı başlasaydı, fark eder miydiniz? Red Team operasyonu bu soruyu tahminle değil, sahada cevaplar: ekibimiz sizi hedef alabilecek bir tehdit aktörünün taktik ve tekniklerini kullanarak kritik varlıklarınıza ulaşmaya çalışır. Amaç yalnızca içeri girmek değil; saldırının ne kadar sürede tespit edildiğini, alarmın doğru kişilere ulaşıp ulaşmadığını ve müdahalenin nasıl işlediğini ölçmektir.

Hedef odaklı

Müşteri verisi, ödeme sistemleri veya yönetici hesapları gibi gerçekten önemli varlıklara ulaşmayı hedefler.

Tespit ve müdahaleyi ölçer

Teknolojinin yanında insanları ve süreçleri de sınar: hangi adım fark edildi, hangisi edilmedi?

Kontrollü ve güvenli

Kurum içindeki küçük bir kontrol ekibiyle (White Team) belirlenen kurallar ve sınırlar içinde yürütülür.

Bir Red Team operasyonu neyi cevaplar?

Sızma testi belirli bir kapsamdaki açıkları olabildiğince geniş biçimde bulur. Red Team ise savunmanızın bütününü, gerçek bir saldırganın gözünden sınar ve yönetimin asıl sorduğu sorulara cevap verir:

Operasyon senaryoları

Tehdit aktörü emülasyonu

Sektörünüzü hedef alan grupların bilinen taktik, teknik ve prosedürleri (TTP), tehdit istihbaratı ve MITRE ATT&CK ile modellenir.

Fidye yazılımı hazırlığı

Bir fidye yazılımı operatörünün ilk erişimden yaygınlaştırma aşamasına kadar izleyeceği yol, sistemlere zarar vermeden sınanır.

Varsayılan ihlal (assumed breach)

Saldırganın zaten içeride olduğu varsayımıyla başlayan, iç savunma katmanlarına odaklanan daha kısa ve odaklı operasyon.

İçeriden tehdit

Kötü niyetli bir çalışan veya ele geçirilmiş bir tedarikçi hesabının ulaşabileceği yerlerin ve bıraktığı izlerin ölçülmesi.

İnsan ve fiziksel katman

Kapsam dahilinde oltalama, vishing ve fiziksel erişim senaryolarıyla ilk erişimin insan tarafından denenmesi.

Purple Team

Operasyon sonrasında saldırı ve savunma ekipleri aynı masada çalışır; tespit boşlukları kapatılır ve kritik adımlar yeniden sınanır.

Saldırı nasıl ilerler?

Operasyon, gerçek bir saldırının aşamalarını izler: keşif (açık kaynak istihbaratı ve saldırı yüzeyi), ilk erişim (İnternet’e açık sistemler, kimlik bilgisi saldırıları, oltalama), kalıcılık ve komuta-kontrol, yetki yükseltme ve yatay hareket ve son olarak hedefe ulaşma. Her aşamada uygulanan teknik, zamanı ve savunma tarafında bıraktığı iz kayıt altına alınır; rapordaki zaman çizelgesi bu kayıtlardan oluşur.

Bizi farklı kılan

Operasyon nasıl yönetilir?

  1. Hedef ve kuralların belirlenmesi: kritik varlıklar, tehdit modeli, operasyon süresi ve sınırlar kontrol ekibiyle (White Team) birlikte yazılı hale getirilir.
  2. Keşif ve senaryo hazırlığı: açık kaynak istihbaratı ve tehdit istihbaratıyla saldırı senaryoları ve altyapısı hazırlanır.
  3. Operasyon: MITRE ATT&CK tabanlı teknikler, kontrol ekibinin bilgisi dahilinde ve güvenlik sınırları içinde, genellikle birkaç hafta boyunca uygulanır.
  4. Raporlama ve sunum: saldırı anlatımı, tespit edilen ve edilemeyen adımlar, müdahale süreleri ve iyileştirme önerileri yönetime ve teknik ekiplere ayrı ayrı sunulur.
  5. Purple Team ve tekrar: savunma ekipleriyle birlikte tespit boşlukları kapatılır, kritik adımlar yeniden sınanır.

Teslim ettiklerimiz

TLPT, DORA ve TIBER-EU

Avrupa Birliği’nin Dijital Operasyonel Dayanıklılık Yönetmeliği (DORA), belirli finansal kuruluşlar için tehdit odaklı sızma testi (Threat-Led Penetration Testing, TLPT) yaptırılmasını öngörür. TIBER-EU, bu testlerin nasıl yürütüleceğine dair Avrupa çerçevesidir. AB’de faaliyet gösteren veya AB’deki finansal kuruluşlara hizmet veren kurumlar için Red Team operasyonlarımızı bu çerçevelerin beklentilerine uygun yapıda planlıyor ve raporluyoruz.

Kurumunuz Red Team’e hazır mı?

Red Team en çok değeri, temel güvenlik kontrolleri oturmuş ve bir izleme ve müdahale yeteneği (SOC, EDR, SIEM) bulunan kurumlarda üretir. Sızma testlerinde çıkan kritik bulgular henüz kapanmadıysa, önce sızma testi ile başlamak veya daha kısa bir varsayılan ihlal ya da Purple Team çalışmasıyla ilerlemek daha verimli olabilir. Hangi adımın sizin için doğru olduğunu ilk görüşmede birlikte değerlendiriyoruz.

Sıkça sorulan sorular

Red Team ile sızma testi arasındaki fark nedir?

Sızma testi belirli bir kapsamdaki açıkları geniş biçimde bulmayı hedefler. Red Team ise kritik varlıklara ulaşmayı hedefleyen gizli bir operasyondur ve kurumun saldırıyı tespit etme ve müdahale etme yeteneğini gerçek koşullarda ölçer.

Red Team operasyonu ne kadar sürer?

Süre hedeflere ve kapsama göre değişir; kapsamlı operasyonlar genellikle birkaç hafta ile birkaç ay arasında sürer. Varsayılan ihlal senaryoları daha kısa planlanabilir.

Red Team operasyonu canlı sistemler için güvenli mi?

Operasyon, kurum içindeki kontrol ekibiyle (White Team) birlikte belirlenen kurallar ve sınırlar içinde yürütülür. Hizmet sürekliliğini riske atabilecek adımlar önceden onaylanır ve kontrol ekibiyle sürekli iletişim korunur.

DORA ve TLPT Türkiye’deki kurumlar için geçerli mi?

DORA bir Avrupa Birliği düzenlemesidir. Türkiye’deki kurumlar için doğrudan bağlayıcı olmasa da AB’de faaliyet gösteren veya AB’deki finansal kuruluşlara hizmet veren kurumlar için önem taşır ve Red Team operasyonları için iyi uygulama çerçevesi sunar.

Kapsamınızı birlikte belirleyelim

İhtiyacınızı paylaşın, size özel teklifimizi hazırlayalım.

İlgili hizmetler