Red Team Hizmeti
Gerçek bir saldırı başlasaydı, fark eder miydiniz? Red Team operasyonu bu soruyu tahminle değil, sahada cevaplar: ekibimiz sizi hedef alabilecek bir tehdit aktörünün taktik ve tekniklerini kullanarak kritik varlıklarınıza ulaşmaya çalışır. Amaç yalnızca içeri girmek değil; saldırının ne kadar sürede tespit edildiğini, alarmın doğru kişilere ulaşıp ulaşmadığını ve müdahalenin nasıl işlediğini ölçmektir.
Hedef odaklı
Müşteri verisi, ödeme sistemleri veya yönetici hesapları gibi gerçekten önemli varlıklara ulaşmayı hedefler.
Tespit ve müdahaleyi ölçer
Teknolojinin yanında insanları ve süreçleri de sınar: hangi adım fark edildi, hangisi edilmedi?
Kontrollü ve güvenli
Kurum içindeki küçük bir kontrol ekibiyle (White Team) belirlenen kurallar ve sınırlar içinde yürütülür.
Bir Red Team operasyonu neyi cevaplar?
Sızma testi belirli bir kapsamdaki açıkları olabildiğince geniş biçimde bulur. Red Team ise savunmanızın bütününü, gerçek bir saldırganın gözünden sınar ve yönetimin asıl sorduğu sorulara cevap verir:
- Kararlı bir saldırgan en kritik sistemlerimize ve verilerimize ulaşabilir mi?
- Saldırıyı ne kadar sürede fark ediyoruz; hangi adımlar hiç fark edilmiyor?
- Alarmlar doğru ekibe ulaşıyor mu, olay müdahale planlarımız gerçekte işliyor mu?
- EDR, SIEM ve SOC yatırımlarımız beklediğimiz korumayı sağlıyor mu?
Operasyon senaryoları
Tehdit aktörü emülasyonu
Sektörünüzü hedef alan grupların bilinen taktik, teknik ve prosedürleri (TTP), tehdit istihbaratı ve MITRE ATT&CK ile modellenir.
Fidye yazılımı hazırlığı
Bir fidye yazılımı operatörünün ilk erişimden yaygınlaştırma aşamasına kadar izleyeceği yol, sistemlere zarar vermeden sınanır.
Varsayılan ihlal (assumed breach)
Saldırganın zaten içeride olduğu varsayımıyla başlayan, iç savunma katmanlarına odaklanan daha kısa ve odaklı operasyon.
İçeriden tehdit
Kötü niyetli bir çalışan veya ele geçirilmiş bir tedarikçi hesabının ulaşabileceği yerlerin ve bıraktığı izlerin ölçülmesi.
İnsan ve fiziksel katman
Kapsam dahilinde oltalama, vishing ve fiziksel erişim senaryolarıyla ilk erişimin insan tarafından denenmesi.
Purple Team
Operasyon sonrasında saldırı ve savunma ekipleri aynı masada çalışır; tespit boşlukları kapatılır ve kritik adımlar yeniden sınanır.
Saldırı nasıl ilerler?
Operasyon, gerçek bir saldırının aşamalarını izler: keşif (açık kaynak istihbaratı ve saldırı yüzeyi), ilk erişim (İnternet’e açık sistemler, kimlik bilgisi saldırıları, oltalama), kalıcılık ve komuta-kontrol, yetki yükseltme ve yatay hareket ve son olarak hedefe ulaşma. Her aşamada uygulanan teknik, zamanı ve savunma tarafında bıraktığı iz kayıt altına alınır; rapordaki zaman çizelgesi bu kayıtlardan oluşur.
Bizi farklı kılan
- Saldırgan gibi düşünen ekip: TSE kıdemli sızma testi uzmanları ile OSCP, OSCE, CRTO ve CISSP sertifikalı ekibimiz operasyonu kendisi yürütür; işi alt yükleniciye devretmeyiz.
- Size özel senaryo: hazır bir paket değil; hedefler, tehdit aktörleri ve kapsam kurumunuzun risklerine göre birlikte belirlenir.
- Ölçülebilir sonuç: yalnızca “içeri girdik” demeyiz; her adımın tespit edilip edilmediğini, müdahale sürelerini ve kaçırılan sinyalleri ATT&CK üzerinde eşleyerek raporlarız.
- Güvenlik önce gelir: hizmet sürekliliğini riske atabilecek her adım kontrol ekibinin onayıyla atılır; operasyon boyunca kontrol ekibiyle sürekli iletişim korunur.
- Savunmayı güçlendirerek biter: Purple Team çalışmasıyla tespit kuralları iyileştirilir ve kritik adımlar yeniden sınanır.
- Ar-Ge birikimi: kendi geliştirdiğimiz saldırı yüzeyi yönetimi (OmniRoot) ve bulgu yönetimi (OmniTrack) platformları, keşif ve takip aşamalarını besler.
Operasyon nasıl yönetilir?
- Hedef ve kuralların belirlenmesi: kritik varlıklar, tehdit modeli, operasyon süresi ve sınırlar kontrol ekibiyle (White Team) birlikte yazılı hale getirilir.
- Keşif ve senaryo hazırlığı: açık kaynak istihbaratı ve tehdit istihbaratıyla saldırı senaryoları ve altyapısı hazırlanır.
- Operasyon: MITRE ATT&CK tabanlı teknikler, kontrol ekibinin bilgisi dahilinde ve güvenlik sınırları içinde, genellikle birkaç hafta boyunca uygulanır.
- Raporlama ve sunum: saldırı anlatımı, tespit edilen ve edilemeyen adımlar, müdahale süreleri ve iyileştirme önerileri yönetime ve teknik ekiplere ayrı ayrı sunulur.
- Purple Team ve tekrar: savunma ekipleriyle birlikte tespit boşlukları kapatılır, kritik adımlar yeniden sınanır.
Teslim ettiklerimiz
- Yönetim kurulu ve üst yönetim için risk özeti ve sunum
- Adım adım saldırı anlatımı (attack narrative) ve zaman çizelgesi
- Tespit ve müdahale boşluklarının MITRE ATT&CK eşlemesi
- SOC ve olay müdahale ekipleri için tespit ve playbook iyileştirme önerileri
- Önceliklendirilmiş iyileştirme yol haritası
- TLPT kapsamındaki operasyonlarda düzenleyici beklentilere uygun rapor
TLPT, DORA ve TIBER-EU
Avrupa Birliği’nin Dijital Operasyonel Dayanıklılık Yönetmeliği (DORA), belirli finansal kuruluşlar için tehdit odaklı sızma testi (Threat-Led Penetration Testing, TLPT) yaptırılmasını öngörür. TIBER-EU, bu testlerin nasıl yürütüleceğine dair Avrupa çerçevesidir. AB’de faaliyet gösteren veya AB’deki finansal kuruluşlara hizmet veren kurumlar için Red Team operasyonlarımızı bu çerçevelerin beklentilerine uygun yapıda planlıyor ve raporluyoruz.
Kurumunuz Red Team’e hazır mı?
Red Team en çok değeri, temel güvenlik kontrolleri oturmuş ve bir izleme ve müdahale yeteneği (SOC, EDR, SIEM) bulunan kurumlarda üretir. Sızma testlerinde çıkan kritik bulgular henüz kapanmadıysa, önce sızma testi ile başlamak veya daha kısa bir varsayılan ihlal ya da Purple Team çalışmasıyla ilerlemek daha verimli olabilir. Hangi adımın sizin için doğru olduğunu ilk görüşmede birlikte değerlendiriyoruz.
Sıkça sorulan sorular
Red Team ile sızma testi arasındaki fark nedir?
Sızma testi belirli bir kapsamdaki açıkları geniş biçimde bulmayı hedefler. Red Team ise kritik varlıklara ulaşmayı hedefleyen gizli bir operasyondur ve kurumun saldırıyı tespit etme ve müdahale etme yeteneğini gerçek koşullarda ölçer.
Red Team operasyonu ne kadar sürer?
Süre hedeflere ve kapsama göre değişir; kapsamlı operasyonlar genellikle birkaç hafta ile birkaç ay arasında sürer. Varsayılan ihlal senaryoları daha kısa planlanabilir.
Red Team operasyonu canlı sistemler için güvenli mi?
Operasyon, kurum içindeki kontrol ekibiyle (White Team) birlikte belirlenen kurallar ve sınırlar içinde yürütülür. Hizmet sürekliliğini riske atabilecek adımlar önceden onaylanır ve kontrol ekibiyle sürekli iletişim korunur.
DORA ve TLPT Türkiye’deki kurumlar için geçerli mi?
DORA bir Avrupa Birliği düzenlemesidir. Türkiye’deki kurumlar için doğrudan bağlayıcı olmasa da AB’de faaliyet gösteren veya AB’deki finansal kuruluşlara hizmet veren kurumlar için önem taşır ve Red Team operasyonları için iyi uygulama çerçevesi sunar.
Kapsamınızı birlikte belirleyelim
İhtiyacınızı paylaşın, size özel teklifimizi hazırlayalım.