Sızma Testi (Penetrasyon Testi)
Gerçek bir saldırgan sizden ne alabilir? Sızma testimiz bu soruya bir zafiyet listesiyle değil, kanıtla cevap verir: uzman ekibimiz sistemlerinizi saldırgan yöntemleriyle, izinli ve kontrollü biçimde sınar; açıkları birbirine zincirleyerek kritik verilere ve sistemlere giden yolları ortaya koyar ve her bulguyu iş etkisiyle birlikte raporlar.
TSE TS 13638 belgeli
Metodolojimiz, ekibimiz ve raporlama süreçlerimiz bağımsız olarak denetlenir.
Yalnızca doğrulanmış bulgular
Her bulgu istismar edilerek kanıtlanır; tarama gürültüsü raporunuza girmez.
Kapanışa kadar yanınızda
Düzeltmeler tamamlandığında doğrulama testiyle bulguların kapandığını raporlarız.
Zafiyet listesi değil, saldırı yolu
Otomatik tarayıcılar bilinen açıkları listeler; hangisinin gerçekten tehlikeli olduğunu söylemez. Gerçek saldırılar ise tek bir kritik açıktan değil, tek başına önemsiz görünen zayıflıkların zincirlenmesinden doğar: sızdırılmış bir yapılandırma, zayıf bir yetkilendirme kontrolü ve hatalı bir güven ilişkisi bir araya geldiğinde müşteri verilerine giden yol açılır.
Testlerimizin merkezinde bu yaklaşım var. Uzmanlarımız saldırganın bakış açısıyla düşünür, iş mantığını ve yetkilendirme modelini anlar, bulguları birbirine bağlar ve “bu açık kapatılmazsa ne olur?” sorusunu somut bir saldırı senaryosuyla cevaplar. Böylece ekipleriniz en çok riski azaltacak düzeltmelere odaklanır.
Neleri test ediyoruz?
Uygulama güvenliği
Web uygulamaları, mobil uygulamalar (iOS, Android), REST ve GraphQL API’ler; yetkilendirme, oturum yönetimi ve iş mantığı hataları.
Ağ ve altyapı
Dış ve iç ağ, Active Directory saldırı yolları, segmentasyon, uzaktan erişim ve kablosuz ağlar.
Bulut
AWS, Azure ve GCP ortamlarında yapılandırma, kimlik ve erişim yönetimi, açıkta kalan kaynaklar ve hesaplar arası yetki yükseltme.
Yapay zekâ ve LLM uygulamaları
Prompt injection, veri sızdırma, model ve araç (agent) yetkilerinin kötüye kullanımı.
Kurumsal ve kritik sistemler
SAP ortamları, OT/ICS ve IoT altyapıları; operasyonel sürekliliği bozmadan, özel test planıyla.
İnsan ve fiziksel katman
Oltalama (phishing), vishing ve fiziksel erişim senaryolarıyla sosyal mühendislik testleri.
Bizi farklı kılan
- Testi uzmanlar yapar, araçlar değil: TSE kıdemli sızma testi uzmanları ile OSCP, OSCE, CRTO ve CISSP sertifikalı ekibimiz testi kendisi yürütür; işi alt yükleniciye devretmeyiz.
- Kanıta dayalı raporlama: her bulgu tekrar edilebilir adımlar, istek/yanıt örnekleri ve ekran görüntüleriyle sunulur; yanlış pozitifler raporlanmadan önce elenir.
- Saldırı zinciri ve iş etkisi: bulguları tek tek değil, bir saldırganın izleyeceği yol olarak ele alır; riski CVSS puanının yanında iş etkisine göre önceliklendiririz.
- Kritik bulgularda beklemeyiz: test sırasında kritik bir açık tespit edildiğinde rapor tarihini beklemeden ekibinize bildiririz.
- Doğrulama testi dahil: düzeltmeleriniz tamamlandığında bulguları yeniden test eder, kapanışı raporlarız.
- Kendi platformlarımızı geliştiriyoruz: saldırı yüzeyi yönetimi (OmniRoot) ve bulgu yönetimi (OmniTrack) platformlarımız, testlerimizi besleyen Ar-Ge birikimimizin ürünüdür.
Nasıl çalışıyoruz?
- Kapsam ve tehdit modelleme: iş hedeflerinizi, kritik varlıklarınızı ve sizi hedef alabilecek tehdit senaryolarını birlikte belirler; test kapsamını, yaklaşımı (kara, gri veya beyaz kutu) ve angajman kurallarını yazılı hale getiririz.
- Keşif ve saldırı yüzeyi analizi: hedef sistemleri, servisleri, kullanıcı rollerini ve olası giriş noktalarını haritalarız.
- Manuel test ve istismar: OWASP WSTG, MASTG, PTES ve NIST SP 800-115 çerçevelerini temel alarak; araçların yakalayamadığı yetkilendirme ve iş mantığı hatalarına odaklanırız.
- Analiz ve raporlama: bulguları saldırı zinciri içinde değerlendirir, iş etkisine göre önceliklendirir ve teknik ekiplerinizle birlikte sonuç toplantısında ele alırız.
- Doğrulama ve kapanış: düzeltmeleri yeniden test eder, kapanış durumunu denetime sunulabilir şekilde raporlarız.
Teslim ettiklerimiz
- Yönetim ve denetim komitesi için iş riskine odaklanan yönetici özeti
- CVSS puanlı, tekrar edilebilir adımlar ve kanıtlarla teknik bulgu raporu
- Kritik veriye giden yolları gösteren saldırı senaryoları
- Önceliklendirilmiş, uygulanabilir düzeltme önerileri ve sonuç toplantısı
- BDDK, TCMB, PCI DSS, ISO 27001 ve DORA denetimlerinde kullanılabilir doğrulama testi raporu
Tek seferlik testten sürekli güvenceye
Yılda bir yapılan test, yalnızca o günün fotoğrafını çeker; uygulamalarınız ve altyapınız ise her sürümde değişir. Kurumların güvenlik testlerini projeden programa taşımasına yardımcı oluyoruz: yıllık test takvimi, kritik sürümlere bağlı testler, İnternet’e açık varlıklarınızın sürekli izlenmesi ve bulguların sahibi, süresi ve kapanışıyla birlikte takip edilmesi.
Bu programın sürekli izleme tarafını saldırı yüzeyi yönetimi hizmetimiz, bulgu takibi tarafını ise yakında kullanıma açılacak OmniTrack platformumuz üstlenir.
Sıkça sorulan sorular
Sızma testi ile zafiyet taraması arasındaki fark nedir?
Zafiyet taraması, otomatik araçlarla bilinen açıkları listeler; sonuçları çoğu zaman yanlış pozitif içerir ve bir açığın gerçekten istismar edilip edilemeyeceğini göstermez. Sızma testi ise uzman bir ekibin bu açıkları gerçek bir saldırgan gibi birbirine zincirleyerek istismar ettiği; yetki yükseltme, yetkilendirme ve iş mantığı hataları gibi tarama araçlarının yakalayamadığı açıkları da ortaya çıkardığı manuel bir çalışmadır. Sonuçta elinizde bir bulgu listesi değil, saldırganın nereye kadar ulaşabileceğini kanıtlayan, önceliklendirilmiş bir risk tablosu olur.
Sızma testi firması seçerken nelere dikkat edilmeli?
Firmanın TSE belgesinin geçerli olduğunu ve testi yapacak ekipte belgeli uzmanlarla OSCP, OSCE, CRTO gibi uygulamalı sertifikalara sahip kişilerin bulunduğunu kontrol edin. Örnek rapor isteyin: her bulgunun istismar kanıtı ve tekrar edilebilir adımlarla sunulduğu bir rapor ile otomatik tarama çıktısının yeniden biçimlendirildiği bir rapor arasındaki fark ilk bakışta anlaşılır. Testin alt yükleniciye devredilmediğinden, test verilerinin gizliliğinin ve imhasının nasıl sağlandığından ve doğrulama testinin teklife dahil olduğundan emin olun. Piyasa ortalamasının çok altındaki teklifler çoğu zaman manuel test yerine yalnızca otomatik taramaya dayanır.
Sızma testi ne sıklıkla yapılmalı?
Genel uygulama, kritik sistemlerin en az yılda bir kez ve her önemli değişiklikten (yeni uygulama, büyük sürüm, mimari değişiklik) sonra test edilmesidir. Bazı düzenlemeler bu sıklığı zorunlu tutar.
Sızma testi canlı sistemlere zarar verir mi?
Testler angajman kurallarına göre kontrollü yürütülür; hizmet kesintisine yol açabilecek teknikler yalnızca yazılı onayla ve uygun zaman aralıklarında uygulanır. Kritik sistemlerde test ortamında çalışmak da mümkündür.
Sızma testi fiyatı nasıl belirlenir?
Fiyat; test edilecek uygulama, IP adresi ve kullanıcı rolü sayısına, test türüne (kara, gri veya beyaz kutu) ve raporlama gereksinimlerine göre belirlenir. Kapsamınızı paylaştığınızda size özel teklif hazırlarız.
Kapsamınızı birlikte belirleyelim
İhtiyacınızı paylaşın, size özel teklifimizi hazırlayalım.