Siber Güvenlik
Sızma Testi, Kırmızı Takım ve Adli Bilişim
Kurumunuzun güvenlik zafiyetlerini proaktif bir yaklaşımla tespit ederek raporlamak ve gidermek için kapsamlı test ve denetim hizmetleri sunuyoruz. Testlerimiz otomatik tarama çıktısı üretmekle yetinmez; manuel doğrulama, istismar…
Hizmet kapsamı
Bu başlık altında ne yapıyoruz?
Metodoloji ve Çerçeveler
OWASP Testing Guide ve OWASP Top 10 / API Top 10; PTES (Penetration Testing Execution Standard)…
GÖRAğ ve Altyapı
Dış ağ (internete açık varlıklar) sızma testi; İç ağ sızma testi: yanal hareket, ayrıcalık yükseltme, etki alanı ele g…
GÖRUygulama
Web uygulama sızma testi (kimlik doğrulamalı ve doğrulamasız); API ve mikroservis güvenlik testleri…
GÖRİnsan ve Fiziksel Katman
Oltalama (phishing) ve hedefli oltalama (spear phishing) simülasyonları; Telefon (vishing) ve mesaj (smishing) tabanlı…
GÖRÖzel Alanlar
Gömülü sistem, IoT cihaz ve firmware güvenlik analizi; Donanım arayüz incelemesi ve güvenli açılış (secure boot) zinci…
GÖRAltyapı Güvenlik Denetimi
Güvenlik açığı tarama ve zafiyet analizi (kimlik doğrulamalı tarama dahil); Güvenlik yapılandırma denetimi (CIS Benchm…
GÖRKırmızı Takım, Mavi Takım ve Mor Takım
Hedef odaklı kırmızı takım operasyonları: gerçek saldırgan davranışının taklidi; Varsayım tabanlı senaryolar (assumed …
GÖRAdli Bilişim ve Olay Müdahale
Olay anında doğru refleks, kanıtın korunmasıdır. ONGSEC adli bilişim ekibi; delil bütünlüğünü koruyarak imaj alır, ana…
GÖRMetodoloji ve Çerçeveler
- OWASP Testing Guide ve OWASP Top 10 / API Top 10
- PTES (Penetration Testing Execution Standard)
- OSSTMM (Open Source Security Testing Methodology Manual)
- NIST SP 800-115 teknik güvenlik testi kılavuzu
- MITRE ATT&CK taktik ve teknik eşlemesi ile bulgu sınıflandırma
- CVSS ile önem derecelendirme ve iş etkisiyle birleştirilmiş önceliklendirme
Ağ ve Altyapı
- Dış ağ (internete açık varlıklar) sızma testi
- İç ağ sızma testi: yanal hareket, ayrıcalık yükseltme, etki alanı ele geçirme senaryoları
- Active Directory güvenlik testi ve saldırı yolu analizi
- Kablosuz ağ sızma testi ve sahte erişim noktası senaryoları
- Bulut ortamı (IaaS/PaaS) yapılandırma ve erişim testleri
Uygulama
- Web uygulama sızma testi (kimlik doğrulamalı ve doğrulamasız)
- API ve mikroservis güvenlik testleri
- Mobil uygulama güvenlik testi (Android / iOS, OWASP MASVS esaslı)
- Kalın istemci (thick client) ve masaüstü uygulama testleri
- Kaynak kod incelemesi ve güvenli kod denetimi
İnsan ve Fiziksel Katman
- Oltalama (phishing) ve hedefli oltalama (spear phishing) simülasyonları
- Telefon (vishing) ve mesaj (smishing) tabanlı sosyal mühendislik
- Fiziksel güvenlik testleri: yetkisiz giriş, tailgating, cihaz bırakma senaryoları
- USB düşürme (drop) testi ve farkındalık ölçümü
Özel Alanlar
- Gömülü sistem, IoT cihaz ve firmware güvenlik analizi
- Donanım arayüz incelemesi ve güvenli açılış (secure boot) zinciri değerlendirmesi
- Endüstriyel kontrol sistemi (OT/SCADA) güvenlik değerlendirmesi
- Kripto uygulaması ve anahtar yönetimi incelemesi
Altyapı Güvenlik Denetimi
- Güvenlik açığı tarama ve zafiyet analizi (kimlik doğrulamalı tarama dahil)
- Güvenlik yapılandırma denetimi (CIS Benchmark, üretici sertleştirme kılavuzları)
- Ağ altyapısı ve güvenlik duvarı kural seti denetimi
- Yetki ve erişim hakları denetimi
- Yedekleme ve felaket kurtarma yeterlilik denetimi
- Bulut ortamı güvenlik denetimi ve kıyaslama raporu
Kırmızı Takım, Mavi Takım ve Mor Takım
- Hedef odaklı kırmızı takım operasyonları: gerçek saldırgan davranışının taklidi
- Varsayım tabanlı senaryolar (assumed breach) ile tespit yeteneğinin ölçülmesi
- Mavi takım tespit yetkinliğinin değerlendirilmesi ve kural geliştirme
- Mor takım egzersizleri: saldırı ve savunma ekiplerinin eşzamanlı çalışması
- MITRE ATT&CK kapsam haritası çıkarılması ve tespit boşluklarının kapatılması
- Yönetim seviyesi masaüstü (tabletop) kriz tatbikatları
- Tatbikat sonrası olgunluk skoru ve gelişim takibi
Adli Bilişim ve Olay Müdahale
Olay anında doğru refleks, kanıtın korunmasıdır. ONGSEC adli bilişim ekibi; delil bütünlüğünü koruyarak imaj alır, analiz eder ve raporlar. Aynı ekip, olay müdahale sürecinde teknik koordinasyonu üstlenebilir.
- Dijital delil toplama, imaj alma ve delil zinciri (chain of custody) yönetimi
- Disk, bellek (RAM), ağ ve bulut adli analizi
- Zaman çizelgesi (timeline) oluşturma ve saldırı akışının yeniden kurgulanması
- Kötü amaçlı yazılım (malware) statik ve dinamik analizi
- Fidye yazılımı olaylarında etki tespiti, yayılma analizi ve kurtarma desteği
- İç soruşturma ve veri sızıntısı incelemesi (insan kaynakları ve hukuk ile koordineli)
- Olay müdahale (Incident Response) koordinasyonu ve kriz iletişimi desteği
- Mahkemeye sunulabilir adli bilişim raporlarının hazırlanması
- Olay sonrası kök neden analizi ve tekrarını önleyici kontrol önerileri
SOC ve SOME Kurulum Danışmanlığı
- SOC merkezi kurulum danışmanlığı: organizasyon, süreç, teknoloji ve fiziksel alan tasarımı
- SOME (Siber Olaylara Müdahale Ekibi) kurulumu, görev tanımları ve eğitimi
- Olay müdahale prosedürleri ve playbook kütüphanesi oluşturulması
- Vardiya modeli, eskalasyon matrisi ve hizmet seviyesi tanımlarının kurgulanması
- SOC olgunluk değerlendirmesi ve iyileştirme yol haritası
Raporlama ve Kapanış
- Yönetici özeti: teknik olmayan dille risk ve iş etkisi anlatımı
- Teknik rapor: bulgu, kanıt, yeniden üretim adımları, etki ve çözüm önerisi
- Önem derecesine göre önceliklendirilmiş düzeltme yol haritası
- Bulguların kapatılmasının ardından ücretsiz yeniden test (retest) yapılması
- Düzeltme sürecinde teknik ekiplere danışmanlık ve doğrulama desteği
- Yıllık tekrarlı test programı ve trend karşılaştırma raporu
Güvenli Kod İncelemesi ve Uygulama Güvenliği Testi
Kaynak koda ve çalışan uygulamaya birlikte bakılır; bulgular geliştirici diliyle ve düzeltme örneğiyle raporlanır.
- Statik analiz (SAST) kurulumu, kural ayarı ve yanlış pozitif azaltma
- Dinamik analiz (DAST) ve kimlik doğrulamalı tarama
- Bileşen analizi (SCA) ile açık kaynak bağımlılık riskleri
- Elle kod incelemesi: kimlik doğrulama, yetkilendirme ve kriptografi
- Tehdit modelleme oturumu ve güvenlik gereksinim listesi
- Geliştirici eğitimi ve güvenli kodlama standardı
Oltalama Simülasyonu ve Sosyal Mühendislik Testi
İnsan katmanı ölçülür; amaç ceza değil, hangi senaryonun işe yaradığını görüp eğitimi ona göre kurgulamaktır.
- Hedefli oltalama (spear phishing) kampanyası tasarımı
- QR kod, sesli arama (vishing) ve SMS senaryoları
- Tıklama, kimlik girme ve bildirme oranlarının ölçümü
- Bildirim düğmesi ve kullanıcı geri bildirim akışının kurulması
- Sonuçlara göre hedefli farkındalık eğitimi
- Dönemsel tekrar ve iyileşme eğrisi raporu
Siber Tatbikat ve Kriz Yönetimi Egzersizi
Olay anında kimin ne yapacağı tatbikatla sınanır. Masaüstü egzersizi, teknik simülasyondan önce gelir.
- Senaryo tasarımı: fidye, veri sızıntısı, tedarikçi ihlali
- Üst yönetim masaüstü tatbikatı (tabletop)
- Teknik ekip için canlı müdahale simülasyonu
- Karar noktalarının, sürelerin ve iletişim akışının ölçümü
- Basın, müşteri ve düzenleyici iletişim provası
- Tatbikat raporu ve iyileştirme aksiyon listesi
Bu sayfada
- Metodoloji ve Çerçeveler
- Ağ ve Altyapı
- Uygulama
- İnsan ve Fiziksel Katman
- Özel Alanlar
- Altyapı Güvenlik Denetimi
- Kırmızı Takım, Mavi Takım ve Mor Takım
- Adli Bilişim ve Olay Müdahale
- SOC ve SOME Kurulum Danışmanlığı
- Raporlama ve Kapanış
- Güvenli Kod İncelemesi ve Uygulama Güvenliği Testi
- Oltalama Simülasyonu ve Sosyal Mühendislik Testi
- Siber Tatbikat ve Kriz Yönetimi Egzersizi
Tipik teslimatlar
- Yönetici özeti
- Teknik bulgu raporu
- Düzeltme yol haritası
- Yeniden test raporu
Kapsamı birlikte netleştirelim
İhtiyacınıza uygun kesiti çıkarmak için kısa bir keşif görüşmesi yeterlidir.
Teklif alınİlgili hizmetler
Bu hizmetle birlikte yürüyenler
Siber Güvenlik Ürün ve Uygulama Hizmetleri
Uç noktadan buluta kadar güvenlik ürünlerinin ihtiyaç analizi, PoC, mimari tasarım, kurulum ve devir süreci.
İNCELE Siber GüvenlikOT / ICS ve Endüstriyel Sistem Güvenliği
Endüstriyel kontrol sistemlerinde pasif görünürlük, segmentasyon ve IEC 62443 uyum çalışmaları.
İNCELE Siber GüvenlikYönetilen Güvenlik Hizmetleri (MSSP / SOC)
Yönetilen güvenlik hizmetleri: SIEM kurulumu ve işletimi, 7/24 izleme, olay müdahale ve otomasyon.
İNCELEBaşlayalım
Projenizi konuşalım.
İlk görüşme bir keşif toplantısıdır, satış sunumu değil. Kurumunuzun kendi ortamında yapılacak kısa süreli bir pilot çalışma veya kavram doğrulama (PoC) ile yetkinliğimizi doğrudan değerlendirebilirsiniz.