Siber Güvenlik

Sızma Testi, Kırmızı Takım ve Adli Bilişim

Kurumunuzun güvenlik zafiyetlerini proaktif bir yaklaşımla tespit ederek raporlamak ve gidermek için kapsamlı test ve denetim hizmetleri sunuyoruz. Testlerimiz otomatik tarama çıktısı üretmekle yetinmez; manuel doğrulama, istismar…

OWASPPTESMITRE ATT&CKNIST SP 800-115Kırmızı / mor takım
01

Metodoloji ve Çerçeveler

  • OWASP Testing Guide ve OWASP Top 10 / API Top 10
  • PTES (Penetration Testing Execution Standard)
  • OSSTMM (Open Source Security Testing Methodology Manual)
  • NIST SP 800-115 teknik güvenlik testi kılavuzu
  • MITRE ATT&CK taktik ve teknik eşlemesi ile bulgu sınıflandırma
  • CVSS ile önem derecelendirme ve iş etkisiyle birleştirilmiş önceliklendirme
02

Ağ ve Altyapı

  • Dış ağ (internete açık varlıklar) sızma testi
  • İç ağ sızma testi: yanal hareket, ayrıcalık yükseltme, etki alanı ele geçirme senaryoları
  • Active Directory güvenlik testi ve saldırı yolu analizi
  • Kablosuz ağ sızma testi ve sahte erişim noktası senaryoları
  • Bulut ortamı (IaaS/PaaS) yapılandırma ve erişim testleri
03

Uygulama

  • Web uygulama sızma testi (kimlik doğrulamalı ve doğrulamasız)
  • API ve mikroservis güvenlik testleri
  • Mobil uygulama güvenlik testi (Android / iOS, OWASP MASVS esaslı)
  • Kalın istemci (thick client) ve masaüstü uygulama testleri
  • Kaynak kod incelemesi ve güvenli kod denetimi
04

İnsan ve Fiziksel Katman

  • Oltalama (phishing) ve hedefli oltalama (spear phishing) simülasyonları
  • Telefon (vishing) ve mesaj (smishing) tabanlı sosyal mühendislik
  • Fiziksel güvenlik testleri: yetkisiz giriş, tailgating, cihaz bırakma senaryoları
  • USB düşürme (drop) testi ve farkındalık ölçümü
05

Özel Alanlar

  • Gömülü sistem, IoT cihaz ve firmware güvenlik analizi
  • Donanım arayüz incelemesi ve güvenli açılış (secure boot) zinciri değerlendirmesi
  • Endüstriyel kontrol sistemi (OT/SCADA) güvenlik değerlendirmesi
  • Kripto uygulaması ve anahtar yönetimi incelemesi
06

Altyapı Güvenlik Denetimi

  • Güvenlik açığı tarama ve zafiyet analizi (kimlik doğrulamalı tarama dahil)
  • Güvenlik yapılandırma denetimi (CIS Benchmark, üretici sertleştirme kılavuzları)
  • Ağ altyapısı ve güvenlik duvarı kural seti denetimi
  • Yetki ve erişim hakları denetimi
  • Yedekleme ve felaket kurtarma yeterlilik denetimi
  • Bulut ortamı güvenlik denetimi ve kıyaslama raporu
07

Kırmızı Takım, Mavi Takım ve Mor Takım

  • Hedef odaklı kırmızı takım operasyonları: gerçek saldırgan davranışının taklidi
  • Varsayım tabanlı senaryolar (assumed breach) ile tespit yeteneğinin ölçülmesi
  • Mavi takım tespit yetkinliğinin değerlendirilmesi ve kural geliştirme
  • Mor takım egzersizleri: saldırı ve savunma ekiplerinin eşzamanlı çalışması
  • MITRE ATT&CK kapsam haritası çıkarılması ve tespit boşluklarının kapatılması
  • Yönetim seviyesi masaüstü (tabletop) kriz tatbikatları
  • Tatbikat sonrası olgunluk skoru ve gelişim takibi
08

Adli Bilişim ve Olay Müdahale

Olay anında doğru refleks, kanıtın korunmasıdır. ONGSEC adli bilişim ekibi; delil bütünlüğünü koruyarak imaj alır, analiz eder ve raporlar. Aynı ekip, olay müdahale sürecinde teknik koordinasyonu üstlenebilir.

  • Dijital delil toplama, imaj alma ve delil zinciri (chain of custody) yönetimi
  • Disk, bellek (RAM), ağ ve bulut adli analizi
  • Zaman çizelgesi (timeline) oluşturma ve saldırı akışının yeniden kurgulanması
  • Kötü amaçlı yazılım (malware) statik ve dinamik analizi
  • Fidye yazılımı olaylarında etki tespiti, yayılma analizi ve kurtarma desteği
  • İç soruşturma ve veri sızıntısı incelemesi (insan kaynakları ve hukuk ile koordineli)
  • Olay müdahale (Incident Response) koordinasyonu ve kriz iletişimi desteği
  • Mahkemeye sunulabilir adli bilişim raporlarının hazırlanması
  • Olay sonrası kök neden analizi ve tekrarını önleyici kontrol önerileri
09

SOC ve SOME Kurulum Danışmanlığı

  • SOC merkezi kurulum danışmanlığı: organizasyon, süreç, teknoloji ve fiziksel alan tasarımı
  • SOME (Siber Olaylara Müdahale Ekibi) kurulumu, görev tanımları ve eğitimi
  • Olay müdahale prosedürleri ve playbook kütüphanesi oluşturulması
  • Vardiya modeli, eskalasyon matrisi ve hizmet seviyesi tanımlarının kurgulanması
  • SOC olgunluk değerlendirmesi ve iyileştirme yol haritası
10

Raporlama ve Kapanış

  • Yönetici özeti: teknik olmayan dille risk ve iş etkisi anlatımı
  • Teknik rapor: bulgu, kanıt, yeniden üretim adımları, etki ve çözüm önerisi
  • Önem derecesine göre önceliklendirilmiş düzeltme yol haritası
  • Bulguların kapatılmasının ardından ücretsiz yeniden test (retest) yapılması
  • Düzeltme sürecinde teknik ekiplere danışmanlık ve doğrulama desteği
  • Yıllık tekrarlı test programı ve trend karşılaştırma raporu
11

Güvenli Kod İncelemesi ve Uygulama Güvenliği Testi

Kaynak koda ve çalışan uygulamaya birlikte bakılır; bulgular geliştirici diliyle ve düzeltme örneğiyle raporlanır.

  • Statik analiz (SAST) kurulumu, kural ayarı ve yanlış pozitif azaltma
  • Dinamik analiz (DAST) ve kimlik doğrulamalı tarama
  • Bileşen analizi (SCA) ile açık kaynak bağımlılık riskleri
  • Elle kod incelemesi: kimlik doğrulama, yetkilendirme ve kriptografi
  • Tehdit modelleme oturumu ve güvenlik gereksinim listesi
  • Geliştirici eğitimi ve güvenli kodlama standardı
12

Oltalama Simülasyonu ve Sosyal Mühendislik Testi

İnsan katmanı ölçülür; amaç ceza değil, hangi senaryonun işe yaradığını görüp eğitimi ona göre kurgulamaktır.

  • Hedefli oltalama (spear phishing) kampanyası tasarımı
  • QR kod, sesli arama (vishing) ve SMS senaryoları
  • Tıklama, kimlik girme ve bildirme oranlarının ölçümü
  • Bildirim düğmesi ve kullanıcı geri bildirim akışının kurulması
  • Sonuçlara göre hedefli farkındalık eğitimi
  • Dönemsel tekrar ve iyileşme eğrisi raporu
13

Siber Tatbikat ve Kriz Yönetimi Egzersizi

Olay anında kimin ne yapacağı tatbikatla sınanır. Masaüstü egzersizi, teknik simülasyondan önce gelir.

  • Senaryo tasarımı: fidye, veri sızıntısı, tedarikçi ihlali
  • Üst yönetim masaüstü tatbikatı (tabletop)
  • Teknik ekip için canlı müdahale simülasyonu
  • Karar noktalarının, sürelerin ve iletişim akışının ölçümü
  • Basın, müşteri ve düzenleyici iletişim provası
  • Tatbikat raporu ve iyileştirme aksiyon listesi

Başlayalım

Projenizi konuşalım.

İlk görüşme bir keşif toplantısıdır, satış sunumu değil. Kurumunuzun kendi ortamında yapılacak kısa süreli bir pilot çalışma veya kavram doğrulama (PoC) ile yetkinliğimizi doğrudan değerlendirebilirsiniz.

Teklif formunu doldurun

WhatsApp