GÜVENLİK · OFFENSIVE SECURITY

Sızma Testi & Red Team Hizmetleri

DataKobi Offensive Security ekibi; kurumların sistemlerini saldırganlardan önce, yetkili ve kontrollü biçimde test eder. Amacımız zafiyetleri gerçek riskle kanıtlayıp önceliklendirilmiş çözüm yol haritası sunmaktır — yıkmak değil, korumak.

12 yıl saha tecrübesiTR veri merkezleri7/24 yerinde destek

Sızma testi, yalnızca otomatik araç çıktısı üretmek değildir. Uzmanlarımız; internetten erişilebilen yüzeyi, uygulama mantığını, kimlik ve yetki akışlarını, ağ segmentlerini ve bulut yapılandırmalarını tanımlı kapsam içinde inceler. Bulgu, gerçek iş etkisiyle ilişkilendirilmeden kapatılmış sayılmaz.

Red Team çalışmalarında ise MITRE ATT&CK tekniklerine dayalı gerçekçi senaryolarla tespit ve müdahale kabiliyetiniz değerlendirilir. Amaç kontrolsüz erişim elde etmek değil; SOC, olay müdahale ve güvenlik kontrollerinizin hangi aşamada sinyal ürettiğini ölçmek ve iyileştirmektir.

Öne çıkan özellikler

Web & API testi

OWASP Top 10, iş mantığı, kimlik doğrulama ve oturum yönetimi kontrolleri.

Ağ & Active Directory

İç/dış ağ görünürlüğü, segmentasyon ve ayrıcalık yükseltme riskleri.

Red Team simülasyonu

MITRE ATT&CK tabanlı senaryolarla tespit ve müdahale kapasitesi ölçümü.

Bulut güvenlik incelemesi

AWS, Azure, GCP ve Kubernetes yapılandırmalarının güvenlik değerlendirmesi.

Hizmet kapsamı

Web ve API sızma testi; OWASP Top 10, iş mantığı zafiyetleri ile kimlik doğrulama ve oturum yönetimi kontrollerini kapsar. Altyapı ve ağ sızma testi; iç/dış ağ, Active Directory ve ayrıcalık yükseltme risklerini tanımlı angajman sınırlarında değerlendirir.

Buna ek olarak AWS, Azure, GCP ve Kubernetes için bulut yapılandırma incelemesi; mobil ve kablosuz testler; yazılı onay ve ayrıntılı angajman kurallarına bağlı sosyal mühendislik çalışmaları ile sürekli zafiyet yönetimi hizmetleri sunulur.

Metodoloji ve kontrollü yürütme

Testler PTES, OWASP WSTG/MASVS, NIST SP 800-115 ve MITRE ATT&CK çerçevelerine dayanır. Her angajman; kapsam belirleme, keşif, zafiyet analizi, kontrollü doğrulama, kanıt toplama, raporlama ve talep edilirse yeniden test adımlarını izler.

Tüm testler müşterinin yazılı izniyle (Authorization & Scope) ve Angajman Kuralları (Rules of Engagement) çerçevesinde yapılır. Tahribatsız yaklaşım esastır: veri silme, servis kesintisi ve kapsam dışı sistemlere yönelik test kesinlikle uygulanmaz. Hassas veriler bulgu kanıtlarında maskeli ve asgari düzeyde gösterilir.

Yönetici özeti ve teknik raporlama

Teslim edilen rapor, karar vericiler için yönetici özeti ve teknik ekipler için doğrulanabilir bulgu detaylarını birlikte içerir. Her bulguda açıklama, kanıt, iş etkisi, CVSS temelli öncelik ve uygulanabilir çözüm önerisi yer alır.

Düzeltme sonrasında yeniden test hizmeti sağlanabilir. Bulguların kapatılma durumunu düzenli takip etmek isteyen kurumlar için <a href="/hizmetler/vulnerability-management-as-a-service/" class="text-cyan underline hover:no-underline">Sürekli Zafiyet Yönetimi</a> ve <a href="/hizmetler/monitoring-as-a-service/" class="text-cyan underline hover:no-underline">7/24 İzleme</a> hizmetleriyle entegre bir süreç kurulabilir.

Teknik Özellikler

  • Metodoloji: PTES, OWASP WSTG/MASVS, NIST SP 800-115, MITRE ATT&CK
  • Kapsam: Web/API, iç-dış ağ, Active Directory, bulut, mobil ve kablosuz
  • Yetkilendirme: Yazılı kapsam onayı ve Angajman Kuralları zorunludur
  • Raporlama: Yönetici özeti, teknik kanıt, CVSS önceliği ve çözüm önerisi
  • Takip: Talebe bağlı remediation danışmanlığı ve yeniden test

Sık Sorulan Sorular

Sızma testi ile zafiyet taraması arasındaki fark nedir?
Zafiyet taraması genellikle bilinen açıklıkları otomatik olarak listeler. Sızma testi ise bu bulguları bağlam içinde doğrular, iş etkisini değerlendirir ve yanlış pozitifleri ayıklar. Bu nedenle teknik ve yönetimsel olarak daha anlamlı bir risk resmi sunar.
Test sırasında sistemlerimiz kesilir mi?
Hayır. Tahribatsız çalışma ilkedir. Kapsam, test saatleri, kritik sistemler ve yasaklı faaliyetler angajman başlamadan yazılı olarak belirlenir; servis kesintisi, veri silme ve kapsam dışı testler uygulanmaz.
Red Team çalışması ne zaman tercih edilmelidir?
Kurumunuzun yalnızca teknik zafiyetlerini değil, tespit, alarm korelasyonu ve müdahale süreçlerinin etkinliğini ölçmek istediğinizde Red Team çalışması uygundur. Çalışma, SOC ekibinin görünürlüğünü artırmak için kontrollü senaryolarla yürütülür.
Rapor hangi bilgileri içerir?
Her bulgu için teknik açıklama, doğrulama kanıtı, etkilenen varlık, iş etkisi, CVSS temelli öncelik, çözüm adımları ve gerekirse yeniden test sonucu sunulur. Yönetici özeti, bulguların önceliğini teknik ayrıntıya girmeden değerlendirmeyi sağlar.

Mimarınızla 30 dakikalık keşif görüşmesi

İhtiyacınızı dinleyelim, doğru mimariyi ve net bir fiyat çerçevesini aynı görüşmede çizelim. İlk danışmanlık ücretsizdir.

Görüşme Planlayın