Sızma Testi & Red Team Hizmetleri
DataKobi Offensive Security ekibi; kurumların sistemlerini saldırganlardan önce, yetkili ve kontrollü biçimde test eder. Amacımız zafiyetleri gerçek riskle kanıtlayıp önceliklendirilmiş çözüm yol haritası sunmaktır — yıkmak değil, korumak.
Sızma testi, yalnızca otomatik araç çıktısı üretmek değildir. Uzmanlarımız; internetten erişilebilen yüzeyi, uygulama mantığını, kimlik ve yetki akışlarını, ağ segmentlerini ve bulut yapılandırmalarını tanımlı kapsam içinde inceler. Bulgu, gerçek iş etkisiyle ilişkilendirilmeden kapatılmış sayılmaz.
Red Team çalışmalarında ise MITRE ATT&CK tekniklerine dayalı gerçekçi senaryolarla tespit ve müdahale kabiliyetiniz değerlendirilir. Amaç kontrolsüz erişim elde etmek değil; SOC, olay müdahale ve güvenlik kontrollerinizin hangi aşamada sinyal ürettiğini ölçmek ve iyileştirmektir.
Öne çıkan özellikler
Web & API testi
OWASP Top 10, iş mantığı, kimlik doğrulama ve oturum yönetimi kontrolleri.
Ağ & Active Directory
İç/dış ağ görünürlüğü, segmentasyon ve ayrıcalık yükseltme riskleri.
Red Team simülasyonu
MITRE ATT&CK tabanlı senaryolarla tespit ve müdahale kapasitesi ölçümü.
Bulut güvenlik incelemesi
AWS, Azure, GCP ve Kubernetes yapılandırmalarının güvenlik değerlendirmesi.
Hizmet kapsamı
Web ve API sızma testi; OWASP Top 10, iş mantığı zafiyetleri ile kimlik doğrulama ve oturum yönetimi kontrollerini kapsar. Altyapı ve ağ sızma testi; iç/dış ağ, Active Directory ve ayrıcalık yükseltme risklerini tanımlı angajman sınırlarında değerlendirir.
Buna ek olarak AWS, Azure, GCP ve Kubernetes için bulut yapılandırma incelemesi; mobil ve kablosuz testler; yazılı onay ve ayrıntılı angajman kurallarına bağlı sosyal mühendislik çalışmaları ile sürekli zafiyet yönetimi hizmetleri sunulur.
Metodoloji ve kontrollü yürütme
Testler PTES, OWASP WSTG/MASVS, NIST SP 800-115 ve MITRE ATT&CK çerçevelerine dayanır. Her angajman; kapsam belirleme, keşif, zafiyet analizi, kontrollü doğrulama, kanıt toplama, raporlama ve talep edilirse yeniden test adımlarını izler.
Tüm testler müşterinin yazılı izniyle (Authorization & Scope) ve Angajman Kuralları (Rules of Engagement) çerçevesinde yapılır. Tahribatsız yaklaşım esastır: veri silme, servis kesintisi ve kapsam dışı sistemlere yönelik test kesinlikle uygulanmaz. Hassas veriler bulgu kanıtlarında maskeli ve asgari düzeyde gösterilir.
Yönetici özeti ve teknik raporlama
Teslim edilen rapor, karar vericiler için yönetici özeti ve teknik ekipler için doğrulanabilir bulgu detaylarını birlikte içerir. Her bulguda açıklama, kanıt, iş etkisi, CVSS temelli öncelik ve uygulanabilir çözüm önerisi yer alır.
Düzeltme sonrasında yeniden test hizmeti sağlanabilir. Bulguların kapatılma durumunu düzenli takip etmek isteyen kurumlar için <a href="/hizmetler/vulnerability-management-as-a-service/" class="text-cyan underline hover:no-underline">Sürekli Zafiyet Yönetimi</a> ve <a href="/hizmetler/monitoring-as-a-service/" class="text-cyan underline hover:no-underline">7/24 İzleme</a> hizmetleriyle entegre bir süreç kurulabilir.
Teknik Özellikler
- Metodoloji: PTES, OWASP WSTG/MASVS, NIST SP 800-115, MITRE ATT&CK
- Kapsam: Web/API, iç-dış ağ, Active Directory, bulut, mobil ve kablosuz
- Yetkilendirme: Yazılı kapsam onayı ve Angajman Kuralları zorunludur
- Raporlama: Yönetici özeti, teknik kanıt, CVSS önceliği ve çözüm önerisi
- Takip: Talebe bağlı remediation danışmanlığı ve yeniden test
Sık Sorulan Sorular
Sızma testi ile zafiyet taraması arasındaki fark nedir?
Test sırasında sistemlerimiz kesilir mi?
Red Team çalışması ne zaman tercih edilmelidir?
Rapor hangi bilgileri içerir?
Mimarınızla 30 dakikalık keşif görüşmesi
İhtiyacınızı dinleyelim, doğru mimariyi ve net bir fiyat çerçevesini aynı görüşmede çizelim. İlk danışmanlık ücretsizdir.