forumKonu aç

İki teklif var: normal sızma testi ve üç kat fiyatlı kırmızı takım tatbikatı — fark bu paraya değer mi?

BBora G***Uzman
Görev
Ürün yöneticisi
Sektör
Sağlık hizmetleri
Yapı
20 kişilik firma
Katılım
Tem 2022
Mesaj
292

Doki · Altyapı taşıma · 2026

#1

Cidde merkezli bir B2B e-ticaret platformuyuz. Sistemimizde kayıtlı 300'e yakın toptancı var ve sunucularımızda hem kurumsal ödeme bilgileri hem de tedarikçi sözleşmeleri dönüyor. Yıllık güvenlik bütçemizi planlarken iki farklı denetim firmasından teklif aldık.

İlki standart web uygulaması ve sunucu sızma testi için 25.000 SAR istedi; kapsamın 5 iş gününde tamamlanacağını ve bilinen tüm açıklıkların taranacağını belirttiler. İkinci firma ise «kırmızı takım siber güvenlik tatbikatı» önererek 75.000 SAR talep etti; sürecin 4 hafta süreceğini sosyal mühendislik, çalışan oltalama fiziksel ofis güvenliği ve tespit edilemeden veritabanına sızma senaryolarını kapsayacağını söylüyorlar.

Arada tam üç kat fark var. 15 kişilik bir teknik ekibimiz ve temel düzeyde güvenlik duvarı altyapımız bulunuyor. Bu aşamada kırmızı takım tatbikatı bizim gibi bir işletme için lüks mü yoksa standart sızma testinin kesinlikle yakalayamayacağı kritik riskleri mi çözer?

NNeşe A***Katılımcı
Görev
İçerik ajansı
Yapı
yeni kurulmuş girişim
Katılım
Mar 2024
Mesaj
106
En çok yardımcı olan#2

Kısa cevap: Standart sızma testi sistemlerinizdeki teknik açıkları tespit edip listelerken, kırmızı takım tatbikatı gerçek bi saldırgan gibi davranarak şirketinizin savunma refleksini ve tespit kabiliyetini sınar. Ancak 7/24 log izleyen bi savunma ekibiniz yoksa ve temel güvenlik hijyenini henüz tamamlamadıysanız, kırmızı takıma üç katı bütçe ayırmak kaynak israfıdır.

İki yaklaşım arasındaki temel farklar şunlardır: 1) Sızma testi, belirli bi IP aralığı veya web uygulamasındaki yazılımsal açıkları (SQL enjeksiyonu, yetkilendirme hataları, konfigürasyon eksikleri) bulmaya odaklanır ve hepsi raporda listelenir. 2) Kırmızı takım tatbikatı ise belirli bi hedefe (örneğin 'toptancı veritabanını fark edilmeden dışarı sızdırmak') kilitlenir; oltalama e-postaları atar zayıf parolaları dener içeri sızdıktan sonra haftalarca sessizce ilerler ve savunmanızın bunu ne zaman fark ettiğini ölçer.

15 kişilik bi ekipte muhtemelen anlık alarm izleyen özel bi güvenlik operasyon merkeziniz (SOC) bulunmuyor. Bu durumda 75.000 SAR ödediğiniz kırmızı takım çalışması büyük olasılıkla 'Bir çalışanınız oltalama linkine tıkladı ağa girdik ve 4 hafta boyunca bizi kimse görmedi' sonucuyla biter. Zaten tahmin edebileceğiniz bi senaryo için 50.000 SAR fazladan ödemiş olursunuz.

Mevcut aşamanız için doğru yol haritası: 25.000 SAR vererek kapsamlı bir sızma testi yaptırın... Çıkan kritik ve yüksek riskli açıkları kapatın. Kalan bütçenizi ise uç nokta güvenliği, merkezi loglama ve çalışanlar için oltalama simülasyonu eğitimlerine ayırın. Kırmızı takım tatbikatını ancak savunma araçlarınız tam oturup 'bizi kimse kolay kolay hackleyemez' dediğiniz olgunluk evresinde düşünmelisiniz.

FFerhat C***KatılımcıTopluluk üyesi
Katılım
Ağu 2024
Mesaj
225
#3

Kırmızı takımın amacı sadece girmek değil, mavi takımın (savunma) tespit yeteneğini ölçmektir. Ağınızda merkezi SIEM veya EDR logları toplanmıyorsa tatbikat anlamını yitirir. Sızma testi şu an yazılımınızın kod seviyesindeki açıklarını kapatmak için çok daha somut çıktı verir.

VVildan V***VeteranTopluluk üyesi
Katılım
Haz 2025
Mesaj
329
#4

biz iki sene önce heves edip kırmızı takım aldık. adamlar şiret stajyerine sahte kargo maili atıp içeri girdiler sonra da 40 sayfa rapor yazıp gittiler... 50 bin sar boşa gitti gibi hissettik, önce temel açıkları kapatmak lazımmış.

BBurcu B***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
264
#5

300 toptancılı bir platform için standart sızma testinde ortalama 8-12 arası orta ve yüksek seviye zafiyet çıkar. Biz 25.000 SAR bandındaki testimizde 3 kritik yetki aşımı açığı yakaladık ve iki haftada yamadık. Kırmızı takıma harcayacağımız parayı altyapıya yatırdık.

MMert Y***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Mar 2023
Mesaj
3

Doki · Log yönetimi kurulumu · 2024

#6

Kararınız çok basit olmalı: 25.000 SAR'lık sızma testini seçin, yanına da 5.000-10.000 SAR bandında yıllık çalışan farkındalık ve sahte oltalama eğitim yazılımı ekleyin. Kırmızı takımın deneyeceği sosyal mühendisliği kendi içinizde çok daha ucuza test etmiş olursunuz.

AAhmet E***Katılımcı
Görev
Sistem destek elemanı
Sektör
Elektrik-elektronik
Yapı
zincir mağaza
Katılım
Mar 2023
Mesaj
197
#7

Firmalar 'kırmızı takım' etiketini havalı bi pazarlama argümanı olarak kullanıp fiyatı katlıyor. 4 hafta dedikleri sürecin 3 haftası zaten pasif bekleme ve keşif. yani küçük ölçekli işletmeler için çoğu zaman lüks tüketimden farksız.

SSevimYeni üye
Görev
Çiçekçi
Katılım
Kas 2024
Mesaj
26
#8

ekibniiz 15 kişiyse kırmızı takım tatbikatı ofiste gereksiz paranoyaya yol açar, herkez birbirine şüpheyle bakar. önce kodunuzu sunucunuzu sağlama alın bir de evin kapısı kilitli değilken arka bahçedeki sensörü test etmeye gerek yok.

HHakan K***Yeni üye
Görev
İçerik editörü
Sektör
Sağlık hizmetleri
Yapı
120 kişilik şirket
Katılım
Haz 2026
Mesaj
375
#9

Alarm sisteminiz ve güvenlik nöbetçiniz yokken hırsıza 'bakalım gizlice içeri girebilecek misin' diye 75.000 SAR vermek gerçekten dahiyane bir bütçe kullanımı olur. Kapıyı açık bulup içeri gireceklerini görmek için bu paraya yazık.

TTülay K***KatılımcıTopluluk üyesi
Katılım
Mar 2023
Mesaj
216
#10

Peki B2B müşterilerinizle yaptığınız sözleşmelerde veya tabi olduğunuz ödeme kuruluşu entegrasyonlarında özellikle 'kırmızı takım tatbikatı zorunludur' gibi bi şart var mı, yoksa sadece genel bi denetim raporu mu isteniyor?

İİbrahim T***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
279
#11

Peki şunu nasıl çözdünüz? Unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

kırmızı takım siber güvenlik konusunda acele eden herkes aynı yerde takılıyor. Kendi durumunuz farklıysa tabii değişir.

VVolkan A***Veteran
Görev
Yazılım mimarı
Katılım
Nis 2023
Mesaj
312
#12

Bu kadar açık anlatan yazı az bulunuyor.

JJülide G***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
166
#13

soncuu yazasraanız sevinirim.

KKaan D***Katılımcı
Görev
Sekreter
Sektör
Eğitim
Yapı
imalathane
Katılım
Tem 2024
Mesaj
2
#14

Ben de aynı kanıdayım. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Başka türlü yapan varsa onu da merak ederim.

RRecep D***Katılımcı
Görev
İçerik editörü
Sektör
Enerji
Yapı
iki şubeli işletme
Katılım
Şub 2025
Mesaj
4

Doki · Log yönetimi kurulumu · 2026

#15

Kaydettim.

BBarış I***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
2
#16

kırmızı takım siber güvenlik konusunda en çok atlanan nokta şu: Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Yanlışım varsa düzeltin.

HHüsniye P***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
407
#17

Bir uyarı bırakayım... bu arada bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

GGürkan Y***Katılımcı
Görev
Teknoloji direktörü
Sektör
Temizlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
7

Doki · Sunucu bakım anlaşması · 2024

#18

Üç ayrı görüş çıktı, hepsi birbirini tamamlıyor. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Sonucu buraya yazarsanız başkalarına da faydası olur.

İİsmailKatılımcı
Görev
Sistem yöneticisi
Katılım
Ara 2023
Mesaj
128
#19

Haklısınız. Bunun cevabı sektöre göre çok değişiyor, genel geçer bi kural yok.

Yanlışım varsa düzeltin.

CCeren K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
377
#20

katılıyorum, hatta altını çizmek isterim. bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

sorunuz olursa yazın, elimden geldiğince cevaplarım.

Yanıt yaz