forumKonu aç

Firma sızma testi yerine purple team egzersizi öneriyor, bu nedir ve bize gerekir mi?

PPınarUzman
Görev
Analitik uzmanı
Katılım
Oca 2024
Mesaj
198

Doki · Mobil uygulama · 2025

#1

Austin merkezli 35 kişilik bi lojistik yazılımı şirketiyiz. Yılda bi kez rutin sızma testi yaptırıyorduk ve bütçemiz genelde 7.000 ile 9.000 dolar arasındaydı... ya bu sene teklif aldığımız yeni bi siber güvenlik danışmanlık firması klasik sızma testinin bize artık pek bi şey katmayacağını söyleyip yerine purple team çalışması yapmayı teklif etti.

Bunun için 16.000 dolar bütçe ve iki haftalık ortak çalışma takvimi çıkardılar. işte anlattıklarına göre saldırı ekibi ile şirket içi savunma ekibimiz canlı bi tatbikat yapacakmış, güvenlik kurallarımızın ve alarmlarımızın açıkları anında kapatılacakmış... Kulağa hoş geliyor ancak bizim iç tarafta tam zamanlı bi güvenlik operasyon merkezimiz veya siber savunma ekibimiz bile yok; yalnızca iki kıdemli sistem yöneticimiz ve bi DevOps çalışanımız var.

Bu purple team konsepti tam olarak nedir ve klasik sızma testinden farkı ne? Bizim ölçeğimizdeki bi şirket için bu kdr bütçe ve mesai ayırmaya değer mi yoksa gereksiz lüks bi hizmet mi almış oluruz?

ÖÖzgür A***UzmanTopluluk üyesi
Katılım
Şub 2025
Mesaj
1
En çok yardımcı olan#2

Kısa cevap: Purple team bağımsız bir test türü değil; saldırıyı simüle eden kırmızı ekip ile sistemleri savunan mavi ekibin aynı masaya oturup alarmları ve tespit kurallarını birlikte test ettiği bir iş birliği modelidir. Şirketinizde 7/24 log inceleyen ve savunma kuralları yazan özel bir güvenlik ekibiniz yoksa bu hizmete 16.000 dolar ayırmak bütçenizi boşa harcamak olur.

Klasik sızma testinde dışarıdan gelen uzmanlar sisteminize saldırır, buldukları açıkları istismar eder ve süre sonunda detaylı bir bulgu raporu teslim ederler. Purple team çalışmasında ise saldırgan tekniği uygularken savunma ekibi ekran başında bekler; saldırının log kaydı üretip üretmediği, alarmların çalıp çalmadığı ve engelleme kurallarının çalışıp çalışmadığı anlık olarak test edilip iyileştirilir.

Sizin altyapınızda tam zamanlı bir siber savunma uzmanı bulunmadığı için iki sistem yöneticiniz ve DevOps mühendisiniz iki hafta boyunca kendi işlerini bırakıp karmaşık tespit algoritmaları ve alarm kuralları optimize etmek zorunda kalır. İçeride bu süreci yönetecek uzmanlık olmadığında dış firmanın sunduğu değerin büyük kısmı havada kalır.

Mevcut aşamada 7.000-9.000 dolar bandındaki standart sızma testine devam etmeniz çok daha mantıklıdır. Test sonrasında çıkacak teknik açıkları kapatmaya odaklanın. Purple team yatırımını ancak içeride log ve alarm yönetimine bakan özel bir güvenlik personeliniz olduğunda gündeme almalısınız.

İİbrahim K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
204
#3

Teknik açıdan red team saldırır, blue team tespit etmeye çalışır. Purple team ise bir hakem veya ortak çalışma protokolüdür. Saldırgan belli bir teknik dener, mavi ekibe log düştü mü bakılır, düşmediyse kural yazılır. İçeride merkezi log ve EDR yönetimini aktif yapan kimse yoksa bu tatbikatın teknik çıktısını altyapınıza işleyemezsiniz.

GGizem M***Katılımcı
Görev
Endüstri mühendisi
Yapı
zincir mağaza
Katılım
Haz 2024
Mesaj
96
#4

Geçen yıl 45 kişilik ekibimizle benzer bir hevesle 14.500 dolar ödeyip bu egzersize girdik. Sistem mühendisimiz 10 gün boyunca toplantılardan kafasını kaldıramadı ve rutin sunucu güncellemelerimiz aksadı. Günün sonunda elimizde sadece onlarca ayar önerisi kaldı ama uygulayacak vaktimiz olmadı. Klasik teste dönünce rahatladık.

AAhmet E***Katılımcı
Görev
Sistem destek elemanı
Sektör
Elektrik-elektronik
Yapı
zincir mağaza
Katılım
Mar 2023
Mesaj
197
#5

Güvenlik danışmanlık firmaları son dönemde rutin testlerin marjları düştüğü için sürekli bu tarz kavramlarla fatura kabartıyor. İki kişilik altyapı kadrosu olan yere 16.000 dolarlık ortak tatbikat satmaya çalışmak iyi niyetli bir danışmanlık yaklaşımı değil. Size uymayan bir hizmeti paketlemişler.

edit: telefondan yazdım, yazım hatalarım için kusura bakmayın.

İİlker K***VeteranTopluluk üyesi
Katılım
Kas 2023
Mesaj
343
#6

Purple team çalışmasının verimli olması için şu üç şartın bulunması gerekir: 1) Merkezi log toplayıcı ve uç nokta tespit sisteminin kurulu olması, 2) Bu sistemleri her gün yöneten en az bir tam zamanlı mavi takım personelinin bulunması, 3) Temel sızma testi açıklarının geçmişte tamamen kapatılmış olması. Bunlar yoksa paranız boşa gider.

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

MMert D***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
40
#7

bizim iki kişilik altyapı ekibi o toplantılarda kaybolur gider bir de iki hafat boyunca sistem yöneticilerini bağlamak şirketi operasyonel olarak da kilitler. klasik sızma testinden şaşmayın derim.

İİsmail Ş***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
177
#8

Firmaya açıkça şunu yazın: İç yapımızda özel bi siber savunma ekibi bulunmuyor, bu nedenle purple team kapsamını çıkarıp teklifi yalnızca harici ve dahili sızma testi olarak revize etmelerini rica ediyoruz. Kabul etmezlerse eski çalıştığınız veya başka bi bağımsız test firmasıyla ilerleyin.

FFurkan K***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
141
#9

benim bilmediğim bi konu, mavi takım dediğimiz şey dışarıdan hizmet olarak aldığımız destek firması olamıyor mu? onları da bu teste dahil edemez miyiz?

ZZehra K***KatılımcıTopluluk üyesi
Katılım
Mar 2025
Mesaj
86
#10

Kurumsal olgunluk modellerinde purple team ileri seviye bir süreçtir. Mevzuat veya büyük kurumsal müşteriler sizden bağımsız bir denetim raporu talep ettiğinde de purple team egzersiz tutanağı yerine resmi bir sızma testi raporu görmek isteyeceklerdir. Bu açıdan da klasik test önceliklidir.

GGizem A***Uzman
Görev
Entegrasyon uzmanı
Katılım
Eyl 2023
Mesaj
224
#11

Sizce bu her ölçekte işler mi? İki hafta boyunca not tutmak altı aylık tahminden iyi sonuç veriyor.

AAslı K***Yeni üye
Görev
Sistem destek elemanı
Sektör
Danışmanlık
Yapı
aile şirketi
Katılım
Ağu 2026
Mesaj
193
#12

aynen öyle üstelik bu kdr bilinmiyor. ölçmeden kaarar verince hep aynı yere geliyoruz

olayların çoğu zafiyetten dgl sızmış bir paroladan başlıyor

TTuğçe Y***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Mar 2022
Mesaj
329
#13

Kesinlikle. Üstüne bi şey eklemek gerekirse: Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

Kararı geri almak ne kadar zorsa o kadar yavaş verin.

CCeren G***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
54
#14

Bunu biraz açabilir misiniz? purple team siber güvenlik konusunda acele eden herkes aynı yerde takılıyor.

Sonucu buraya yazarsanız başkalarına da faydası olur.

HHasan K***Katılımcı
Görev
Satış müdürü
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
Eyl 2024
Mesaj
404
#15

Benim başımdan geçeni yazayım, belki işinize yarar. valla yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

Not olarak bırakayım, lazım olur.

SSenaKatılımcı
Görev
Grafik tasarımcı
Yapı
iki şubeli işletme
Katılım
Tem 2024
Mesaj
86
#16

kendi tecrubemi yzaayim ve bi konuda uc fakrli ceavp aliyorsaniz soru yanlis sorulmustur.

unutulmuş test ortamlaı canlı sistemden daha sık kapı oluyor

JJülide S***KatılımcıTopluluk üyesi
Katılım
Kas 2025
Mesaj
3
#17

Buraya kadar söylenenleri özetleyeyim. Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Kolay gelsin.

YYasemin K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
3
#18

Tam zamanında bir konu.

ÖÖmer B***KatılımcıTopluluk üyesi
Katılım
Ara 2022
Mesaj
55
#19

Takipteyim. İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir.

Sonucu buraya yazarsanız başkalarına da faydası olur.

TTaner Ö***UzmanTopluluk üyesi
Katılım
Mar 2024
Mesaj
16
#20

Çok teşekkürler, bugün deneyeceğim.

Yanıt yaz