forumKonu aç

Bize red team ve blue team diyorlar, KOBİ ölçeğinde bunun bir anlamı var mı?

ZZafer Y***UzmanTopluluk üyesi
Katılım
Oca 2025
Mesaj
7
#1

Barselona'da lojistik yazılımları geliştiren 22 kişilik bi teknoloji şirketiyiz. Müşterilerimizin sevkiyat ve depo verilerini bulut sunucularda barındırıyoruz. Geçtiğimiz hafta kurumsal bi siber güvenlik danışmanlık firmasından dış denetim için teklif istedik. Gelen temsilci bize klasik sızma testinin artık eskidiğini, şirketimize 'red team ve blue team' tatbikatı yapılması gerektiğini belirterek 14.500 Euro tutarında bi teklif sundu.

Açıkçası bu kavramlar bana hep bankalar, telekom şirketleri ya da savunma sanayii gibi dev yapılar için üretilmiş askeri benzetmeler gibi geliyor. Bizim gibi tek bir sistem yöneticisi ve yazılımcılardan oluşan bir KOBİ icin bu kavramların sahada gerçek bir karşılığı var mı? Yoksa ölçeğimizin çok üzerinde bir pazarlama paketiyle mi karşı karşıyayız?

VVolkan A***Veteran
Görev
Yazılım mimarı
Katılım
Nis 2023
Mesaj
312
En çok yardımcı olan#2

Kısa cevap: 22 kişilik bir yazılım şirketi için 14.500 Euro bütçeli bir red team ve blue team tatbikatı tamamen gereksiz bir harcamadır ve işletme ölçeğinize uyumsuzdur. Bu kavramlar bünyesinde 7/24 izleme yapan güvenlik operasyon merkezi bulunan dev yapılar içindir; sizin ölçeğinizde ihtiyacınız olan şey kapsamı net çizilmiş hedefli bir sızma testi ve bulut mimarisi denetimidir.

Kavramların özü şudur: Red team, kurumun haberi olmadan gerçek bir saldırgan gibi içeri sızmaya çalışır; sadece yazılım açıklarını değil, ofise fiziki girişleri ve çalışanlara yönelik sosyal mühendislik yöntemlerini de dener. Blue team ise içerideki savunma tarafıdır; bu saldırıyı anlık loglardan tespit edip sistemleri korumaya ve saldırganı dışarı atmaya çalışır. Bünyenizde izleme yapan müstakil bir güvenlik operasyon ekibiniz yokken savunma tatbikatı yaptırmak, sahada olmayan bir takıma kalecilik antrenmanı yaptırmaya benzer.

KOBİ ölçeğinde bu kavramların pratik karşılığı iki temel adımdan ibarettir. İlki, yılda bir kez harici bir uzmana web uygulamanızı ve bulut API uçlarınızı kurcalatacağınız standart bir sızma testidir (penetration test). İkincisi ise sistem yöneticinizin merkezi logları toplaması, iki adımlı doğrulamaları zorunlu kılması ve otomatik yedeklerin geri dönüşünü periyodik test etmesidir.

Piyasada 2.500 ile 4.000 Euro aralığında çok kaliteli bir uygulama ve bulut sızma testi alabilirsiniz. Kalan 10.000 Euro üzerindeki bütçeyi ise bu tür tatbikatlara değil, yazılımcılarınıza güvenli kod geliştirme eğitimi aldırmaya veya log altyapınızı güçlendirmeye ayırmanız işletmeniz için fersah fersah daha faydalıdır.

PPerihan K***Katılımcı
Görev
Ürün yöneticisi
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Şub 2024
Mesaj
220

Doki · Kurumsal web sitesi · 2024

#3

Blue team tarafının var olabilmesi için sistemlerinizde merkezi bi log toplama yazılımı ve bunları sürekli inceleyen analistlerin olması gerekir. 22 kişilik bi şirkette loglara muhtemelen sadece bi şeyler çöktüğünde bakılıyordur. Olmayan bi savunma katmanını test ettirmek teknik açıdan mantıksız.

TTülay Y***Veteran
Görev
Depo sorumlusu
Sektör
Güvenlik hizmetleri
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2025
Mesaj
12
#4

Teklif veren firma bu tatbikat sırasında neyi hedefleyeceğini söyledi mi? Mesela ofisinize gizlice kurye kılığında girmeye mi çalışacaklar, yoksa sadece buluttaki veritabanı portlarını tarayıp adına kırmızı takım mı diyorlar? Çoğu zaman klasik testi süsleyip satıyorlar.

MMerve Ç***Katılımcı
Görev
Teknik servis elemanı
Sektör
Otomotiv yan sanayi
Yapı
aile şirketi
Katılım
Kas 2024
Mesaj
27
#5

Teklifteki terimler çok havalı duruyor tabii, yönetim kuruluna sunum yaparken askeri operasyon havası verir. Ama 22 kişilik lojistik yazılımına 14.500 Euro kırmızı takım tatbikatı satmak, bakkal dükkanına çelik kasa yerine lazerli koruma sistemi kurmaya benziyor.

GGoncaUzman
Görev
Sağlık turizmi
Yapı
tek kişilik işletme
Katılım
Eki 2023
Mesaj
162
#6

Geçen sene 30 kişilik ekibimiz için benzer bi teklif aldık, 12.000 Euro istediler. Reddettik ve sadece bulut altyapısı ile web panelimiz için bağımsız bi uzmana 3.200 Euro karşılığında sızma testi yaptırdık. Çıkan 4 kritik açığı kapattık, yetti de arttı.

NNurKatılımcı
Görev
Web tasarımcı
Katılım
Ağu 2024
Mesaj
96
#7

siz doğrudan web uygulaması icin sızma testi isteyin sonrra red team dedikleri şey personelinize sahte e-posta atıp kim tıkladı diye saymaktan öteey gitmiyor genelde kobilerde

MMehmet B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
İnşaat
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
7

Doki · Güvenlik açığı taraması · 2023

#8

Lojistik sektöründe müşteri verisi taşıdığınız için denetim yaptırmanız yerinde bir karardır. Ancak harcama kaleminizin şirketinizin risk profiliyle orantılı olması gerekir. Kapsamı belirlenmiş teknik bir sızma testi ve veri saklama prosedürlerinin gözden geçirilmesi yasal ve operasyonel gereksinimlerinizi karşılayacaktır.

ÖÖmer C***Katılımcı
Görev
Yazılım takım lideri
Sektör
Ambalaj
Yapı
imalathane
Katılım
Eyl 2025
Mesaj
74
#9

Konuşulanlardan çıkan net sonuç şu: Red/blue team kavramları bünyesinde özel savunma ekipleri barındıran dev şirketlerin işidir. Sizin ihtiyacınız olan şey 14.500 Euro harcamak değil, yaklaşık dörtte biri maliyetle standart bir uygulama sızma testi yaptırmaktır.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

MMeltemYeni üye
Görev
Kitapçı
Yapı
kooperatif
Katılım
Eyl 2024
Mesaj
32
#10

Dikkat edilmesi gereken bi şey var. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Umarım işinize yarar.

AArda K***Uzman
Görev
Dijital ajans kurucusu
Yapı
120 kişilik şirket
Katılım
Tem 2023
Mesaj
198
#11

Bunu yaparken bakılacak üç şey var. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

TTuğrulKatılımcı
Görev
Güneş enerjisi
Katılım
Şub 2024
Mesaj
88
#12

İki yıl önce aynısını yaşadım. Ölçmeden karar verince hep aynı yere geliyoruz.

Yanlışım varsa düzeltin.

FFiliz Ö***Katılımcı
Görev
Sistem destek elemanı
Sektör
Mobilya üretimi
Yapı
kooperatif
Katılım
Oca 2026
Mesaj
88
#13

Aynı şeyi ben de düşünüyordum. Olayların çoğu zafiyetten değil sızmış bi paroladan başlıyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

ZZehra T***Katılımcı
Görev
Operasyon müdürü
Sektör
Nakliyat
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
68

Doki · Sızma testi · 2025

#14

Ben bu yoldan geçtim anlatayım. İnsanlar süreci dgl alışkanlığı savunur. neyse direnç oradan gelir.

Olayların çoğu zafiyetten deil sızmış bir paroladan başlıyor. Not olarak bırakayım, lazım olur.

TTolga Ö***KatılımcıTopluluk üyesi
Katılım
Tem 2023
Mesaj
112
#15

Kavramları ayıralım, karıştırılıyor. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

İzin ve kapsam yazılı değilse o test başlamasın.

ÜÜmit B***Uzman
Görev
Sistem destek elemanı
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Nis 2025
Mesaj
15
#16

Bizde de aynı.

ZZerrin T***Katılımcı
Görev
İhracat sorumlusu
Sektör
Hukuk
Yapı
butik ajans
Katılım
Mar 2024
Mesaj
3
#17

Aynı durumdayım o yüzden soruyorum. yani sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Küçük bi deneme ile başlayın tamamını bi anda bağlamayın. Benim görüşüm bu kesin doğru diye yazmıyorum.

EErcan A***Katılımcı
Görev
Test uzmanı
Sektör
Catering
Yapı
orta ölçekli işletme
Katılım
Ara 2023
Mesaj
5
#18

Bu başlık arşivlik.

GGökhan Ç***Katılımcı
Görev
Sekreter
Sektör
Catering
Yapı
orta ölçekli işletme
Katılım
Oca 2023
Mesaj
323
#19

bu bslik arsivlik sonra iki hafat boyunca not tutmak, alti aylik tahminden iyi sonuc veriyor.

benim grusum bu ksin dogru diye yazmiyorum.

TTaner B***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
4
#20

Sonucu yazarsanız sevinirim.

Yanıt yaz