forumKonu aç

Red team çalışması önerdiler — bu ne, bizim ölçekte sızma testinden farkı ne?

MMelis Ö***Uzman
Görev
Sosyal medya sorumlusu
Sektör
E-ticaret
Yapı
120 kişilik şirket
Katılım
Şub 2022
Mesaj
14

Doki · Log yönetimi kurulumu · 2025

#1

B2B lojistik yazılımı geliştiren 45 kişilik bir şirketiz. Altyapımızda 3 kişilik bir sistem ve yazılım ekibimiz var. Her yıl düzenli olarak dışarıdan sızma testi (pentest) hizmeti alıyoruz ve geçen yıl buna yaklaşık 65.000 TL bütçe ayırmıştık.

Bu yıl teklif aldığımız güvenlik firması, standart sızma testinin artık bize yetmeyeceğini, mutlaka bir 'red team' simülasyonu yapmamız gerektiğini belirterek 260.000 TL tutarında kapsamlı bir paket önerdi. Gerekçe olarak da hedef odaklı saldırıların arttığını, sadece yazılımdaki açıkları değil insan ve süreç zaafiyetlerini de denememiz gerektiğini söylüyorlar.

İnternette araştırdığımda tanımlar çok teorik kalıyor. Red team tam olarak nedir, standart pentestten farkı nedir? Bizim gibi bünyesinde 7/24 alarm izleyen bir savunma veya operasyon ekibi (SOC/blue team) bulunmayan bir KOBİ için bu bütçeye gerçekten değer mi, yoksa satıcının abartması mı?

BBurhanKatılımcı
Görev
Emekli mühendis
Katılım
Ağu 2024
Mesaj
132
En çok yardımcı olan#2

Kısa cevap: Sızma testi sisteminizdeki teknik açıkları belirli bi sürede bulup listelemeyi hedeflerken, red team çalışması belirli bi hedefe ulaşmak için sistem, personel ve fiziksel güvenliği gizlice sınayan gerçek bi saldırı simülasyonudur. Ancak içeride bu saldırıyı anlık izleyip karşılayacak bi savunma mekanizmanız yoksa bu ölçekte red team almak gereksiz bi lükstür.

Sızma testinde amaç kapsam dahilindeki tüm güvenlik açıklarını ortaya çıkarmaktır; saldırgan gibi davranılır ama gizlilik gözetilmez. Red team senaryosunda ise amaç açıkları listelemek deil, örneğin 'müşteri veritabanını dışarı sızdırmak' veya 'finans yetkilisinin bilgisayarını ele geçirmek' gibi spesifik bir hedefe haftalarca süren gizli adımlarla (oltalama, sosyal mühendislik, ağda yanal ilerleme) ulaşmaktır. Burada asıl test edilen şey yazılımınız kadar, şirketinizin bu sızmayı ne kadar sürede fark ettiği ve nasıl tepki verdiğidir.

Sizin durumunuzda 3 kişilik BT ekibiyle red team yaptırırsanız raporun sonunda sadece ekibinizin fark edemediği ve birilerinin oltalamaya tıkladığı yazacaktır. Bu sonucu görmek için 260.000 TL harcamanıza gerek yok. Bu bütçeyi önce log yönetimi, çok faktörlü doğrulama (MFA) yaygınlaştırması, uç nokta güvenliği ve kapsamlı bi web uygulama sızma testi için kullanmanız çok daha rasyonel bi yatırım olur.

HHasan K***Katılımcı
Görev
Yazılım geliştirici
Sektör
Mücevherat
Yapı
imalathane
Katılım
Eyl 2025
Mesaj
212
#3

Pentest bir envanter taraması gibidir; portları, servisleri ve kodlama hatalarını bulur, kapatmanız için raporlar. Red team ise tespit edilmemeye odaklanır. Saldırıyı güvenlik duvarınızın veya antivirüsünüzün loglarına takılmadan parça parça yürütür. İçeride logları analiz eden bir SIEM veya aktif bir izleme uzmanınız yoksa, saldırıyı zaten kimse görmeyeceği için test amacına ulaşamaz.

GGamze D***Veteran
Görev
Kurye koordinatörü
Sektör
Gıda toptancılığı
Yapı
300 kişilik kurum
Katılım
Oca 2024
Mesaj
209
#4

Geçen yıl benzer bir hevesle 80 kişilik e-ticaret altyapımız için 210.000 TL ödeyip red team yaptırdık. Sonuç ne oldu? Bir çalışan sahte kargo e-postasına tıkladı, oradan domain yetkisi aldılar. Bize çıkan raporun yüzde sekseni temel çalışan eğitimleri ve yetki kısıtlamasıyla çözülecek şeylerdi. O parayla keşke altyapıdaki yedekleme ve sunucu izolasyonunu tamamlasaydık dedik.

AAslıKatılımcı
Görev
Ürün fotoğrafçısı
Yapı
yeni kurulmuş girişim
Katılım
Tem 2024
Mesaj
76
#5

Satıcı firmanın hedefini tutturma çabası gibi görünüyor. Mevcut bütçenizle yıllık sızma testinizin kapsamını genişletin; örneğin kaynak kod analizi veya API güvenlik testi ekletin. 65.000 TL bandından 260.000 TL seviyesine zıplamak sizin ölçeğiniz için erken.

MMustafa Ç***Katılımcı
Görev
Klinik yöneticisi
Sektör
Cam
Yapı
iki şubeli işletme
Katılım
Eki 2022
Mesaj
49
#6

Teklif veren firma senaryo olarak ne sundu? Kaç haftalık bir çalışma öngörüyorlar ve kapsamda sadece dijital ortam mı var, yoksa ofise sızma veya telefonla arama gibi sosyal mühendislik adımları da dahil mi? Bu detaylar fiyatı çok değiştirir.

AAlper Ç***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Nakliyat
Yapı
120 kişilik şirket
Katılım
Tem 2024
Mesaj
41
#7

Bir işletmenin red team aşamasına gelmesi için şu üç şartın sağlanmış olması gerekir: 1) Düzenli sızma testlerinde kritik ve yüksek seviye bulguların sıfırlanmış olması, 2) Şirket ağını 7/24 dinleyen aktif bir merkezi log/alarm yapısının bulunması, 3) Bir siber olay anında kimin ne yapacağını belirleyen test edilmiş bir müdahale planının varlığı.

EEmine C***Yeni üye
Görev
Klinik yöneticisi
Sektör
Perakende
Yapı
aile şirketi
Katılım
Eyl 2026
Mesaj
1
#8

bizim eski şrikette de yaptılar bunu, genel müdürün e-postası taklit edildi diye muhasebeci şifreyi verdi anında. bunu anlamak için çeyrek milyon lira vermeye cidden gerek yok bence de.

JJülide V***Katılımcı
Görev
Dijital pazarlama uzmanı
Sektör
Kimya
Yapı
tek kişilik işletme
Katılım
Tem 2023
Mesaj
320
#9

Danışmanlık firmaları pentest marjları düştüğü için sürekli red team veya mor takım gibi havalı paketler satmaya çalışıyor. Ortada savunma yapacak bi ekip yokken kime karşı kırmızı takım oynayacaklar? Kendi kendilerine gol atıp rapor yazacaklar.

BBurcu A***Katılımcı
Görev
Operasyon direktörü
Sektör
Kozmetik
Yapı
bölge bayisi
Katılım
Oca 2022
Mesaj
5

Doki · Mobil uygulama · 2026

#10

hocam bnc paranızı koruyun. o paranın dörtte birine ekibinize sağlam bi güvenli kod geliştirme eğitimi aldırın kalaan parayla da sistemlerinizin zafiyet tarama araçlarını güncelleyin. açıkçası şirket içi farkındalık oturumu yapmanız bile o rapordan daha çok işe yarar.

RRecep T***Yeni üye
Görev
Saha satış temsilcisi
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2026
Mesaj
39

Doki · Yedekleme kurulumu · 2023

#11

Dikkat edilmesi gereken bir şey var. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Otomatik tarama raporu ile sızma testi aynı şey değil. Kolay gelsin.

PPolat D***Uzman
Görev
Lojistik planlama
Sektör
Mobilya üretimi
Yapı
zincir mağaza
Katılım
Mar 2023
Mesaj
55
#12

Kusura bakmayın da bu her durumda geçerli değil. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Yanlışım varsa düzeltin.

HHavva B***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
4
#13

Kendi tecrübemi yazayım. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

Sonucu buraya yazarsanız başkalarına da faydası olur.

KKaan G***KatılımcıTopluluk üyesi
Katılım
Ara 2022
Mesaj
1
#14

Kafamdaki soru işareti kalktı teşekkürler.

ÜÜlkü A***Katılımcı
Görev
Grafik tasarımcı
Sektör
Sağlık hizmetleri
Yapı
imalathane
Katılım
Eyl 2024
Mesaj
199
#15

Bir dönem biz de aynı yerde takıldık. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Bu kadar, uzattıysam kusura bakmayın.

LLeylaKatılımcı
Görev
Satın alma
Katılım
Nis 2024
Mesaj
86
#16

Bir ayrım yapmak gerekiyor burada. İzin ve kapsam yazılı değilse o test başlamasın.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

MMustafa T***UzmanTopluluk üyesi
Katılım
Nis 2026
Mesaj
150
#17

Bu başlığı açtığınız iyi olmuş. Olayların çoğu zafiyetten değil sızmış bir paroladan başlıyor.

BBurcu A***VeteranTopluluk üyesi
Katılım
Nis 2024
Mesaj
360
#18

Yanlış anlamadıysam şunu diyorsunuz: Asıl mesele rakam değil, o rakamın neye göre çıktığı.

TTülay K***UzmanTopluluk üyesi
Katılım
Tem 2022
Mesaj
276
#19

Evet, red team nedir konusunda durum aynen böyle. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

ZzeynepUzman
Görev
Freelance geliştirici
Yapı
zincir mağaza
Katılım
Oca 2024
Mesaj
341
#20

tam olarak boyle. valla yazili olmayan her maddde ileridde iki tarafin da farkli hatirladigi bi madde

sonucu buryaa yazarsanız başkallarına da faydası olur

Yanıt yaz