forumKonu aç

Ajans 'Red Teaming' öneriyor: 20 kişilik bir şirket için bu tam olarak ne anlama geliyor?

ÜÜmit B***Uzman
Görev
Sistem destek elemanı
Sektör
Kozmetik
Yapı
orta ölçekli işletme
Katılım
Nis 2025
Mesaj
15
#1

Hamburg'da lojistik yazılımları ve rota danışmanlığı üreten 20 kişilik bi teknoloji şirketiyiz. neyse müşterilerimizin kritik sevkiyat ve filo verilerini bulut sunucularımızda saklıyoruz. Yıllık güvenlik denetimi icin bi ajansla görüştük; standart sızma testi için 6.500 EUR teklif verirken, ısrarla 'Red Teaming' çalışması yapmamızı önererek 24.000 EUR bütçe çıkardılar.

Kavramı araştırdığımda askeri kökenli şirketi gerçek bir saldırgan gibi hedef alan kapsamlı tatbikatlar olduğunu okuyorum. Ancak 20 kişilik bir ofis için bu tabirin pratik karşılığı nedir?

Penetrasyon testinin bulamadığı neyi bulacaklar da aradaki 17.500 EUR farka değecek? Bizim ölçeğimizdeki bi işletme icin Red Teaming gercekten mantıklı bi ihtiyaç mı yoksa ajansın sunduğu gereksiz bi satış taktiği mi?

GGökhan Y***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
223
En çok yardımcı olan#2

Kısa cevap: Red Teaming, teknik güvenlik açıklarını tek tek tespit eden sızma testinden farklı olarak; hedef odaklı bir saldırganın şirketinize sızmak için insan zaaflarını, fiziksel güvenliği ve tespit mekanizmalarını birlikte sınadığı kapsamlı bir simülasyondur. Ancak 20 kişilik bir şirkette 7/24 çalışan bir güvenlik izleme ekibiniz (SOC) yoksa bu hizmet tamamen gereksiz bir kaynak israfıdır.

Penetrasyon testi ile Red Teaming arasındaki temel fark amactır: 1) Sızma testi: Bulut sunucunuzdaki, API'nizdeki veya yazılımınızdaki güvenlik açıklarını bir liste halinde bulur ve kapatmanız için raporlar. 'Sistemde nerede delik var?' sorusuna yanıt arar. 2) Red Teaming: Belirli bir bayrağı ele geçirmek (örneğin müşteri veri tabanını dışarı sızdırmak) için çalışanlarınıza sahte e-postalar atar, telefonla arayıp şifre ister, gerekirse ofise kargo görevlisi kılığında girer ve alarm sistemlerinizin tepki süresini ölçer. 'Saldırgan içeri sızarken savunma ekibimiz bunu fark edebiliyor mu?' sorusunu test eder.

Sizin durumunuzda 24.000 EUR harcamak yerine, 6.500 EUR tutarındaki sızma testini yaptırıp çıkan sistem açıklarını kapatmak ve kalan bütçeyi çalışanlarınıza yönelik düzenli oltalama (phishing) eğitimlerine ile sunucu güvenlik yapılandırmalarına harcamak çok daha doğru bir karardır.

PPınar G***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
37
#3

20 kişilik şirkete Red Teaming önermek açıkça ajansın bütçe şişirme taktiğidir. İçeride saldırıyı izleyecek, alarmları takip edecek bir siber savunma ekibiniz (Blue Team) yok ki Red Team neyi test edecek? Kendi kendilerine saldırıp 'bakın içeri girdik' diyecekler ve 24.000 EUR faturanızı kesecekler. Kesinlikle uzak durun.

VVildan Ş***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Tekstil
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
162
#4

Red Teaming kapsamına sosyal mühendislik, fiziksel güvenliği aşma ve tespit edilmeden içeride kalma (persistence) senaryoları girer. Genellikle haftalarca sürer. Eğer ISO 27001 veya TISAX gibi katı kurumsal denetim şartlarınız yoksa, KOBİ ölçeğinde sadece bulut altyapınızın ve API uçlarınızın test edildiği hedefli bir penetrasyon testi fazlasıyla yeterlidir.

AAlperKatılımcı
Görev
Saha satış müdürü
Yapı
kooperatif
Katılım
Mar 2024
Mesaj
102

Doki · E-ticaret altyapısı · 2026

#5

6.500 EUR olan penetrasyon testini seçin ancak kapsamını iyi tanımlayın: 'Bulut sunucu konfigürasyonu web arayüzü ve API yetkilendirme kontrolleri dahil olsun.' Ajansa da 'Henüz bir savunma operasyon merkezimiz olmadığı icin Red Team simülasyonuna hazır değiliz' deyin konuyu kapatırlar.

NNazlı E***Katılımcı
Görev
Yazılım takım lideri
Sektör
Spor ve fitness
Yapı
120 kişilik şirket
Katılım
May 2024
Mesaj
19
#6

Biz 35 kişilik finansal danışmanlık firmasıyız. İki yıl önce benzer bir teklifi kabul ettik. Sonuç: Bir çalışanımıza sahte kargo takip linki tıklattılar, ofise bir stajyer gibi girip boş masadaki USB belleği aldılar. 20.000 EUR ödedik ve öğrendiğimiz tek şey personelin dikkatli olması gerektiğiydi. Aynı bilinci 2.000 EUR'luk kurum içi eğitimle de sağlardık.

ÖÖmer S***Katılımcı
Görev
Ön muhasebe
Sektör
Lojistik
Yapı
20 kişilik firma
Katılım
Mar 2023
Mesaj
42
#7

Müşterileriniz kurumsal lojistik devleri mi? Bazen büyük kurumsal müşteriler tedarikçi sözleşmelerine 'yıllık Red Teaming veya gelişmiş tehdit simülasyonu' maddesi koyabiliyor... Eğer sözleşmenizde böyle zorunlu bi şart yoksa 20 kişilik ekip icin tamamen fantezi.

düzeltme: rakamı yanlış hatırlamışım, biraz daha düşüktü.

İİlknur G***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
172
#8

pentest binnanızın kapı ve pencerelerinin kilitli olup olmadığını kontrol eder, red team ise binaya tırmanıp bacadan girmeye çalışır. kapınızda henüz kilit yokken bacaya alarm kurmaya çalışmanın anlamı yok... standart testi alın geçin.

YYusuf Ç***UzmanTopluluk üyesi
Katılım
Şub 2024
Mesaj
419
#9

Eski çalıştığım 25 kişilik yazılım evinde ajans bize Red Team yaptı. Çocuğun biri pizza kuryesi gibi içeri girdi, mutfaktaki panodan Wi-Fi şifresini alıp çıktı. Çok havalı bir rapor yazdılar ama günün sonunda müşterilerimizin istediği şey sunucudaki güvenlik yamalarının tam olmasıydı. Öncelikleri karıştırmamak lazım.

DDoruk U***Katılımcı
Görev
Teknik servis elemanı
Sektör
Kozmetik
Yapı
iki şubeli işletme
Katılım
Ağu 2025
Mesaj
137
#10

Bir ayrım yapmak gerekiyor burada. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim. Ben olsam bu yoldan giderdim.

EEmre A***Katılımcı
Görev
Depo sorumlusu
Sektör
Otomotiv yan sanayi
Yapı
tek kişilik işletme
Katılım
Mar 2023
Mesaj
370
#11

İki yıl önce aynısını yaşadım. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

LLeyla K***Uzman
Görev
Mağaza görevlisi
Sektör
Enerji
Yapı
20 kişilik firma
Katılım
Ara 2024
Mesaj
29
#12

Sağ olun aradığım cevap buydu.

HHakan K***Yeni üye
Görev
İçerik editörü
Sektör
Sağlık hizmetleri
Yapı
120 kişilik şirket
Katılım
Haz 2026
Mesaj
375
#13

Sağ olun, aradığım cevap buydu. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Bu kadar, uzattıysam kusura bakmayın.

OOnur T***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
1
#14

Katılıyorum, hatta altını çizmek isterim. ya herkesin yaptığı şey doğru olduğu anlamına gelmiyor.

Sonucu buraya yazarsanız başkalarına da faydası olur.

EErcan B***Katılımcı
Görev
Grafik tasarımcı
Sektör
Güvenlik hizmetleri
Yapı
butik ajans
Katılım
Mar 2026
Mesaj
46
#15

aynen öyle üstelik bu kdr bilinmiyor. red teaming anlamı konusunda acele eden herkeez aynı yrde takılıyor

iki hafta boyunca not tutmak altı ayllık tahminden iyi sonuç veriyor.. ama neye yanlışım varsa düzeltin.

ÖÖzge E***Katılımcı
Görev
Satış müdürü
Sektör
Kağıt
Yapı
imalathane
Katılım
Haz 2023
Mesaj
50

Doki · Marka kimliği · 2023

#16

Bir şey sormak istiyorum. Herkesin yaptığı şey, doğru olduğu anlamına gelmiyor.

Asıl mesele rakam değl, o rakamın neye göre çıktığı.

MMetin Y***UzmanTopluluk üyesi
Katılım
Nis 2023
Mesaj
202
#17

Bunu yaparken çok düşülen bir hata var. işte olayların çoğu zafiyetten dgl, sızmış bir paroladan başlıyor.

Kolay gelsin.

İİlker Ö***Uzman
Görev
Mağaza görevlisi
Sektör
Mobilya üretimi
Yapı
aile şirketi
Katılım
Tem 2022
Mesaj
9
#18

birşey sormak istiyorum... yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parrçassı yapıyor.

BBaranKatılımcı
Görev
Oyun geliştirici
Yapı
120 kişilik şirket
Katılım
Haz 2024
Mesaj
98
#19

deneyeceğim.

GGizem Y***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2024
Mesaj
209

Doki · Sunucu bakım anlaşması · 2025

#20

Katılıyorum, hatta altını çizmek isterim. Otomatik tarama raporu ile sızma testi aynı şey dgl.

Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Yanıt yaz