İzinli kapsam belgesi
Hangi alan adı, IP ve uygulamanın hangi yöntemle ve hangi saatlerde test edileceği teste başlamadan yazıya dökülür. Kapsam dışındaki hiçbir hedefe dokunulmaz.
Web sitenizi, uygulamalarınızı ve sunucularınızı yalnızca yazılı olarak izin verdiğiniz hedeflerde test ediyoruz. Bulguları kanıtıyla, önem derecesiyle ve düzeltme önerisiyle raporluyor; kapanışı yeniden testle doğruluyoruz.
Hangi alan adı, IP ve uygulamanın hangi yöntemle ve hangi saatlerde test edileceği teste başlamadan yazıya dökülür. Kapsam dışındaki hiçbir hedefe dokunulmaz.
Otomatik araçların çıktısı olduğu gibi rapora girmez. Her bulgu bir uzman tarafından doğrulanır, yanlış alarmlar elenir ve gerçek etkisi açıklanır.
Rapor; yönetici özeti, risk tablosu, adım adım yeniden üretme notları ve düzeltme önerilerinden oluşur. Hangi maddenin önce ele alınacağı açıkça belirtilir.
Kapsam her projede farklıdır; aşağıdaki örnek görünüm, bir web uygulaması testinde ağırlığın nasıl dağıldığını gösterir.
Kapsamı, teslimatları ve kabul ölçütlerini ilk görüşmede birlikte netleştiririz. Yazılı teklif bu kapsamı kalem kalem gösterir; kapsam değişirse teklif de yeni sürümle güncellenir.
Her adımın sonunda elinizde somut bir çıktı olur; bir sonraki adıma onayınızla geçeriz.
Hedefi, sınırları ve kabul ölçütlerini birlikte yazılı hâle getiririz.
Mevcut durumu belirlenen ölçütlere göre değerlendirir, eksikleri kanıtıyla not ederiz.
Yapılanı, sonucu ve sıradaki adımı sade bir raporla paylaşırız.
Düzeltilen bulguları yeniden dener, kapandığını kanıtıyla doğrularız.
6 katman, 89 test kategorisi, 100.000'den fazla otomatik güvenlik kontrolü ve 7/24 izleme: web sitenizden ağınıza, çalışanlarınızdan bulut altyapınıza kadar tek çatı altında.
Bir katmanı açın; her kategorinin ne olduğunu ve neden önemli olduğunu kısaca yazdık.
Web katmanı dört derinlikte ilerler. Hangi derinliğin uygulanacağı hedefinize ve kapsamınıza göre belirlenir.
Sitenizle ziyaretçi arasındaki şifreli bağlantının doğru kurulduğunu, sertifikanın geçerli olduğunu ve eski, zayıf şifreleme yöntemlerinin kapalı olduğunu kontrol ederiz.
Sitenizde kullanılan yazılım ve eklentilerin, dünyada duyurulmuş güvenlik açıkları listesinde (CVE) yer alan sürümler olup olmadığına bakarız.
Form ve adres alanlarına yazılan verinin veritabanına komut olarak sızıp sızmadığını test ederiz. Bu açık, müşteri verilerinin çalınmasına yol açabilir.
Bir saldırganın sayfanıza, ziyaretçilerin tarayıcısında çalışacak kötü amaçlı kod yerleştirip yerleştiremeyeceğini kontrol ederiz.
Yönetim girişlerinin internete gereksiz yere açık olup olmadığını ve kurulumdan kalan varsayılan parolaların değiştirilip değiştirilmediğini kontrol ederiz.
Tarayıcıya sayfanızı nasıl koruması gerektiğini söyleyen güvenlik ayarlarının eksik ya da hatalı olup olmadığına bakarız.
Alan adınız adına başkalarının sahte e-posta göndermesini zorlaştıran DNS kayıtlarını kontrol ederiz.
Herkese açık robots.txt ve site haritası dosyalarında gizli kalması gereken adreslerin görünüp görünmediğine bakarız.
Oturumu açık bir kullanıcıya, haberi olmadan başka bir siteden işlem yaptırılıp yaptırılamayacağını test ederiz; örneğin parola ya da e-posta değiştirmek.
Sunucunun klasör içeriklerini herkese liste hâlinde gösterip göstermediğini kontrol ederiz.
Yedek, ayar ya da kayıt (log) dosyaları gibi herkese açık olmaması gereken dosyalara adresle ulaşılıp ulaşılamadığını test ederiz.
Uygulamanızın arka planda konuştuğu servislerin (API) yetkisiz isteklere veri verip vermediğini kontrol ederiz.
Ödeme adımlarının kart güvenliği standardının (PCI DSS) temel beklentilerine göre korunup korunmadığına bakarız. Bu bir sertifika değildir.
Giriş yaptıktan sonra verilen oturum bilgisinin çalınmaya ya da taklit edilmeye karşı doğru ayarlandığını kontrol ederiz.
Sitenizdeki bir bağlantının, ziyaretçiyi saldırganın seçtiği sahte bir siteye göndermek için kötüye kullanılıp kullanılamayacağını test ederiz.
Sayfanızın başka bir sitenin içine görünmez şekilde yerleştirilip ziyaretçiye istemediği bir düğmeye tıklatılıp tıklatılamayacağını kontrol ederiz.
Başka alan adlarındaki sitelerin, ziyaretçinin tarayıcısı üzerinden sizin verilerinizi okuyup okuyamayacağını belirleyen ayarı kontrol ederiz.
Hata sayfalarının sunucu, veritabanı ya da kod ayrıntısı gibi saldırgana ipucu veren bilgiler gösterip göstermediğine bakarız.
Temel testlerin yakalayamadığı gizli (kör) enjeksiyon yollarını ve farklı veritabanı türlerine özgü teknikleri derinlemesine deneriz.
Araçların tek başına bulamadığı, uygulamanın kurallarındaki boşlukları ararız; örneğin bir indirimi iki kez kullanmak ya da bir adımı atlayıp ödeme yapmadan sipariş tamamlamak.
Yükleme alanlarından zararlı bir dosyanın, örneğin sunucuda çalışabilecek bir kodun, yüklenip yüklenemeyeceğini test ederiz.
Artık kullanılmayan ama DNS kaydı duran alt alan adlarınızın, örneğin eski bir kampanya adresinin, başkası tarafından ele geçirilip geçirilemeyeceğini kontrol ederiz.
Giriş ve form alanlarının arka arkaya binlerce deneme yapılmasını engelleyip engellemediğini test ederiz.
Ödeme, harita ya da canlı destek gibi sitenize bağlı dış servislerin güvenli şekilde kullanılıp kullanılmadığına bakarız.
Sunucunuzun, dışarıdan verilen bir adresle kendi iç ağındaki sistemlere istek göndermeye kandırılıp kandırılamayacağını test ederiz.
XML dosyası kabul eden alanlar üzerinden sunucudaki dosyaların okunup okunamayacağını test ederiz.
Uygulamanın dışarıdan gelen paketlenmiş veriyi güvenle açıp açmadığını kontrol ederiz. Bu açık, sunucuda uzaktan kod çalıştırılmasına kadar varabilir.
Giriş anahtarlarının (token) imza, süre ve saklama ayarlarının taklit edilmeye ve çalınmaya karşı dayanıklı olup olmadığına bakarız.
Web uygulama güvenlik duvarınızın (WAF) bilinen saldırıları gerçekten durdurup durdurmadığını ve atlatılıp atlatılamayacağını kontrol ederiz.
Alanlara beklenmedik, bozuk ve aşırı uzun veriler göndererek uygulamanın hata verip vermediğini ve bir açık oluşup oluşmadığını otomatik olarak deneriz.
GraphQL kullanan API'lerde şemanın dışarıya açılması, aşırı derin sorgular ve eksik yetki kontrolleri gibi bu teknolojiye özgü açıkları test ederiz.
Sitenizin önündeki sunucularla (yük dengeleyici, önbellek) arkadaki sunucunun istekleri farklı yorumlamasından doğan, başka kullanıcıların isteklerine karışabilen açığı test ederiz.
Sayfa şablonlarına giren verinin sunucuda kod olarak çalıştırılıp çalıştırılamayacağını test ederiz.
Uygulamanın sunucuda çalıştırdığı komutlara saldırganın kendi komutunu ekleyip ekleyemeyeceğini test ederiz.
Sayfanın, adres üzerinden sunucudaki ya da dışarıdaki bir dosyayı içeri almaya zorlanıp zorlanamayacağını test ederiz.
Kullanıcı verisinin satır sonu karakterleriyle sunucu yanıtına sızarak sahte başlık ya da içerik oluşturup oluşturamayacağını kontrol ederiz.
JavaScript tabanlı uygulamalarda nesnelerin temel yapısının dışarıdan değiştirilip uygulamanın davranışının bozulup bozulamayacağını test ederiz.
Önbelleğe, diğer ziyaretçilere sunulacak zararlı bir sayfa kopyası kaydettirilip kaydettirilemeyeceğini test ederiz.
İstekteki alan adı bilgisi değiştirilerek, parola sıfırlama bağlantısı gibi içeriklerin saldırganın adresine yönlendirilip yönlendirilemeyeceğini kontrol ederiz.
Adresteki bir numarayı değiştirerek başka bir müşterinin siparişine, faturasına ya da belgesine ulaşılıp ulaşılamadığını test ederiz.
Tarayıcıya giden JavaScript dosyalarında unutulmuş anahtar, gizli adres ya da iç bilgi olup olmadığını tararız.
Formlarda görünmeyen ama uygulamanın kabul ettiği gizli alanları bulur, kötüye kullanılıp kullanılamayacaklarını test ederiz.
Sitenizin hangi yazılımı, sunucuyu ve sürümleri kullandığının dışarıdan ne kadar kolay anlaşıldığını çıkarırız. Bir saldırganın ilk yaptığı iş budur.
WordPress gibi içerik yönetim sistemlerinde çekirdeği, temayı ve eklentileri tek tek bilinen açıklara ve hatalı ayarlara karşı tararız.
Alan adınıza bağlı sayfaların ekran görüntülerini toplu alır, unutulmuş test sayfaları ve açık paneller gibi riskli ekranları hızla ayıklarız.
Aynı işlemin aynı anda çok kez gönderilmesiyle kuralların atlatılıp atlatılamayacağını test ederiz; örneğin tek kullanımlık bir kuponu iki kez kullanmak.
İnternete açık kapılarınızı (portları) listeler, hangilerinin gereksiz yere açık bırakıldığını çıkarırız.
Açık portlarda hangi yazılımın hangi sürümle çalıştığını belirleriz; eski sürüm çoğu zaman bilinen bir açık demektir.
Bulunan servis sürümlerini bilinen güvenlik açıklarıyla eşleştirir, risk sırasına koyarız.
Güvenlik duvarınızın yalnız izin verilmesi gereken trafiği geçirip geçirmediğini dışarıdan doğrularız.
Sık gözden kaçan UDP servisleri dahil bütün port aralığını tarar, saklı kalmış servisleri buluruz.
Yalnız web sitenizin değil; e-posta, VPN ve diğer servislerin şifreleme ayarlarını da tek tek inceleriz.
Modem, kamera, yazıcı ve sunucu gibi cihazlarda fabrikadan gelen kullanıcı adı ve parolaların hâlâ kullanılıp kullanılmadığını kontrol ederiz.
E-posta sunucunuzun başkalarınca spam aracı olarak kullanılmaya ve şifresiz bağlantıya izin verip vermediğine bakarız.
DNS sunucunuzun bütün alan adı kayıtlarınızı isteyen herkese toplu olarak verip vermediğini kontrol ederiz.
Ağınızın bölümlere doğru ayrıldığını, örneğin misafir ağından muhasebe sunucusuna ulaşılamadığını test ederiz.
Uzaktan bağlantı noktalarının güncel olup olmadığını, güçlü kimlik doğrulama kullanıp kullanmadığını ve bilinen açıklardan arınmış olup olmadığını kontrol ederiz.
Sunucu ve ağ cihazlarında yanlış ya da gevşek bırakılmış ayarları ararız.
Tek başına düşük görünen birkaç açığın arka arkaya kullanıldığında ne kadar ciddi bir saldırıya dönüşebileceğini değerlendiririz.
Bulunan bir açığın gerçekten kullanılabilir olduğunu, sistemlere zarar vermeden ve izin verdiğiniz sınırlar içinde kanıtlarız; yanlış alarmları böylece eleriz.
Paylaşılan klasörlerin yetkisiz kişilere açık olup olmadığını ve paylaşım servisinin bilinen açıklarını kontrol ederiz.
Ağ cihazlarını yöneten SNMP servisinin, varsayılan erişim bilgileriyle cihaz bilgilerini dışarıya verip vermediğine bakarız.
Windows kullanıcı ve yetki yönetiminin (Active Directory) bütün ağın ele geçirilmesine yol açabilecek zayıf ayarlarını ve yetki yollarını inceleriz.
Uzak masaüstü erişiminin internete açık olup olmadığını, güncel olup olmadığını ve parola denemelerine karşı korunup korunmadığını kontrol ederiz.
İnternet üzerinden çalışan telefon sisteminizin dinlenmeye, kötüye kullanıma ve ücretli arama dolandırıcılığına karşı korunup korunmadığına bakarız.
IPv4 için kapatılmış servislerin yeni nesil IPv6 adresleri üzerinden açık kalıp kalmadığını kontrol ederiz.
Çalışanlarınızın şüpheli e-postaları ne kadar tanıyabildiğini ölçeriz.
Şirket e-postanızın sahte gönderim, oltalama ve zararlı eklere karşı koruma ayarlarının iyi uygulamalara uyup uymadığını kontrol ederiz.
Herkese açık kaynaklarda şirketiniz ve çalışanlarınız hakkında bir saldırganın işine yarayacak ne kadar bilgi bulunduğunu çıkarırız.
Önceden onayınızla zararsız sahte e-postalar gönderir, kaç kişinin bağlantıya tıkladığını ya da bilgi girdiğini ölçeriz. Kimse cezalandırılmaz; amaç eğitimdir.
Parola kurallarınızı ve kritik hesaplarda ikinci doğrulama adımının (MFA) açık olup olmadığını kontrol ederiz.
Kilit çalışanların sosyal medya ve açık profillerinden bir saldırganın kurabileceği hedefli senaryoları ortaya çıkarırız.
Birkaç dalga hâlinde, farklı senaryolarla ölçümlü bir oltalama programı yürütür, zaman içindeki gelişmeyi raporlarız.
Yazılı onayınızla, kendini başka biri gibi tanıtan bir arayanın çalışanlardan bilgi ya da işlem alıp alamayacağını test ederiz.
Ofise yetkisiz giriş, masada bırakılan belgeler ve kilitlenmeyen ekranlar gibi fiziksel risklerde çalışanlarınızın farkındalığını değerlendiririz.
Sonuçları kişileri suçlamadan raporlar, ekibinize uygun eğitim konularını ve sıklığını öneririz.
Alan adınıza çok benzeyen, müşterilerinizi kandırmak için alınmış sahte alan adlarını tespit ederiz.
Şirket e-posta adreslerinizin daha önce yaşanmış veri sızıntılarında parolalarıyla birlikte yayılıp yayılmadığını kontrol ederiz.
Sitenizde yayımlanan PDF ve ofis belgelerinin içinde kalan kullanıcı adı, yazılım sürümü ve klasör yolu gibi gizli bilgileri tararız.
Herkese açık kod depolarında şirketinize ait kod, parola ya da anahtar sızıp sızmadığını ararız.
AWS, Azure ve Google Cloud hesaplarınızı yetki, kayıt tutma, şifreleme ve ağ ayarları açısından 600'den fazla kontrolle denetleriz.
Bulutta tutulan dosya depolarının (bucket) internete yanlışlıkla herkese açık bırakılıp bırakılmadığını kontrol ederiz.
Konteyner yönetim platformunuzun erişim, yetki ve ağ ayarlarını güvenli yapılandırma rehberlerine göre inceleriz.
Uygulamalarınızın paketlendiği konteyner imajlarında eski ve açığı bilinen bileşenleri tararız.
Uygulamayı çalıştırmadan kodunu inceler, güvenlik açığına yol açan hataları satır satır buluruz.
Kodunuzun kullandığı hazır kütüphanelerde bilinen açığı olan sürümleri tespit ederiz.
Sunucu ve bulut kaynaklarını kuran kod dosyalarındaki güvensiz ayarları, kaynaklar daha kurulmadan yakalarız.
Kod deponuzun geçmişi dahil, içine yanlışlıkla yazılmış parola, API anahtarı ve erişim bilgisi olup olmadığını tararız.
Uygulamanızı hem kodu üzerinden hem de çalışırken inceleriz: cihazda veri saklama, ağ trafiği, kimlik doğrulama ve uygulamanın kendini koruması.
Testin ötesinde: sürekli izleme, müdahale, simülasyon ve danışmanlık.
Rakamlar otomatik güvenlik motorlarımızdaki kontrol sayılarıdır. Her testte bütün kategoriler çalıştırılmaz; hedefinize ve kapsamınıza uygun olanlar seçilir.
Her test yazılı izninizle ve birlikte belirlediğimiz kapsam içinde uygulanır. Hizmeti kesintiye uğratabilecek testler ve sosyal mühendislik yalnız ayrıca yazılı onayla planlanır. Hiçbir test sistemin tamamen güvenli olduğunu kanıtlamaz; bulunanları ve bulunmayanları açıkça raporlarız.
89 test kategorisi, altı katmandaki üst kapsamımızdır; her testte hepsi uygulanmaz. Hangi kategorilerin uygulanacağı hedefinize ve paketinize göre birlikte belirlenir. Hizmeti kesintiye uğratabilecek testler ve kapsam dışı varlıklar dahil değildir; sosyal mühendislik yalnız ayrıca yazılı onayla planlanır. Rapordan sonraki 30 gün içinde 1 yeniden test fiyata dahildir.
Neyin dahil olduğu, sizden ne istendiği, süre ve ödeme tek yerde. Kesin kapsam ve fiyat yazılı teklifte yer alır.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.
Projenizi anlatınHizmet kesintisine yol açabilecek denemeler kapsam belgesinde ayrıca kararlaştırılır ve varsayılan olarak yapılmaz. Test saatleri sizinle belirlenir; beklenmeyen bir etki görülürse çalışma durdurulur ve size haber verilir.
Evet. Yalnızca yetkilisi olduğunuz ve yazılı izin verdiğiniz sistemler kapsam dahilinde değerlendirilir.
Kapsam, zaman aralığı ve yöntemler önceden birlikte belirlenir; riskli adımlar için ayrıca onayınız alınır.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.