Projenizi konuşalım
DOKI / Siber Güvenlik

Güvenlik testi

Web sitenizi, uygulamalarınızı ve sunucularınızı yalnızca yazılı olarak izin verdiğiniz hedeflerde test ediyoruz. Bulguları kanıtıyla, önem derecesiyle ve düzeltme önerisiyle raporluyor; kapanışı yeniden testle doğruluyoruz.

  • İzin verilen kapsam
  • Risk tablosu
  • Bulgu kanıtları
  • Düzeltme planı
01 / Bu hizmette neler var

Kapsam yazılı, yöntem açık, sonuç kanıtlı.

01

İzinli kapsam belgesi

Hangi alan adı, IP ve uygulamanın hangi yöntemle ve hangi saatlerde test edileceği teste başlamadan yazıya dökülür. Kapsam dışındaki hiçbir hedefe dokunulmaz.

02

Elle doğrulanan bulgular

Otomatik araçların çıktısı olduğu gibi rapora girmez. Her bulgu bir uzman tarafından doğrulanır, yanlış alarmlar elenir ve gerçek etkisi açıklanır.

03

Önceliklendirilmiş rapor

Rapor; yönetici özeti, risk tablosu, adım adım yeniden üretme notları ve düzeltme önerilerinden oluşur. Hangi maddenin önce ele alınacağı açıkça belirtilir.

02 / Nasıl işliyor

Testin baktığı beş alan

Kapsam her projede farklıdır; aşağıdaki örnek görünüm, bir web uygulaması testinde ağırlığın nasıl dağıldığını gösterir.

Kimlik doğrulamaYetkilendirmeGirdi ve veriYapılandırmaİş mantığı
03 / Kapsam

Kapsamı birlikte belirleyelim.

Kapsamı, teslimatları ve kabul ölçütlerini ilk görüşmede birlikte netleştiririz. Yazılı teklif bu kapsamı kalem kalem gösterir; kapsam değişirse teklif de yeni sürümle güncellenir.

Yalnızca açıkça yetkilendirilmiş varlıklar ve kararlaştırılmış kapsam değerlendirilir.

Teslimatlar

  • 01İzin verilen kapsam
  • 02Risk tablosu
  • 03Bulgu kanıtları
  • 04Düzeltme planı
04 / Süreç

Adım adım nasıl ilerliyoruz.

Her adımın sonunda elinizde somut bir çıktı olur; bir sonraki adıma onayınızla geçeriz.

  1. 01

    Kapsam

    Hedefi, sınırları ve kabul ölçütlerini birlikte yazılı hâle getiririz.

  2. 02

    Değerlendirme

    Mevcut durumu belirlenen ölçütlere göre değerlendirir, eksikleri kanıtıyla not ederiz.

  3. 03

    Raporlama

    Yapılanı, sonucu ve sıradaki adımı sade bir raporla paylaşırız.

  4. 04

    Yeniden test

    Düzeltilen bulguları yeniden dener, kapandığını kanıtıyla doğrularız.

05 / Kapsam

6 katman, 89 test kategorisi

6 katman, 89 test kategorisi, 100.000'den fazla otomatik güvenlik kontrolü ve 7/24 izleme: web sitenizden ağınıza, çalışanlarınızdan bulut altyapınıza kadar tek çatı altında.

  • 6güvenlik katmanıWeb · Ağ · İnsan · Bulut · Kod · Mobil
  • 89test kategorisi
  • 100.000+otomatik güvenlik kontrolü
  • 1.700+saldırı tekniği ve senaryosukontrollü simülasyon
  • 600+bulut yapılandırma kontrolü
  • Binlercegüncel zafiyet şablonu
  • 7/24sürekli izleme seçeneği

Katman katman test kategorileri

Bir katmanı açın; her kategorinin ne olduğunu ve neden önemli olduğunu kısaca yazdık.

Web / site katmanı

Arka planda binlerce güncel zafiyet şablonu ve 100.000'den fazla bilinen zafiyet imzası taranır.
Kategori sayısı: 46

Web katmanı dört derinlikte ilerler. Hangi derinliğin uygulanacağı hedefinize ve kapsamınıza göre belirlenir.

Temel8

  • SSL/TLS yapılandırması

    Sitenizle ziyaretçi arasındaki şifreli bağlantının doğru kurulduğunu, sertifikanın geçerli olduğunu ve eski, zayıf şifreleme yöntemlerinin kapalı olduğunu kontrol ederiz.

  • Bilinen zafiyet (CVE) taraması

    Sitenizde kullanılan yazılım ve eklentilerin, dünyada duyurulmuş güvenlik açıkları listesinde (CVE) yer alan sürümler olup olmadığına bakarız.

  • SQL enjeksiyonu

    Form ve adres alanlarına yazılan verinin veritabanına komut olarak sızıp sızmadığını test ederiz. Bu açık, müşteri verilerinin çalınmasına yol açabilir.

  • Siteler arası betik (XSS)

    Bir saldırganın sayfanıza, ziyaretçilerin tarayıcısında çalışacak kötü amaçlı kod yerleştirip yerleştiremeyeceğini kontrol ederiz.

  • Açık yönetim paneli ve varsayılan parola

    Yönetim girişlerinin internete gereksiz yere açık olup olmadığını ve kurulumdan kalan varsayılan parolaların değiştirilip değiştirilmediğini kontrol ederiz.

  • HTTP güvenlik başlıkları

    Tarayıcıya sayfanızı nasıl koruması gerektiğini söyleyen güvenlik ayarlarının eksik ya da hatalı olup olmadığına bakarız.

  • E-posta koruma kayıtları (SPF, DKIM, DMARC)

    Alan adınız adına başkalarının sahte e-posta göndermesini zorlaştıran DNS kayıtlarını kontrol ederiz.

  • Bilgi sızıntısı (robots ve site haritası)

    Herkese açık robots.txt ve site haritası dosyalarında gizli kalması gereken adreslerin görünüp görünmediğine bakarız.

Orta10

  • Siteler arası istek sahteciliği (CSRF)

    Oturumu açık bir kullanıcıya, haberi olmadan başka bir siteden işlem yaptırılıp yaptırılamayacağını test ederiz; örneğin parola ya da e-posta değiştirmek.

  • Dizin ve dosya listeleme

    Sunucunun klasör içeriklerini herkese liste hâlinde gösterip göstermediğini kontrol ederiz.

  • Hassas dosya erişimi

    Yedek, ayar ya da kayıt (log) dosyaları gibi herkese açık olmaması gereken dosyalara adresle ulaşılıp ulaşılamadığını test ederiz.

  • API uç noktası güvenliği

    Uygulamanızın arka planda konuştuğu servislerin (API) yetkisiz isteklere veri verip vermediğini kontrol ederiz.

  • Ödeme sayfası (PCI temel kontroller)

    Ödeme adımlarının kart güvenliği standardının (PCI DSS) temel beklentilerine göre korunup korunmadığına bakarız. Bu bir sertifika değildir.

  • Oturum ve çerez güvenliği

    Giriş yaptıktan sonra verilen oturum bilgisinin çalınmaya ya da taklit edilmeye karşı doğru ayarlandığını kontrol ederiz.

  • Açık yönlendirme

    Sitenizdeki bir bağlantının, ziyaretçiyi saldırganın seçtiği sahte bir siteye göndermek için kötüye kullanılıp kullanılamayacağını test ederiz.

  • Tıklama tuzağı (clickjacking)

    Sayfanızın başka bir sitenin içine görünmez şekilde yerleştirilip ziyaretçiye istemediği bir düğmeye tıklatılıp tıklatılamayacağını kontrol ederiz.

  • CORS yapılandırması

    Başka alan adlarındaki sitelerin, ziyaretçinin tarayıcısı üzerinden sizin verilerinizi okuyup okuyamayacağını belirleyen ayarı kontrol ederiz.

  • Hata mesajı sızıntısı

    Hata sayfalarının sunucu, veritabanı ya da kod ayrıntısı gibi saldırgana ipucu veren bilgiler gösterip göstermediğine bakarız.

Kapsamlı12

  • İleri SQL ve NoSQL enjeksiyonu

    Temel testlerin yakalayamadığı gizli (kör) enjeksiyon yollarını ve farklı veritabanı türlerine özgü teknikleri derinlemesine deneriz.

  • İş mantığı açıkları

    Araçların tek başına bulamadığı, uygulamanın kurallarındaki boşlukları ararız; örneğin bir indirimi iki kez kullanmak ya da bir adımı atlayıp ödeme yapmadan sipariş tamamlamak.

  • Dosya yükleme güvenliği

    Yükleme alanlarından zararlı bir dosyanın, örneğin sunucuda çalışabilecek bir kodun, yüklenip yüklenemeyeceğini test ederiz.

  • Alt alan adı devralma

    Artık kullanılmayan ama DNS kaydı duran alt alan adlarınızın, örneğin eski bir kampanya adresinin, başkası tarafından ele geçirilip geçirilemeyeceğini kontrol ederiz.

  • Kaba kuvvet ve hız sınırı

    Giriş ve form alanlarının arka arkaya binlerce deneme yapılmasını engelleyip engellemediğini test ederiz.

  • Üçüncü parti entegrasyonlar

    Ödeme, harita ya da canlı destek gibi sitenize bağlı dış servislerin güvenli şekilde kullanılıp kullanılmadığına bakarız.

  • Sunucu taraflı istek sahteciliği (SSRF)

    Sunucunuzun, dışarıdan verilen bir adresle kendi iç ağındaki sistemlere istek göndermeye kandırılıp kandırılamayacağını test ederiz.

  • XML dış varlık saldırısı (XXE)

    XML dosyası kabul eden alanlar üzerinden sunucudaki dosyaların okunup okunamayacağını test ederiz.

  • Güvensiz veri çözümleme

    Uygulamanın dışarıdan gelen paketlenmiş veriyi güvenle açıp açmadığını kontrol ederiz. Bu açık, sunucuda uzaktan kod çalıştırılmasına kadar varabilir.

  • JWT ve token güvenliği

    Giriş anahtarlarının (token) imza, süre ve saklama ayarlarının taklit edilmeye ve çalınmaya karşı dayanıklı olup olmadığına bakarız.

  • WAF yapılandırması

    Web uygulama güvenlik duvarınızın (WAF) bilinen saldırıları gerçekten durdurup durdurmadığını ve atlatılıp atlatılamayacağını kontrol ederiz.

  • Girdi denetimi (fuzzing)

    Alanlara beklenmedik, bozuk ve aşırı uzun veriler göndererek uygulamanın hata verip vermediğini ve bir açık oluşup oluşmadığını otomatik olarak deneriz.

İleri16

  • GraphQL güvenliği

    GraphQL kullanan API'lerde şemanın dışarıya açılması, aşırı derin sorgular ve eksik yetki kontrolleri gibi bu teknolojiye özgü açıkları test ederiz.

  • HTTP istek kaçakçılığı

    Sitenizin önündeki sunucularla (yük dengeleyici, önbellek) arkadaki sunucunun istekleri farklı yorumlamasından doğan, başka kullanıcıların isteklerine karışabilen açığı test ederiz.

  • Şablon enjeksiyonu (SSTI)

    Sayfa şablonlarına giren verinin sunucuda kod olarak çalıştırılıp çalıştırılamayacağını test ederiz.

  • Komut enjeksiyonu

    Uygulamanın sunucuda çalıştırdığı komutlara saldırganın kendi komutunu ekleyip ekleyemeyeceğini test ederiz.

  • Dosya dahil etme (LFI / RFI)

    Sayfanın, adres üzerinden sunucudaki ya da dışarıdaki bir dosyayı içeri almaya zorlanıp zorlanamayacağını test ederiz.

  • CRLF enjeksiyonu

    Kullanıcı verisinin satır sonu karakterleriyle sunucu yanıtına sızarak sahte başlık ya da içerik oluşturup oluşturamayacağını kontrol ederiz.

  • Prototip kirletme (prototype pollution)

    JavaScript tabanlı uygulamalarda nesnelerin temel yapısının dışarıdan değiştirilip uygulamanın davranışının bozulup bozulamayacağını test ederiz.

  • Web önbellek zehirlenmesi

    Önbelleğe, diğer ziyaretçilere sunulacak zararlı bir sayfa kopyası kaydettirilip kaydettirilemeyeceğini test ederiz.

  • Host başlığı enjeksiyonu

    İstekteki alan adı bilgisi değiştirilerek, parola sıfırlama bağlantısı gibi içeriklerin saldırganın adresine yönlendirilip yönlendirilemeyeceğini kontrol ederiz.

  • Yetkisiz nesne erişimi (IDOR)

    Adresteki bir numarayı değiştirerek başka bir müşterinin siparişine, faturasına ya da belgesine ulaşılıp ulaşılamadığını test ederiz.

  • İstemci dosyalarında sızıntı

    Tarayıcıya giden JavaScript dosyalarında unutulmuş anahtar, gizli adres ya da iç bilgi olup olmadığını tararız.

  • Gizli parametre keşfi

    Formlarda görünmeyen ama uygulamanın kabul ettiği gizli alanları bulur, kötüye kullanılıp kullanılamayacaklarını test ederiz.

  • Teknoloji parmak izi

    Sitenizin hangi yazılımı, sunucuyu ve sürümleri kullandığının dışarıdan ne kadar kolay anlaşıldığını çıkarırız. Bir saldırganın ilk yaptığı iş budur.

  • CMS derin taraması

    WordPress gibi içerik yönetim sistemlerinde çekirdeği, temayı ve eklentileri tek tek bilinen açıklara ve hatalı ayarlara karşı tararız.

  • Görsel keşif

    Alan adınıza bağlı sayfaların ekran görüntülerini toplu alır, unutulmuş test sayfaları ve açık paneller gibi riskli ekranları hızla ayıklarız.

  • Yarış durumu

    Aynı işlemin aynı anda çok kez gönderilmesiyle kuralların atlatılıp atlatılamayacağını test ederiz; örneğin tek kullanımlık bir kuponu iki kez kullanmak.

Ağ katmanı

100.000'den fazla bilinen zafiyet imzası, ağ servislerinize göre eşleştirilir.
Kategori sayısı: 20
  • Açık port taraması

    İnternete açık kapılarınızı (portları) listeler, hangilerinin gereksiz yere açık bırakıldığını çıkarırız.

  • Servis ve sürüm tespiti

    Açık portlarda hangi yazılımın hangi sürümle çalıştığını belirleriz; eski sürüm çoğu zaman bilinen bir açık demektir.

  • Zafiyet (CVE) eşleştirmesi

    Bulunan servis sürümlerini bilinen güvenlik açıklarıyla eşleştirir, risk sırasına koyarız.

  • Güvenlik duvarı kontrolü

    Güvenlik duvarınızın yalnız izin verilmesi gereken trafiği geçirip geçirmediğini dışarıdan doğrularız.

  • Detaylı port taraması (UDP dahil)

    Sık gözden kaçan UDP servisleri dahil bütün port aralığını tarar, saklı kalmış servisleri buluruz.

  • Servis bazlı SSL/TLS derin analizi

    Yalnız web sitenizin değil; e-posta, VPN ve diğer servislerin şifreleme ayarlarını da tek tek inceleriz.

  • Varsayılan kimlik bilgileri

    Modem, kamera, yazıcı ve sunucu gibi cihazlarda fabrikadan gelen kullanıcı adı ve parolaların hâlâ kullanılıp kullanılmadığını kontrol ederiz.

  • E-posta sunucusu güvenliği

    E-posta sunucunuzun başkalarınca spam aracı olarak kullanılmaya ve şifresiz bağlantıya izin verip vermediğine bakarız.

  • DNS bölge aktarımı (zone transfer)

    DNS sunucunuzun bütün alan adı kayıtlarınızı isteyen herkese toplu olarak verip vermediğini kontrol ederiz.

  • İç ağ bölümlendirme analizi

    Ağınızın bölümlere doğru ayrıldığını, örneğin misafir ağından muhasebe sunucusuna ulaşılamadığını test ederiz.

  • VPN ve uzak erişim güvenliği

    Uzaktan bağlantı noktalarının güncel olup olmadığını, güçlü kimlik doğrulama kullanıp kullanmadığını ve bilinen açıklardan arınmış olup olmadığını kontrol ederiz.

  • Yapılandırma hatası taraması

    Sunucu ve ağ cihazlarında yanlış ya da gevşek bırakılmış ayarları ararız.

  • Zafiyet zincirleme analizi

    Tek başına düşük görünen birkaç açığın arka arkaya kullanıldığında ne kadar ciddi bir saldırıya dönüşebileceğini değerlendiririz.

  • Kontrollü zafiyet doğrulama

    Bulunan bir açığın gerçekten kullanılabilir olduğunu, sistemlere zarar vermeden ve izin verdiğiniz sınırlar içinde kanıtlarız; yanlış alarmları böylece eleriz.

  • Dosya paylaşımı (SMB) analizi

    Paylaşılan klasörlerin yetkisiz kişilere açık olup olmadığını ve paylaşım servisinin bilinen açıklarını kontrol ederiz.

  • SNMP servis analizi

    Ağ cihazlarını yöneten SNMP servisinin, varsayılan erişim bilgileriyle cihaz bilgilerini dışarıya verip vermediğine bakarız.

  • Active Directory güvenliği

    Windows kullanıcı ve yetki yönetiminin (Active Directory) bütün ağın ele geçirilmesine yol açabilecek zayıf ayarlarını ve yetki yollarını inceleriz.

  • Uzak masaüstü (RDP) güvenliği

    Uzak masaüstü erişiminin internete açık olup olmadığını, güncel olup olmadığını ve parola denemelerine karşı korunup korunmadığını kontrol ederiz.

  • VoIP ve SIP güvenliği

    İnternet üzerinden çalışan telefon sisteminizin dinlenmeye, kötüye kullanıma ve ücretli arama dolandırıcılığına karşı korunup korunmadığına bakarız.

  • IPv6 güvenliği

    IPv4 için kapatılmış servislerin yeni nesil IPv6 adresleri üzerinden açık kalıp kalmadığını kontrol ederiz.

İnsan / süreç katmanı

Saldırıların çoğu bir e-postayla ya da bir telefonla başlar. Çalışanlarınızın ve süreçlerinizin buna ne kadar hazır olduğunu ölçeriz.
Kategori sayısı: 14
  • E-posta farkındalık değerlendirmesi

    Çalışanlarınızın şüpheli e-postaları ne kadar tanıyabildiğini ölçeriz.

  • Kurumsal e-posta koruma uyumluluğu

    Şirket e-postanızın sahte gönderim, oltalama ve zararlı eklere karşı koruma ayarlarının iyi uygulamalara uyup uymadığını kontrol ederiz.

  • Açık kaynak bilgi sızıntısı (OSINT)

    Herkese açık kaynaklarda şirketiniz ve çalışanlarınız hakkında bir saldırganın işine yarayacak ne kadar bilgi bulunduğunu çıkarırız.

  • Kontrollü oltalama (phishing) simülasyonu

    Önceden onayınızla zararsız sahte e-postalar gönderir, kaç kişinin bağlantıya tıkladığını ya da bilgi girdiğini ölçeriz. Kimse cezalandırılmaz; amaç eğitimdir.

  • Parola politikası ve çok faktörlü doğrulama denetimi

    Parola kurallarınızı ve kritik hesaplarda ikinci doğrulama adımının (MFA) açık olup olmadığını kontrol ederiz.

  • Derin OSINT ve sosyal medya analizi

    Kilit çalışanların sosyal medya ve açık profillerinden bir saldırganın kurabileceği hedefli senaryoları ortaya çıkarırız.

  • Kapsamlı oltalama kampanyası

    Birkaç dalga hâlinde, farklı senaryolarla ölçümlü bir oltalama programı yürütür, zaman içindeki gelişmeyi raporlarız.

  • Telefonla sosyal mühendislik (vishing)

    Yazılı onayınızla, kendini başka biri gibi tanıtan bir arayanın çalışanlardan bilgi ya da işlem alıp alamayacağını test ederiz.

  • Fiziksel güvenlik farkındalığı

    Ofise yetkisiz giriş, masada bırakılan belgeler ve kilitlenmeyen ekranlar gibi fiziksel risklerde çalışanlarınızın farkındalığını değerlendiririz.

  • Raporlama ve çalışan eğitim önerisi

    Sonuçları kişileri suçlamadan raporlar, ekibinize uygun eğitim konularını ve sıklığını öneririz.

  • Benzer ve sahte alan adı tespiti (typosquatting)

    Alan adınıza çok benzeyen, müşterilerinizi kandırmak için alınmış sahte alan adlarını tespit ederiz.

  • Sızmış parola ve veri ihlali kontrolü

    Şirket e-posta adreslerinizin daha önce yaşanmış veri sızıntılarında parolalarıyla birlikte yayılıp yayılmadığını kontrol ederiz.

  • Doküman meta veri sızıntısı

    Sitenizde yayımlanan PDF ve ofis belgelerinin içinde kalan kullanıcı adı, yazılım sürümü ve klasör yolu gibi gizli bilgileri tararız.

  • Kurumsal kod deposu sızıntısı analizi

    Herkese açık kod depolarında şirketinize ait kod, parola ya da anahtar sızıp sızmadığını ararız.

Bulut katmanı

AWS, Azure ve Google Cloud için 600'den fazla bulut yapılandırma kontrolü.
Kategori sayısı: 4
  • Bulut yapılandırma denetimi

    AWS, Azure ve Google Cloud hesaplarınızı yetki, kayıt tutma, şifreleme ve ağ ayarları açısından 600'den fazla kontrolle denetleriz.

  • Açık bulut depolarının tespiti

    Bulutta tutulan dosya depolarının (bucket) internete yanlışlıkla herkese açık bırakılıp bırakılmadığını kontrol ederiz.

  • Kubernetes güvenliği

    Konteyner yönetim platformunuzun erişim, yetki ve ağ ayarlarını güvenli yapılandırma rehberlerine göre inceleriz.

  • Konteyner imajı zafiyet taraması

    Uygulamalarınızın paketlendiği konteyner imajlarında eski ve açığı bilinen bileşenleri tararız.

Kod / geliştirme katmanı

Açıkları uygulama yayına çıkmadan, kodun içinde yakalarız.
Kategori sayısı: 4
  • Kaynak kod statik güvenlik analizi

    Uygulamayı çalıştırmadan kodunu inceler, güvenlik açığına yol açan hataları satır satır buluruz.

  • Bağımlılık ve kütüphane zafiyet analizi

    Kodunuzun kullandığı hazır kütüphanelerde bilinen açığı olan sürümleri tespit ederiz.

  • Altyapı kodu (IaC) analizi

    Sunucu ve bulut kaynaklarını kuran kod dosyalarındaki güvensiz ayarları, kaynaklar daha kurulmadan yakalarız.

  • Kod deposunda sır ve anahtar sızıntısı taraması

    Kod deponuzun geçmişi dahil, içine yanlışlıkla yazılmış parola, API anahtarı ve erişim bilgisi olup olmadığını tararız.

Mobil katman

Android ve iOS uygulamanızı hem kodu üzerinden hem de çalışırken inceleriz.
Kategori sayısı: 1
  • Android ve iOS uygulama güvenlik analizi (statik ve dinamik)

    Uygulamanızı hem kodu üzerinden hem de çalışırken inceleriz: cihazda veri saklama, ağ trafiği, kimlik doğrulama ve uygulamanın kendini koruması.

Sürekli kurumsal hizmet hatları

Testin ötesinde: sürekli izleme, müdahale, simülasyon ve danışmanlık.

Rakamlar otomatik güvenlik motorlarımızdaki kontrol sayılarıdır. Her testte bütün kategoriler çalıştırılmaz; hedefinize ve kapsamınıza uygun olanlar seçilir.

Her test yazılı izninizle ve birlikte belirlediğimiz kapsam içinde uygulanır. Hizmeti kesintiye uğratabilecek testler ve sosyal mühendislik yalnız ayrıca yazılı onayla planlanır. Hiçbir test sistemin tamamen güvenli olduğunu kanıtlamaz; bulunanları ve bulunmayanları açıkça raporlarız.

DOKI / Siber Güvenlik

Güvenlik testi paketleri

89 test kategorisi, altı katmandaki üst kapsamımızdır; her testte hepsi uygulanmaz. Hangi kategorilerin uygulanacağı hedefinize ve paketinize göre birlikte belirlenir. Hizmeti kesintiye uğratabilecek testler ve kapsam dışı varlıklar dahil değildir; sosyal mühendislik yalnız ayrıca yazılı onayla planlanır. Rapordan sonraki 30 gün içinde 1 yeniden test fiyata dahildir.

Detayı gör
06 / Karar bilgileri

Teklif istemeden önce bilmeniz gerekenler.

Neyin dahil olduğu, sizden ne istendiği, süre ve ödeme tek yerde. Kesin kapsam ve fiyat yazılı teklifte yer alır.

Dahil

  • Siyah kutu ya da gri kutu yöntemi; siz seçersiniz.
  • Yönetici özeti ve risk tablosu.
  • Her bulgu için kanıt, risk seviyesi (kritik, yüksek, orta, düşük) ve çözüm önerisi.
  • Rapor size gitmeden önce bulgular elle doğrulanır; ham tarama çıktısı gönderilmez.
  • Rapordan sonraki 30 gün içinde 1 yeniden test fiyata dahildir.

Dahil değil

  • Bulunan açıkların kapatılması (Açık kapatma hizmetiyle ayrıca).
  • Hizmeti kesintiye uğratabilecek testler (yalnız ayrı yazılı onayla, kontrollü ortamda).
  • Oltalama ve telefonla sosyal mühendislik (her biri için ayrı yazılı onay gerekir).

Sizden istenenler

  • İmzalı yazılı yetki belgesi.
  • Kapsam listesi: alan adları, IP adresleri, uygulamalar ve tarih aralığı.
  • Gri kutu testte kullanılacak test hesapları.
  • Test süresince ulaşılabilecek bir acil iletişim kişisi.

Süre ve teslim

  • Testler hafta içi 09:00–18:00 (Türkiye saati) arasında yapılır.
  • Test süresi kapsama göre teklifte yazılır.

Fiyatı belirleyenler

  • Web varlığı sayısı (1 alan adı, alt alan adları ve bağlı 1 uygulama).
  • Ağ bloğu sayısı (her biri 256 IP adresine kadar).
  • Paket seviyesi: Başlangıç, Standart ya da Kapsamlı.

Ödeme ve sonrası

  • Yüz yüze anlaşılan işlerde ücretin tamamı başlangıçta ödenir.
  • Uzaktan yürüyen işlerde yarısı başlangıçta, yarısı teslimde ödenir.
  • Her talebe en geç 12 saat içinde yanıt veriyoruz.
  • Görüşmeler Türkçe yapılır; yazışmalar ve teslimler çeviri desteğiyle tercih ettiğiniz dilde yürütülür.
  • İstanbul'da yüz yüze, Türkiye'nin her yerinde ve yurt dışında uzaktan hizmet veriyoruz.
07 / Sık sorulanlar

Aklınızdaki sorular.

İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.

Projenizi anlatın
Test sırasında sitemiz kesintiye uğrar mı?

Hizmet kesintisine yol açabilecek denemeler kapsam belgesinde ayrıca kararlaştırılır ve varsayılan olarak yapılmaz. Test saatleri sizinle belirlenir; beklenmeyen bir etki görülürse çalışma durdurulur ve size haber verilir.

Test öncesinde izin gerekiyor mu?

Evet. Yalnızca yetkilisi olduğunuz ve yazılı izin verdiğiniz sistemler kapsam dahilinde değerlendirilir.

Test çalışan sistemimi etkiler mi?

Kapsam, zaman aralığı ve yöntemler önceden birlikte belirlenir; riskli adımlar için ayrıca onayınız alınır.

Başlayalım

Projenizi konuşalım.

İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.