Dijital Dönüşüm Destek Programına Katılın
Thro

Güvenliği sonradan eklenen katman olmaktan çıkarın

Sızma testi, 7/24 SOC izleme, olay müdahale ve uyumluluk danışmanlığı tek ekipte. Sistemi kuran ile güvenli kılan aynı çatı altında olduğu için bulgu ile çözüm arasındaki mesafe kapanır.

Keşif görüşmesi planlayın
Güvenliği sonradan eklenen katman olmaktan çıkarın
Referans 1
Referans 2
Referans 3
Referans 4
Referans 5
Referans 6
Referans 7
Referans 8
Referans 9
Referans 10
Referans 11
Referans 12
Referans 13
Referans 14
Referans 15
Referans 16

Tıkanma noktaları

1

Zafiyet görünmüyor

İnternete açık yüzeyin tamamı bilinmiyor; unutulmuş test ortamları ve eski alan adları dışarıdan erişilebilir kalıyor. Test yapılsa da bulgular kapanmadan bir sonraki teste giriliyor.

2

Saldırı geç fark ediliyor

Log toplanıyor ama kimse düzenli bakmıyor. Olayın fark edilmesi günler alıyor; fark edildiğinde de geriye dönük yeterli kayıt olmadığı için kök neden çıkarılamıyor.

3

Uyumluluk kâğıt üstünde

Politika klasörde duruyor, günlük işleyişte karşılığı yok. Denetimde kontrolün gerçekten işlediğini gösteren kanıt üretilemiyor ve her yıl aynı telaş tekrarlanıyor.

4

Güvenlik uzmanı bulunamıyor

Kadrolu ekip kurmak hem pahalı hem zor; işe alınan uzman kısa sürede başka kuruma geçiyor ve biriken bilgi onunla birlikte gidiyor.

Kuran ile güvenli kılan aynı ekip

Siber güvenlik piyasasında yaygın ayrışma şudur: bir firma sistemi kurar, başka bir firma test eder, bulgular üçüncü bir tarafa kapatılmak üzere devredilir. Aradaki her devir bilgi kaybı ve gecikme üretir; kimse bütünden sorumlu olmaz.

Biz güvenliği ayrı bir hizmet kalemi değil, kurduğumuz her sistemin bir katmanı olarak ele alıyoruz. Yazılım geliştirme, altyapı ve güvenlik ekibi aynı kurumdadır; bir sızma testinde çıkan bulgu, o sistemi yazan ekibe doğrudan gider ve aynı sprint içinde kapanır.

Bağımsızlık gerektiğinde tersi de kurulabilir: testi ve danışmanlığı ayrı taraflara verecek şekilde çalışırız. Hangi modelin uygulanacağı, gerekçesiyle birlikte kapsam belgesinde yazılır.

Kuran ile güvenli kılan aynı ekip

Kapsam

Sızma testi (pentest)

Ağ, web uygulaması, mobil, API, kablosuz ve sosyal mühendislik senaryoları. Kapsam bazlı raporlama ve bulgu kapandıktan sonra ücretsiz yeniden test.

SOC ve 7/24 izleme

Güvenlik operasyon merkezi, log ve SIEM yönetimi, tehdit avı, alarm triyajı. Aylık yönetilen hizmet olarak yürür.

Olay müdahale ve adli bilişim

Siber olay müdahalesi, sızıntı analizi, kanıt toplama ve kök-neden raporu. Olay sonrası sertleştirme planıyla kapanır.

Uyumluluk danışmanlığı

ISO 27001 bilgi güvenliği yönetim sistemi kurulumu ve iç denetimi, PCI DSS kapsam daraltma, KVKK teknik uyumluluk.

Güvenli yazılım

Güvenli kod analizi (SAST/DAST), uzman kod incelemesi ve güvenli geliştirme yaşam döngüsünün hatta bağlanması.

Farkındalık ve eğitim

Geliştirici ve son kullanıcı tarafında role göre ayrılmış eğitim; oltalama simülasyonu ile ölçüm.

Sertleştirme

Sunucu, ağ ve uç nokta yapılandırmalarının güvenlik temeline çekilmesi; sapma tespiti.

Kimlik ve erişim yönetimi

Asgari yetki ilkesi, çok faktörlü doğrulama, ayrıcalıklı hesap yönetimi ve erişim gözden geçirme döngüsü.

Güvenlik programının bileşenleri

Sektör uygulamaları

Finans ve sigorta

Düzenleyici denetim yoğunluğu ve kart verisi. Kritik başlıklar: PCI DSS kapsam daraltma, ayrıcalıklı hesap yönetimi, işlem loglarının bütünlüğü ve düzenli sızma testi kanıtı.

Kamu

Vatandaş verisi ve kamu hizmet sürekliliği. Kritik başlıklar: veri yerleşimi, erişim yetkilendirmesi, olay bildirim süreçleri ve tedarikçi güvenliği.

Sağlık

Özel nitelikli kişisel veri ve kesintisiz hizmet. Kritik başlıklar: hasta verisine erişim kaydı, tıbbi cihaz ağının ayrıştırılması, fidye yazılımına karşı yedek dayanıklılığı.

E-ticaret ve perakende

Yoğun trafik, ödeme akışı ve bot baskısı. Kritik başlıklar: ödeme yolu güvenliği, hesap ele geçirme önleme, kampanya dönemlerinde dayanıklılık.

Enerji ve altyapı

Operasyonel teknoloji ile bilgi teknolojisinin kesişimi. Kritik başlıklar: OT/IT ağ ayrımı, uzaktan erişim kontrolü, süreklilik ve tatbikat.

Telekomünikasyon

Geniş abone tabanı ve büyük saldırı yüzeyi. Kritik başlıklar: abone verisi koruma, altyapı segmentasyonu, servis kesintisi senaryolarına hazırlık.

Kurumsal kazanımlar

  • Saldırı yüzeyi düzenli aralıklarla ölçülür; bulgular kapanana kadar takip edilir.
  • Olayın fark edilme süresi kısalır; alarm gürültüsü triyajdan geçmiş halde ekibe ulaşır.
  • Denetimde istenen kanıt sistemin kendisinden üretilir, sonradan derlenmez.
  • Kadrolu uzman istihdam etmeden uzman erişimi sağlanır; bilgi kurumda kalır.
  • PCI DSS kapsamının daraltılması denetim ve altyapı maliyetini kalıcı olarak düşürür.
  • Güvenlik, yazılım ve altyapı kararları aynı masada alınır; çelişen tavsiye çıkmaz.
Bulgu değil, kapanma oranı ölçülür

Bulgu değil, kapanma oranı ölçülür

Güvenlik raporlarının çoğu bulgu sayısıyla övünür. Oysa anlamlı olan tek rakam, bulguların ne kadarının ve ne kadar sürede kapandığıdır. Yüz bulgunun listelendiği ama beşinin kapandığı bir program, on bulgu bulup onunu kapatan bir programdan zayıftır.

Bu yüzden ölçütü baştan tanımlıyoruz: kritik bulgular için hedef kapanma süresi, tekrar eden bulgu oranı, ortalama tespit süresi ve tatbikat başarı oranı. Bu sayılar aylık raporda görünür ve dönem dönem karşılaştırılır.

Kapanmayan bulgu için de bir yol vardır: kabul edilen risk, gerekçesi ve sahibiyle birlikte kayda geçer. Böylece hiçbir bulgu sessizce unutulmaz; ya kapanır ya bilinçli olarak kabul edilir.

Güvenlik olgunluk modeli

  1. Görünürlük

    Neyin olduğunu bilmek. Varlık envanteri çıkarılır, internete açık yüzey ölçülür, log kaynakları belirlenir. Bu adım tamamlanmadan diğerleri havada kalır.

  2. Temel koruma

    Bilinen açıkların kapatılması: yama yönetimi, sertleştirme, çok faktörlü doğrulama, yedekleme ve geri dönüş tatbikatı.

  3. Tespit ve müdahale

    İzleme, alarm triyajı ve yazılı müdahale planı devreye girer. Olayın fark edilme süresi ölçülmeye başlar.

  4. Sürekli iyileştirme

    Düzenli sızma testi, tatbikat, tehdit avı ve ölçüt takibi. Program artık olaylara tepki vermekten çıkıp öngörmeye geçer.

Çalışma modeli

  1. 01

    Keşif ve ihtiyaç analizi

    Ücretsiz keşif görüşmesi. İş hedefi, mevcut sistemler, güvenlik ve uyumluluk gereksinimleri ile kısıtlar netleştirilir.

  2. 02

    Kapsam ve teklif

    Kapsam, teslimatlar, zaman planı, ölçüt ve bedel bir Hizmet Kapsam Belgesi (SOW) ile tanımlanır. Gerektiğinde NDA imzalanır.

  3. 03

    Uygulama

    Çevik sprintlerle ilerlenir. Düzenli ilerleme paylaşımı, güvenli geliştirme ve kalite kontrolleri uygulanır.

  4. 04

    Teslim ve geçiş

    Dokümantasyon, kullanıcı eğitimi ve devreye alma birlikte yapılır. Kaynak kodu hakları ödeme tamamlandığında devredilir.

  5. 05

    Yönetilen destek

    SLA bağlı izleme, bakım ve kalite takibi devreye girer.

Teslimatlar

  1. 1 Hizmet Kapsam Belgesi (SOW) ve yetkilendirme belgesi
  2. 2 Sızma testi raporu: yönetici özeti, teknik bulgular, istismar adımları ve giderme önerileri
  3. 3 Risk kaydı ve önceliklendirilmiş iyileştirme planı
  4. 4 Olay müdahale planı ve tırmandırma zinciri
  5. 5 Uyumluluk kapsamında politika seti, kontrol matrisi ve iç denetim raporu
  6. 6 Aylık izleme raporu: olay özeti, eğilim analizi ve gerçekleşen SLA süreleri

Kadrolu güvenlik ekibi ile yönetilen hizmetin karşılaştırması

Kriter Kadrolu ekip Yönetilen hizmet (THRO)
Devreye alma süresi İşe alım süreci, aylar Kurulum sonrası haftalar
7/24 kapsam En az 5-6 kişilik nöbet kadrosu gerekir Sözleşmeyle standart
Uzmanlık genişliği Kişi sayısıyla sınırlı Pentest, SOC, DFIR, uyumluluk ayrı uzmanlar
Personel devri riski Bilgi kişiyle birlikte gider Bilgi kurumda ve dokümantasyonda kalır
Maliyet yapısı Sabit personel gideri Kapsama göre abonelik
Araç ve lisans Kurum satın alır ve işletir Hizmete dahil veya mevcut lisans kullanılır
Bağımsız bakış İç ekip kendi kurduğunu denetler Dışarıdan saldırgan gözü

Bağlandığımız sistemler

ERP ve muhasebe

SAP, Logo, Netsis, Mikro, DİA ve kuruma özel geliştirilmiş sistemler. API sunmayan kurulumlarda veri aktarım katmanı geliştirilir.

CRM ve satış

Salesforce, Microsoft Dynamics, HubSpot ve kurum içi CRM uygulamaları; çift yönlü kayıt eşleme.

Kimlik altyapısı

Active Directory, LDAP, Azure AD ve SAML/OIDC tabanlı çoklu oturum açma sağlayıcıları.

Ödeme ve banka

Sanal POS, ödeme kuruluşları, mutabakat dosyaları ve banka entegrasyonları.

Bulut ve barındırma

Kurumun kendi veri merkezi, özel bulut veya kamu bulutu; hibrit kurulumlar desteklenir.

Kamu servisleri

E-dönüşüm servisleri ve kamu entegrasyonlarında bağlantı, hata yönetimi ve yeniden deneme politikası.

Riskleri nasıl yönetiyoruz

  • <strong>Yetkisiz test yapılmaz.</strong> Her sızma testi yazılı yetkilendirme belgesiyle başlar; kapsam, saat aralığı ve kesinti riski taşıyan senaryolar önceden onaylanır.
  • <strong>Erişim asgari düzeydedir.</strong> Çalışma için gereken en dar yetki verilir, iş bitince kaldırılır; tüm erişimler kayıt altındadır.
  • <strong>Bulgular sızdırılmaz.</strong> Rapor ve kanıtlar şifreli kanalla paylaşılır; gizlilik sözleşmesi çalışma öncesinde imzalanır.
  • <strong>Sosyal mühendislik sonuçları kişiselleştirilmez.</strong> Oltalama simülasyonu kurumsal oran olarak raporlanır; çalışan hedef gösterilmez.
  • <strong>Servis kesintisi kontrollüdür.</strong> Riskli senaryolar tercihen test ortamında yürütülür; canlıda çalışılacaksa geri dönüş planı önceden hazırdır.

“Kur, güvenli kıl, ölçekle. Güvenlik ayrı bir ürün değil; kurduğumuz sistemin bir katmanı.”

THRO · Kurumsal deep-tech ve güvenlik ortağı
7/24
SOC izleme ve olay müdahale
5
Güvenlik hizmeti tek çatı altında

Sık sorulan sorular

Sızma testi ile zafiyet taraması aynı şey mi? +

Hayır. Zafiyet taraması otomatik araçla bilinen açıkları listeler. Sızma testinde uzman, bulunan açıkları gerçek bir saldırgan gibi zincirleyerek istismar eder ve etkisini gösterir. İkisi birbirini tamamlar; tarama sürekli, test dönemseldir.

Test canlı sistemi etkiler mi? +

Kapsam ve saat aralığı yazılı olarak belirlenir. Servis kesintisi riski taşıyan senaryolar önceden onaylanır; istenirse test ortamında yürütülür. Yetkilendirme belgesi olmadan hiçbir test başlatılmaz.

ISO 27001 belgesini siz mi veriyorsunuz? +

Hayır. Belgelendirme akredite bağımsız bir kuruluşun yetkisindedir. Biz sistemi kurar, iç denetimi yapar ve kurumu belgelendirme denetimine hazırlarız.

SOC hizmeti kendi ekibimizle nasıl çalışır? +

Alarm triyajı ve ilk müdahale bizde, kurumsal karar ve erişim yetkisi sizde kalır. Devir noktaları ve tırmandırma zinciri hizmet seviyesi anlaşmasında tanımlanır.

Bulgular kapandıktan sonra tekrar test ediliyor mu? +

Evet. Kapsam bazlı sızma testlerinde bulgular giderildikten sonra yeniden test kapsam bedeline dahildir.

Nereden başlamalıyız? +

Görünürlükten. Envanteri çıkarılmamış bir kurumda hangi kontrolün eksik olduğu bilinemez. İlk adım genellikle dış saldırı yüzeyinin ölçülmesi ve bir sızma testidir; bulgular olgunluk yol haritasının girdisi olur.

Mevcut güvenlik ürünlerimizi değiştirmemiz gerekir mi? +

Gerekmez. Kurumun elindeki lisanslar ve araçlar önce değerlendirilir; çoğu durumda mevcut yatırım üzerine kurulur. Değişim ancak ölçülebilir bir eksik varsa önerilir.

Siber sigorta süreçlerine destek veriyor musunuz? +

Evet. Sigortacının talep ettiği teknik kontrol kanıtları ve olay sonrası raporlar bu süreçlerde kullanılabilecek biçimde hazırlanır.

Fiyatlandırma nasıl yapılıyor? +

Projeler kapsama göre teklif edilir. Danışmanlık adam/gün, yönetilen hizmetler aylık veya yıllık abonelik olarak fiyatlanır. Net fiyat keşif görüşmesinden sonra sunulur.

Geliştirilen yazılımın hakları kimde kalır? +

Müşteriye özel geliştirilen teslimatların hakları ilgili ödeme tamamlandığında müşteriye devredilir. THRO’nun önceden var olan araç ve bileşenleri için kullanım lisansı verilir.

Proje ne kadar sürer? +

Kapsama bağlıdır. Tanımlı tek bir işi kapsayan çalışmalar haftalarla, kurum geneli kurulumlar aylarla ölçülür. Süre, keşif sonrasında kapsam belgesinde taahhüt edilir.

Gizlilik nasıl korunuyor? +

Çalışmaya başlamadan önce gizlilik sözleşmesi (NDA) imzalanır. Erişim yetkileri asgari düzeyde tutulur, işi bitince kaldırılır; kurum verisi THRO ortamında saklanmaz.

Kapsamı birlikte netleştirelim

Keşif görüşmesi ücretsizdir, bağlayıcı değildir ve yazılı bir kapsam taslağıyla sonuçlanır.

Keşif görüşmesi planlayın

Diğer çözümler

İlgili hizmetler

İlgili ürünler

İlgili yayınlar