Dijital Dönüşüm Destek Programına Katılın
Thro

Açığı saldırgandan önce siz bulun

Ağ, web, mobil, API ve kablosuz kapsamlarında yetkilendirilmiş sızma testi. Rapor bulgu listesi değil, istismar zinciri ve iş etkisiyle birlikte gelir; kapatma sonrası yeniden test dahildir.

Keşif görüşmesi planlayın
Açığı saldırgandan önce siz bulun
Referans 1
Referans 2
Referans 3
Referans 4
Referans 5
Referans 6
Referans 7
Referans 8
Referans 9
Referans 10
Referans 11
Referans 12
Referans 13
Referans 14
Referans 15
Referans 16

Güvenlik testinde nerede tıkanılıyor

1

Saldırı yüzeyi bilinmiyor

İnternete açık hangi servislerin bulunduğu güncel olarak takip edilmiyor; unutulmuş test ortamları ve eski alt alan adları dışarıdan erişilebilir kalıyor.

2

Rapor eyleme dönüşmüyor

Yüzlerce satırlık otomatik tarama çıktısı geliyor, hangisinin gerçekten kritik olduğu anlaşılmıyor ve liste rafta kalıyor.

3

Kapatma takibi yok

Bulgular giderildi mi bilinmiyor; bir sonraki testte aynı açıklar yeniden çıkıyor ve rapor tekrar ediyor.

4

Denetim kanıtı isteniyor

Müşteri sözleşmesi veya düzenleyici düzenli sızma testi raporu talep ediyor, elde gösterilecek güncel belge yok.

5

Bulgu kimde kalacak belirsiz

Rapor geliyor ama kapatma sorumluluğu bir ekibe verilmiyor; bulgular sahipsiz kalıyor.

6

Test sürüm takvimine uymuyor

Test bitene kadar yeni sürümler çıkıyor; rapor teslim edildiğinde kapsamın bir kısmı çoktan değişmiş oluyor.

Bulgu değil, istismar zinciri raporlarız

Otomatik tarayıcı bir açığın varlığını söyler; sızma testi o açığın nereye kadar gittiğini gösterir. İkisi arasındaki fark, önceliklendirmenin tamamıdır.

Testlerimizde bulgular tek tek değil zincir halinde raporlanır: düşük seviyeli bir bilgi sızıntısının, yetki yükseltmeyle birleşince neye dönüştüğü adım adım gösterilir. Böylece "orta" görünen bir bulgunun neden önce kapatılması gerektiği tartışma konusu olmaz.

Her test yetkilendirme belgesiyle başlar. Kapsam, saat aralığı ve servis kesintisi riski taşıyan senaryolar önceden yazılı olarak onaylanır.

Bulgu değil, istismar zinciri raporlarız

Test kapsamları

Ağ ve altyapı

Dış ve iç ağ, sunucu ve servis yapılandırmaları, ağ segmentasyonunun doğrulanması.

Web uygulaması

OWASP temelli kapsam: kimlik doğrulama, yetkilendirme, iş mantığı hataları, enjeksiyon ve oturum yönetimi.

Mobil uygulama

iOS ve Android istemci analizi, yerel veri saklama, sertifika sabitleme ve arka uç iletişimi.

API

REST ve GraphQL uçlarında yetkilendirme, oran sınırlama ve veri sızıntısı senaryoları.

Kablosuz ağ

Kurumsal kablosuz ağ yapılandırması, misafir ağı ayrımı ve yetkisiz erişim noktaları.

Sosyal mühendislik

Oltalama simülasyonu ve fiziksel erişim senaryoları; sonuç kişi bazlı değil kurumsal oran olarak raporlanır.

Test yaklaşımları

Sektör uygulamaları

Finans ve sigorta

Düzenleyici ve kart şeması gereği düzenli test zorunlu. Odak: işlem akışları, yetki yükseltme, kart verisi ortamının izolasyonu.

E-ticaret ve perakende

Ödeme yolu ve hesap güvenliği kritik. Odak: sepet ve ödeme mantığı, hesap ele geçirme, kupon ve indirim istismarı.

Sağlık

Özel nitelikli veri barındıran sistemler. Odak: hasta kayıtlarına yetkisiz erişim, entegrasyon uçları, cihaz ağı ayrımı.

Kamu

Vatandaş verisi ve hizmet sürekliliği. Odak: başvuru portalları, kimlik doğrulama, birimler arası entegrasyon uçları.

Enerji ve altyapı

Operasyonel teknoloji riski. Odak: OT/IT ağ ayrımının doğrulanması, uzaktan erişim yolları, tedarikçi bağlantıları.

Telekomünikasyon

Geniş ve dağıtık yüzey. Odak: abone portalları, API uçları, altyapı segmentasyonu.

Kurumsal kazanımlar

  • Kritik açıklar, iş etkisiyle birlikte önceliklendirilmiş halde gelir.
  • Rapor hem teknik ekibe hem yönetime hitap eden iki katmanda hazırlanır.
  • Kapatma doğrulanır; aynı bulgu bir sonraki testte tekrar etmez.
  • Müşteri ve düzenleyici taleplerinde gösterilebilir belge oluşur.
  • Geliştirici ekip bulguların nasıl oluştuğunu görür; aynı hata kalıbı azalır.
Test bir fotoğraftır, film değil

Test bir fotoğraftır, film değil

Sızma testi, yapıldığı andaki durumu gösterir. Test bittikten sonra çıkılan her yeni sürüm, açılan her yeni servis ve eklenen her bağımlılık bu fotoğrafı eskitir.

Bu yüzden testi tek başına bir güvenlik programı olarak görmüyoruz. Sürekli tarama, güvenli geliştirme ve izleme testin arasındaki boşluğu doldurur; test ise bu katmanların gerçekten çalışıp çalışmadığını sınar.

Sıklık kuruma göre belirlenir: yılda en az bir kez, ayrıca büyük mimari değişiklik veya yeni bir dış yüzey açıldığında. Uyumluluk kapsamındaki kurumlarda ilgili standardın gerektirdiği aralık esas alınır.

Çalışma modeli

  1. 01

    Keşif ve ihtiyaç analizi

    Ücretsiz keşif görüşmesi. İş hedefi, mevcut sistemler, güvenlik ve uyumluluk gereksinimleri ile kısıtlar netleştirilir.

  2. 02

    Kapsam ve teklif

    Kapsam, teslimatlar, zaman planı, ölçüt ve bedel bir Hizmet Kapsam Belgesi (SOW) ile tanımlanır. Gerektiğinde NDA imzalanır.

  3. 03

    Uygulama

    Çevik sprintlerle ilerlenir. Düzenli ilerleme paylaşımı, güvenli geliştirme ve kalite kontrolleri uygulanır.

  4. 04

    Teslim ve geçiş

    Dokümantasyon, kullanıcı eğitimi ve devreye alma birlikte yapılır. Kaynak kodu hakları ödeme tamamlandığında devredilir.

  5. 05

    Yönetilen destek

    SLA bağlı izleme, bakım ve kalite takibi devreye girer.

Teslimatlar

  1. 1 Yetkilendirme belgesi ve kapsam tanımı
  2. 2 Yönetici özeti: risk tablosu ve iş etkisi
  3. 3 Teknik bulgu raporu: istismar adımları, kanıt görüntüleri ve etki analizi
  4. 4 Önceliklendirilmiş giderme önerileri
  5. 5 Bulgu takip listesi ve kapatma doğrulama (yeniden test) raporu
  6. 6 Bulgu sunumu ve geliştirici ekibe teknik aktarım oturumu

Bağlandığımız sistemler

Kimlik altyapısı

Active Directory, LDAP, Azure AD ve SAML/OIDC sağlayıcıları; ayrıcalıklı hesap yönetimi araçları.

SIEM ve log

Kurumun mevcut SIEM ürünü veya yeni kurulum; log toplayıcılar ve saklama katmanı.

Uç nokta ve ağ

Uç nokta koruma çözümleri, güvenlik duvarı, saldırı tespit ve önleme sistemleri.

Bulut servisleri

Kamu bulutu güvenlik kayıtları, kimlik ve erişim yönetimi, yapılandırma denetimi.

Geliştirme hattı

Kod deposu, CI/CD hatları ve bağımlılık yönetimi araçları.

Talep yönetimi

Kurumun bilet ve değişiklik yönetimi sistemine bulgu ve olay aktarımı.

Test sırasında riskler nasıl yönetilir

  • Yazılı yetki olmadan test başlamaz. Kapsam, hedef adresler, saat aralığı ve iletişim noktaları belgede tanımlıdır.
  • Kesinti riski taşıyan senaryolar onaya bağlıdır. Servis dışı bırakma denemeleri varsayılan olarak kapsam dışıdır; istenirse ayrıca planlanır.
  • Veri dışarı çıkarılmaz. Erişilen kayıtlardan yalnız kanıt niteliğinde asgari örnek alınır; kişisel veri raporda maskelenir.
  • Kritik bulgu beklenmez. Aktif istismar edilebilir kritik açık bulunduğunda rapor beklenmeden derhal bildirilir.
  • Çalışan hedef gösterilmez. Oltalama sonuçları kurumsal oran olarak raporlanır, kişi bazlı liste paylaşılmaz.

“Kur, güvenli kıl, ölçekle. Güvenlik ayrı bir ürün değil; kurduğumuz sistemin bir katmanı.”

THRO · Kurumsal deep-tech ve güvenlik ortağı
6
Test kapsamı: ağ, web, mobil, API, kablosuz, sosyal
0₺
Kapatma sonrası yeniden test

Sık sorulan sorular

Test canlı sistemde mi yapılıyor? +

Tercihe göre. Servis kesintisi riski taşıyan senaryolar önceden onaylanır ve istenirse yalnız test ortamında yürütülür. Kapsam ve saat aralığı yetkilendirme belgesinde yazılıdır.

Ne sıklıkla yapılmalı? +

Yılda en az bir kez, ayrıca büyük mimari değişiklik veya yeni bir dış yüzey açıldığında. Uyumluluk kapsamındaki kurumlarda sıklık ilgili standarda göre belirlenir.

Kaynak kodu paylaşmamız gerekir mi? +

Zorunlu değil. Kara kutu, gri kutu ve beyaz kutu yaklaşımları ayrı ayrı sunulur; kod paylaşımı testin derinliğini artırır ancak şart değildir.

Bulgular nasıl teslim ediliyor? +

Yönetici özeti, teknik bulgu detayı, istismar adımları ve giderme önerisi içeren rapor; istenirse bulgu takibi için ortak bir liste açılır.

Test ne kadar sürer? +

Kapsam genişliğine bağlıdır. Tek bir web uygulaması günlerle, kurum geneli ağ ve uygulama kapsamı haftalarla ölçülür. Süre kapsam belgesinde yazılır.

Kritik bir açık bulunursa ne oluyor? +

Aktif istismar edilebilir kritik bulgular rapor beklenmeden derhal bildirilir; gerekirse geçici önlem birlikte planlanır.

Fiyatlandırma nasıl yapılıyor? +

Projeler kapsama göre teklif edilir. Danışmanlık adam/gün, yönetilen hizmetler aylık veya yıllık abonelik olarak fiyatlanır. Net fiyat keşif görüşmesinden sonra sunulur.

Geliştirilen yazılımın hakları kimde kalır? +

Müşteriye özel geliştirilen teslimatların hakları ilgili ödeme tamamlandığında müşteriye devredilir. THRO’nun önceden var olan araç ve bileşenleri için kullanım lisansı verilir.

Proje ne kadar sürer? +

Kapsama bağlıdır. Tanımlı tek bir işi kapsayan çalışmalar haftalarla, kurum geneli kurulumlar aylarla ölçülür. Süre, keşif sonrasında kapsam belgesinde taahhüt edilir.

Gizlilik nasıl korunuyor? +

Çalışmaya başlamadan önce gizlilik sözleşmesi (NDA) imzalanır. Erişim yetkileri asgari düzeyde tutulur, işi bitince kaldırılır; kurum verisi THRO ortamında saklanmaz.

Kapsamı birlikte netleştirelim

Keşif görüşmesi ücretsizdir, bağlayıcı değildir ve yazılı bir kapsam taslağıyla sonuçlanır.

Keşif görüşmesi planlayın

Diğer çözümler

İlgili hizmetler

İlgili ürünler

İlgili yayınlar