İçeriğe geç

Zafiyet taraması ve sızma testi

Zafiyeti Bul. Riski Azalt.

Zafiyet taramaları ve sızma testleriyle sistemlerinizdeki açıkları tespit ediyor, uzman doğrulamasından geçirip önceliklendirilmiş bir iyileştirme planıyla raporluyoruz.

Seemarter Security, kurumların saldırı yüzeyini zafiyet taramaları ve sızma testleriyle görünür kılan bir güvenlik hizmetleri firmasıdır. Bulguları uzman gözüyle doğrular, yalnızca gerçek ve istismar edilebilir riskleri önceliklendirerek raporlarız.

Seemarter ile tanışın. Zafiyetleri görünür kılmak ve gerçek riski ayırt etmek için kurulduk

Tekil bulguların nasıl bir araya gelerek gerçek saldırı yollarına dönüştüğünü gösteriyoruz

Ekip

Ekip ve sertifikalar

Sızma testi ekibimizde OSCP ve TSE Sertifikalı Sızma Testi Uzmanı belgeli uzmanlar bulunur.

  • OSCP / OSCP+

    OffSec Certified Professional

    OffSec

    Ağ ve sistemlerde zafiyet bulma, istismar etme ve yetki yükseltme becerisini, süreli ve uygulamalı bir sınavla ölçer.

  • TSE

    Sertifikalı Sızma Testi Uzmanı

    Türk Standardları Enstitüsü

    Sızma testi hizmeti veren uzmanların yetkinliğini, Türk Standardları Enstitüsünün belgelendirme programı kapsamında belgeler.

  • OSWE

    OffSec Web Expert

    OffSec

    Web uygulamalarında kaynak kodu inceleyerek zafiyet bulma ve bunları zincirleyerek istismar etme becerisini ölçer.

  • CRTO

    Certified Red Team Operator

    Zero-Point Security

    Kırmızı takım operasyonlarında Active Directory ortamında ilerleme, kalıcılık ve tespitten kaçınma becerisini ölçer.

  • eWPTXv2

    Web Application Penetration Tester eXtreme

    INE / eLearnSecurity

    İleri düzey web uygulama sızma testi tekniklerini ve bulguların raporlanmasını uygulamalı bir sınavla ölçer.

  • APIsecEğitim tamamlama belgesi

    API Penetration Testing

    APIsec University

    API'lerde kimlik doğrulama, yetkilendirme ve veri açığa çıkması risklerinin test edilmesine yönelik eğitimin tamamlandığını gösterir.

Belgeler talep üzerine paylaşılır.

Hizmetlerimiz

S/01–S/04

Zafiyet taraması

Dış ve iç ağınızı, web uygulamalarınızı ve bulut yapılandırmanızı düzenli olarak tarar; bulguları elle doğrulayıp gerçek istismar edilebilirliğe göre sıralarız.

S/01

İnternete açık IP adreslerinizi, alan adlarınızı ve servislerinizi bir saldırganın bakış açısıyla tarıyor, bulguları doğrulayıp önceliklendiriyoruz.

Dış Ağ Zafiyet Taraması

Asıl mesele, hangi bulgunun gerçekten istismar edilebilir olduğunu ve neyin önce kapatılması gerektiğini bilmektir.

Sına

İç Ağ Zafiyet Taraması

Sunucular, istemciler ve ağ cihazları kurum içinden, mümkün olduğunda kimlik doğrulamalı olarak taranır; eksik yamalar ve zayıf yapılandırmalar görünür hale gelir.

S/02

Süreç

Her çalışma aynı disiplinli akışla kapsamdan yeniden teste ilerler

Her adımın bir sahibi, bir çıktısı ve sizin onayınızla kapanan bir kontrol noktası vardır.

  1. 01

    Kapsam belirleme

    Kapsamdaki varlıklar, zaman pencereleri, hariç tutulacak sistemler ve çalışma kuralları sizinle birlikte netleştirilir. Hiçbir tarama ya da test, yazılı yetkiniz alınmadan başlamaz.

    Çıktı: Kapsam ve yetkilendirme belgesi

  2. 02

    Tarama ve test

    Taramalar ve sızma testleri, üretim ortamınızı gözeten bir yoğunlukta ve kararlaştırılan saatlerde yürütülür.

    Çıktı: Ham bulgu verisi ve varlık envanteri

  3. 03

    Doğrulama

    Otomatik sonuçlar manuel olarak incelenir, yanlış pozitifler elenir ve her bulgunun istismar edilebilirliği değerlendirilir.

    Çıktı: Doğrulanmış bulgu listesi

  4. 04

    Raporlama

    Bulgular, iş etkisi ve istismar edilebilirliğe göre önceliklendirilir; yönetim ve teknik ekipler için ayrı bölümlerle raporlanır.

    Çıktı: Yönetici özeti ve teknik rapor

  5. 05

    İyileştirme desteği

    Teknik ekiplerinizle çalışma oturumları düzenlenir, düzeltme adımlarındaki sorular yanıtlanır ve öncelikler birlikte planlanır.

    Çıktı: Onaylanmış iyileştirme planı

  6. 06

    Yeniden test

    Kapatıldığı bildirilen bulgular yeniden test edilir ve her birinin güncel durumu belgelenerek çalışma kapatılır.

    Çıktı: Doğrulama raporu

Raporlama

Rapor bir bulgu yığını değil, önceliklendirilmiş bir iyileştirme planıdır

Her rapor iki okuyucu için yazılır: kararı veren yönetim ve düzeltmeyi yapan teknik ekip.

Rapor yapısı

  1. 01

    Yönetici özeti

    Genel risk tablosu, öne çıkan bulgular ve karar gerektiren konular.

  2. 02

    Kapsam ve yöntem

    Kapsamdaki varlıklar, tarih aralıkları, kullanılan yöntemler ve sınırlamalar.

  3. 03

    Bulgu detayları

    Her bulgu için açıklama, etkilenen varlıklar, kanıt ve ciddiyet derecesi.

  4. 04

    Risk önceliklendirmesi

    Bulguların istismar edilebilirlik ve iş etkisine göre sıralanması.

  5. 05

    İyileştirme yol haritası

    Kısa, orta ve uzun vadeli adımlar ile önerilen sorumlular.

  6. 06

    Ekler

    Doğrulanamayan sonuçlar, teknik çıktılar ve referanslar.

Ciddiyet seviyeleri

  • Kritik

    Doğrudan istismar edilebilir; veri ya da sistem bütünlüğünü hemen tehdit eder.

  • Yüksek

    İstismar olasılığı yüksektir; öncelikli olarak planlanmalıdır.

  • Orta

    Belirli koşullar altında istismar edilebilir; planlı iyileştirme gerektirir.

  • Düşük

    Etkisi sınırlıdır; olağan bakım döngüsünde ele alınabilir.

  • Bilgi

    Doğrudan risk oluşturmaz; güvenlik duruşunu iyileştirmeye yönelik gözlemdir.

Ciddiyet; CVSS temel puanı, varlığın iş açısından önemi ve dışa açıklığı birlikte değerlendirilerek belirlenir.

Örnek bulgu

Yalnızca örnektir

B/014

Desteği sona ermiş TLS sürümleri etkin

Orta
Etkilenen varlık
[örnek-sunucu.alanadi]
Referans
CWE-326
Tespit
Otomatik tarama, manuel doğrulama

İyileştirme

TLS 1.0 ve 1.1'i devre dışı bırakın; yalnızca TLS 1.2 ve 1.3'ü güçlü şifre takımlarıyla etkin tutun.

Doğrulama

Değişikliğin ardından servis yeniden taranarak yalnızca güncel protokollerin kabul edildiği kontrol edilir.

Her bulgu için iyileştirme rehberi

Bulgular, teknik ekibinizin başka bir kaynağa ihtiyaç duymadan harekete geçebileceği ayrıntıda yazılır.

  • Açıklama ve etki

    Zafiyetin ne olduğu ve istismar edilmesi hâlinde neye yol açabileceği.

  • Etkilenen varlıklar

    Bulgunun görüldüğü sistemler, servisler ve sorumlu ekip.

  • Kanıt

    Ekran görüntüleri, istek ve yanıt örnekleri ya da sürüm bilgileri.

  • Adım adım düzeltme

    Yama, yapılandırma değişikliği ya da geçici önlem için uygulanabilir adımlar.

  • Referanslar

    İlgili CVE, CWE ve OWASP kayıtları ile üretici duyuruları.

  • Doğrulama yöntemi

    Düzeltmenin işe yaradığını ekibinizin nasıl kontrol edebileceği.

SSS

Sıkça sorulan sorular

Kapsam, süre ve raporlama hakkında en sık gelen sorular. Yanıtını bulamadığınız bir konu için bize doğrudan yazabilirsiniz.

  • İkisini de yapıyoruz. Zafiyet taraması, kapsamdaki sistemlerde bilinen zafiyetleri ve yapılandırma hatalarını geniş ölçekte ve düzenli olarak tespit eder; sonuçlar uzmanlarımızca doğrulanır. Sızma testi ise belirli hedefler üzerinde bu zafiyetlerin gerçekten istismar edilip edilemeyeceğini ve bir saldırganın ne kadar ilerleyebileceğini derinlemesine sınar. Tarama hizmetlerimiz S, test hizmetlerimiz T koduyla listelenir; hangisinin ya da hangi birleşimin ihtiyacınıza uygun olduğunu kapsam görüşmesinde birlikte değerlendiririz.

  • Taramalar, üretim ortamını gözeten bir yoğunlukta ve sizinle birlikte belirlenen zaman pencerelerinde yürütülür. Hassas sistemler kapsam dışı bırakılabilir ya da daha düşük yoğunlukla taranabilir. Çalışma boyunca ekibinizle açık bir iletişim kanalı tutulur ve beklenmedik bir durumda tarama duraklatılabilir.

  • Kimlik doğrulamalı taramada, sizin sağladığınız yalnızca okuma yetkili bir hesapla sistemlere oturum açılarak yüklü yazılımlar ve yama seviyeleri doğrudan kontrol edilir. Bu yöntem, dışarıdan yapılan taramalarda görünmeyen eksik yamaları ortaya çıkarır ve yanlış pozitifleri azaltır. Zorunlu değildir, ancak iç ağ taramalarında önerdiğimiz yöntemdir.

  • Süre; varlık sayısına, kapsamdaki ortamlara ve belirlenen zaman pencerelerine göre değişir. Kapsam netleştikten sonra tarama, doğrulama ve raporlama adımlarının tarihlerini içeren bir çalışma planı sizinle paylaşılır.

  • Otomatik araçların ürettiği sonuçlar doğrudan rapora aktarılmaz. Bulgular; yanıt verileri, sürüm bilgileri ve gerektiğinde kontrollü testlerle manuel olarak doğrulanır. Doğrulanamayan sonuçlar raporda ayrı bir bölümde, gerekçesiyle birlikte belirtilir.

  • Rapor, yönetici özeti ve teknik bölümlerden oluşan bir PDF belgesi olarak teslim edilir. Bulgu listesi, kendi takip sistemlerinize aktarabilmeniz için tablo formatında ayrıca paylaşılır. Teslimin ardından bulguların ekibinizle birlikte ele alındığı bir sunum toplantısı yapılır.

  • Evet. İyileştirme çalışmalarınız tamamlandığında, kapatıldığı bildirilen bulgular yeniden test edilir ve her birinin güncel durumu bir doğrulama raporuyla belgelenir. Yeniden testin zamanlaması ilk çalışma planında birlikte belirlenir.

  • Çalışma başlamadan önce gizlilik sözleşmesi ve yazılı tarama yetkisi imzalanır. Bulgular ve raporlar yalnızca sizin belirlediğiniz kişilerle, şifreli kanallar üzerinden paylaşılır. Saklama süresi ve imha yöntemi çalışma başında sizinle birlikte kararlaştırılır.

  • Evet. Tek seferlik değerlendirmelerin yanı sıra aylık ya da üç aylık periyotlarla tekrarlanan tarama programları planlanabilir. Periyodik çalışmalarda raporlar, önceki dönemle karşılaştırmalı olarak yeni, devam eden ve kapatılan bulguları gösterir.

  • Evet. Sızma testi ekibimizde OSCP ve TSE Sertifikalı Sızma Testi Uzmanı belgeli uzmanlar bulunur; ekibin sahip olduğu diğer sertifikalar ana sayfadaki listede yer alır. Belgelerin kopyaları, teklif ya da tedarikçi değerlendirme sürecinde talep üzerine paylaşılır.

  • Bu testler, iç ağınıza bağlı ve bizim uzaktan erişebildiğimiz bir dizüstü bilgisayar üzerinden yürütülür. Bilgisayarın en az 16 GB bellek, 200 GB disk, 4 işlemci çekirdeği ve BIOS'ta açık sanallaştırma desteğine sahip olması gerekir. Kablosuz ağ testi için ayrıca Linux destekli bir Wi-Fi adaptörü gerekir; iki test birlikte yapılacaksa tek bilgisayar yeterlidir. Erişim yöntemi ve hariç tutulacak sistemler kapsam görüşmesinde birlikte belirlenir.

  • Demo sayfası, bizim hazırladığımız ve kasıtlı olarak açık içeren kısa örnek kodların yapay zekâ destekli bir ön analizini gösterir. Sayfaya kendi kodunuzu yükleyemezsiniz; ziyaretçi kodu işlenmez. Demo çıktısı otomatik bir ön analizdir ve uzman incelemesinin yerini tutmaz. Kaynak kod analizi hizmetimizde müşteri kodu üçüncü taraf yapay zekâ servislerine gönderilmez, analiz izole ortamda yürütülür ve bulgular uzmanlarca doğrulanır.

Bir sonraki adım

Kapsamı Birlikte Belirleyelim.

İlk görüşmede varlıklarınızı, zaman pencerelerini ve çalışma kurallarını birlikte netleştiriyoruz. Hiçbir tarama ya da test, yazılı onayınız olmadan başlamaz.