Saldırı odaklı güvenlik

Siber güvenlik

Sızma testi, red team ve olay müdahalesi: tanımlı hedef, yazılı kapsam, yeniden üretilebilir kanıt. İstanbul ve Girne.

Kısaca

Rynexor, Türkiye ve Kuzey Kıbrıs’taki şirketler için saldırı odaklı güvenlik testi sunar: sızma testleri, web ve API pen test, red team çalışmaları ve olay müdahalesi. Her iş yazılı kapsam ve tanımlı hedefe göre yürür; her bulgu yeniden üretim adımları ve etki kanıtı ile teslim edilir. Zafiyet tarama çıktısı sızma testi değildir.

Kime değil

TSE belgeli kamu ihalesi veya “belgeli pen test” arayanlar için değiliz. Özel sektör, web/API ve yazılı kapsamlı işler içiniz.

Attack surface, declared versus discovered Four concentric bands around a centre point. Innermost: declared assets, the list a client provides. Outside it: discovered assets such as subdomains, staging and development environments. Then inherited exposure through third parties and integrations. Outermost: leaked material such as credentials, public repositories and stale DNS records. Scattered marks across the outer bands represent findings that sit outside the declared list. Declared the asset list you sent Discovered subdomains, staging, dev Inherited third parties, integrations Leaked credentials, repositories, DNS
Structural illustration, not measured data. The declared list is where an engagement starts; it is rarely where the exposure ends.

Kapsam

4 alan

01

Dış sızma testi

İnternetten erişilen her şey: web uygulamaları, API’ler, posta altyapısı, açık yönetim panelleri ve unutulmuş DNS kayıtları.

02

Web ve API değerlendirme

Kimlik doğrulama, oturum yönetimi, rol/kiracı erişim kontrolü, enjeksiyon yolları ve iş mantığı sapmaları. Manuel iş; tarayıcı çıktısının yeniden biçimlendirilmesi değil.

03

Red team

Canlı ortamda tek bir hedefe (ör. kritik veri veya yönetim hesabı) giden yol. Liste değil; tespitin fark edip etmediği ve ne kadar sürdüğü.

04

Olay müdahalesi

Bir şey olduktan sonra çevreleme, kapsam ve kök neden. “Sanıyoruz sınırlı kaldı” bir regülatöre cevap değildir.

Nasıl ilerler

Sırayla. Her aşama sizde kalan bir çıktı üretir.

  1. Aşama 01

    Kapsam ve kurallar

    Kapsam içi/dışı hedefler, test pencereleri, kritik bulgu yükseltme yolu. İmza olmadan iş başlamaz.

  2. Aşama 02

    Keşif

    Gerçekte ne var — genelde verilen varlık listesinden büyüktür. Unutulmuş staging ve alt alan adları uç vaka değildir.

  3. Aşama 03

    Sömürü

    Ulaşılabilirlik ve etkiyi kanıtla göstermek. Tek başına orta önemli bulgular genelde birleşerek kritik hale gelir.

  4. Aşama 04

    Raporlama

    Yeniden üretim, kanıt ve stack’inize uyan düzeltme önerisi. Genel skor değil; sizin ortamda sömürülebilirlik.

  5. Aşama 05

    Düzeltme doğrulama

    Kapatılan bilet ≠ kapatılan zafiyet. Farkı yeniden test ederiz.

Teslim

  • Teknik rapor: yeniden üretim adımları ve kanıt
  • Teknik okumayanlar için yönetici özeti
  • Önceliklendirilmiş düzeltme planı
  • Düzeltme sonrası yeniden test ve güncel rapor
  • Bulgularınızı tartışabileceğiniz debrief görüşmesi

Sık sorulanlar

Sızma testi ile zafiyet taraması arasındaki fark nedir?

Tarama, bilinen imzaları otomatik arar ve çoğu yanlış pozitif üretir. Sızma testi, üzerinde anlaşılan kapsamda bir insanın zincirleyerek etkiyi kanıtladığı iştir. Tarama çıktısını “pen test” diye satmak yaygın; biz onu yapmıyoruz.

TSE belgeli misiniz?

Hayır. Kamu ihalesi veya TSE şartı olan işler için doğru adres değiliz. Özel sektör ve yazılı kapsamlı web/API testleri için çalışıyoruz; belge uydurmuyoruz.

Sistemlerimizi düşürür müsünüz?

Hizmet reddi testi talep edilmedikçe ve pencere anlaşılmadıkça yapılmaz. Erişilebilirlik riski olan adımlar önceden işaretlenir. Üretim testinin kalıntı riski yazılı kurallarda yer alır.

Kimlik bilgisi ve kaynak kod gerekir mi?

Cevaplamak istediğiniz soruya bağlı. Kara kutu dışarıdan görüneni gösterir; kimlikli ve kaynak destekli test aynı sürede daha çok bulur. Çoğu iş kimlikli yürümeye değer.

Verilerimiz nasıl işlenir?

Kanıtlar dinlenme halinde şifreli tutulur, sizin kontrol ettiğiniz kanaldan paylaşılır ve sizin belirlediğiniz takvimde imha edilir. Ayrıntı: rynexor.com/trust/.

Türkiye ve Kıbrıs’ta çalışıyor musunuz?

Evet. Operasyon üslerimiz İstanbul ve Girne. Görüşme ve raporlama Türkçe veya İngilizce olabilir.

Tümü →

Kapsamı yazın.

Brief veya WhatsApp. Ne gerektiğini netleştiririz.