Sistemlerinizdeki açıkları saldırganlardan önce bulur, kapatma planıyla birlikte raporlarız.
Ücretsiz değerlendirmeZafiyet taraması, sistemlerinizde bilinen açıkların olup olmadığını otomatik araçlarla tespit ediyor. Sızma testi ise bir adım ötesi: bu açıkların gerçekten kullanılabilir olup olmadığını kontrollü şekilde deniyoruz.
Rapor tek başına yeterli değil. Yüzlerce bulgu listeleyip bırakmak yerine, bulguları risk düzeyine göre sıralayıp neyin önce yapılması gerektiğini söylüyoruz. Kapatma sürecinde de destek veriyoruz.
Zafiyet taraması, bilinen açıkların sisteminizde durup durmadığını otomatik araçlarla arar. Sızma testi bir adım ötesidir: o açıkların gerçekten kullanılabilir olup olmadığını kontrollü dener. İkisini de “rapor bırakıp çıkmak” diye satmıyoruz. Yüzlerce satırlık bir PDF, kimin neyi önce kapatacağını söylemiyorsa iş bitmemiştir.
Karelsan Ankara’da, Çankaya merkezli çalışıyor. Tarama ve testi yerinde veya uzaktan, sizin pencerenize göre koşuyoruz. Üretim hattı durmasın diye riskli adımlar ayrı onay ister. Laboratuvar kopyası varsa orada deneriz; yoksa mesai dışında, sınırı çizilmiş bir pencerede ilerleriz. “Saldırgan gibi davranalım” cümlesi, onayınız olmadan üretim veritabanına yazmak anlamına gelmez.
Kapsamı baştan yazıyoruz: dışarıdan görünen yüzler, iç ağ, web uygulaması, yapılandırma. Her şeyi aynı günde taramak hem gürültü çıkarır hem raporu okunmaz yapar. Önce dışarıdan neyin açık durduğuna bakıyor, sonra içeride hangi hesabın fazla yetkili olduğunu sayıyoruz. Web uygulaması ayrı bir iş; form, oturum ve yetki testini ağ taramasıyla karıştırmıyoruz.
Raporun yönetici özeti ve teknik eki ayrı durur. Müşterinize veya denetçiye özeti verebilirsiniz; teknik ek kapatacak kişiye gider. Gizli bulunan bir açık herkese mail ile yayılmaz. Dağıtımı sizinle kararlaştırıyoruz.
Öncelik, araçların verdiği “kritik” etiketinden ibaret değildir. Dışarıdan ulaşılabilen, veri taşıyan, henüz yama almamış bir açık önce gelir. İçeride, izolasyonu olan ve kimsenin kullanmadığı bir servisteki orta risk sonra kalabilir. Bu sıralamayı sizin işinize göre yazıyoruz. Aksi halde ekip bir ay boyunca düşük etkili maddelerle uğraşıp asıl kapıyı açık bırakır.
Kapatmayı siz yaparsınız veya biz yaparız. İkinci durumda kapatma ayrı kapsamdır; tarama ücreti “her şeyi yamalarız” anlamına gelmez. Kapatılan maddeleri kapsama dahilse yeniden tarıyoruz. İlk rapor ile ikinci tur arasındaki fark tek listede durur. Yeni çıkan bir açık varsa onu da aynı sıraya koyuyoruz.
Yılda bir kez temel bir düzeydir. Ortam değiştiyse —yeni bir uygulama, yeni bir VPN, yeni bir şube, yeni bir tedarikçi bağlantısı— o değişikliğin ardından tekrar bakmak gerekir. Hiç tarama yapılmamış, yıllardır aynı parolaların döndüğü, uzaktan erişimin “o eski TeamViewer” olduğu yerlerde ilk tur çoğu zaman envanter çıkarmaya benzer. O envanter de teslimin parçasıdır; çünkü kapatılacak iş, bilinmeyen makinede duramaz.
Test sırasında sistemin zarar görmemesi için kapsam ve saat önceden kilitlenir. Riskli görülen adım için ayrıca onay alınır. Bu kural hem sizin üretiminiz hem bizim tutanağımız içindir. “Bir dene, bir şey olmaz” ile ilerleyen iş, sonra kimin neyi kırdığını tartışmaya döner.
SOC, MXDR veya yedi gün yirmi dört saat izleme satmıyoruz. Bu sayfanın işi, periyodik tarama ve kontrollü sızma denemesidir. Sürekli izleme başka bir sözleşme, başka bir ekip, başka bir fiyat olurdu. Burada durduğumuz yer: açığı saldırgandan önce görmek, kapatma sırasını yazmak, kapanınca doğrulamak.
Raporu İngilizce araç çıktısı olarak bırakmıyoruz. Madde Türkçe, etkilenen sistem sizin adınızla, önerilen iş yapılabilir cümleyle yazılır. “CVE numarası var, bakın” yetmez. Kim yamayı atacak, hangi servis yeniden başlayacak, yama sonrası neyin bozulabileceği not düşülür. Bunu Çankaya’daki görüşmede de, tesisteki kabin başında da aynı şekilde anlatıyoruz.
Müşteriniz güvenlik denetimi istiyorsa raporu o denetime uygun parçalıyoruz. Denetçi teknik eki görür, yönetici özeti tek sayfada kalır. İç denetim için ayrı, dış müşteri için ayrı bir “temiz kopya” gerekirse onu da baştan konuşuyoruz. Gizlilik, teslimin parçası; sonradan eklenen bir ricaya değil.
Yedekleme ve 5651 kaydı bu işin yerine geçmez. Taranmamış bir yedek planı, yedeklenmemiş bir açık liste kadar yarım kalır. İlgili başlıklar sitede ayrı duruyor. Bu metnin işi, tarama ile sızma testinin farkını ve raporun kapatma listesine nasıl döndüğünü anlatmak. Konuşmak için iletişim yeterli; keşifte kapsam, pencere ve teslim şeklini yazıyoruz. Rakam, bu üçü olmadan çıkmaz.
İlk adım envanterdir. Hangi dış IP’lerin durduğu, hangi uygulamanın internete baktığı, hangi VPN hesabının hâlâ açık olduğu çoğu firmada tek listede yoktur. Liste yoksa tarama gürültü üretir. Çankaya’daki görüşmede veya tesiste bu listeyi birlikte çıkarıyoruz. Sizin “o sunucu artık yok” dediğiniz adres hâlâ dışarıdan yanıt veriyorsa onu da yazıyoruz.
Pencere, üretim takvimine göre kilitlenir. Vardiyalı tesiste gece denemesi gündüzden farklıdır. Ofis ortamında mesai sonrası yeter. Uzaktan çalışan servis ekibi varsa evden düz RDP yerine neyin durduğunu da kapsama alıp almayacağımızı baştan kesiyoruz. Kapsam dışı bırakılan yer raporda “bakılmadı” diye durur; yok sayılmaz.
Bulguların kapatılması sizin bakım pencerenize bağlıdır. Yama için yeniden başlama gereken bir servisi biz haber vermeden kapatmayız. Kapatma işini aldıysak sırayı ve süreyi yazıp onayınıza sunarız. Almadıysak liste sizde kalır, ikinci tur tarihi ayrı konuşulur. İki model de geçerlidir; karışık model, kimin neyi yaptığını belirsizleştirir.
Rapor arşivinizde durur. Bir yıl sonra aynı başlığı tekrar taradığımızda eski listeyle kıyaslarız. Kapanmayan madde ikinci yılda da aynı yerdeyse bunu gizlemeden yazarız. Amaç puan üretmek değil, kapının hâlâ açık olup olmadığını söylemektir. Ankara’daki müşteri toplantısında da aynı cümleyi kuruyoruz.
Parola, varsayılan hesap ve açık paylaşım gibi “bilinen” maddeler raporda küçümsenmez. Bunlar araç çıktısında sıradan görünür; dışarıdan denendiğinde kapı olur. Çankaya ofisinde bunları yönetici özetine de taşıyoruz ki yalnızca teknik ekip değil, kararı veren kişi de görsün. Görülmeyen madde kapanmaz. Kapanmayan madde bir sonraki turda yine ilk sırada durur, puan tablosunda kaybolmaz ve unutulmaz. Liste durur.
Müşteriniz veya iş ortağınız güvenlik denetimi istiyorsa. Yeni bir sistem devreye almadan önce. Uzun süredir hiçbir kontrol yapılmadıysa.
Testler önceden belirlenen kapsam ve saatlerde, kontrollü yapılıyor. Riskli görülen adımlar için ayrıca onay alınıyor.
Güvenlik duvarınızı doğru yapılandırır, bilgisayar ve sunucularınızı koruma altına alırız.
Misafir ve personel internet erişimine ait kayıtları yasaya uygun şekilde tutar ve saklarız.
Kişisel veri envanterinizi çıkarır, teknik ve idari tedbirleri birlikte kurarız.
Ücretsiz bir değerlendirmeyle başlıyoruz. Mevcut durumunuzu çıkarıyor, riskleri ve eksikleri önceliklendirilmiş bir yol haritası halinde sunuyoruz.
Ücretsiz değerlendirme