Sistemlerinize saldırganın bakacağı yerden bakıyoruz. Amaç uzun bir bulgu listesi çıkarmak değil; hangi açığın gerçekten iş riski olduğunu, nasıl kapatılacağını ve önce hangisinin kapatılması gerektiğini söylemek.
Web uygulamaları, API'ler, mobil uygulamalar ve iç ağ. Yetki aşımı, kimlik doğrulama zayıflıkları, iş mantığı açıkları ve veri sızıntısı yolları. Her bulgu, nasıl tekrarlanacağı adım adım yazılarak raporlanır — "bizde çıkmadı" tartışması olmasın.
Dış yüzeyinizin taranması ve elde doğrulanması. Otomatik tarayıcı çıktısını olduğu gibi teslim etmiyoruz; yanlış pozitifi ayıklamak işin kendisidir, müşteriye bırakılmaz.
Kurumunuz hakkında dışarıda ne var: sızmış kimlik bilgileri, unutulmuş alt alan adları, açıkta kalmış dosyalar, çalışan bilgileri. Saldırı çoğu zaman burada başlar.
Belirli bir hedefe ulaşmayı deneyen, senaryo tabanlı operasyon. Tek tek açıkları değil, savunmanızın bir saldırıyı fark edip edemediğini ölçer.
Mimari gözden geçirme, güvenli geliştirme pratikleri, olay sonrası inceleme. Ekibinizin yanında oturup çalışma biçimi.
Kurum içi eğitim. En iyi teknik önlem bile, oltalama e-postasına tıklayan bir kullanıcıyı geçemez.
Bir güvenlik raporunun işe yaraması için üç şeyi yapması gerekir: bulguyu kanıtlamak, riski iş diliyle anlatmak ve düzeltmeyi uygulanabilir hâle getirmek.
Test öncesi kapsam yazılı olarak belirlenir: hangi sistemler, hangi zaman aralığı, hangi teknikler serbest. Kapsam dışına çıkmayız.
Üretim sistemlerinde yıkıcı test yapılmaz; hizmeti durdurabilecek her adım önceden onaya sunulur.
Bulgular ve tüm test verisi gizlilik sözleşmesi kapsamındadır; iş bittikten sonra imha edilir.
İhtiyacınızı anlatın; ne yapılabileceğini, ne kadar süreceğini ve neye mal olacağını açıkça söyleyelim. İlk görüşme ücretsiz.
İletişime geçin