Güvenlik & Sızma Testi
Web uygulaması, mobil, ağ ve bulut altyapınızı gerçek saldırgan teknikleriyle test ediyoruz. OWASP ve PTES metodolojisi, kanıtlı bulgular, önceliklendirilmiş düzeltme planı ve ücretsiz yeniden test.
Saldırı Yüzeyinizin Her Katmanı
Uygulamadan altyapıya, insandan buluta. Hangi katmanın test edileceğini birlikte belirliyor, kapsamı yazılı olarak sabitliyoruz.
Web Uygulama Pentest
OWASP WSTGKimlik doğrulama, yetkilendirme, enjeksiyon, iş mantığı ve oturum yönetimi testleri. Manuel + otomatik.
Mobil Uygulama Pentest
OWASP MASVSiOS ve Android: yerel veri depolama, sertifika pinning, tersine mühendislik ve API iletişimi analizi.
Ağ & Altyapı Pentest
PTESİç ve dış ağ: açık servisler, yanlış yapılandırma, Active Directory, yanal hareket ve ayrıcalık yükseltme.
Bulut Güvenlik Değerlendirmesi
CIS BenchmarkAWS/Azure/GCP: IAM politikaları, açık depolama, ağ segmentasyonu, Kubernetes ve container güvenliği.
API Güvenlik Testi
OWASP API Top 10REST ve GraphQL: BOLA, kırık kimlik doğrulama, aşırı veri ifşası, rate limit ve JWT zafiyetleri.
Sosyal Mühendislik
NISTKontrollü phishing kampanyası, vishing ve fiziksel erişim denemeleri; sonrası farkındalık eğitimi.
Red Team Operasyonu
MITRE ATT&CKAmaç odaklı, gizli ve çok vektörlü saldırı simülasyonu; SOC ve müdahale kabiliyetinizi test eder.
Güvenli Kod İncelemesi
CWE Top 25SAST, bağımlılık ve secret taraması + manuel kaynak kod incelemesi; CI/CD hattına entegrasyon.
Bulgu Değil, Eylem Planı Teslim Ediyoruz
Her bulgu CVSS 3.1 skoru, kanıt (PoC), etkilenen varlık, iş etkisi ve adım adım düzeltme önerisiyle gelir. Yönetici özeti ile teknik ek ayrı sunulur.
6 Adımda Kontrollü Saldırı
PTES ve OWASP Testing Guide üzerine kurulu süreç. Üretim sistemlerinde zarar vermeyen teknikler; kritik bulgu anında telefonla bildirim.
Kapsam & Kurallar
Hedefler, test türü, zaman penceresi ve acil iletişim planı yazılı olarak belirlenir. NDA imzalanır.
Keşif
Pasif/aktif bilgi toplama: alt alanlar, servisler, teknolojiler, sızmış kimlik bilgileri.
Zafiyet Analizi
Otomatik taramalar + manuel doğrulama. Yanlış pozitifler elenir, saldırı yolları haritalanır.
Sömürü
Kontrollü exploit; ayrıcalık yükseltme ve yanal hareket. Kritik bulguda anında telefon bildirimi.
Raporlama
Yönetici özeti, CVSS skorlu bulgular, PoC kanıtları ve önceliklendirilmiş düzeltme planı.
Yeniden Test
Düzeltmeler doğrulanır, rapor güncellenir, kapanış belgesi teslim edilir. Ücretsiz.
Test Bitince Güvenlik Bitmez
Yönetilen SOC ile 7/24 izleme, KVKK ve ISO 27001 uyum danışmanlığı, çalışan farkındalık eğitimleri. Tek noktadan sürekli koruma.
7/24 Tehdit İzleme & Müdahale
SIEM korelasyonu, EDR, log analizi ve 15 dakika içinde ilk müdahale SLA. Aylık tehdit raporu.
KVKK & ISO 27001 Danışmanlığı
Boşluk analizi, risk değerlendirmesi, politika setleri ve VERBİS kaydı. Denetime hazır dokümantasyon.
Zafiyet Yönetimi (VA)
Dış ve iç varlıklarda otomatik tarama, yeni CVE eşleştirmesi ve önceliklendirilmiş yama takibi.
Farkındalık Eğitimi
Phishing simülasyonu sonuçlarına göre hedefli eğitim; 6 ayda tıklama oranı ortalama %18’den %3’e.
Kapsama Göre Şeffaf Paketler
Fiyat, hedef sayısı ve derinliğe göre belirlenir. Tüm paketlerde yeniden test ve yönetici özeti dahildir; sürpriz kalem yok.
Merak Ettikleriniz
çıkıştan 9 gün önce kapatıldı
Ödeme API'sinde IDOR ve JWT zafiyeti
Lansman öncesi gri kutu testte, başka kullanıcının işlem geçmişine erişim (IDOR) ve süresi dolmuş token kabulü tespit edildi. 72 saatte düzeltildi, yeniden testte doğrulandı; BDDK denetimine hazır rapor teslim edildi.
Zafiyeti saldırgandan önce siz bulun
Ücretsiz dış yüzey ön taraması ile başlayın: açık portlar, sızmış kimlik bilgileri, sertifika ve DNS sorunları 48 saatte raporlanır.
