Kurumsal Siber Güvenlik Hizmetleri
Sızma testi, red team, kaynak kod analizi, 0-day araştırma, zafiyet yönetimi, tehdit istihbaratı ve danışmanlık. İhtiyacınıza göre hangi işi tek seferlik test, hangisini sürekli izleme olarak ele alacağımızı ilk görüşmede birlikte belirliyoruz.
Hizmet Listesi
Sektör Standartlarına Dayanan Hizmet Yelpazemiz
Her hizmet kuruma özel kapsamlandırma, manuel test disiplini ve doğrulanmış teknik çıktı prensibiyle yürütülür.
Hizmet Seçimi
Hangi Hizmet Hangi Soruya Cevap Verir?
Her güvenlik problemi aynı yöntemle ölçülmez. Önce hedefi tanımlar, ardından o hedefi gerçekten ölçebilecek çalışma modelini seçeriz.
| İhtiyacınız | Uygun çalışma | Temel çıktı |
|---|---|---|
| Uygulama veya altyapıda kullanılabilir açık var mı? | Sızma Testi | Doğrulanmış bulgular, teknik etki, remediation önerileri |
| Gerçek bir saldırı zinciri savunmayı geçebilir mi? | Red Team | Objective sonucu, attack path, detection ve response boşlukları |
| Açığın kök nedeni kodun neresinde? | Kaynak Kod Analizi | Code-level bulgu, data flow, güvenli kod önerisi |
| Ürün veya binary içinde daha önce bilinmeyen zafiyet var mı? | 0-Day Araştırma | Root cause, kontrollü PoC, disclosure ve düzeltme girdisi |
| Dışarıdan görünen attack surface nasıl değişiyor? | Zafiyet Tarama Çözümleri | Varlık keşfi, exposure görünürlüğü, risk tabanlı öncelik |
| Belirli aralıklarla aynı kapsamın durumu ne? | Düzenli Zafiyet Tarama | Dönem raporu, değişim analizi, re-scan sonucu |
| Kuruma yönelen tehdit sinyalleri neler? | Tehdit İstihbaratı | Bağlamlandırılmış alert, IOC, TTP ve yönetici brief |
| Güvenlik programı hangi sırayla kurulmalı? | Siber Güvenlik Danışmanlığı | Current state, target state ve sahipliği belli roadmap |
Sıkça Sorulan Sorular
Hizmet Seçimi ve Kapsam Hakkında
Hangi hizmete ihtiyacımız olduğunu bilmiyorsak nasıl ilerleriz?
Kapsam görüşmesinde korunacak varlığı, beklenen saldırı modelini ve karar ihtiyacını netleştiririz. Ardından Sızma Testi, Red Team, Kaynak Kod Analizi, tarama veya danışmanlık seçeneklerinden uygun olanı öneririz.
Zafiyet taraması ile Sızma Testi aynı şey mi?
Hayır. Zafiyet taraması geniş varlık setinde bilinen sorunları ve exposure noktalarını düzenli biçimde arar. Sızma Testi ise belirli kapsamda manuel tekniklerle exploitability, attack chain ve business impact doğrular.
Red Team her kurum için uygun mu?
Hayır. Varlık envanteri, temel zafiyet yönetimi ve incident response süreçleri henüz oturmamış kurumlarda önce daha temel kontrollerin güçlendirilmesi daha fazla değer üretebilir.
Çalışmalar production ortamında yapılabilir mi?
Risk kabulü, test penceresi ve Rules of Engagement uygun olduğunda bazı kontroller production üzerinde yürütülebilir. Yıkıcı veya hizmet kesintisi riski taşıyan yöntemler açık onay olmadan uygulanmaz.
Raporlar compliance denetiminde kullanılabilir mi?
Raporlar teknik kontrol kanıtı ve remediation takibi için kullanılabilir. Ancak tek bir test veya rapor ISO 27001, PCI DSS, KVKK ya da başka bir çerçeveye tam uygunluk garantisi vermez.
Teklif için hangi bilgileri paylaşmalıyız?
Varlık türü ve sayısı, kullanıcı rolleri, test yaklaşımı, ortam, istenen standart, zaman aralığı ve beklenen teslimatlar teklifin teknik doğruluğunu artırır. Gerekli ayrıntıları ilk scoping görüşmesinde birlikte netleştiririz.
Siber güvenlik çalışmanızı
SECNODEX ile planlayın
İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.