Skip to main content

Red Team Hizmeti

Bir zafiyetin varlığını bilmek önemlidir. Peki gerçekçi bir saldırı zinciri başladığında güvenlik kontrolleriniz bunu fark ediyor mu, doğru kişiye iletiyor mu ve müdahale ekibi saldırıyı durdurabiliyor mu? Red Team hizmeti; önceden belirlenen objective doğrultusunda insanı, süreci ve teknolojiyi birlikte değerlendirir. Sonuç yalnızca "erişim sağlandı" değildir; hangi aşamada hangi kontrolün çalıştığını, nerede görünürlüğün kaybolduğunu ve savunmanın nasıl güçlendirileceğini gösterir.

Hızlı İletişim

Hizmet Talebinizi Bırakın

Talebinizi iş günü içinde inceler, ihtiyacınızı netleştirecek kapsam görüşmesini ekibimizle birlikte planlarız.

Bilgileriniz KVKK kapsamında yalnızca talebinizi değerlendirmek amacıyla işlenir.

Red Team Nedir?

Objective'e giden attack path'i ve savunmanın davranışını birlikte ölçer.

  • Kritik bir uygulamanın yönetim rolüne erişim
  • Belirlenmiş bir veri kümesine kontrollü erişimin mümkünlüğü
  • Ayrı bir network segmentine geçiş
  • Identity altyapısında yüksek yetkili bir role ulaşma
  • SOC ve incident response akışının belirli TTP'lere karşı performansı

Red Team, gerçek tehdit aktörlerinin hedef seçme, ilk erişim, privilege escalation, lateral movement ve objective'e ilerleme davranışlarını kontrollü biçimde emüle eden hedef odaklı bir güvenlik çalışmasıdır. Başarı, mümkün olan en fazla zafiyeti bulmakla ölçülmez; önceden tanımlanan objective'e ulaşan attack path'ler ve savunma katmanlarının bu hareketleri nasıl ele aldığı değerlendirilir.

Sızma testinden farkı buradadır. Sızma testi belirli bir kapsam içindeki zafiyetleri bulup doğrular; Red Team ise bir objective'e ulaşmak için farklı attack surface katmanlarını zincirler ve savunmanın önleme, detection, investigation ve response yeteneklerini birlikte ölçer. Biri diğerinin gelişmiş sürümü değildir; farklı sorulara cevap verirler.

Objective, production güvenliği ve yasal sınırlar dikkate alınarak tasarlanır. Veri çıkarma hedefi varsa gerçek hassas veri yerine token, marker file veya önceden belirlenmiş synthetic data kullanılabilir.

Red Team Kapsam Bileşenleri

Bileşenler kuruma göre seçilir. Her başlık, izin verilen teknikler ve risk sınırlarıyla birlikte Rules of Engagement içinde açıkça tanımlanır.

Threat-Informed Scenario

Sektör, teknoloji yapısı, bilinen tehdit aktörleri ve kritik iş fonksiyonları değerlendirilir. Senaryo genel bir "kuruma girelim" hedefi yerine kuruma anlamlı gelen tehdit davranışlarına göre hazırlanır.

External Attack Surface

İnternete açık varlıklar, remote access noktaları, identity akışları ve yanlış yapılandırmalar kapsam dâhilinde değerlendirilir. Üçüncü taraf varlıklar yazılı izin olmadan test edilmez.

Initial Access

External exploitation, credential tabanlı senaryo veya kontrollü social engineering gibi yöntemler ancak yetki, risk ve iş hedefi uygunsa ve RoE içinde açıkça seçildiyse kapsama alınır.

Internal Progression

Privilege escalation, credential access, discovery ve lateral movement teknikleri segmentasyonu ve identity kontrollerini ölçmek için kullanılabilir. Production etkisi yaratacak yöntemlere ayrı stop condition ve onay uygulanır.

Defense Evaluation

EDR, SIEM, network telemetry, identity alert ve SOC süreçlerinin hangi TTP'leri gördüğü değerlendirilir. Bir alert'in oluşması tek başına yeterli değildir; incelenip doğru aksiyona dönüşmesi de ölçülür.

Controlled Objective

Objective'e ulaşıldığını göstermek için en düşük etkili kanıt kullanılır. Gereksiz veri erişimi, kalıcılık veya production değişikliği yapılmaz.

Referans Çerçeveler

Bu çerçeveler senaryoyu yapılandırmaya yardımcı olur. TIBER-EU veya DORA adının kullanılması, her Red Team projesinin otomatik TLPT kabul edileceği anlamına gelmez; regüle çalışma, ilgili authority ve compliance gereksinimlerine göre ayrıca tasarlanır.

Çalıştığımız Standartlar

  • MITRE ATT&CK Enterprise
  • NIST SP 800-115
  • TIBER-EU (uygun kapsamda)
  • DORA TLPT (applicability doğrulanınca)
  • FIRST TLP v2.0

Red Team Çıktıları

  • Yönetici özeti ve objective sonucu

  • Uçtan uca attack narrative ve zaman damgalı timeline

  • Kullanılan TTP'lerin MITRE ATT&CK eşleştirmesi

  • Attack path ve trust boundary görünümü

  • Başarılı ve başarısız kontrol noktaları

  • Detection coverage ve telemetry gap analizi

  • Incident response gözlemleri ve teknik remediation önerileri

  • Önceliklendirilmiş savunma backlog'u ve Purple Team doğrulama planı

SECNODEX Red Team Süreci

  1. 1

    Readiness ve Objective Tanımı

    Kurumun testten ne öğrenmek istediği, kritik fonksiyonlar ve mevcut savunma kapasitesi değerlendirilir. Objective ölçülebilir bir ifadeye dönüştürülür.

  2. 2

    Threat Intelligence ve Scenario Design

    İlgili threat actor davranışları, sektör riski ve attack surface bilgisi birleştirilir. Uygulanacak TTP seti ve varsayımlar hazırlanır.

  3. 3

    Rules of Engagement

    Risk sınırları, izinler, control group, stop condition ve iletişim modeli onaylanır. Operasyon bu onay tamamlanmadan başlamaz.

  4. 4

    Adversary Emulation

    Onaylı teknikler kullanılarak objective'e doğru kontrollü ilerlenir. Her kritik adım timeline ve evidence ile kaydedilir.

  5. 5

    Savunma Korelasyonu

    Red Team aktivitesi ile Blue Team telemetry, alert ve ticket kayıtları karşılaştırılır. Görülen, kısmen görülen ve görülmeyen davranışlar ayrıştırılır.

  6. 6

    Playback ve Remediation

    Attack path, karar noktaları ve savunma boşlukları teknik ekiplerle ele alınır. Gerekirse Purple Team oturumunda belirli TTP'ler yeniden çalıştırılarak detection iyileştirmeleri doğrulanır.

Red Team Hangi Kurumlar İçin Uygundur?

Güncel asset inventory ve kritik varlık sınıflandırması bulunuyorsa

Temel patch ve vulnerability management süreçleri çalışıyorsa

Merkezi loglama ile SOC veya eşdeğer monitoring kapasitesi varsa

Incident response rolleri ve escalation kanalları tanımlıysa

Önceki sızma testi bulguları için remediation takibi yapılıyorsa

Yönetim gerçekçi bir saldırı senaryosundan öğrenmeye hazırsa

Red Team Otomatik Olarak Neyi Kapsamaz?

Aşağıdaki başlıklar Red Team'in otomatik parçası değildir; her biri ayrı izin, kullanıcı grubu, veri işleme kuralı ve risk değerlendirmesiyle kapsama alınır.

  • Sosyal mühendislik (phishing) otomatik kapsam değildir; ayrı yetkilendirme gerekir.
  • Fiziksel erişim ve wireless test ayrı izin ve risk değerlendirmesi ister.
  • BAS (Breach and Attack Simulation) değildir; insan muhakemesiyle objective'e ilerler.
  • Tek bir "domain admin olduk" sonucu başlı başına başarı ölçüsü değildir.
  • Sıfır operasyonel risk garantisi verilmez; risk açık Rules of Engagement ile yönetilir.
  • Belirli bir regülasyon için otomatik resmi kabul sağlamaz.

Adversary Emulation Hakkında Sıkça Sorulan Sorular

Red Team çalışması sistemlere zarar verir mi?

Amaç zarar vermek değildir. Riskli yöntemler başlamadan önce belirlenir, kontrollü kanıt kullanılır ve stop condition tanımlanır. Sıfır operasyonel risk sözü verilemez; ancak risk açık Rules of Engagement ile yönetilir.

SOC ekibi çalışmadan haberdar olur mu?

Bu karar test hedeflerine bağlıdır. Bilgi yalnızca control group ile sınırlandırılabilir veya ortak Purple Team modeli seçilebilir. Hangi yaklaşımın kullanılacağı proje öncesinde belirlenir.

Phishing her Red Team çalışmasında bulunur mu?

Hayır. Social engineering ayrı izin, kullanıcı grubu, veri işleme kuralı ve risk değerlendirmesi gerektirir. Kapsam içinde açıkça yer almıyorsa uygulanmaz.

Red Team ile BAS aynı şey mi?

Hayır. BAS önceden tanımlı teknikleri ölçekli ve tekrarlanabilir biçimde çalıştırır. Red Team ise insan muhakemesiyle objective'e ilerler, koşullara göre yol değiştirir ve farklı kontrolleri zincir içinde değerlendirir.

Purple Team ne zaman devreye girer?

Red Team sonrasında detection gap'leri doğrulamak, yeni rule'ları test etmek ve Blue Team'e hızlı feedback vermek için kullanılabilir. Bazı kurumlarda çalışma baştan Purple Team formatında da tasarlanabilir.

Her kurum Red Team yaptırmalı mı?

Hayır. Temel vulnerability management, logging ve incident response süreçleri yoksa önce bu alanların güçlendirilmesi daha doğru olabilir.

Red Team raporu compliance için kullanılabilir mi?

Rapor teknik güvence ve resilience geliştirme girdisi sağlar. Belirli bir regülasyon veya çerçeve için resmi kabul, ilgili şartlara ve yetkili tarafların değerlendirmesine bağlıdır.

Siber güvenlik çalışmanızı
SECNODEX ile planlayın

İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.