Threat-Informed Scenario
Sektör, teknoloji yapısı, bilinen tehdit aktörleri ve kritik iş fonksiyonları değerlendirilir. Senaryo genel bir "kuruma girelim" hedefi yerine kuruma anlamlı gelen tehdit davranışlarına göre hazırlanır.
Bir zafiyetin varlığını bilmek önemlidir. Peki gerçekçi bir saldırı zinciri başladığında güvenlik kontrolleriniz bunu fark ediyor mu, doğru kişiye iletiyor mu ve müdahale ekibi saldırıyı durdurabiliyor mu? Red Team hizmeti; önceden belirlenen objective doğrultusunda insanı, süreci ve teknolojiyi birlikte değerlendirir. Sonuç yalnızca "erişim sağlandı" değildir; hangi aşamada hangi kontrolün çalıştığını, nerede görünürlüğün kaybolduğunu ve savunmanın nasıl güçlendirileceğini gösterir.
Hızlı İletişim
Talebinizi iş günü içinde inceler, ihtiyacınızı netleştirecek kapsam görüşmesini ekibimizle birlikte planlarız.
Objective'e giden attack path'i ve savunmanın davranışını birlikte ölçer.
Red Team, gerçek tehdit aktörlerinin hedef seçme, ilk erişim, privilege escalation, lateral movement ve objective'e ilerleme davranışlarını kontrollü biçimde emüle eden hedef odaklı bir güvenlik çalışmasıdır. Başarı, mümkün olan en fazla zafiyeti bulmakla ölçülmez; önceden tanımlanan objective'e ulaşan attack path'ler ve savunma katmanlarının bu hareketleri nasıl ele aldığı değerlendirilir.
Sızma testinden farkı buradadır. Sızma testi belirli bir kapsam içindeki zafiyetleri bulup doğrular; Red Team ise bir objective'e ulaşmak için farklı attack surface katmanlarını zincirler ve savunmanın önleme, detection, investigation ve response yeteneklerini birlikte ölçer. Biri diğerinin gelişmiş sürümü değildir; farklı sorulara cevap verirler.
Objective, production güvenliği ve yasal sınırlar dikkate alınarak tasarlanır. Veri çıkarma hedefi varsa gerçek hassas veri yerine token, marker file veya önceden belirlenmiş synthetic data kullanılabilir.
Bileşenler kuruma göre seçilir. Her başlık, izin verilen teknikler ve risk sınırlarıyla birlikte Rules of Engagement içinde açıkça tanımlanır.
Sektör, teknoloji yapısı, bilinen tehdit aktörleri ve kritik iş fonksiyonları değerlendirilir. Senaryo genel bir "kuruma girelim" hedefi yerine kuruma anlamlı gelen tehdit davranışlarına göre hazırlanır.
İnternete açık varlıklar, remote access noktaları, identity akışları ve yanlış yapılandırmalar kapsam dâhilinde değerlendirilir. Üçüncü taraf varlıklar yazılı izin olmadan test edilmez.
External exploitation, credential tabanlı senaryo veya kontrollü social engineering gibi yöntemler ancak yetki, risk ve iş hedefi uygunsa ve RoE içinde açıkça seçildiyse kapsama alınır.
Privilege escalation, credential access, discovery ve lateral movement teknikleri segmentasyonu ve identity kontrollerini ölçmek için kullanılabilir. Production etkisi yaratacak yöntemlere ayrı stop condition ve onay uygulanır.
EDR, SIEM, network telemetry, identity alert ve SOC süreçlerinin hangi TTP'leri gördüğü değerlendirilir. Bir alert'in oluşması tek başına yeterli değildir; incelenip doğru aksiyona dönüşmesi de ölçülür.
Objective'e ulaşıldığını göstermek için en düşük etkili kanıt kullanılır. Gereksiz veri erişimi, kalıcılık veya production değişikliği yapılmaz.
Bu çerçeveler senaryoyu yapılandırmaya yardımcı olur. TIBER-EU veya DORA adının kullanılması, her Red Team projesinin otomatik TLPT kabul edileceği anlamına gelmez; regüle çalışma, ilgili authority ve compliance gereksinimlerine göre ayrıca tasarlanır.
Çalıştığımız Standartlar
Yönetici özeti ve objective sonucu
Uçtan uca attack narrative ve zaman damgalı timeline
Kullanılan TTP'lerin MITRE ATT&CK eşleştirmesi
Attack path ve trust boundary görünümü
Başarılı ve başarısız kontrol noktaları
Detection coverage ve telemetry gap analizi
Incident response gözlemleri ve teknik remediation önerileri
Önceliklendirilmiş savunma backlog'u ve Purple Team doğrulama planı
Kurumun testten ne öğrenmek istediği, kritik fonksiyonlar ve mevcut savunma kapasitesi değerlendirilir. Objective ölçülebilir bir ifadeye dönüştürülür.
İlgili threat actor davranışları, sektör riski ve attack surface bilgisi birleştirilir. Uygulanacak TTP seti ve varsayımlar hazırlanır.
Risk sınırları, izinler, control group, stop condition ve iletişim modeli onaylanır. Operasyon bu onay tamamlanmadan başlamaz.
Onaylı teknikler kullanılarak objective'e doğru kontrollü ilerlenir. Her kritik adım timeline ve evidence ile kaydedilir.
Red Team aktivitesi ile Blue Team telemetry, alert ve ticket kayıtları karşılaştırılır. Görülen, kısmen görülen ve görülmeyen davranışlar ayrıştırılır.
Attack path, karar noktaları ve savunma boşlukları teknik ekiplerle ele alınır. Gerekirse Purple Team oturumunda belirli TTP'ler yeniden çalıştırılarak detection iyileştirmeleri doğrulanır.
Güncel asset inventory ve kritik varlık sınıflandırması bulunuyorsa
Temel patch ve vulnerability management süreçleri çalışıyorsa
Merkezi loglama ile SOC veya eşdeğer monitoring kapasitesi varsa
Incident response rolleri ve escalation kanalları tanımlıysa
Önceki sızma testi bulguları için remediation takibi yapılıyorsa
Yönetim gerçekçi bir saldırı senaryosundan öğrenmeye hazırsa
Aşağıdaki başlıklar Red Team'in otomatik parçası değildir; her biri ayrı izin, kullanıcı grubu, veri işleme kuralı ve risk değerlendirmesiyle kapsama alınır.
Amaç zarar vermek değildir. Riskli yöntemler başlamadan önce belirlenir, kontrollü kanıt kullanılır ve stop condition tanımlanır. Sıfır operasyonel risk sözü verilemez; ancak risk açık Rules of Engagement ile yönetilir.
Bu karar test hedeflerine bağlıdır. Bilgi yalnızca control group ile sınırlandırılabilir veya ortak Purple Team modeli seçilebilir. Hangi yaklaşımın kullanılacağı proje öncesinde belirlenir.
Hayır. Social engineering ayrı izin, kullanıcı grubu, veri işleme kuralı ve risk değerlendirmesi gerektirir. Kapsam içinde açıkça yer almıyorsa uygulanmaz.
Hayır. BAS önceden tanımlı teknikleri ölçekli ve tekrarlanabilir biçimde çalıştırır. Red Team ise insan muhakemesiyle objective'e ilerler, koşullara göre yol değiştirir ve farklı kontrolleri zincir içinde değerlendirir.
Red Team sonrasında detection gap'leri doğrulamak, yeni rule'ları test etmek ve Blue Team'e hızlı feedback vermek için kullanılabilir. Bazı kurumlarda çalışma baştan Purple Team formatında da tasarlanabilir.
Hayır. Temel vulnerability management, logging ve incident response süreçleri yoksa önce bu alanların güçlendirilmesi daha doğru olabilir.
Rapor teknik güvence ve resilience geliştirme girdisi sağlar. Belirli bir regülasyon veya çerçeve için resmi kabul, ilgili şartlara ve yetkili tarafların değerlendirmesine bağlıdır.
İhtiyacınız tek bir uygulamanın testinden kurum genelinde bir Red Team çalışmasına kadar uzanabilir. Ekibimiz scope’u, kritik varlıkları ve beklenen çıktıları sizinle netleştirir. Ardından iş hedefinize ve risk önceliklerinize uygun, sınırları belirlenmiş bir çalışma planı sunar.