Neden Biz?
Bir sızma testinin değeri bulgu sayısında değil, kurumun o bulgularla ne yapabildiğinde ölçülür
Bu sayfada pazarlama iddiası yerine çalışma prensiplerimizi bulacaksınız. Hepsi sözleşmeye girer ve hepsinin ölçülebilir bir karşılığı vardır.
Prensipler
Altı çalışma prensibi
Bunlar tercih değil, standart. Her projede aynı şekilde uygulanır.
Otomasyon başlangıçtır, sonuç değil
Tarayıcılar eforu doğru yere yönlendirmek için kullanılır. Raporun içeriğini belirleyen şey uzmanın manuel olarak doğruladığı, zincirlediği ve etkisini kanıtladığı bulgulardır. Bir zafiyeti “muhtemelen var” diye raporlamıyoruz.
Önceliklendirilmiş bulgu, uzun liste değil
400 satırlık bir bulgu listesi pratikte hiçbir şey düzeltilmemesine yol açar. Bulguları “etki × düzeltme eforu” matrisine yerleştiriyoruz; en çok riski en az eforla kapatan işler en üste çıkıyor.
İki ayrı okuyucu için iki ayrı rapor
Yönetim kuruluna sunulacak metin ile geliştiricinin ekranında açacağı metin aynı olamaz. Yönetici özeti iş etkisi ve bütçe diliyle, teknik rapor tekrar üretim adımları ve kod seviyesinde öneriyle yazılır.
Rapor teslimi bir toplantıdır, e-posta eki değil
Raporu gönderip çekilmiyoruz. Teknik ekibinizle bulgu bazlı oturum yapıyor, sorulara yanıt veriyor ve düzeltme yaklaşımını birlikte netleştiriyoruz.
Doğrulama testi ücretsiz
Düzeltmeleri tamamladığınızda aynı kapsamı yeniden test ediyoruz — ek ücret yok. Bir bulgunun kapandığını söylemek, kapandığını göstermekle aynı şey değildir.
Veri işleme disiplini yazılıdır
Test kanıtları şifreli ortamda tutulur, sözleşmede tanımlı sürede silinir. Phishing kampanyalarında girilen parolalar hiçbir aşamada kaydedilmez; yalnızca “giriş denemesi oldu” olayı tutulur.
Fark nerede?
Sektörde sık rastlanan pratikler ve bizim yaptığımız
Aşağıdaki sol kolon kötü niyetten değil, ölçek baskısından doğuyor. Biz kapsamı daraltıp derinliği koruma tarafını seçiyoruz.
“Kritik: 47 bulgu” diye başlayan rapor
Gerçekten istismar edilebilir olanlar ayrıştırılmış, kanıtlı ve önceliklendirilmiş bulgu listesi
Otomatik tarama raporunun sızma testi olarak sunulması
Manuel istismar ve iş mantığı testinin raporda ayrı bölüm olarak yer alması
Yalnızca standart şablonlarla yürütülen phishing kampanyası
Kurumun gerçek süreçlerine (İK duyurusu, fatura onayı) uyarlanmış özgün senaryolar
Düzeltme sonrası yeniden test için ikinci proje bedeli
Sözleşmeye dahil, ücretsiz doğrulama testi
Taahhütler
Sözleşmeye giren beş madde
Bir güvenlik firmasına altyapınızın en hassas noktalarına erişim veriyorsunuz. Bu güvenin karşılığı yazılı olmalı.
- Kapsam dışına çıkılmaz; test kuralları yazılı olarak mutabık kalınır.
- Kritik bulgu tespit edildiğinde rapor beklenmez, aynı gün bildirilir.
- Hizmet kesintisi riski taşıyan hiçbir teknik yazılı onay olmadan uygulanmaz.
- Test kanıtları müşteri dışında hiçbir tarafla paylaşılmaz; referans olarak kullanılmaz.
- Test sonrası altyapıda bırakılan hiçbir araç, hesap veya erişim kalmaz — temizlik raporlanır.
SSS
Sık sorulan sorular
Küçük bir ekibiz, bu hizmetler bize göre mi?
Kapsam ekip büyüklüğüne göre değil risk yüzeyine göre belirlenir. Tek bir kritik web uygulaması olan on kişilik bir ekip, yüz kişilik bir kurumdan daha yüksek riskli olabilir. Kapsamı gerçekten ihtiyacınız olan yere daraltarak maliyeti anlamlı seviyede tutuyoruz.Daha önce hiç test yaptırmadık, nereden başlamalıyız?
Genellikle en yüksek maruziyeti olan varlıktan: internete açık ana uygulamanız veya Active Directory ortamınız. İlk test bir olgunluk taban çizgisi kurar; sonraki adımlar oradan çıkan tabloya göre planlanır.Test sırasında sistemlerimiz zarar görür mü?
Hizmet kesintisi riski taşıyan teknikler yalnızca yazılı onayla ve mutabık kalınan bakım penceresinde uygulanır. Veri değiştiren işlemler üretim ortamında kısıtlanır. Her testte anında durdurma yetkisi sizde kalır.Rapor ISO 27001 veya KVKK denetimi için yeterli mi?
Evet. Raporlar kapsam beyanı, metodoloji, bulgu detayları, CVSS skorları ve düzeltme doğrulaması içerecek şekilde denetçilerin beklediği yapıda hazırlanır.Ne sıklıkla test yaptırmalıyız?
Yılda en az bir kez tam kapsamlı test; ayrıca büyük mimari değişiklik, yeni ödeme entegrasyonu veya önemli sürüm çıkışlarından sonra hedefli test. Sürekli geliştirme yapan ekipler için üç aylık kısa döngüler de planlanabilir.