Search here...
TS 13638 Standardına Uygun TSE Onaylı Sızma Testi Firması

TSE Onaylı, Akademik Liderlikte Sızma Testi

TS 13638 standardında TSE onaylı ve ISO 27001 sertifikalı firmamızda, testleriniz Prof. Dr. Bilgin Metin'in (OSCP, CEH, CISA) bizzat yönettiği akademik titizlikte bir süreçle yürütülür.

TSE-STF-047
TSE Onaylı Sızma Testi Firması
11 Sertifika
Uluslararası ve Ulusal Alanda Kanıtlanmış Uzmanlık
SPK Lisanslı
Bilgi Sistemleri Bağımsız Denetim Lisansı
TSE Onaylı Sızma Testi Firması
TSE Onaylı FirmaTS 13638 Standardı
SPK Bilgi Sistemleri Bağımsız Denetim Lisansı
SPK LisanslıBağımsız Denetim Lisansı
ISO 27001:2022 Türkak Onaylı
ISO 27001:2022Bilgi Güvenliği Yönetimi
Prof. Dr. Bilgin Metin
Prof. Dr. Bilgin MetinOSCP, CISA, CEH

Sızma Testi (Pentest) Nedir?

Sızma testi, kurumunuzun bilişim sistemlerinin bir röntgeninin çekilmesi gibidir: sistemlerinizdeki zafiyetler ve gözden kaçan izinsiz giriş noktaları, gerçek bir saldırgan bunları istismar etmeden önce tarafımızca tespit edilir. Test sonrasında hazırlanan rapor, üst yönetimin durumu hızlıca değerlendirebilmesi için bir yönetici özeti de içerir.

Sızma testinin bir diğer önemli yönü sosyal mühendislik çalışmalarıdır; bu çalışmalarla kurum içindeki bilgi güvenliği farkındalığı da ölçülür. Testler sonucunda kuruluşun siber güvenlik altyapısını güçlendirecek ve KVKK uyumluluğunu destekleyecek somut öneriler sunulur.

Busiber'in Farkı: Neden Biz?

Sızma testini sadece bir "zafiyet bulma" işlemi olarak değil, kurumsal bir risk yönetimi süreci olarak ele alıyoruz.

01
🔒

TSE Onaylı Firma

TS 13638 standardı kapsamında yürütülen yıllık TSE denetimlerinden geçen, TSE-STF-047 belge numaralı sızma testi firmasıyız.

TSE-STF-047
02
📚

SPK Bağımsız Denetim Lisansı

Sermaye piyasası kurumları için zorunlu tutulan Bilgi Sistemleri Bağımsız Denetim Lisansı ekibimizde mevcut; SPK'ya tabi kurumlara da hizmet verebiliyoruz.

SPK Lisanslı
03
🌎

ISO/IEC 27001:2022 Sertifikası

Test süreçlerimizin güvenliği, gizliliği ve kalitesi uluslararası standartlarda ISO 27001 Bilgi Güvenliği Yönetim Sistemi gereğince yönetilmektedir.

ISO 27001
04
🎓

Akademik ve Saha Tecrübesi Birleşimi

Sızma testi ekibimiz, Boğaziçi Üniversitesi'ndeki akademik birikimi OSCP, CEH gibi saha sertifikalarıyla birleştiren Prof. Dr. Bilgin Metin liderliğinde çalışır.

OSCP + CISA + CEH

Uluslararası Alanda Sertifikalı Uzmanlık

Sızma testi ekibimizin sahip olduğu ulusal ve uluslararası sertifikalar:

TSE Onaylı Sızma Testi Firması
TSE Onaylı Sızma Testi Firması
SPK Bilgi Sistemleri Bağımsız Denetim Lisansı
SPK Bağımsız Denetim Lisansı
ISO 27001:2022 Türkak Onaylı
ISO/IEC 27001:2022
ISO 27001 Lead Auditor
ISO 27001 Lead Auditor
OSCP - Offensive Security Certified Professional
OSCP
CEH - Certified Ethical Hacker
CEH
CISA - Certified Information Systems Auditor
CISA
CDPSE - Certified Data Privacy Solutions Engineer
CDPSE
Ayrıca
C.B. Bilgi ve İletişim Güvenliği Baş Denetçisi ISO 27701 Lead Auditor TSE Sertifikalı Sızma Testi Uzmanı CCNA CCDA

SPK'ya Tabi Bir Kurum musunuz?

Portföy yönetim şirketleri, aracı kurumlar ve sermaye piyasası kuruluşları için VII-128.10 Tebliği'ne tam uyumlu, Kurula sunuma hazır formatta sızma testi hizmetimiz hakkında detaylı bilgi için özel sayfamızı inceleyin.

SPK Uyumlu Sızma Testi Sayfası →

Sızma Testi Türleri ve Süreç

Sızma testi yaklaşımlarımız ve kapsamımız hakkında en çok sorulan sorular.

Beyaz kutu, siyah kutu, gri kutu test arasındaki fark nedir? +
Bu üç kavram, sızma testi sırasında test ekibine ne kadar bilgi ve erişim sağlandığını ifade eder. Beyaz kutu testte, uzman ağdaki sistemler hakkında önceden bilgi sahibidir (kaynak kodları hariç) ve güvenlik duvarı istisnaları tanımlanarak derinlemesine inceleme yapılır. Siyah kutu testte uzman, hedef sistemler hakkında hiçbir ön bilgiye sahip olmadan, dışarıdan bir saldırgan gibi güvenlik duvarları aktifken sisteme sızmaya çalışır. Gri kutu test ise iç ağda yetkisiz bir kullanıcının verebileceği zararı ölçer; antivirüs ve güvenlik sistemleri aktif tutularak veri hırsızlığı ve yetki yükseltme gibi senaryolar denetlenir. Kurumunuzun risk profiline göre bu yaklaşımlardan birini veya kombinasyonunu öneriyoruz.
Sızma testi raporu ne içerir, ne kadar sürede teslim edilir? +
Raporlarımız, üst yönetimin hızlıca durum değerlendirmesi yapabilmesi için bir yönetici özeti ile başlar. Devamında her bulgu; referans numarası, önem derecesi, etkisi, tespit edildiği erişim noktası ve bileşen, açıklama ve çözüm önerisiyle birlikte ayrıntılı olarak sunulur. Teslim süresi, testin kapsamına ve mevzuata tabi kurumlar için ilgili düzenleyici kurumun (SPK – Sermaye Piyasası Kurulu, BDDK – Bankacılık Düzenleme ve Denetleme Kurumu, TCMB – Türkiye Cumhuriyet Merkez Bankası gibi) öngördüğü formata göre değişebilir; teklif aşamasında netleştirilir.
Web uygulama sızma testinde hangi metodolojiyi kullanıyorsunuz? +
Web uygulama testlerimiz, dünyaca kabul gören OWASP (Open Web Application Security Project – Açık Web Uygulama Güvenliği Projesi) kaynaklarına göre yürütülür. OWASP, kâr amacı gütmeyen, dünya genelinde binlerce güvenlik uzmanının gönüllü katkı verdiği bir organizasyondur; web uygulamalarında en sık karşılaşılan güvenlik açıklarını belirleyip bunlara karşı test yöntemleri geliştirir. Testlerimizde OWASP'ın en bilinen iki kaynağını esas alıyoruz: OWASP Top 10 (en kritik 10 güvenlik riskinin listesi) ve OWASP WSTG (bu riskleri adım adım nasıl test edeceğinizi anlatan uygulama rehberi). Yani sektörce saygınlığı kabul edilmiş bu standarda göre test yapıyoruz. Uygulamalara yetkili ve yetkisiz kullanıcı profilleriyle giriş yapılarak kimlik doğrulama, yetkilendirme, oturum yönetimi ve girdi doğrulama zafiyetleri incelenir; talebe göre Beyaz Kutu, Gri Kutu veya Siyah Kutu yaklaşımlarından biri uygulanabilir.
Mobil uygulama testlerinde hangi standartları takip ediyorsunuz? +
Mobil uygulama testlerimizde de yine OWASP çatısı altındaki OWASP MAS (Mobile Application Security) projesinin kaynaklarını kullanıyoruz. Bu proje, dünya genelinde mobil güvenlik uzmanlarının bir araya gelerek oluşturduğu, Android ve iOS uygulamalarına özel güvenlik gereksinimlerini ve test yöntemlerini belirleyen bir çalışmadır. İçindeki MASVS, bir mobil uygulamanın güvenli sayılması için sağlaması gereken kontrolleri listeler; MASTG ise bu kontrollerin pratikte nasıl test edileceğini adım adım gösteren rehberdir. Bu sektör standardına uygun şekilde; uygulamanın verileri nasıl sakladığı, şifreleme yöntemleri, kimlik doğrulama mekanizmaları ve cihaza özgü güvenlik ayarları test edilir.
Etki Alanı (Active Directory) testleri neyi kapsar? +
Kurumların çoğu, çalışan bilgisayarlarını ve kullanıcı yetkilerini merkezi olarak yöneten bir sistem kullanır; buna Etki Alanı (Active Directory) denir. Bir benzetme yapılırsa, kim hangi sisteme girebilir, hangi klasörü görebilir gibi tüm kullanıcı yetkilerinin merkezi olarak yönetildiği sistemdir. Bu testlerde, ele geçirilen sıradan bir çalışan bilgisayarı üzerinden saldırganın adım adım daha yetkili hesaplara ulaşıp ulaşamayacağı (yetki yükseltme) ve ağ içinde başka sistemlere sıçrayıp sıçrayamayacağı (yatay hareket) test edilir.
Ağ ve sistem altyapısı testleri nasıl yürütülür? +
Bu testler, ABD'nin teknoloji standartları kurumu NIST'in yayımladığı SP 800-115 teknik rehberi ile küresel çapta kabul gören PTES ve OSSTMM metodolojileri referans alınarak yürütülür. Buna göre önce internet üzerinden erişilebilen sunucu ve servisleriniz (mail, DNS, web, FTP, VPN, güvenlik duvarı gibi), ardından kurum iç ağınızdaki sunucu ve bilgisayarlar; sistem/servis tespiti ve açıklık taraması adımlarıyla başlanarak, bulunan zafiyetlerin gerçekten istismar edilip edilemeyeceğine kadar test edilir.
API güvenlik testi hizmetiniz var mı? +
API (Application Programming Interface – Uygulama Programlama Arayüzü), web ve mobil uygulamaların arka planda sunucularla veri alışverişi yaptığı yapıdır; kullanıcı arayüzünde doğrudan görünmese de uygulamanın işlevselliği bu yapıya bağlıdır. Evet, bu yapıyı da test ediyoruz; OWASP'ın API'lere özel yayımladığı OWASP API Security Top 10 listesindeki risklere (yetkisiz veriye erişim, aşırı veri paylaşımı, istek sayısını sınırlamama gibi) göre web uygulama testi kapsamımız içinde ayrıca değerlendiriyoruz.
Kablosuz ağ (Wi-Fi) testleri neyi kapsar? +
Kurumun kablosuz ağ altyapısı ve access point cihazları; şifreleme algoritmaları ve kimlik doğrulama mekanizmaları açısından incelenir. Amaç, bina dışından veya yetkisiz bir cihaz üzerinden kablosuz ağa sızılıp sızılamayacağının test edilmesidir.
Sosyal mühendislik testi nasıl uygulanır? +
Çalışanlara yönelik oltalama (phishing) e-postaları gönderilerek bilinmeyen kaynaklardan gelen bağlantı ve eklerin açılmaması konusundaki farkındalık ölçülür. Talep halinde, sözlü ikna teknikleriyle bilgi sızdırmayı hedefleyen telefon aramaları da bu kapsama dahil edilebilir.
DoS/DDoS testleri kurumun operasyonunu etkiler mi? +
DoS (Denial of Service – Hizmet Dışı Bırakma) ve DDoS (Distributed Denial of Service – Dağıtık Hizmet Dışı Bırakma), bir sisteme kısa sürede çok fazla istek göndererek onu yavaşlatmayı veya tamamen durdurmayı hedefleyen saldırı türleridir. Bu testleri kurumunuzun onayı ve koordinasyonuyla, önceden belirlenmiş zaman aralıklarında kontrollü şekilde yapıyoruz; amaç operasyonunuzu aksatmak değil, sistemlerinizin bu tarz bir saldırı karşısında ne kadar dayanıklı olduğunu ölçmektir.
SCADA/EKS (endüstriyel kontrol sistemleri) testi yapıyor musunuz? +
EKS (Endüstriyel Kontrol Sistemleri), üretim tesislerinde makineleri, vanaları, üretim hatlarını fiziksel olarak yöneten sistemlerdir; SCADA ise bu sistemlerin uzaktan izlenip kontrol edilmesini sağlayan yazılımdır. Testlerde, bu sistemlerin birbirleriyle haberleşmek için kullandığı özel iletişim dilleri olan MODBUS ve DNP3 protokolleri ile, sahadaki fiziksel cihazları (vana, motor, sensör gibi) kontrol eden PLC ve bu cihazlardan uzaktan veri toplayan RTU (Uzak Terminal Ünitesi) cihazları özelinde güvenlik açıkları incelenir. Bu alan, hataların doğrudan fiziksel/üretim kaybına yol açabileceği için özel uzmanlık gerektirir.
Tespit edilen zafiyetler nasıl derecelendiriliyor? +
Bulgular; Acil, Kritik, Yüksek, Orta ve Düşük olmak üzere beş kategoride derecelendirilir. Bu derecelendirmeyi yaparken kendi öznel görüşümüze değil, dünya genelinde güvenlik camiasının ortak kabul ettiği CVSS (Common Vulnerability Scoring System – Ortak Zafiyet Puanlama Sistemi) standardına da başvururuz; bu sistem, bir zafiyetin ne kadar kolay istismar edilebileceğini ve ne kadar büyük zarara yol açabileceğini 0-10 arası bir puana döker. Böylece kurumunuz, hangi bulguyu önce kapatması gerektiğine nesnel bir ölçekle karar verebilir.

Prof. Dr. Bilgin Metin

Akademisyen, Etik Hacker

Sızma testi hizmetimiz, Boğaziçi Üniversitesi'ndeki akademik kariyerini OSCP, CEH, CISA gibi uluslararası sertifikalarla kanıtlanmış saha tecrübesiyle birleştiren Prof. Dr. Bilgin Metin tarafından bizzat yönetilmektedir. Testler sonrasında hazırlanan raporlar, üst yönetimin kolayca değerlendirebileceği bir yönetici özeti de içerir.

Prof. Dr. Bilgin Metin

Prof. Dr. Bilgin Metin

Akademisyen, Etik Hacker
🏫 Boğaziçi Üniversitesi
🔒

Referanslarımız

TSE kuralları ve gizlilik ilkeleri gereği geçmiş referanslarımızı doğrudan bu sayfada paylaşamıyoruz. Sektörünüze özel referans örnekleri ve sızma testi ihtiyaçlarınız hakkında konuşmak için bizimle iletişime geçebilirsiniz.

Sızma Testi İhtiyaçlarınız İçin
Doğru Adrestesiniz

TSE onaylı firmamız, uluslararası sertifikalı uzman ekibimiz ve akademik titizliğimizle bilişim sistemlerinizin güvenliğini test edelim.