Beyaz kutu, siyah kutu, gri kutu test arasındaki fark nedir?
+
Bu üç kavram, sızma testi sırasında test ekibine ne kadar bilgi ve erişim sağlandığını ifade eder. Beyaz kutu testte, uzman ağdaki sistemler hakkında önceden bilgi sahibidir (kaynak kodları hariç) ve güvenlik duvarı istisnaları tanımlanarak derinlemesine inceleme yapılır. Siyah kutu testte uzman, hedef sistemler hakkında hiçbir ön bilgiye sahip olmadan, dışarıdan bir saldırgan gibi güvenlik duvarları aktifken sisteme sızmaya çalışır. Gri kutu test ise iç ağda yetkisiz bir kullanıcının verebileceği zararı ölçer; antivirüs ve güvenlik sistemleri aktif tutularak veri hırsızlığı ve yetki yükseltme gibi senaryolar denetlenir. Kurumunuzun risk profiline göre bu yaklaşımlardan birini veya kombinasyonunu öneriyoruz.
Sızma testi raporu ne içerir, ne kadar sürede teslim edilir?
+
Raporlarımız, üst yönetimin hızlıca durum değerlendirmesi yapabilmesi için bir yönetici özeti ile başlar. Devamında her bulgu; referans numarası, önem derecesi, etkisi, tespit edildiği erişim noktası ve bileşen, açıklama ve çözüm önerisiyle birlikte ayrıntılı olarak sunulur. Teslim süresi, testin kapsamına ve mevzuata tabi kurumlar için ilgili düzenleyici kurumun (SPK – Sermaye Piyasası Kurulu, BDDK – Bankacılık Düzenleme ve Denetleme Kurumu, TCMB – Türkiye Cumhuriyet Merkez Bankası gibi) öngördüğü formata göre değişebilir; teklif aşamasında netleştirilir.
Web uygulama sızma testinde hangi metodolojiyi kullanıyorsunuz?
+
Web uygulama testlerimiz, dünyaca kabul gören OWASP (Open Web Application Security Project – Açık Web Uygulama Güvenliği Projesi) kaynaklarına göre yürütülür. OWASP, kâr amacı gütmeyen, dünya genelinde binlerce güvenlik uzmanının gönüllü katkı verdiği bir organizasyondur; web uygulamalarında en sık karşılaşılan güvenlik açıklarını belirleyip bunlara karşı test yöntemleri geliştirir. Testlerimizde OWASP'ın en bilinen iki kaynağını esas alıyoruz: OWASP Top 10 (en kritik 10 güvenlik riskinin listesi) ve OWASP WSTG (bu riskleri adım adım nasıl test edeceğinizi anlatan uygulama rehberi). Yani sektörce saygınlığı kabul edilmiş bu standarda göre test yapıyoruz. Uygulamalara yetkili ve yetkisiz kullanıcı profilleriyle giriş yapılarak kimlik doğrulama, yetkilendirme, oturum yönetimi ve girdi doğrulama zafiyetleri incelenir; talebe göre Beyaz Kutu, Gri Kutu veya Siyah Kutu yaklaşımlarından biri uygulanabilir.
Mobil uygulama testlerinde hangi standartları takip ediyorsunuz?
+
Mobil uygulama testlerimizde de yine OWASP çatısı altındaki OWASP MAS (Mobile Application Security) projesinin kaynaklarını kullanıyoruz. Bu proje, dünya genelinde mobil güvenlik uzmanlarının bir araya gelerek oluşturduğu, Android ve iOS uygulamalarına özel güvenlik gereksinimlerini ve test yöntemlerini belirleyen bir çalışmadır. İçindeki MASVS, bir mobil uygulamanın güvenli sayılması için sağlaması gereken kontrolleri listeler; MASTG ise bu kontrollerin pratikte nasıl test edileceğini adım adım gösteren rehberdir. Bu sektör standardına uygun şekilde; uygulamanın verileri nasıl sakladığı, şifreleme yöntemleri, kimlik doğrulama mekanizmaları ve cihaza özgü güvenlik ayarları test edilir.
Etki Alanı (Active Directory) testleri neyi kapsar?
+
Kurumların çoğu, çalışan bilgisayarlarını ve kullanıcı yetkilerini merkezi olarak yöneten bir sistem kullanır; buna Etki Alanı (Active Directory) denir. Bir benzetme yapılırsa, kim hangi sisteme girebilir, hangi klasörü görebilir gibi tüm kullanıcı yetkilerinin merkezi olarak yönetildiği sistemdir. Bu testlerde, ele geçirilen sıradan bir çalışan bilgisayarı üzerinden saldırganın adım adım daha yetkili hesaplara ulaşıp ulaşamayacağı (yetki yükseltme) ve ağ içinde başka sistemlere sıçrayıp sıçrayamayacağı (yatay hareket) test edilir.
Ağ ve sistem altyapısı testleri nasıl yürütülür?
+
Bu testler, ABD'nin teknoloji standartları kurumu NIST'in yayımladığı SP 800-115 teknik rehberi ile küresel çapta kabul gören PTES ve OSSTMM metodolojileri referans alınarak yürütülür. Buna göre önce internet üzerinden erişilebilen sunucu ve servisleriniz (mail, DNS, web, FTP, VPN, güvenlik duvarı gibi), ardından kurum iç ağınızdaki sunucu ve bilgisayarlar; sistem/servis tespiti ve açıklık taraması adımlarıyla başlanarak, bulunan zafiyetlerin gerçekten istismar edilip edilemeyeceğine kadar test edilir.
API güvenlik testi hizmetiniz var mı?
+
API (Application Programming Interface – Uygulama Programlama Arayüzü), web ve mobil uygulamaların arka planda sunucularla veri alışverişi yaptığı yapıdır; kullanıcı arayüzünde doğrudan görünmese de uygulamanın işlevselliği bu yapıya bağlıdır. Evet, bu yapıyı da test ediyoruz; OWASP'ın API'lere özel yayımladığı OWASP API Security Top 10 listesindeki risklere (yetkisiz veriye erişim, aşırı veri paylaşımı, istek sayısını sınırlamama gibi) göre web uygulama testi kapsamımız içinde ayrıca değerlendiriyoruz.
Kablosuz ağ (Wi-Fi) testleri neyi kapsar?
+
Kurumun kablosuz ağ altyapısı ve access point cihazları; şifreleme algoritmaları ve kimlik doğrulama mekanizmaları açısından incelenir. Amaç, bina dışından veya yetkisiz bir cihaz üzerinden kablosuz ağa sızılıp sızılamayacağının test edilmesidir.
Sosyal mühendislik testi nasıl uygulanır?
+
Çalışanlara yönelik oltalama (phishing) e-postaları gönderilerek bilinmeyen kaynaklardan gelen bağlantı ve eklerin açılmaması konusundaki farkındalık ölçülür. Talep halinde, sözlü ikna teknikleriyle bilgi sızdırmayı hedefleyen telefon aramaları da bu kapsama dahil edilebilir.
DoS/DDoS testleri kurumun operasyonunu etkiler mi?
+
DoS (Denial of Service – Hizmet Dışı Bırakma) ve DDoS (Distributed Denial of Service – Dağıtık Hizmet Dışı Bırakma), bir sisteme kısa sürede çok fazla istek göndererek onu yavaşlatmayı veya tamamen durdurmayı hedefleyen saldırı türleridir. Bu testleri kurumunuzun onayı ve koordinasyonuyla, önceden belirlenmiş zaman aralıklarında kontrollü şekilde yapıyoruz; amaç operasyonunuzu aksatmak değil, sistemlerinizin bu tarz bir saldırı karşısında ne kadar dayanıklı olduğunu ölçmektir.
SCADA/EKS (endüstriyel kontrol sistemleri) testi yapıyor musunuz?
+
EKS (Endüstriyel Kontrol Sistemleri), üretim tesislerinde makineleri, vanaları, üretim hatlarını fiziksel olarak yöneten sistemlerdir; SCADA ise bu sistemlerin uzaktan izlenip kontrol edilmesini sağlayan yazılımdır. Testlerde, bu sistemlerin birbirleriyle haberleşmek için kullandığı özel iletişim dilleri olan MODBUS ve DNP3 protokolleri ile, sahadaki fiziksel cihazları (vana, motor, sensör gibi) kontrol eden PLC ve bu cihazlardan uzaktan veri toplayan RTU (Uzak Terminal Ünitesi) cihazları özelinde güvenlik açıkları incelenir. Bu alan, hataların doğrudan fiziksel/üretim kaybına yol açabileceği için özel uzmanlık gerektirir.
Tespit edilen zafiyetler nasıl derecelendiriliyor?
+
Bulgular; Acil, Kritik, Yüksek, Orta ve Düşük olmak üzere beş kategoride derecelendirilir. Bu derecelendirmeyi yaparken kendi öznel görüşümüze değil, dünya genelinde güvenlik camiasının ortak kabul ettiği CVSS (Common Vulnerability Scoring System – Ortak Zafiyet Puanlama Sistemi) standardına da başvururuz; bu sistem, bir zafiyetin ne kadar kolay istismar edilebileceğini ve ne kadar büyük zarara yol açabileceğini 0-10 arası bir puana döker. Böylece kurumunuz, hangi bulguyu önce kapatması gerektiğine nesnel bir ölçekle karar verebilir.