SPK Uyumlu Bilgi Sistemleri Sızma Testleri
TSE Onaylı Firması ve SPK Bilgi Sistemleri Bağımsız Denetim Lisansı ile, sermaye piyasası kurumlarınızın bilgi sistemlerini en güncel mevzuat çerçevesinde test ediyoruz.
Busiber'in Farkı: Neden Biz?
Sızma testini sadece bir "zafiyet bulma" işlemi olarak görmüyor, kurumsal bir risk yönetimi süreci olarak ele alıyoruz. Hem teknik derinliğe hem de regülatif yeterliliğe aynı anda sahibiz.
TSE Onaylı Firma
TS 13638 standardı kapsamında TSE-STF-047 belge numarası ile TSE tarafından düzenli olarak denetlenen ve en üst seviye yetkinliğe sahip bir firmayız.
TSE-STF-047SPK Bağımsız Denetim Lisansı
SPK İlke Kararı gereği sızma testlerini gerçekleştirecek kişilerin sahip olması gereken Bilgi Sistemleri Bağımsız Denetim Lisansı ekibimizde mevcuttur.
SPK LisanslıISO/IEC 27001:2022 Sertifikası
Test süreçlerimizin güvenliği, gizliliği ve kalitesi uluslararası standartlarda ISO 27001 Bilgi Güvenliği Yönetim Sistemi gereksince yönetilmektedir.
ISO 27001Akademik ve Saha Tecrübesi Birleşimi
Sızma testi süreçlerimiz, Boğaziçi Üniversitesi'ndeki akademik kariyerini uluslararası sertifikalarla ispatlı saha tecrübesiyle birleştiren Prof. Dr. Bilgin Metin tarafından yönetilmektedir.
OSCP + CISA + CEHSızma Testi Sürecimiz
Şeffaf, metodolojik ve sonuç odaklı sızma testi sürecimiz, SPK VII-128.10 tebliğine birebir uyumlu olarak yürütülmektedir.
Kapsam & Metodoloji
SPK tebliğine uygun test kapsamının belirlenmesi, erişim noktalarının ve kullanıcı profillerinin tanımlanması
Bilgi Toplama & Tarama
Sistem tespiti, servis tespiti ve açıklık taraması/açıklık araştırması adımlarının otomatik ve manuel araçlarla gerçekleştirilmesi
İstismar Etme
Tespit edilen zafiyetlerin hizmet aksamasına yol açmayacak şekilde kontrollü olarak test edilmesi ve doğrulanması
Raporlama & Takip
Test sonuçlarının değerlendirilmesi, bulgu derecelerinin belirlenmesi ve 1 ay içinde Kurula teslim formatında rapor hazırlanması
📋 Raporlama Formatı
Sızma testi raporu, testin tamamlanmasını müteakip bir ay içinde Kurula gönderilmeye hazır formatta teslim edilir. Raporda tespit edilen her bulgu için aşağıdaki alanlar ayrıntılı olarak yer alır.
VII-128.10 Tebliği Kapsamındaki Test Alanları
SPK uyumlu sızma testleri, Bilgi Sistemleri Sızma Testleri Usul ve Esasları (Ek-1) kapsamında asgari olarak aşağıdaki başlıkları içerir. Testler sistem tespiti, servis tespiti ve açıklık taraması adımlarıyla başlar.
İletişim Altyapısı ve Aktif Cihazlar
DNS Servisleri
Etki Alanı ve Kullanıcı Bilgisayarları
E-posta Servisleri
Veritabanı Sistemleri
Web Uygulamaları
Mobil Uygulamalar
Kablosuz Ağ Sistemleri
DoS / DDoS Testleri
Sosyal Mühendislik Testleri
Bulut Sistemleri
🎯 Erişim Noktaları
İnternet Üzerinden Sızma Testleri
Kurum, Kuruluş ve Ortaklıkların internet üzerinden erişilebilen tüm sunucu ve servislerine dış lokasyondan test.
Kurum, Kuruluş ve Ortaklıklar İç Ağı
Kurum iç ağında yer alan sunuculara iç ağ üzerinden erişilerek sistem tespiti, servis tespiti ve açıklık taraması adımlarının gerçekleştirilmesi.
👥 Kullanıcı Profilleri
Anonim Kullanıcı Profili
İnternet üzerinden Kurum'un web servislerine erişebilen ancak giriş yetkilerine sahip olmayan kullanıcıyı temsil eder.
Kurum, Kuruluş ve Ortaklıklar Müşterisi Profili
Web servislerine giriş yetkilerine sahip olan kurumsal veya bireysel müşterilerin temsil edildiği profil.
Kurum, Kuruluş ve Ortaklıklar Personel Profili
Kurum personelinin kullanacağı profili temsil eder. Yerel yönetici (local admin) yetkisine sahip personel profili ile de test gerçekleştirilir.
Diğer Kullanıcı Profilleri
Sızma testlerinin, yukarıda tanımlanan dördüncü kullanıcı profiline uymayan bir kullanıcı profili ile gerçekleştirilmesi durumunda, kullanılan her bir profil için ayrı başlık altında açıklık ifade edilir.
Tespit Edilen Zafiyetlerin Önem Dereceleri
SPK VII-128.10 Tebliği Ek-1'de tanımlanan bulgu önem dereceleri kapsamında, tespit edilen açıklıklar beş kategoride sınıflandırılır.
| Derece | Açıklama |
|---|---|
| ⚠ Acil | Niteliksiz saldırgan tarafından Kurum, Kuruluş ve Ortaklıklar dış ağından gerçekleştirilen ve sistemin tamamen ele geçirilmesi ile sonuçlanan saldırılara sebep olan açıklıklardır. |
| ⚠ Kritik | Nitelikli saldırgan tarafından Kurum, Kuruluş ve Ortaklıklar dış ağından gerçekleştirilen ve sistemin tamamen ele geçirilmesi ile sonuçlanan saldırılara sebep olan açıklıklardır. |
| ▲ Yüksek | Kurum, Kuruluş ve Ortaklıklar dış ağından gerçekleştirilen ve kısıtlı hak yükseltilmesi veya hizmet dışı kalma ile sonuçlanan, ayrıca yerel ağdan ya da sunucu üzerinden gerçekleştirilen ve hak yükseltmeyi sağlayan saldırılara sebep olan açıklıklardır. |
| ● Orta | Yerel ağdan veya sunucu üzerinden gerçekleştirilen ve hizmet dışı bırakılma ile sonuçlanan saldırılara sebep olan açıklıklardır. |
| ○ Düşük | Etkilerinin tam olarak belirlenemediği ve literatürdeki en iyi sıkılaştırma yöntemlerinin izlenmemesinden kaynaklanan eksikliklerdir. |
Acil ve Kritik Bulguların Takibi
SPK VII-128.10 tebliğine göre "Acil" ve "Kritik" olarak derecelendirilen bulgular ivedilikle kapatılmalıdır. Gerekli görülmesi halinde, sızma testi sonucu ortaya çıkan tespitler Kurum'un iç denetim planına dahil edilir ve aksiyon planı ile kabulüne ilişkin yönetim kurulu kararı sızma testi raporuna eklenir.
Uzman Kadro ve Liderlik
Prof. Dr. Bilgin Metin
Boğaziçi Üniversitesi'ndeki akademik kariyerini uluslararası ve ulusal sertifikalarla ispatlı saha tecrübesi ile birleştirerek sektöre sunmaktadır. Busiber sızma testi süreçleri bizzat Prof. Dr. Bilgin Metin tarafından yönetilmektedir.
Sertifikalar:
Referanslarımız
Gizlilik ilkeleri ve TSE kurallarına bağlı kalarak, geçmiş referanslarımızı doğrudan logolarla paylaşamıyoruz. Ancak sızma testi ihtiyaçlarınız ve referans paylaşım prosedürlerimiz hakkında bilgi sahibi olmak için lütfen bizimle iletişime geçin.
Sıkça Sorulan Sorular
Ayrıca, Kurul Karar Organı'nın ilgili İlke Kararı uyarınca, sızma testini yürütecek uzmanların tebliğde belirtilen ulusal veya uluslararası belgelere sahip olması ve VII-128.7 sayılı Lisanslama Tebliği kapsamındaki Bilgi Sistemleri Bağımsız Denetim Lisansı'nı taşıması zorunlu tutulmaktadır. BUSİBER'de sızma testlerini yürüten Prof. Dr. Bilgin Metin, söz konusu lisansa halihazırda sahip olması ve OSCP, CEH, CISA gibi uluslararası sertifikaları sayesinde SPK'nın aradığı şartları eksiksiz karşılamaktadır.
SPK Uyumlu Sızma Testi Sürecinizi
Güvenli Ellere Bırakın
TSE onaylı firmamız ve SPK lisanslı uzman ekibimiz ile sermaye piyasası kurumunuzun bilgi sistemlerini en güncel mevzuat çerçevesinde test edelim.