RINP // SİBER GÜVENLİK HİZMETLERİ
Sızma Testi · Ağ GüvenliğiDış ağ, iç ağ ve kablosuz katmanda erişim yollarını ve segmentasyon riskini doğruluyoruz.
Dış ağ, iç ağ ve kablosuz erişimi kontrollü testlerle inceliyoruz. Erişim yollarını, yanal hareketi ve segmentasyon bulgularını doğruluyoruz. Sonuçları iş etkisine göre sıralayıp yönetici özeti, teknik rapor ve kapatma planıyla teslim ediyoruz.
- Dış ağ, iç ağ ve kablosuz erişim kapsamı ayrı modüller hâlinde veya birlikte test edilmektedir.
- Erişim zincirleri, yetki yükseltme (privilege escalation) ve segmentasyon etkisi güvenli PoC ile doğrulanmaktadır.
- Teknik rapor, yönetici özeti ve kapatma önceliği aynı doğrulanmış bulgulara dayanmaktadır.
3 modül
- 01
Dış Ağ Sızma Testi
İnternete açık erişim yüzeyi
- 02
İç Ağ Sızma Testi
Yanal hareket ve segmentasyon
- 03
Kablosuz Sızma Testi
Wi-Fi erişimi ve segment sızması
Ayrı ya da birlikte · saldırgan bakışıyla
Bu hizmet nedir, ne değildir
- Ağ katmanındaki erişim yollarını ve güvenlik bulgularını saldırgan bakışıyla kontrollü biçimde test etmektedir.
- Zincirlenebilen bulguların segmentasyon ve kritik varlık üzerindeki etkisini güvenli PoC ile göstermektedir.
- Doğrulanmış bulguları iş etkisine göre sıralanmış kapatma planına dönüştürmektedir.
- Modüler Red Team Simülasyonundaki saldırı yolu ve kritik hedef etkisi senaryosunu kapsamamaktadır.
- Servis bozucu DoS, stres ya da yük testi içermemekte; üretim bütünlüğü korunmaktadır.
- İnsan katmanı ya da fiziksel tesis testi içermemekte; Sosyal Mühendislik Simülasyonu ayrı bir kapsamda ele alınmaktadır.
Kapsam ve sınırlar
- Dış ağ: internete açık IP, ana makine adı, alan adı, VPN geçidi, ters vekil ve WAF/CDN gözlemi
- İç ağ: Active Directory / Entra ID akışları, yetki yüzeyi, segmentasyon ve kritik iç servisler
- Kablosuz ağ: kurumsal/misafir SSID, WPA2/WPA3, 802.1X/EAP, NAC akışları ve sahte erişim noktası kontrolü
- Kontrollü manuel doğrulama ve güvenli proof-of-concept üretimi
- Saldırı yolu ya da yanal hareket anlatısı, Paket Seviyesi 2 ve üzerinde kanıt oluştuğunda
- Modüle göre envanter özeti ve servis bazlı teknik etki kaydı
- Çıktılar: yönetici özeti, teknik rapor, kanıt paketi ve öncelikli kapatma iş listesi
- Servis bozucu aksiyonlar: DoS, stres testi ve yük testi gibi
- Sosyal mühendislik (insan katmanı Sosyal Mühendislik Simülasyonu hattıdır; yazılı yetki olmadan açılmamaktadır)
- Fiziksel tesis ya da bina testi
- Yetkisiz üçüncü taraf varlıklarının testi
- Saldırı yolu ve kritik hedef etkisi (Modüler Red Team varsayılan ihlal hattının kanıt nesnesidir)
- Kalıcılık, veri silme ve geri dönüşsüz üretim değişiklikleri
- Yazılı yetkilendirme ve varlık sahipliği doğrulanmıştır.
- Test penceresi, eskalasyon temas kişileri ve acil durdurma akışı önceden tanımlıdır.
- Kablosuz modülde saha erişimi sağlanmakta; ana çalışma çoğu senaryoda yerinde yürütülmektedir.
- Paket Seviyesi 1'de saldırı yolu varsayılan teslimat değildir; Seviye 2 ve üzerinde kanıt oluştukça eklenmektedir.
- Dış ağ için IP, alan adı ve ana makine adı listesi
- İç ağ için erişim yöntemi (VPN, geçiş sunucusu ya da yerinde), hesap modeli ve segment bilgisi
- Kablosuz için saha erişim planı, lokasyon bilgisi ve SSID/VLAN eşleşmeleri
- Test penceresi, acil durdurma ve eskalasyon temas kişileri
- Gerekirse beyaz liste, EDR/AV istisna onayı ve güvenlik kontrol istisnası
Test; yazılı yetki, onaylı ağ varlıkları, durdurma koşulları ve eskalasyon hattıyla yürütülmektedir.
Nasıl çalışıyoruz: ağ yüzeyinden kapatma planına beş adım
Kapsam ve çalışma kuralı netleştirme
Modül seçimi (Dış / İç / Wi-Fi), kapsam bandı, çalışma kuralları, test penceresi ve eskalasyon hattı sabitlenir; varlık sahipliği doğrulanır.
Keşif ve envanter
Dış, iç ve kablosuz yüzeyde varlık ve servis envanteri çıkarılmakta; tehdit modeli ve test akışı seçilmektedir.
Kontrollü doğrulama
Manuel ve otomatik testleri birlikte yürütüyor; erişim kusurlarını, sınırlı yanal hareketi ve yetki yükseltme yollarını onaylı sınırlar içinde doğruluyoruz.
Önceliklendirme
Bulguları iş etkisi, istismar olasılığı ve segmentasyon etkisine göre değerlendirerek kapatma önceliğini oluşturuyoruz.
Raporlama ve kapatma sonrası yeniden test
Yönetici özeti, teknik rapor ve güvenli PoC adımlarını teslim ediyor; müşteri bulguları kapattıktan sonra seçili kontrolleri yeniden test ediyoruz.
Ne teslim ediyoruz
Yönetici özeti
- Risk görünümü: ağ bulgularını, kritik varlık etkisini ve kapatma sırasını özetlemektedir.
- Segmentasyon özeti: erişim yollarının hangi ağ sınırlarını etkilediğini göstermektedir.
- Yeniden test sonucu: müşteri kapatmasından sonra kontrollerin durumunu göstermektedir.
Teknik rapor ve güvenlik kayıtları
- Teknik rapor: bulgu, etki, yeniden üretim adımları ve önerilen kontrolü içermektedir.
- Paylaşılabilir teknik güvenlik kayıtları: doğrulama sırasında üretilen ekran görüntülerini, teknik izleri ve güvenli PoC adımlarını bir araya getirmektedir.
- Kapatma planı: bulguları iş etkisine göre sıralamakta ve sorumluları belirtmektedir.
- Ağ envanteri özeti: test edilen dış ağ, iç ağ ve kablosuz varlıkları göstermektedir.
Opsiyonel çıktılar
- Kontrol eşleştirmesi (NIST CSF 2.0 / CIS Controls v8), yaklaşık yüzde 10 ek eforla.
- Denetime hazır kanıt paketi, yaklaşık yüzde 15 ek eforla.
- Kapsamlı yeniden test: ilgili modülün ilk test eforunun yüzde 35'i.
Yönetim önce ele alınacak ağ riskini görmektedir. Teknik ekip erişim yolunu, etkilenen varlığı ve uygulanacak kontrolü izlemektedir.
Karar profili
- Süre
- Kapsamla orantılı · 5–20 iş günü
- Derinlik
- Zincirlenebilen erişim kusuru
- Teslim
- Yönetim + teknik
- Kapsam
- Dış · İç · Wi-Fi modülleri
- Uygun
- Yeni servis / segmentasyon / Wi-Fi yenileme
Hangi durumda hangisi doğru başlangıç?
Üç hizmet aynı kanıt nesnesini üretmemektedir. Aralarındaki farkı bilmeden başlamak, yanlış kanıt peşinde zaman ve bütçe kaybettirmektedir.
| Kriter | ÖnerilenAğ Güvenliği Sızma Testi | Modüler Red Team Simülasyonu | Bulut Güvenliği Sızma Testi |
|---|---|---|---|
| Karar sorusu | Dışarıdan ya da içeriden ağa nereden gerçekten girilebilmektedir? | Saldırgan içerideyse kritik hedefe ne kadar ilerlemekte ve savunma tarafından fark edilmekte midir? | Bulutta yetki zinciri, veri erişimi ve IAM riski nerede gerçekten açığa çıkmaktadır? |
| Birincil kanıt nesnesi | Zincirlenebilen erişim kusuru, segmentasyon etkisi, öncelikli kapatma sırası | Saldırı yolu, kritik hedef etkisi, tespit boşluğu, zinciri kesen kontrol | Yetki yükseltme zinciri, veri erişim yolu, geçişli yetki görünürlüğü |
| İdeal tetikleyici | Yeni internet servisi, segmentasyon değişimi, kablosuz yenileme veya NAC geçişi | Kritik varlık dayanıklılığı; varsayılan ihlal hipotezi; tespit boşluğu sorusu | AWS, Azure veya GCP yetki zinciri, ağ ve veri görünürlüğü ihtiyacı |
| Yanlış eşleşme | Saldırı yolu veya kritik hedef etkisi beklentisini ağ yüzeyi testiyle karşılamaya çalışmak | Sınırlı ağ yüzeyi maruziyet listesini Red Team simülasyonu gibi büyütmek | Bulut yetki zinciri sorusunu ağ katmanı testiyle kapatmaya çalışmak |
Bir net karar örneği
Anonim vaka · PT-2 · çok müşterili (multi-tenant) SaaS
Yeni segmentasyon mimarisi ağ yüzeyinde kanıtla mı korunmaktaydı?
Bir teknoloji şirketi yeni segmentasyon mimarisi öncesinde dış ve iç ağ kapsamını test etmemiz için bize yazılı yetki verdi. Varlıkları, test penceresini ve durdurma koşullarını birlikte belirledik.
Kontrollü testlerimiz dış yüzeyden iç ağdaki kritik servise uzanabilecek erişim zincirini ve iki segmentasyon bulgusunu ortaya koydu. Bulguları güvenli PoC ile doğruladık.
Yönetici özetini, teknik raporu ve iş etkisine göre sıralanmış kapatma planını teslim ettik. Müşteri kontrolleri uyguladıktan sonra yaptığımız yeniden test, erişim zincirinin kesildiğini doğruladı.
Bu çalışmanın kuruma sağladığı
- Ağ değişikliği doğrulanmış erişim yollarına göre planlandı.
- Segmentasyon bulguları kritik varlık etkisiyle birlikte raporlandı.
- Uygulanan kontroller yeniden test ile doğrulandı.
Kapsamı birlikte netleştirelim
Dış ağ, iç ağ ve kablosuz modülleri; varlık listesini, test penceresini ve erişim koşullarını bu formda netleştiriyoruz.
Sık sorulan sorular
Ağ Güvenliği Sızma Testi, ağ varlıklarındaki erişim yollarını ve segmentasyon bulgularını inceler. Modüler Red Team ise belirlenen tehdit senaryosunu kritik varlığa kadar yürütür ve tespit boşluklarını değerlendirir.
DoS, yük testi, sosyal mühendislik ve fiziksel erişim standart kapsamda yer almamaktadır. Gerekli olduğunda ayrı bir çalışma olarak değerlendirilir.
Müşteri bulguları kapattıktan sonra ilgili modül yeniden test edilebilir. Kapsam ve süre teklifte ayrı kalem olarak belirtilmektedir.
Yönetici özeti, teknik rapor, paylaşılabilir teknik güvenlik kayıtları, ağ envanteri özeti ve öncelikli kapatma planı teslim edilmektedir.
Kablosuz test çoğu durumda yerinde yürütülmektedir. Lokasyon, SSID, VLAN ve saha erişim bilgileri çalışma öncesinde paylaşılmalıdır.
Seviye 1, dar kapsamlı doğrulama sunmaktadır. Saldırı yolu anlatısı, yeterli teknik kanıt oluştuğunda Seviye 2 ve 3 kapsamına eklenmektedir.
İlgili hizmetler
Bu hizmet önceliğinizi tam karşılamıyor olabilir. Saldırı yolu ya da bulut yetki zinciri farklı kanıt nesneleridir; iki yakın hizmet doğru başlangıç olabilir.
// PT-2 · KEŞİF GÖRÜŞMESİ
Ağ kapsamını, kritik varlıkları ve test sınırlarını birlikte netleştirelim.
Keşif görüşmesinde dış ağ, iç ağ ve kablosuz modülleri, test penceresini ve beklenen çıktıları birlikte belirliyoruz.