RINP // SİBER GÜVENLİK HİZMETLERİ
Sızma Testi · Sürekli DoğrulamaSürüm ritminize uyarlanan sürekli bir sızma testi programı kuruyoruz.
Web ve API yüzeylerini sürüm ritminize göre düzenli olarak test ediyoruz. Doğrulanmış bulguları iş etkisine göre sıralıyoruz. Müşteri kapatmasından sonra yeniden test yaparak gelişimi dönemsel yönetici özetinde gösteriyoruz.
- Test kapsamı ve doğrulama hakları sürüm ritmine göre planlanmaktadır.
- Her doğrulanmış bulgu teknik rapor, güvenli PoC ve kapatma önceliğiyle teslim edilmektedir.
- Kapatma sonrası yeniden test ve dönemsel yönetici özeti gelişimi görünür tutmaktadır.
Çevrim
- 01
Aylık Doğrulama
Sprint ritmi
- 02
Kapat ve Doğrula
Kapatma çevrimi
- 03
Yönetim Eğilimi
Çeyreklik görünürlük
Web ve API · ritim bazlı
Bu hizmet nedir, ne değildir
- Uygulama yüzeylerini belirli bir dönem boyunca sürüm ritmine uyarlanmış kontrollü testlerle değerlendirmektedir.
- Doğrulanmış bulguların kapatma durumunu ve yeniden test sonuçlarını ortak bir program görünümünde izlemektedir.
- Teknik ekip ile yönetimin aynı risk resmi üzerinden düzenli karar almasını sağlamaktadır.
- Uygulama Güvenliği Sızma Testi'nin abonelik biçimi olarak konumlanmamaktadır; tek seferlik derin uygulama testi ayrı bir karar anına yanıt vermektedir.
- Modüler Red Team Simülasyonu'nun hafif bir sürümü olarak konumlanmamaktadır; saldırı yolu ve tespit boşluğu doğrulaması ayrı bir kapsamdır.
- 7/24 izleme, olay müdahalesi, yönetilen SOC/MSSP veya sınırsız test servisi kapsamında değildir; ritim, kapsam ve doğrulama hakkı paket sınırları içinde tanımlıdır.
Kapsam ve sınırlar
- Web ve API hedef varlıklarında aylık doğrulama sprinti (paket seviyesine göre 1-3 doğrulama/ay)
- Paket dahilinde planlı düzeltme doğrulaması ve düzelt-doğrula çevrimi
- Paket seviyesine bağlı aylık derin inceleme hakkı (Derin İnceleme ve İleri pakette)
- Ritim dışı sürüm doğrulama hakkı (eklenti olarak; SLA ve kapsama göre)
- Teknik bulgu, güvenli PoC, kapsam ve roller bazında segment görünürlüğü
- Aylık öncelikli düzeltme iş listesi (sahibi belli, sıralı, fix-first formatlı)
- Aylık yönetici özeti, çeyreklik eğilim ve program ayarı (kapsam ve ritim kalibrasyonu)
- Yönetim için karar desteği + teknik ekip için uygulanabilir iş listesi (çift katmanlı teslim)
- 24/7 izleme, yönetilen SOC, MSSP veya olay müdahalesi servisi
- Mobil uygulama testi (ayrı kapsamdır - Uygulama Güvenliği Sızma Testi mobil bileşeni)
- İç ağ, kablosuz ağ ve bulut güvenlik duruşu (ayrı hizmetler)
- Modüler Red Team Simülasyonu, BAS, Purple Team ve sosyal mühendislik kapsamı
- DDoS, yük, stres, kapasite veya yıkıcı test
- Fiziksel test ve üçüncü taraf sistemlere saldırı
- Sınırsız hedef varlık, sınırsız rol, sınırsız sürüm doğrulama veya sınırsız retest
- Yazılı yetkilendirme, çalışma kuralları (RoE), test penceresi ve üretim sınırı onaylanmıştır.
- Hedef varlık listesi, test hesapları ve kritik iş akışları belirlenmiştir.
- WAF, rate-limit ve operasyon kısıtları teknik temas kişisiyle paylaşılmıştır.
- Üretimde test yalnız onaylı pencere, tanımlı test hesabı ve durdurma kriteriyle yürütülür; riskli aksiyonlar yazılı onaya tabidir.
- Başlangıç fiyatı yaklaşık bütçedir; nihai teklif keşif, RoE, hedef varlık ve operasyon kısıtları sonrasında daraltılır.
- Yazılı yetkilendirme ve çalışma kuralları onayı
- Hedef varlık listesi ve test ortamı / üretim pencere bilgisi
- Test hesapları ve kimlik doğrulamalı roller
- Kritik iş akışları, WAF/rate-limit kısıtları, teknik temas kişisi ve acil durum irtibatı
- Opsiyonel: mimari diyagram, API koleksiyonu, önceki sızma testi raporları, sürüm takvimi (fiyatlamayı iyileştirir)
Program; yazılı yetki, onaylı hedefler, planlı test hakları, durdurma koşulları ve eskalasyon hattıyla yürütülmektedir.
Nasıl çalışıyoruz: ritim planından dönemsel değerlendirmeye
Başlangıç ve hedef varlık ayrıştırması
Yazılı yetkilendirme, çalışma kuralları (RoE), test penceresi, üretim sınırı, hedef varlık listesi, kimlik doğrulamalı roller ve kritik iş akışlarını belirliyoruz; başlangıç görünümünü ve ilk risk haritasını birlikte çıkarıyoruz.
Aylık doğrulama sprinti
Onaylı kapsamda manuel ve otomatik doğrulamayı yürütüyoruz; teknik bulguları güvenli PoC ile kanıtlıyor ve iş etkisine göre önceliklendiriyoruz; üretimde yalnızca sağlık kontrolü mantığını uyguluyoruz.
İş listesi ve kapat-doğrula çevrimi
Planlanan test haklarını sürüm takvimi ve risk değişikliklerine göre kullanıyor, kritik akışları kontrollü biçimde doğruluyoruz.
Raporlama, yeniden test ve program değerlendirmesi
Bulguları iş etkisi ve istismar değerine göre sıralıyor; teknik rapor, güvenli PoC ve kapatma planını paylaşıyoruz. Müşteri bulguları kapattıkça yeniden test yürütüyor ve sonuçları programın ortak risk görünümüne işliyoruz.
Ne teslim ediyoruz
Dönemsel yönetici özeti
- Risk eğilimi: yeni, kapatılan ve yeniden test edilen bulguları dönemler arasında göstermektedir.
- Kapatma görünümü: öncelikli bulguların sahiplerini ve durumunu özetlemektedir.
- Çeyreklik program ayarı çıktısı: kapsam, ritim ve paket seviyesi kalibrasyon kararları sahibi belli olarak kayıt altına alınmaktadır.
Teknik rapor ve takip kayıtları
- Teknik rapor: her bulgunun etkisini, güvenli PoC adımlarını ve önerilen kontrolü içermektedir.
- Kapatma planı: bulguları iş etkisi ve istismar değerine göre sıralamaktadır.
- Yeniden test kaydı: müşteri kapatmasından sonra bulgunun durumunu belgelemektedir.
- Sürüm ritmiyle uyumlu eğilim raporu: ortalama kapatma süresi (MTTR) ve yüzeye göre risk dağılımını içermektedir.
Opsiyonel çıktılar
- Ek hedef varlık ve ek derin inceleme hakkı: paket sınırını aşan kapsam için aylık eklenti olarak yansıtılmaktadır.
- Hızlandırılmış doğrulama (10 veya 5 iş günü ve altı): SLA daraltması için ek hizmet bedeliyle alınmaktadır.
- TR ve EN raporlama, yerinde kapatma atölyesi veya kapsam dışı ek yeniden test: ihtiyaç hâlinde ayrı kalemde fiyatlanmaktadır.
Yönetim risk eğilimini ve kapatma hızını izlemektedir. Teknik ekip sıradaki testi, kapatma sahibini ve yeniden test sonucunu görmektedir.
Karar profili
- Süre
- En az 3 ay; 6 ay önerilen, 12 ay kurumsal
- Ritim
- Aylık doğrulama ve planlı doğrulama hakkı
- Teslim
- Yönetim ve teknik teslim
- Kapsam
- Web ve API hedef varlığı
- Uygun
- Sürüm ritmi yüksek ürün ekipleri
Hangi durumda hangisi doğru başlangıç?
Üç yaklaşım aynı somut bulguyu üretmez. Aralarındaki farkı bilmeden başlamak, yanlış bulgu peşinde zaman ve bütçe kaybettirmektedir.
| Kriter | ÖnerilenSürekli Sızma Testi | Uygulama Güvenliği Sızma Testi | Modüler Red Team Simülasyonu |
|---|---|---|---|
| Karar sorusu | Sürüm ritmimizde riski ve kapatmayı düzenli görebiliyor muyuz? | Yeni sürümde kritik iş akışı sömürülebilir bir bulgu barındırıyor mu? | Saldırgan kritik hedefe ilerliyor mu, savunma bunu görüyor mu? |
| Birincil somut bulgu | Ritim, yeniden doğrulama, kapatma görünürlüğü, kapat-doğrula çevrimi ve eğilim | Kritik akışta doğrulanmış teknik bulgu; istismar edilebilir erişim bulgusu; öncelikli kapatma listesi | Doğrulanmış saldırı yolu; kritik hedefe giden zincir; tespit boşluğu matrisi |
| İdeal tetikleyici | Sürüm ritmi yüksek dijital ürün ekipleri; kapanış görünürlüğü ve yönetim eğilimi ihtiyacı | Yeni sürüm veya proje doğrulaması; müşteri güvenlik incelemesi öncesi tek noktada derinlik | Kritik varlık ve dayanıklılık doğrulaması; tehdit aktörü davranışı veya varsayılan ihlal |
| Yanlış eşleşme | Tek seferlik derin uygulama testini sürekli bir programa dönüştürmeye çalışmak | Sürüm ritmi ve kapatma görünürlüğü ihtiyacını tek seferlik bir raporla karşılamaya çalışmak | Sürekli web ve API doğrulama ihtiyacını saldırı yolu çalışmasıyla karıştırmak |
Bir net karar örneği
Anonim vaka
Haftalık sürüm temposunda tek seferlik test ritme yetişiyor mu?
Düzenli sürüm çıkaran bir ürün ekibi, web ve API kapsamını üç aylık bir test ritmine bağlamamız için bize yetki verdi. Kritik akışları, test haklarını ve durdurma koşullarını birlikte planladık.
İlk iki test döneminde yetki ve iş mantığı akışlarında öncelikli güvenlik bulguları doğruladık. Her bulguyu güvenli PoC ve yeniden üretim adımlarıyla raporladık.
Müşteri bulguları kapattıkça yeniden test yürüttük ve dönemsel yönetici özetiyle risk eğilimini paylaştık. Program sonunda kritik akışların kapatma durumu ortak bir risk görünümünde doğrulandı.
Bu çalışmanın kuruma sağladığı
- Test planı sürüm takvimine bağlandı.
- Kritik uygulama bulguları dönemler arasında izlendi.
- Müşteri kapatmaları yeniden test ile doğrulandı.
Program kapsamınızı birlikte netleştirelim
Hedef uygulamaları, sürüm sıklığını, kritik akışları, program süresini ve test haklarını bu formda netleştiriyoruz.
Sık sorulan sorular
Tek seferlik test belirli bir sürüm veya kapsamda derinlik sağlar. Sürekli Sızma Testi ise planlı test haklarıyla düzenli çalışır ve kapatma durumunu dönemler arasında izler.
Program süresi, sürüm ritmi ve hedef sayısına göre belirlenir. Test hakları başlangıçta planlanır ve öncelik değiştikçe birlikte güncellenir.
Her doğrulanmış bulgu teknik rapor, güvenli PoC ve kapatma önceliğiyle paylaşılır. Dönemsel yönetici özeti risk eğilimini ve kapatma durumunu gösterir.
Müşteri bulguyu kapattığında yeniden test talep eder. Aynı akış yeniden uygulanır ve sonuç program kaydına eklenir.
Hedef listesi, kritik akışlar, sürüm takvimi, test hesapları, teknik irtibat ve durdurma koşulları program öncesinde paylaşılmalıdır.
Öncelikler, sürüm değişiklikleri ve doğrulanan bulgular dönemsel görüşmelerde değerlendirilir. Kapsam değişikliği kayıt altına alınır.
İlgili hizmetler ve eklentiler
İhtiyacınız sürekli web ve API doğrulamasının dışına taşıyorsa doğru köprüyü buradan açabilirsiniz.
Uygulama Güvenliği Sızma Testi
Odak tek seferlik derin uygulama testi, müşteri güvenlik incelemesi öncesi tek noktada derinlik veya sürüm öncesi proje doğrulaması ise, Uygulama Güvenliği Sızma Testi doğru başlangıçtır.
PT-3Bulut Güvenliği Sızma Testi
Odak bulut yetki zinciri, veri erişim yolu ve geçişli yetki görünürlüğü ise, Bulut Güvenliği Sızma Testi doğru başlangıçtır.
PT-4Sosyal Mühendislik Simülasyonu
Odak insan katmanı dayanıklılığı, fark edip bildirme refleksinin ölçümü ve doğru eskalasyon oranı ise, Sosyal Mühendislik Simülasyonu doğru başlangıçtır.
PT-5 · KEŞİF
Sürüm ritmini, test kapsamını ve yeniden test planını birlikte oluşturalım.
Keşif görüşmesinde hedef yüzeyleri, sürüm sıklığını, program süresini ve beklenen raporlama düzenini birlikte belirliyoruz.