İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Sızma Testi · Sürekli Doğrulama
Sürekli Sızma Testi

Sürüm ritminize uyarlanan sürekli bir sızma testi programı kuruyoruz.

Web ve API yüzeylerini sürüm ritminize göre düzenli olarak test ediyoruz. Doğrulanmış bulguları iş etkisine göre sıralıyoruz. Müşteri kapatmasından sonra yeniden test yaparak gelişimi dönemsel yönetici özetinde gösteriyoruz.

    • Test kapsamı ve doğrulama hakları sürüm ritmine göre planlanmaktadır.
    • Her doğrulanmış bulgu teknik rapor, güvenli PoC ve kapatma önceliğiyle teslim edilmektedir.
    • Kapatma sonrası yeniden test ve dönemsel yönetici özeti gelişimi görünür tutmaktadır.
RİTİM YÜZEYİ

Çevrim

  1. 01

    Aylık Doğrulama

    Sprint ritmi

  2. 02

    Kapat ve Doğrula

    Kapatma çevrimi

  3. 03

    Yönetim Eğilimi

    Çeyreklik görünürlük

Web ve API · ritim bazlı

// NE / NE DEĞİLDİR01

Bu hizmet nedir, ne değildir

Bu hizmet
  • Uygulama yüzeylerini belirli bir dönem boyunca sürüm ritmine uyarlanmış kontrollü testlerle değerlendirmektedir.
  • Doğrulanmış bulguların kapatma durumunu ve yeniden test sonuçlarını ortak bir program görünümünde izlemektedir.
  • Teknik ekip ile yönetimin aynı risk resmi üzerinden düzenli karar almasını sağlamaktadır.
Bu hizmet değildir
  • Uygulama Güvenliği Sızma Testi'nin abonelik biçimi olarak konumlanmamaktadır; tek seferlik derin uygulama testi ayrı bir karar anına yanıt vermektedir.
  • Modüler Red Team Simülasyonu'nun hafif bir sürümü olarak konumlanmamaktadır; saldırı yolu ve tespit boşluğu doğrulaması ayrı bir kapsamdır.
  • 7/24 izleme, olay müdahalesi, yönetilen SOC/MSSP veya sınırsız test servisi kapsamında değildir; ritim, kapsam ve doğrulama hakkı paket sınırları içinde tanımlıdır.
// KAPSAM MATRİSİ02

Kapsam ve sınırlar

  • Web ve API hedef varlıklarında aylık doğrulama sprinti (paket seviyesine göre 1-3 doğrulama/ay)
  • Paket dahilinde planlı düzeltme doğrulaması ve düzelt-doğrula çevrimi
  • Paket seviyesine bağlı aylık derin inceleme hakkı (Derin İnceleme ve İleri pakette)
  • Ritim dışı sürüm doğrulama hakkı (eklenti olarak; SLA ve kapsama göre)
  • Teknik bulgu, güvenli PoC, kapsam ve roller bazında segment görünürlüğü
  • Aylık öncelikli düzeltme iş listesi (sahibi belli, sıralı, fix-first formatlı)
  • Aylık yönetici özeti, çeyreklik eğilim ve program ayarı (kapsam ve ritim kalibrasyonu)
  • Yönetim için karar desteği + teknik ekip için uygulanabilir iş listesi (çift katmanlı teslim)
Kontrollü test programı

Program; yazılı yetki, onaylı hedefler, planlı test hakları, durdurma koşulları ve eskalasyon hattıyla yürütülmektedir.

// HİZMET METODOLOJİSİ03

Nasıl çalışıyoruz: ritim planından dönemsel değerlendirmeye

  1. Başlangıç ve hedef varlık ayrıştırması

    Yazılı yetkilendirme, çalışma kuralları (RoE), test penceresi, üretim sınırı, hedef varlık listesi, kimlik doğrulamalı roller ve kritik iş akışlarını belirliyoruz; başlangıç görünümünü ve ilk risk haritasını birlikte çıkarıyoruz.

  2. Aylık doğrulama sprinti

    Onaylı kapsamda manuel ve otomatik doğrulamayı yürütüyoruz; teknik bulguları güvenli PoC ile kanıtlıyor ve iş etkisine göre önceliklendiriyoruz; üretimde yalnızca sağlık kontrolü mantığını uyguluyoruz.

  3. İş listesi ve kapat-doğrula çevrimi

    Planlanan test haklarını sürüm takvimi ve risk değişikliklerine göre kullanıyor, kritik akışları kontrollü biçimde doğruluyoruz.

  4. Raporlama, yeniden test ve program değerlendirmesi

    Bulguları iş etkisi ve istismar değerine göre sıralıyor; teknik rapor, güvenli PoC ve kapatma planını paylaşıyoruz. Müşteri bulguları kapattıkça yeniden test yürütüyor ve sonuçları programın ortak risk görünümüne işliyoruz.

// ÇIKTI ÖRNEKLERİ04

Ne teslim ediyoruz

Yönetim

Dönemsel yönetici özeti

  • Risk eğilimi: yeni, kapatılan ve yeniden test edilen bulguları dönemler arasında göstermektedir.
  • Kapatma görünümü: öncelikli bulguların sahiplerini ve durumunu özetlemektedir.
  • Çeyreklik program ayarı çıktısı: kapsam, ritim ve paket seviyesi kalibrasyon kararları sahibi belli olarak kayıt altına alınmaktadır.
Teknik

Teknik rapor ve takip kayıtları

  • Teknik rapor: her bulgunun etkisini, güvenli PoC adımlarını ve önerilen kontrolü içermektedir.
  • Kapatma planı: bulguları iş etkisi ve istismar değerine göre sıralamaktadır.
  • Yeniden test kaydı: müşteri kapatmasından sonra bulgunun durumunu belgelemektedir.
  • Sürüm ritmiyle uyumlu eğilim raporu: ortalama kapatma süresi (MTTR) ve yüzeye göre risk dağılımını içermektedir.
Opsiyonel

Opsiyonel çıktılar

  • Ek hedef varlık ve ek derin inceleme hakkı: paket sınırını aşan kapsam için aylık eklenti olarak yansıtılmaktadır.
  • Hızlandırılmış doğrulama (10 veya 5 iş günü ve altı): SLA daraltması için ek hizmet bedeliyle alınmaktadır.
  • TR ve EN raporlama, yerinde kapatma atölyesi veya kapsam dışı ek yeniden test: ihtiyaç hâlinde ayrı kalemde fiyatlanmaktadır.
Bu çıktılar hangi kararı hızlandırır?

Yönetim risk eğilimini ve kapatma hızını izlemektedir. Teknik ekip sıradaki testi, kapatma sahibini ve yeniden test sonucunu görmektedir.

// HIZLI SİNYALLER05

Karar profili

Süre
En az 3 ay; 6 ay önerilen, 12 ay kurumsal
Ritim
Aylık doğrulama ve planlı doğrulama hakkı
Teslim
Yönetim ve teknik teslim
Kapsam
Web ve API hedef varlığı
Uygun
Sürüm ritmi yüksek ürün ekipleri
// HANGİSİ DOĞRU BAŞLANGIÇ?06

Hangi durumda hangisi doğru başlangıç?

Üç yaklaşım aynı somut bulguyu üretmez. Aralarındaki farkı bilmeden başlamak, yanlış bulgu peşinde zaman ve bütçe kaybettirmektedir.

KriterÖnerilenSürekli Sızma TestiUygulama Güvenliği Sızma TestiModüler Red Team Simülasyonu
Karar sorusuSürüm ritmimizde riski ve kapatmayı düzenli görebiliyor muyuz?Yeni sürümde kritik iş akışı sömürülebilir bir bulgu barındırıyor mu?Saldırgan kritik hedefe ilerliyor mu, savunma bunu görüyor mu?
Birincil somut bulguRitim, yeniden doğrulama, kapatma görünürlüğü, kapat-doğrula çevrimi ve eğilimKritik akışta doğrulanmış teknik bulgu; istismar edilebilir erişim bulgusu; öncelikli kapatma listesiDoğrulanmış saldırı yolu; kritik hedefe giden zincir; tespit boşluğu matrisi
İdeal tetikleyiciSürüm ritmi yüksek dijital ürün ekipleri; kapanış görünürlüğü ve yönetim eğilimi ihtiyacıYeni sürüm veya proje doğrulaması; müşteri güvenlik incelemesi öncesi tek noktada derinlikKritik varlık ve dayanıklılık doğrulaması; tehdit aktörü davranışı veya varsayılan ihlal
Yanlış eşleşmeTek seferlik derin uygulama testini sürekli bir programa dönüştürmeye çalışmakSürüm ritmi ve kapatma görünürlüğü ihtiyacını tek seferlik bir raporla karşılamaya çalışmakSürekli web ve API doğrulama ihtiyacını saldırı yolu çalışmasıyla karıştırmak
PT-1 ve PT-5 karşılaştırmasının tamamı
// UYGULAMADA KANIT07

Bir net karar örneği

Anonim vaka

Haftalık sürüm temposunda tek seferlik test ritme yetişiyor mu?

Çalışmanın kapsamı

Düzenli sürüm çıkaran bir ürün ekibi, web ve API kapsamını üç aylık bir test ritmine bağlamamız için bize yetki verdi. Kritik akışları, test haklarını ve durdurma koşullarını birlikte planladık.

Doğruladığımız bulgular
Teknik bulgu · ritim bazlı kanıtEXH-PT5-0623doğrulayan ofansif ekip aylık doğrulama sprinti
Doğrulandı

İlk iki test döneminde yetki ve iş mantığı akışlarında öncelikli güvenlik bulguları doğruladık. Her bulguyu güvenli PoC ve yeniden üretim adımlarıyla raporladık.

Teslim ve doğrulama

Müşteri bulguları kapattıkça yeniden test yürüttük ve dönemsel yönetici özetiyle risk eğilimini paylaştık. Program sonunda kritik akışların kapatma durumu ortak bir risk görünümünde doğrulandı.

Çalışmanın sonucu

Bu çalışmanın kuruma sağladığı

  • Test planı sürüm takvimine bağlandı.
  • Kritik uygulama bulguları dönemler arasında izlendi.
  • Müşteri kapatmaları yeniden test ile doğrulandı.
// ÖN KEŞİF08

Program kapsamınızı birlikte netleştirelim

Hedef uygulamaları, sürüm sıklığını, kritik akışları, program süresini ve test haklarını bu formda netleştiriyoruz.

Geçerli bir e-posta girin
Kısa bir not ekleyin

Gönderdiğinizde verilerinizin aydınlatma metni kapsamında işlenmesini kabul edersiniz.

// SIK SORULAN SORULAR09

Sık sorulan sorular

Tek seferlik test belirli bir sürüm veya kapsamda derinlik sağlar. Sürekli Sızma Testi ise planlı test haklarıyla düzenli çalışır ve kapatma durumunu dönemler arasında izler.

Program süresi, sürüm ritmi ve hedef sayısına göre belirlenir. Test hakları başlangıçta planlanır ve öncelik değiştikçe birlikte güncellenir.

Her doğrulanmış bulgu teknik rapor, güvenli PoC ve kapatma önceliğiyle paylaşılır. Dönemsel yönetici özeti risk eğilimini ve kapatma durumunu gösterir.

Müşteri bulguyu kapattığında yeniden test talep eder. Aynı akış yeniden uygulanır ve sonuç program kaydına eklenir.

Hedef listesi, kritik akışlar, sürüm takvimi, test hesapları, teknik irtibat ve durdurma koşulları program öncesinde paylaşılmalıdır.

Öncelikler, sürüm değişiklikleri ve doğrulanan bulgular dönemsel görüşmelerde değerlendirilir. Kapsam değişikliği kayıt altına alınır.

PT-5 · KEŞİF

Sürüm ritmini, test kapsamını ve yeniden test planını birlikte oluşturalım.

Keşif görüşmesinde hedef yüzeyleri, sürüm sıklığını, program süresini ve beklenen raporlama düzenini birlikte belirliyoruz.