RINP // SİBER GÜVENLİK HİZMETLERİ
Sızma Testi · Uygulama GüvenliğiWeb, API ve mobil uygulamalarda kritik iş akışlarını kontrollü testlerle doğruluyoruz.
Web, API ve mobil uygulamaları ofansif güvenlik bakışıyla test ediyoruz. Kimlik, yetki ve iş mantığı bulgularını doğruluyor; sonuçları iş etkisine göre sıralıyoruz. Yönetici özeti, teknik rapor ve kapatma planını birlikte teslim ediyoruz.
- Kritik kullanıcı akışları manuel test ve güvenli PoC ile doğrulanmaktadır.
- Kimlik, yetki, müşteri sınırı ve iş mantığı birlikte değerlendirilmektedir.
- Kapatma önceliği, teknik önem ile iş etkisini aynı sırada buluşturmaktadır.
3 bileşen
- 01
Web Uygulaması
Tarayıcı tabanlı kritik akışlar
- 02
API Yüzeyi
REST, GraphQL ve gRPC uçları
- 03
Mobil İstemci
Android ve iOS ikili dosyası (APK / IPA)
Web · API · Mobil · saldırgan bakışıyla
Bu hizmet nedir, ne değildir
- Web, API ve mobil uygulamalardaki kritik akışları saldırgan bakışıyla kontrollü biçimde test etmektedir.
- Doğrulanmış teknik bulguları güvenli PoC ve yeniden üretim adımlarıyla belgelemektedir.
- Yönetim ve teknik ekiplerin aynı risk resmi üzerinden kapatma planı oluşturmasını sağlamaktadır.
- Sürekli Sızma Testi gibi ritim bazlı bir sürekli doğrulama programını kapsamamaktadır.
- Modüler Red Team simülasyonundaki uçtan uca saldırı yolu ve tespit boşluğu senaryosunu içermemektedir.
- Yalnızca otomatik tarayıcı çıktısıyla sınırlı kalmamakta; manuel doğrulama ve güvenli PoC içermektedir.
Kapsam ve sınırlar
- Web, API ve mobil uygulama yüzeyi bileşenleri
- Kimlik doğrulama, yetkilendirme ve müşteri ayrımı
- İş mantığı ve kritik akış bulguları
- Kanıtlı istismar doğrulaması ve güvenli PoC üretimi
- Öncelikli kapatma listesi (CVSS, EPSS ve iş etkisi)
- Gerektiğinde kapatma doğrulaması ve yeniden test
- DoS ve yıkıcı stres testi ile yük testi
- Sosyal mühendislik ve insan katmanı testi (Sosyal Mühendislik Simülasyonu hattıdır)
- Fiziksel test ve fiziksel erişim simülasyonu
- Tam kapsam kaynak kod incelemesi
- Üçüncü taraf servislere doğrudan saldırı
- Yazılı yetkilendirme ve onaylanmış çalışma kuralları (RoE) mevcuttur.
- Test penceresi ve teknik irtibat önceden mutabık kalınmıştır.
- Mobil bileşen için ikili dosya (APK / IPA) sağlanmaktadır.
- Amaç, kritik varlık ve öncelikli senaryoları içeren kısa özet
- Web URL envanteri, API tabanı, ikili dosya ve rol bazlı test hesapları
- Mimari diyagram veya sistem akış özeti
- Kritik entegrasyon listesi ve test süresince teknik irtibat
Test; yazılı yetki, onaylı kapsam, durdurma koşulları ve eskalasyon hattıyla yürütülmektedir.
Nasıl çalışıyoruz: kapsamdan yeniden teste beş adım
Kapsam ve kritik akış netleştirme
Hangi bileşenlerin (Web, API, Mobil) ne ölçüde test edileceğini, hangi kritik akışların öncelik alacağını ve çalışma kurallarının onayını ilk günde birlikte netleştiriyoruz.
Manuel keşif ve yüzey haritalama
Hedef yüzeyi saldırgan bakışıyla inceliyor; rol bazlı akışları, yetki sınırlarını ve iş mantığını haritalıyoruz.
Akış bazlı test ve istismar doğrulaması
Kritik kullanıcı akışlarında manuel testler yürütüyor, istismar edilebilir bulguları üretim bütünlüğünü koruyan güvenli PoC ile doğruluyoruz.
Öncelikli kapatma listesinin üretimi
Doğruladığımız bulguları iş etkisi, CVSS ve EPSS verileriyle birlikte değerlendiriyor; yönetici özeti, teknik rapor ve kapatma planı hazırlıyoruz.
Kapatma sonrası yeniden test
Müşteri seçili bulguları kapattıktan sonra yeniden test yürütüyor ve bulgunun teknik olarak kapandığını raporluyoruz.
Ne teslim ediyoruz
Yönetici özeti
- Risk görünümü: kritik bulguları, iş etkisini ve kapatma sırasını özetlemektedir.
- Yeniden test sonucu: müşteri kapatmasından sonra bulgunun durumunu göstermektedir.
Teknik rapor ve kapatma planı
- Teknik rapor: bulgunun etkisini, yeniden üretim adımlarını ve önerilen kontrolü içermektedir.
- Güvenli PoC: kritik bulguyu kontrollü ortamda yeniden üretmek için gerekli adımları göstermektedir.
- Kapatma planı: bulguları iş etkisi ve istismar değerine göre sıralamaktadır.
Opsiyonel çıktılar
- Yeniden test notu: seçili bulguların kapatıldıktan sonraki yeniden test özetidir (eklenti).
- API kapsam ve envanter özeti ile kimlik doğrulama şeması; mobil bileşen için MASVS kapsama matrisi.
Yönetim önce ele alınacak riski görmektedir. Teknik ekip, bulgunun nasıl üretildiğini ve hangi kontrolle kapatılacağını izlemektedir.
Karar profili
- Süre
- Kapsamla orantılı · 5 ila 15 iş günü
- Derinlik
- Kritik akış odaklı
- Teslim
- Yönetim ve teknik teslim
- Kapsam
- Web · API · Mobil bileşenleri
- Uygun
- Yeni sürüm, kritik akış veya müşteri incelemesi öncesi
Hangi durumda hangisi doğru başlangıçtır?
Üç hizmet aynı sorunu çözmemektedir. Aralarındaki farkı bilmeden başlamak, yanlış bulgunun peşinde zaman ve bütçe kaybettirmektedir.
| Kriter | ÖnerilenUygulama Güvenliği Sızma Testi | Sürekli Sızma Testi | Modüler Red Team Simülasyonu |
|---|---|---|---|
| Karar sorusu | Yeni sürümde kritik akış gerçekten sömürülebiliyor mu? | Sürüm ritmimizde kapatmayı düzenli görebiliyor muyuz? | Saldırgan kritik hedefe ilerliyor mu, savunma bunu görüyor mu? |
| Birincil bulgu | Kritik akış doğrulaması ve öncelikli kapatma listesi | Ritim, yeniden test ve ölçülebilir kapatma | Saldırı yolu, tespit boşluğu ve zinciri kesen kontrol |
| İdeal tetikleyici | Yeni sürüm, müşteri incelemesi öncesi veya tek noktada derinlik | Sürekli sürüm temposu ve en az 3 ay ritim ihtiyacı | Kritik varlık dayanıklılığı ve tespit boşluğu sorusu |
| Yanlış eşleşme | Ritim ihtiyacını tek seferlik bir uygulama güvenliği testiyle karşılamaya çalışmak | Tek noktada derin doğrulamayı sürekli sızma testi ritmine bekletmek | Sınırlı kapsamlı bir bulgu testini Red Team simülasyonu ölçeğine büyütmek |
Bir net karar örneği
Anonim vaka · PT-1 · çok müşterili (multi-tenant) SaaS
Yeni paylaşım katmanında müşteri sınırı kanıtla korunmakta mıydı?
Bir SaaS sağlayıcısı, yeni yetkilendirme modelini yayına almadan önce web ve API akışlarını test etmemiz için bize kapsam verdi. Yazılı yetki, test hesapları ve durdurma koşulları üzerinde mutabık kaldık.
Manuel testlerimiz iki kritik müşteri ayrımı bulgusunu ortaya koydu. Her bulguyu güvenli PoC ve yeniden üretim adımlarıyla doğruladık.
Yönetici özetini, teknik raporu ve iş etkisine göre sıralanmış kapatma planını teslim ettik. Müşteri bulguları kapattıktan sonra yaptığımız yeniden test, her iki bulgunun da kapandığını doğruladı.
Bu çalışmanın kuruma sağladığı
- Yayın kararı doğrulanmış uygulama bulgularına dayandırıldı.
- Kritik bulgular yayın öncesinde kapatıldı.
- Kapatma durumu yeniden test ile doğrulandı.
Kapsamı birlikte netleştirelim
Web, API ve mobil bileşenleri, kullanıcı rolleri, kritik iş akışları ve test ortamını bu kısa form üzerinden netleştiriyoruz.
Sık sorulan sorular
Uygulama Güvenliği Sızma Testi belirli bir sürüm veya kapsamda derin test yürütmektedir. Sürekli Sızma Testi ise aynı yüzeyi sürüm ritmine göre düzenli olarak test eder ve kapatma durumunu dönemsel olarak izler.
Müşteri bulguyu kapattığında yeniden test planlanmaktadır. Aynı adımlar tekrar uygulanır ve bulgunun kapandığı teknik olarak doğrulanır.
Web, API ve mobil yüzeyler dışarıdan ve rol bazlı test hesaplarıyla içeriden değerlendirilebilir. Test ortamı ve erişim modeli kapsam görüşmesinde belirlenmektedir.
Standart kapsam, çalışan uygulama üzerindeki testleri içermektedir. Tam kaynak kod incelemesi gerekiyorsa ayrı kapsam ve teklif hazırlanır.
Kritik ve yüksek önem düzeyindeki bulgular için güvenli PoC hazırlanır. PoC, üretim bütünlüğünü koruyacak biçimde yeniden üretim adımlarını gösterir.
Kapatma önceliği CVSS, EPSS, istismar değeri ve iş etkisi birlikte değerlendirilerek belirlenmektedir. Sonuç, sahibi ve sırası belli bir plana dönüştürülmektedir.
İlgili hizmetler
Bu hizmet önceliğinizi tam karşılamıyor olabilir. Farklı bir öncelik altında üç yakın hizmet doğru başlangıç olabilir.
Sürekli Sızma Testi
İhtiyacınız ritim bazlı doğrulama, kapatılıp doğrulandığı bir çevrim ve aylık kapatma görünürlüğüyse Sürekli Sızma Testi doğru başlangıçtır.
PT-3Bulut Güvenliği Sızma Testi
Odağınız bulutta yetki zinciri, veri erişim yolu ve IAM riskiyse Bulut Güvenliği Sızma Testi doğru başlangıçtır.
PT-4Sosyal Mühendislik Simülasyonu
Odağınız çalışan davranışı, fark edip bildirme refleksi ve kontrol etkinliğiyse Sosyal Mühendislik Simülasyonu doğru başlangıçtır.
// PT-1 · KEŞİF
Kritik uygulama akışlarını ve ilk test kapsamını birlikte netleştirelim.
Keşif görüşmesinde bileşenleri, kullanıcı rollerini, test penceresini ve beklenen rapor kapsamını birlikte belirliyoruz.