İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Sızma Testi · Uygulama Güvenliği
Uygulama Güvenliği Sızma Testi

Web, API ve mobil uygulamalarda kritik iş akışlarını kontrollü testlerle doğruluyoruz.

Web, API ve mobil uygulamaları ofansif güvenlik bakışıyla test ediyoruz. Kimlik, yetki ve iş mantığı bulgularını doğruluyor; sonuçları iş etkisine göre sıralıyoruz. Yönetici özeti, teknik rapor ve kapatma planını birlikte teslim ediyoruz.

    • Kritik kullanıcı akışları manuel test ve güvenli PoC ile doğrulanmaktadır.
    • Kimlik, yetki, müşteri sınırı ve iş mantığı birlikte değerlendirilmektedir.
    • Kapatma önceliği, teknik önem ile iş etkisini aynı sırada buluşturmaktadır.
UYGULAMA YÜZEYİ

3 bileşen

  1. 01

    Web Uygulaması

    Tarayıcı tabanlı kritik akışlar

  2. 02

    API Yüzeyi

    REST, GraphQL ve gRPC uçları

  3. 03

    Mobil İstemci

    Android ve iOS ikili dosyası (APK / IPA)

Web · API · Mobil · saldırgan bakışıyla

// NE / NE DEĞİLDİR01

Bu hizmet nedir, ne değildir

Bu hizmet
  • Web, API ve mobil uygulamalardaki kritik akışları saldırgan bakışıyla kontrollü biçimde test etmektedir.
  • Doğrulanmış teknik bulguları güvenli PoC ve yeniden üretim adımlarıyla belgelemektedir.
  • Yönetim ve teknik ekiplerin aynı risk resmi üzerinden kapatma planı oluşturmasını sağlamaktadır.
Bu hizmet değildir
  • Sürekli Sızma Testi gibi ritim bazlı bir sürekli doğrulama programını kapsamamaktadır.
  • Modüler Red Team simülasyonundaki uçtan uca saldırı yolu ve tespit boşluğu senaryosunu içermemektedir.
  • Yalnızca otomatik tarayıcı çıktısıyla sınırlı kalmamakta; manuel doğrulama ve güvenli PoC içermektedir.
// KAPSAM MATRİSİ02

Kapsam ve sınırlar

  • Web, API ve mobil uygulama yüzeyi bileşenleri
  • Kimlik doğrulama, yetkilendirme ve müşteri ayrımı
  • İş mantığı ve kritik akış bulguları
  • Kanıtlı istismar doğrulaması ve güvenli PoC üretimi
  • Öncelikli kapatma listesi (CVSS, EPSS ve iş etkisi)
  • Gerektiğinde kapatma doğrulaması ve yeniden test
Kontrollü test

Test; yazılı yetki, onaylı kapsam, durdurma koşulları ve eskalasyon hattıyla yürütülmektedir.

// HİZMET METODOLOJİSİ03

Nasıl çalışıyoruz: kapsamdan yeniden teste beş adım

  1. Kapsam ve kritik akış netleştirme

    Hangi bileşenlerin (Web, API, Mobil) ne ölçüde test edileceğini, hangi kritik akışların öncelik alacağını ve çalışma kurallarının onayını ilk günde birlikte netleştiriyoruz.

  2. Manuel keşif ve yüzey haritalama

    Hedef yüzeyi saldırgan bakışıyla inceliyor; rol bazlı akışları, yetki sınırlarını ve iş mantığını haritalıyoruz.

  3. Akış bazlı test ve istismar doğrulaması

    Kritik kullanıcı akışlarında manuel testler yürütüyor, istismar edilebilir bulguları üretim bütünlüğünü koruyan güvenli PoC ile doğruluyoruz.

  4. Öncelikli kapatma listesinin üretimi

    Doğruladığımız bulguları iş etkisi, CVSS ve EPSS verileriyle birlikte değerlendiriyor; yönetici özeti, teknik rapor ve kapatma planı hazırlıyoruz.

  5. Kapatma sonrası yeniden test

    Müşteri seçili bulguları kapattıktan sonra yeniden test yürütüyor ve bulgunun teknik olarak kapandığını raporluyoruz.

// ÇIKTI ÖRNEKLERİ04

Ne teslim ediyoruz

Yönetim

Yönetici özeti

  • Risk görünümü: kritik bulguları, iş etkisini ve kapatma sırasını özetlemektedir.
  • Yeniden test sonucu: müşteri kapatmasından sonra bulgunun durumunu göstermektedir.
Teknik

Teknik rapor ve kapatma planı

  • Teknik rapor: bulgunun etkisini, yeniden üretim adımlarını ve önerilen kontrolü içermektedir.
  • Güvenli PoC: kritik bulguyu kontrollü ortamda yeniden üretmek için gerekli adımları göstermektedir.
  • Kapatma planı: bulguları iş etkisi ve istismar değerine göre sıralamaktadır.
Opsiyonel

Opsiyonel çıktılar

  • Yeniden test notu: seçili bulguların kapatıldıktan sonraki yeniden test özetidir (eklenti).
  • API kapsam ve envanter özeti ile kimlik doğrulama şeması; mobil bileşen için MASVS kapsama matrisi.
Bu çıktılar hangi kararı hızlandırmaktadır?

Yönetim önce ele alınacak riski görmektedir. Teknik ekip, bulgunun nasıl üretildiğini ve hangi kontrolle kapatılacağını izlemektedir.

// HIZLI SİNYALLER05

Karar profili

Süre
Kapsamla orantılı · 5 ila 15 iş günü
Derinlik
Kritik akış odaklı
Teslim
Yönetim ve teknik teslim
Kapsam
Web · API · Mobil bileşenleri
Uygun
Yeni sürüm, kritik akış veya müşteri incelemesi öncesi
// HANGİSİ DOĞRU BAŞLANGIÇ?06

Hangi durumda hangisi doğru başlangıçtır?

Üç hizmet aynı sorunu çözmemektedir. Aralarındaki farkı bilmeden başlamak, yanlış bulgunun peşinde zaman ve bütçe kaybettirmektedir.

KriterÖnerilenUygulama Güvenliği Sızma TestiSürekli Sızma TestiModüler Red Team Simülasyonu
Karar sorusuYeni sürümde kritik akış gerçekten sömürülebiliyor mu?Sürüm ritmimizde kapatmayı düzenli görebiliyor muyuz?Saldırgan kritik hedefe ilerliyor mu, savunma bunu görüyor mu?
Birincil bulguKritik akış doğrulaması ve öncelikli kapatma listesiRitim, yeniden test ve ölçülebilir kapatmaSaldırı yolu, tespit boşluğu ve zinciri kesen kontrol
İdeal tetikleyiciYeni sürüm, müşteri incelemesi öncesi veya tek noktada derinlikSürekli sürüm temposu ve en az 3 ay ritim ihtiyacıKritik varlık dayanıklılığı ve tespit boşluğu sorusu
Yanlış eşleşmeRitim ihtiyacını tek seferlik bir uygulama güvenliği testiyle karşılamaya çalışmakTek noktada derin doğrulamayı sürekli sızma testi ritmine bekletmekSınırlı kapsamlı bir bulgu testini Red Team simülasyonu ölçeğine büyütmek
PT-1 / PT-5 karşılaştırmasının tamamı
// UYGULAMADA KANIT07

Bir net karar örneği

Anonim vaka · PT-1 · çok müşterili (multi-tenant) SaaS

Yeni paylaşım katmanında müşteri sınırı kanıtla korunmakta mıydı?

Çalışmanın kapsamı

Bir SaaS sağlayıcısı, yeni yetkilendirme modelini yayına almadan önce web ve API akışlarını test etmemiz için bize kapsam verdi. Yazılı yetki, test hesapları ve durdurma koşulları üzerinde mutabık kaldık.

Doğruladığımız bulgular
Teknik bulgu · uygulamalı kanıtEXH-PT1-0207doğrulayan ofansif ekip OWASP ATPM 1.2
Doğrulandı

Manuel testlerimiz iki kritik müşteri ayrımı bulgusunu ortaya koydu. Her bulguyu güvenli PoC ve yeniden üretim adımlarıyla doğruladık.

Teslim ve doğrulama

Yönetici özetini, teknik raporu ve iş etkisine göre sıralanmış kapatma planını teslim ettik. Müşteri bulguları kapattıktan sonra yaptığımız yeniden test, her iki bulgunun da kapandığını doğruladı.

Çalışmanın sonucu

Bu çalışmanın kuruma sağladığı

  • Yayın kararı doğrulanmış uygulama bulgularına dayandırıldı.
  • Kritik bulgular yayın öncesinde kapatıldı.
  • Kapatma durumu yeniden test ile doğrulandı.
// ÖN KEŞİF08

Kapsamı birlikte netleştirelim

Web, API ve mobil bileşenleri, kullanıcı rolleri, kritik iş akışları ve test ortamını bu kısa form üzerinden netleştiriyoruz.

Geçerli bir e-posta girin

Gönderdiğinizde verilerinizin aydınlatma metni kapsamında işlenmesini kabul edersiniz.

// SIK SORULAN SORULAR09

Sık sorulan sorular

Uygulama Güvenliği Sızma Testi belirli bir sürüm veya kapsamda derin test yürütmektedir. Sürekli Sızma Testi ise aynı yüzeyi sürüm ritmine göre düzenli olarak test eder ve kapatma durumunu dönemsel olarak izler.

Müşteri bulguyu kapattığında yeniden test planlanmaktadır. Aynı adımlar tekrar uygulanır ve bulgunun kapandığı teknik olarak doğrulanır.

Web, API ve mobil yüzeyler dışarıdan ve rol bazlı test hesaplarıyla içeriden değerlendirilebilir. Test ortamı ve erişim modeli kapsam görüşmesinde belirlenmektedir.

Standart kapsam, çalışan uygulama üzerindeki testleri içermektedir. Tam kaynak kod incelemesi gerekiyorsa ayrı kapsam ve teklif hazırlanır.

Kritik ve yüksek önem düzeyindeki bulgular için güvenli PoC hazırlanır. PoC, üretim bütünlüğünü koruyacak biçimde yeniden üretim adımlarını gösterir.

Kapatma önceliği CVSS, EPSS, istismar değeri ve iş etkisi birlikte değerlendirilerek belirlenmektedir. Sonuç, sahibi ve sırası belli bir plana dönüştürülmektedir.

// PT-1 · KEŞİF

Kritik uygulama akışlarını ve ilk test kapsamını birlikte netleştirelim.

Keşif görüşmesinde bileşenleri, kullanıcı rollerini, test penceresini ve beklenen rapor kapsamını birlikte belirliyoruz.