İçeriğe geç

RINP // SİBER GÜVENLİK HİZMETLERİ

Kaynak Merkezi
Hizmet Seçim Karar Ağacı

Hangi karar önceliğiniz var;hangi hizmet doğru ilk adımdır?

Ofansif güvenlik hizmetleri farklı sorulara yanıt vermektedir. Uygulama, ağ, bulut, insan katmanı, sürekli test, Red Team ve yapay zeka çalışmalarını beklenen teknik bulguya göre ayırıyoruz. Her seçeneği desteklediği iş kararıyla birlikte açıklıyoruz.

Karar ağacı, önceliğinizi tek soruda netleştirerek uygun ilk hizmete yönlendirmektedir. Birbirine yakın görünen seçeneklerin kapsam ve çıktı farklarını da göstererek seçim sürecini somutlaştırmaktadır.

NotBir dakikalık dallanma. Geri adım her zaman elinizin altındadır.

// KARAR AĞACI01

Tek soru: doğrulamak istediğiniz nesne nedir?

Aşağıdaki altı dal sizi karar önceliğinize en yakın hizmete yönlendirmektedir. Birden fazla dal aynı anda geçerliyse, ki sık karşılaşılan bir durumdur, sayfanın altında keşif görüşmesi yolu yer almaktadır.

Dal 1 · Ürün ve uygulama yüzeyi

Web, API veya mobil iş akışındaki kritik bir güvenlik bulgusunu mu doğrulamak istiyorsunuz?

Yeni sürüm öncesinde, müşteri güvenlik incelemesi öncesinde veya kritik akış değişikliği sonrasında tek noktada derinlemesine uygulama doğrulaması yürütüyoruz. İş listenize doğrudan karşılık gelen öncelikli bir kapatma planı sunuyoruz.

PT-1

Doğru ilk adım: Uygulama Güvenliği Sızma Testi

Web, API ve mobil yüzeyinde yetki sınırı, iş mantığı ve müşteri sınırı ayrımına odaklanan bir doğrulama yürütüyoruz. Yeniden üretilebilir teknik bulgu ve öncelikli bir kapatma listesi sunuyoruz.

Hizmet sayfasını gör
Dal 2 · Ağ ve altyapı yüzeyi

Dış ağ, iç ağ, kablosuz ağ veya bulut kontrol alanında nereden girilebileceğini mi görmek istiyorsunuz?

Bu dalda iki alt seçenek bulunmaktadır: ağ yüzeyi bulgusu (dış, iç, kablosuz) ya da bulut kontrol alanı yetki ve veri zinciri. İki doğrulanmış teknik bulgu birbirinden farklıdır ve aynı çıktıda birleştirilmemektedir.

PT-2

Doğru ilk adım: Ağ Güvenliği Sızma Testi

Dış ağ, iç ağ ve kablosuz ağ yüzeyinde doğrulanmış teknik bulgu, zincirlenebilen erişim zafiyeti, segmentasyon etkisi ve öncelikli bir kapatma hattı sunuyoruz.

Hizmet sayfasını gör
PT-3

Doğru ilk adım: Bulut Güvenliği Sızma Testi

AWS, Azure ve GCP kontrol alanlarında yetki yükseltme (privilege escalation) zinciri, veri erişim yolu ve geçişli yetki görünürlüğü sunuyoruz. İlk kapatma sırasıyla birlikte bir bulgu raporu teslim ediyoruz.

Hizmet sayfasını gör
Dal 3 · İnsan katmanı

İnsan katmanını programlı bir ölçümle mi sınıyorsunuz, yoksa Red Team senaryosunda ilk erişim vektörü mü gerekmektedir?

Bu iki ihtiyaç farklı doğrulanmış teknik bulgular üretmektedir. Biri insan katmanı programı, fark edip bildirme refleksi ve süreç ölçümüdür. Diğeri Red Team saldırı yolunda insan katmanlı ilk erişimin genişletilmesidir.

PT-4

Doğru ilk adım: Sosyal Mühendislik Simülasyonu

Bildirim oranı, bildirime kadar geçen süre, doğru eskalasyon yüzdesi ve kontrol etkinliği ölçülmektedir. Suçlayıcı olmayan, programlı ve tekrarlanabilir bir ölçüm hattı kuruyoruz.

Hizmet sayfasını gör
Dal 4 · Saldırı yolu ve dayanıklılık

Kritik varlık (crown jewel) etkisi mi, tehdit aktörü TTP simülasyonu mu, yoksa varsayılan ihlal sonrası yanal hareket (lateral movement) mi?

Modüler Red Team Simülasyonu üç farklı modülle yürütülmektedir. Karar önceliğiniz hangi modülün doğru ilk adım olduğunu belirlemektedir. Hepsi tek bir "Red Team" çatısı altında birleştirilmemektedir.

RT-2

Doğru ilk adım: Hedef Odaklı Red Team (RT modülü)

Kritik varlığa (crown jewel) veya bir iş hedefine giden saldırı yolu bulgu raporunu. Tespit boşluğu matrisi, zinciri kesen kontrol önerileri ve zaman çizelgesiyle birlikte teslim ediyoruz.

Hizmet sayfasını gör
RT-1/RT-3

Alternatif modül: Tehdit Aktörü Simülasyonu veya Varsayılan İhlal

"Bizim sektörümüze en olası aktör nasıl gelir?" sorusu Tehdit Aktörü Simülasyonu modülünü açmaktadır. "saldırgan içerideyse nereye kadar ilerler?" sorusu ise Varsayılan İhlal Simülasyonu modülünü açmaktadır. İki modül de Modüler Red Team Simülasyonu çatısı altında yer almaktadır.

Hizmet sayfasını gör
Dal 5 · Sürekli ritim

Web ve API yüzeylerinde aylık ritme, kapatma sonrası yeniden teste ve kapatma görünürlüğüne mi ihtiyacınız var?

Sürüm ritmi yüksek ekiplerde tek seferlik bir test, kapatma görünürlüğünü ve eğilim okumasını üretmemektedir. Bu dalda ritim ile kapatılıp doğrulandığının izlendiği disiplin öne çıkmaktadır.

PT-5

Doğru ilk adım: Sürekli Sızma Testi

Asgari üç ay ritim, planlı doğrulama hakkı, bulgunun kapatılıp yeniden doğrulandığı çevrim ve yönetim görünürlüğü sunuyoruz. Bu, tek seferlik bir projenin ötesinde, süreklilik taşıyan bir kapatma disiplinidir.

Hizmet sayfasını gör
Dal 6 · Yapay zeka

Koşu zamanı (runtime) üretken yapay zeka zinciri mi, model tedarik zinciri mi, yoksa iç ofansif iş akışı için yapay zeka kaldıracı mı?

Yapay zeka başlığı altında üç farklı hizmet bulunmaktadır ve karıştırılma riski en yüksek aileler bunlardır. Test edilen nesne ile iyileştirilen nesne arasındaki ayrım bu dalda görünür kılınmaktadır.

AIS-1

Doğru ilk adım: Üretken Yapay Zeka Red Team

Test edilen nesne sizin üretken yapay zeka ürününüz veya ajanınızdır. İstem, araç, RAG ve MCP zincirindeki kötüye kullanım yolu, yetki ve veri akışı doğrulanmış teknik bulgu olarak üretilmektedir.

Hizmet sayfasını gör
AIS-2

Doğru ilk adım: Yapay Zeka Model Tedarik Zinciri Güvencesi

"Modelimizin ve yayına alma hattımızın neyine güveniyoruz?" sorusu bu sayfada açılmaktadır. Kaynak kökeni, bileşen listesi, kanıt beyanı, kayıt defteri (registry) ve dağıtım güveni doğrulanmış teknik bulgu olarak üretilmektedir.

Hizmet sayfasını gör
AI-FOR-PT

Doğru ilk adım: Sızma Testi ve Red Team için Yapay Zeka

Burada test edilen bir nesne yoktur. İyileştirilen nesne sizin ofansif teslim iş akışınızdır. Keşif, bulgu işleme, raporlama ve yeniden test çevriminde uzman denetimini koruyan bir iş akışı tasarımı, onay modeli, değerlendirme seti ve kontrollü bir pilot çalışma sunuyoruz.

Hizmet sayfasını gör
// BİRDEN FAZLA ÖNCELİK VARSA02

Birden fazla dal aynı anda geçerliyse, keşif görüşmesi en kısa yoldur.

Pratikte karar önceliği çoğu zaman tek bir dala düşmemektedir. Yeni sürüm önceliğiniz varken aynı anda bir müşteri güvenlik incelemesi yaklaşıyor olabilir. Bulut yetki zinciri sorunuz varken aynı anda bir yapay zeka entegrasyonu açılıyor olabilir. Bu kombinasyonları kısa bir keşif görüşmesinde netleştirmek, sayfa içinde tek bir hizmete kendinizi zorlamaktan daha hızlıdır.

  • Tek seferlik derinlik mi, sürekli ritim mi sorusu netleşmemişse keşif görüşmesi bu tercihi açmaktadır.
  • "Yapay zeka güvenliği" tek başına geldiyse hangi zincirin (koşu zamanı, model hattı, iç iş akışı) doğrulanacağı keşif görüşmesinde ayrışmaktadır.
  • Müşteri güvenlik incelemesi ile denetim ve regülasyon güven hatları farklı sayfalardır. Öncelik türü keşif görüşmesinde ayrışmaktadır.

// SIRADAKİ ADIM

Karar önceliğinizi 30 dakikada netleştirelim.

Keşif görüşmesinde karar önceliğini, hedef yüzeyi, bulgu beklentisini ve takvimi birlikte netleştiriyoruz. Bağlayıcı kapsam, keşif sonrasında hizmet giriş dosyası ve onaylı çalışma alanı belgesiyle kesinleşmektedir.