RINP // SİBER GÜVENLİK HİZMETLERİ
Kaynak MerkeziBu kavramıdoğru anladım mı?
Red in Pulse hizmetlerinde, teknik raporlarda ve yönetici özetlerinde kullanılan siber güvenlik kavramlarını ortak bir dille açıklıyoruz. Tanımlar, ofansif güvenlik çalışmalarının kapsamını ve çıktısını müşteri açısından anlaşılır kılmakta; sık karıştırılan terimlerin ayrımını da göstermektedir.
Sık karıştırılan kavramların kanonik tanımları
Anonim örnek
Gerçek bir müşteri çalışmasının kimliği gizlenip yapısı, kanıt nesnesi türü ve karar etkisi korunan vaka anlatım biçimi. Anonim ≠ uydurma; sıfırdan tahmin yapılmaz. Sektör kategorisi jenerik biçimde anılır, sayısal veriler niteliksel ifadeye dönüştürülür.
"başarı hikâyesi" - Red in Pulse vakaları karar netliği hikâyesidir, başarı/dramatik tehdit anlatısı değil.
Attestation (kanıt beyanı)
Build/CI hattı çıktılarının (model artefakt, veri köken zinciri, bağımlılık) imzalanması, doğrulanması ve kanıt beyanlarının yapılandırılmış olarak kayıt altına alınması. Yayına alma kararı (promote/rollback) bu kanıt zeminine bağlanır. Sigstore, Cosign, in-toto bu zincirin yerleşik biçimleridir.
Yapay Zeka Model Tedarik Zinciri Güvencesi.
Ayrıcalık zinciri
Bulut kimlik ve yetki ilişkilerinde tek başına önemsiz görünen ama birlikte ayrıcalık yükseltmeye yol açan yetki ilişkisi kümesi. AWS IAM rolleri, Azure Entra ID abonelik düzeyi yetkileri ve GCP servis hesabı geçişli yetkileri bu zincirin tipik adresleridir. Yapılandırma listesinden okunmaz; manuel doğrulama ve güvenli kavram kanıtı ile kanıtlanır.
Bulut Güvenliği Sızma Testi.
Bildirim oranı
Bir sosyal mühendislik simülasyonunda şüpheli iletiyi fark edip bildiren çalışanların oranıdır. Tıklama oranının tersine, savunmanın haber alma yeteneğini ölçmektedir.
Bildirime kadar geçen süre
Bir simülasyon iletisinin ulaşmasından ilk bildirimin gelmesine kadar geçen süredir. Gerçek bir olayda savunmanın kaç dakika sonra devreye girebileceğini gösteren ölçüdür.
Bileşen listesi (BOM / AI-ML-BOM)
Model artefakt, veri kaynağı, bağımlılık ve build çıktıları için doğrulanabilir bileşen listesi. Geleneksel yazılım için SBOM, yapay zeka bağlamında AI-ML-BOM olarak adlandırılır. CycloneDX ve SPDX bu listenin yapılandırılmış kayıt biçimleridir; envanter değil, kanıt nesnesidir.
Yapay Zeka Model Tedarik Zinciri Güvencesi.
Birincil somut bulgu
Her hizmetin gerçek doğrulama ürünü; ekosistemin "bulgu" dediği şeyin kararı kapatan biçimi. Uygulama Güvenliği Sızma Testi'nde fix-first backlog, Sürekli Sızma Testi'nde ritim ve ölçülebilir kapanış, Modüler Red Team Simülasyonu'nda doğrulanmış saldırı yolu, Üretken Yapay Zeka Red Team'de kötüye kullanım yolu. Ham bulgu listesi değil, kararı hareket ettiren kanıttır.
Blast radius (etki yarıçapı)
Tek bir başlangıç konumundan ulaşılabilen toplam etki alanıdır. Bir bulgunun önceliğini çoğu zaman bulgunun kendisi değil; oradan nereye kadar ilerlenebildiği belirlemektedir.
BOLA / BFLA
API güvenliğinde iki temel yetkilendirme kusuru. BOLA (Broken Object Level Authorization) yatay yetki ihlalidir: aynı seviyeden başka bir kullanıcının nesnesine erişme. BFLA (Broken Function Level Authorization) dikey yetki ihlalidir: erişilmemesi gereken yönetimsel işlevi çağırma. OWASP API Security Top 10 sıralamasında ilk üç sıradadır.
Uygulama Güvenliği Sızma Testi (API kapsamı).
Canary kanıtı
Bir kontrolün gerçekten uygulandığını göstermek için ortama bilerek yerleştirilen, izlenebilir ve zararsız bir nesnedir. Kontrolün varlığını görmek yerine kararının uygulandığını kanıtlamaya yarar; test sonunda ortamdan kaldırılmaktadır.
Cihaz kodu akışı (Device Authorization Grant)
Klavye veya tarayıcı etkileşimi kısıtlı cihazlar için tasarlanmış, kullanıcının kodu ayrı bir cihazda onayladığı OAuth 2.0 akışıdır (RFC 8628). Saldırgana ait bir bağlantı içermediği için bağlantıya tıklamama refleksine yakalanmamaktadır.
Cookie tossing ve shadowing
Kontrol edilen bir subdomain'den alan adı geneli cookie set ederek uygulamanın kendi değerini üzerine yazma (fixation) veya aynı adla ikinci bir cookie teslim ettirme (shadowing) tekniğidir. Sunucu tarafındaki parser hangi değeri seçeceğine kendi kuralıyla karar vermektedir.
Crown jewel (kritik hedef)
Kurumun iş hedefiyle bağlanan, saldırgan tarafından ulaşılması iş etkisi yüksek sonuç doğuran kritik veri varlığı, ayrıcalıklı kimlik veya iş süreci bileşeni. Hedef Odaklı Red Team senaryolarında başlangıç parametresi, Varsayılan İhlal Simülasyonu'nda yatay geçişin son adresidir. Türkçe gövdede "kritik hedef" tercih edilir.
Modüler Red Team Simülasyonu (RT-2 / RT-3).
Çalışma zamanı zinciri
Üretken yapay zeka uygulamasının istem, araç, veri (RAG), Model Context Protocol bağlantısı, yetki ve aksiyon yüzeyinde gerçek zamanlı işleyen davranış zinciri. Üretken Yapay Zeka Red Team kapsamının omurgasıdır. Model güven zinciriyle (tedarik zinciri) karıştırılmaz; biri çalışma zamanı, diğeri kaynak ve kanıt zinciridir.
model tedarik zinciri - biri çalışma zamanı (AIS-1), diğeri kaynak ve kanıt zinciri (AIS-2).
Çift katmanlı teslim
Raporlamanın iki ayrı katman olarak birlikte teslim edilmesi: yönetim için karar destekli özet (risk resmi, öncelik gerekçesi, kapanış görünürlüğü) ve teknik ekip için sahibi belli, sıralı, fix-first iş listesi. Tek başına yönetici raporu değil; iki katman birlikte görünür.
Değerlendirme seti (eval set)
Yapay zeka destekli iş akışının doğruluk, güvenlik ve teslim kalitesi açısından kabul kriterlerine karşı sınanması için tasarlanmış test senaryoları, doğrulanabilir metrikler ve kabul kapılarının yapılandırılmış kümesi. Bu olmadan kavram kanıtı veya kontrollü pilot kabul edilmez.
Sızma Testi ve Red Team için Yapay Zeka.
Denetime hazır kanıt paketi
Yönetim, denetçi veya regülatör karşısında savunulabilir biçimde sunulabilen, teknik doğrulama özetini, kontrol eşlemesini, yönetici özetini, öncelikli iyileştirme planını ve kapanış kanıtını birlikte taşıyan paket. Müşteri güvenlik incelemesine yönelik taşınabilir güvenceyle aynı şey değildir; ayrı bir güvence hattıdır.
Doğrulanabilir kapanış
"Düzeltildi" iddiasının yeniden ölçümle, tekrar doğrulamayla veya kontrol etkinliği takibi ile kanıtlanmış hâli. Tek "patch geçti" notu değil; düzelt-doğrula çevrimi içinde kapanışın görünür kılınmasıdır. Sürekli Sızma Testi'nde ritim bazlı kapanış görünürlüğünün omurgasıdır.
Dolaylı istem enjeksiyonu (indirect prompt injection)
Modelin okuduğu üçüncü taraf içeriğe (belge, web sayfası, e-posta, bilgi tabanı kaydı) yerleştirilen talimatın, kullanıcının isteği gibi işlenmesidir. Saldırgan modelle hiç konuşmaz; modelin güvendiği veri kaynağına yazmaktadır.
EPSS (Exploit Prediction Scoring System)
Bir zafiyetin yakın gelecekte gerçek dünyada sömürülme olasılığını tahmin eden, olasılık temelli puanlama sistemidir. Teknik şiddeti ölçen CVSS'in yanında kullanıldığında öncelik sırası gerçek riske daha çok yaklaşmaktadır.
Eskalasyon
Test sırasında planlanmış kapsam dışına çıkılması, beklenmedik bir kritik bulguya rastlanması veya operasyonel etki riskinin doğması durumunda önceden tanımlı kanaldan, sahibi belli kişilere bilgi akışının başlatılması. Çalışma kuralları (RoE) içinde yazılı tutulur ve kontrollü icranın ayrılmaz parçasıdır.
Etkin yetki
Bir kimliğin tanımlı izinleri ile o izinlerin politika, sınır ve koşullarla kesişiminden geriye kalan gerçek erişimi arasındaki farktır. Bulut ortamlarında bir kimliğin neye erişebildiği, kendisine atanmış politikayı okuyarak değil bu kesişim hesaplanarak bulunmaktadır.
Fark edip bildirme refleksi
Çalışanın sosyal mühendislik girişimini fark edip kuruma bildirme refleksi. Sosyal Mühendislik Simülasyonu'nun birincil kanıt nesnesidir. Tıklama oranı bağlam veridir; ihbar refleksi karar nesnesidir. Yanında ihbara kadar geçen süre ve doğru eskalasyon yüzdesi metrikleriyle birlikte ölçülür.
"kim kandı?" dili - Red in Pulse Sosyal Mühendislik Simülasyonu utandırma çerçevesi kullanmaz.
Fix-first backlog
İş etkisine ve risk seviyesine göre sıralı, sahibi belli, uygulanabilir düzeltme iş listesi. Uygulama Güvenliği Sızma Testi'nin birincil kanıt nesnesidir. Yapılacaklar listesi değil; kanıtlanmış teknik gerçeklikten türetilmiş, ürün ekibinin sprint kuyruğuna doğrudan girebilen öncelikli iş kararı. Türkçe karşılığı: öncelikli düzeltme iş listesi.
Uygulama Güvenliği Sızma Testi.
Geçişli yetki (transitive privilege)
Bir kimliğin, başka bir kimliğe geçebilme yetkisi üzerinden dolaylı olarak eriştiği haklardır. Tek tek bakıldığında hiçbir kimlik aşırı yetkili görünmezken, geçiş zinciri izlendiğinde etkin yetki çok daha geniş çıkabilmektedir.
GenAI Red Team
Üretken yapay zeka uygulamalarının çalışma zamanı zincirinin (istem, araç, veri, yetki, MCP) doğrulanmış kötüye kullanım yolu üzerinden test edilmesi. Geleneksel sızma testinin AI varyantı değildir; ajanın ne bildiğine değil, ne yapabildiğine bakar. Üretken Yapay Zeka Red Team kanonik adıdır.
Model Tedarik Zinciri Güvencesi (modelin kökeni) ve Sızma Testi için Yapay Zeka (iç iş akışı). Üçü farklı hizmettir.
Gözlemlenebilirlik
Yapay zeka destekli iş akışının her adımının loglama, denetim izi, telemetri ve geri alma kriterleri ile kayıt altına alınması; çalışmanın insan denetimine açık ve kanıt temelli izlenebilir hâle getirilmesi. Tek başına izleme (monitoring) değildir; loglama, denetim izi, telemetri ve geri alma çiftli yapısı korunur.
Host-only cookie ve __Host- prefix'i
Domain attribute'ü taşımayan bir cookie yalnızca kendi host'una gönderilmektedir. __Host- prefix'i Domain kullanımını tümüyle yasaklamakta, Secure ve kök Path zorunlu kılmaktadır; kardeş subdomain'lere karşı sahada gerçekten tutan kontrol budur.
IAM
Identity and Access Management - kimlik ve erişim yönetimi. Bulut sağlayıcılarda kim, neye, hangi koşulda erişebilir sorusunun denetim alanı. AWS IAM rolleri ve politikaları, Azure Entra ID, GCP servis hesapları bu alanın yerleşik biçimleridir. Yerleşik İngilizce kısaltma; Türkçe gövdede korunur.
İnsan olmayan kimlik (NHI)
Servis hesabı, uygulama kaydı, iş yükü kimliği ve otomasyon anahtarı gibi, arkasında bir kullanıcı bulunmayan kimliklerdir. Sayıca insan kimliklerini aşmakta, çok faktörlü doğrulama kapsamına girmemekte ve yaşam döngüsü yönetimi çoğu zaman eksik kalmaktadır.
İnsan onayı (human in the loop)
Otomatik bir akışın etkili bir adımı atmadan önce insan kararına bağlanmasıdır. Yapay zeka destekli ofansif iş akışlarında, hedefe temas eden her adımın önünde duran zorunlu kapıdır.
Kanıt temelli doğrulama
Tarama veya denetim listesinden değil; gerçek teknik veya operasyonel gözlem, ölçüm, zincir ya da kontrol etkisinden türeyen doğrulama yaklaşımı. Bu zemin oluşmadan "doğrulanmış" denmez. Red in Pulse kategori cümlesinin sabit parçasıdır.
Kaydedilebilir alan adı (eTLD+1)
Public Suffix List'teki bir sonekin bir üstünde yer alan, kaydedilebilir alan adıdır. SameSite ve Site Isolation bu birim üzerinden çalışmakta, cookie kapsamı da bu birimden türemektedir.
Kayıt deposu (registry)
Model artefakt, sürüm ve dağıtım yönetiminin merkezi sistemi. Erişim kontrolü, promote/rollback akışı, denetim kaydı ve kötüye kullanım senaryoları altında değerlendirilir. Model güven zincirinin merkezindedir; basit bir model dosyası deposu değildir.
Kaynak kökeni (provenance)
Model artefakt, veri kümesi, kod, bağımlılık, build/CI ve dağıtım zinciri boyunca her bileşenin nereden, nasıl, hangi kaynaktan geldiğinin doğrulanabilir biçimde kayıt altına alınması. Tek "model nereden geldi?" sorusu değil; veri, bağımlılık, build, registry ve dağıtım hattının tamamı için köken zinciri.
Yapay Zeka Model Tedarik Zinciri Güvencesi.
Kontrollü icra
Yazılı yetki, açık kapsam, çalışma kuralları (RoE), test penceresi, onay kapıları, insan denetimi, yan etki kontrolü ve eskalasyon hattı görünür olmadan saldırı simülasyonu yapılmaz. Red in Pulse'ın savunulabilir güvence ürettiği zemin budur; "etik hack" veya "güvenli test" gibi yumuşak ifadelerle ikame edilmez.
Koşullu erişim (Conditional Access)
Kimlik doğrulandıktan sonra cihaz, konum, uygulama ve risk sinyallerine bakarak erişime izin veren ya da ek doğrulama isteyen politika katmanıdır. Politikanın kapsamadığı istemci veya akışlar, onu hiç devreye sokmadan ilerleyebilmektedir.
Kötüye kullanım yolu
Üretken yapay zeka uygulamasının çalışma zamanı zincirinde gerçekten istismar edilebilen davranış sıralaması: dolaylı istem enjeksiyonu, RAG ifşası, araç kötüye kullanımı, MCP yetkilendirme istismarı, çok turlu zincirleme istismar. Teorik açık listesi değil; güvenli kavram kanıtı ile kontrollü icra altında kanıtlanır.
saldırı yolu - Modüler Red Team Simülasyonu kritik hedefe gider; bu zincir yapay zeka uygulamasının davranışını sınar.
KVKK
6698 sayılı Kişisel Verilerin Korunması Kanunu. Türkiye'de kişisel verilerin işlenmesini düzenleyen temel mevzuat. Madde 3 tanımları (veri sorumlusu, ilgili kişi, açık rıza, kişisel veri) ve Madde 10 aydınlatma yükümlülüğü, hem aydınlatma metni hem güvence hattı tasarımında zemin oluşturur.
Lateral movement (yatay geçiş)
Saldırganın ilk eriştiği konumdan kritik hedefe doğru, ağ veya kimlik düzleminde yan adımlarla ilerlemesi. Varsayılan İhlal Simülasyonu (RT-3) bu zincirin kanıtlanmasını hedefler. Türkçe gövdede "yatay geçiş" tercih edilir; yerleşik teknik biçim olarak "lateral movement" parantez içinde geçebilir.
MCP (Model Context Protocol)
Yapay zeka modelleri ile dış araçlar, veri kaynakları ve sistemler arasında standart, iki yönlü bağlantı kurmaya yönelik açık protokol. Üretken Yapay Zeka Red Team kapsamında MCP zinciri (yetkilendirme, kullanıcı onayı, belirteç yönetimi, oturum kontrolü, araç maruziyeti) ayrı bir kötüye kullanım yüzeyidir.
MITRE ATLAS
Yapay zeka sistemlerine yönelik saldırı taktik ve tekniklerini sınıflandıran, MITRE ATT&CK mantığının yapay zekaya genişletilmiş hâli. Üretken Yapay Zeka Red Team raporlamasında kötüye kullanım yolu adımlarının çerçevelenmesinde kullanılır.
MITRE ATT&CK
Saldırgan davranışlarının taktik ve teknik düzeyinde sınıflandırıldığı, sektörün yerleşik bilgi tabanı. Modüler Red Team Simülasyonu raporlarında saldırı yolu adımları ve tespit boşluğu matrisi bu çerçeveyle hizalı sunulur. SOC ve Blue Team için ortak dildir.
Mikrosegmentasyon
Ağ ayrımını sunucu, iş yükü veya uygulama düzeyine indiren, geniş bölge yerine dar komşuluklar tanımlayan yaklaşımdır. Yatay geçişin ulaşabileceği alanı daraltmakta, ancak politikanın gerçekten uygulandığı kontrollü testle doğrulanmaktadır.
ML-BOM (AI-ML-BOM)
Yapay zeka ve makine öğrenimi sistemleri için bileşen listesi. Geleneksel SBOM'un model artefakt, veri kümesi ve eğitim bağımlılıklarını kapsayacak biçimde genişletilmiş varyantı. CycloneDX standardı ML bileşenleri için yapılandırılmış kayıt biçimi tanımlar.
Model tedarik zinciri
Modelin ve yayına alma hattının veri, iş hattı (pipeline), kayıt deposu ve dağıtım zinciri boyunca güvenilirliğinin kanıt temelli değerlendirilmesi. Yapay Zeka Model Tedarik Zinciri Güvencesi'nin omurga kavramıdır. Çalışma zamanı zinciriyle (Üretken Yapay Zeka Red Team) karıştırılmaz.
MTTR (ortalama kapatma süresi)
Bir bulgunun raporlanmasından kapatıldığının doğrulanmasına kadar geçen ortalama süredir. Bulgu sayısından çok bu süre, güvenlik çalışmasının iş üzerindeki gerçek etkisini göstermektedir.
Müşteri güvenlik incelemesi
Bir kurumun, çözüm ortağı veya tedarikçi olarak değerlendirilirken müşterileri tarafından geçirildiği güvenlik durum değerlendirmesi (vendor security assessment). SIG, CAIQ, VSAQ gibi soru havuzları yaygın biçimleridir. Taşınabilir güvence hattının tetikleyicisidir.
S4-A taşınabilir güvence + Müşteri Güvenlik İncelemesi SSS.
Müşteri sınırı
Çok müşterili (multi-tenant) bir uygulamada bir müşterinin verisini diğerinden ayıran yetkilendirme sınırıdır. Kimlik doğrulama bu sınırı kendiliğinden kurmaz; her nesne erişiminde ayrıca sınanması gerekmektedir.
Ofansif güvenlik
Saldırı tarafından hareket ederek savunulabilir güvence üretmeyi amaçlayan güvenlik pratiği kategorisi. "Hacking" veya "siber saldırı" değil; kapsamı, kuralları ve kanıt nesnesi tanımlı bir ofansif disiplin. Red in Pulse kategori kimliği bu zemine oturur.
Onay modeli
Yapay zeka destekli iş akışında her adım için kim, hangi yetki seviyesinde ve hangi kabul mantığıyla onay verir; kullanım senaryosu, çalışma kuralları, artefakt erişimi, eylem seviyesi, kavram kanıtı kabulü ve pilot kabul kapılarının yazılı yapısı. Onay modeli olmadan iş akışı yürütülmez.
Sızma Testi ve Red Team için Yapay Zeka.
Ortamda kalma süresi (dwell time)
Bir saldırganın ortama girdiği an ile fark edildiği an arasında geçen süredir. Tespit yeteneğinin en dürüst ölçüsü sayılmaktadır ve ancak gerçek bir senaryoda ölçülerek anlaşılmaktadır; kurulu ürün sayısı bunu göstermez.
OWASP ASVS
OWASP Application Security Verification Standard - web uygulama güvenliği doğrulama standardı. V1-V14 kategorileriyle güvenlik kontrol gereksinimlerini katmanlandırır. Uygulama Güvenliği Sızma Testi raporları ASVS kategorileriyle hizalı sunulabilir; denetime hazır kanıt paketinde kontrol eşlemesi için kullanılır.
OWASP LLM Top 10
Üretken yapay zeka uygulamalarındaki en kritik on güvenlik riski listesi. Doğrudan ve dolaylı istem enjeksiyonu, hassas bilgi ifşası, tedarik zinciri zayıflığı, aşırı ajan otonomisi gibi başlıkları içerir. Üretken Yapay Zeka Red Team raporlamasının çerçeve referansıdır.
OWASP MASVS / MASTG
Mobil Uygulama Güvenliği Doğrulama Standardı (MASVS) ve Mobil Uygulama Güvenliği Test Rehberi (MASTG). Mobil uygulama doğrulamasının kontrol gereksinimi ve test metodoloji çerçevesidir. Uygulama Güvenliği Sızma Testi'nin mobil kapsamında zemin referansıdır.
PoC (güvenli kavram kanıtı)
Bulgunun gerçekten istismar edilebildiğini gösteren, yıkıcı yan etkisi olmayan, üretim ortamında veri bütünlüğünü koruyan, yeniden üretilebilir kavram kanıtı. Düzeltme ekibinin bulguyu kendi ortamında doğrulayabilmesi için tasarlanır. Saldırı romantizmi taşıyan "exploit gösterimi" değildir.
Prompt injection (istem enjeksiyonu)
Üretken yapay zeka modelinin davranışını beklenmedik biçimde değiştiren girdi. Doğrudan biçim, kullanıcı isteminden gelir; dolaylı biçim, dış kaynaklardan (web sayfası, dosya, RAG belgesi) gelen içeriğin model tarafından yorumlanmasıyla tetiklenir. OWASP LLM Top 10 birinci sırada (LLM01) yer alır.
RAG (Retrieval-Augmented Generation)
Modelin yanıt üretirken dış belge veya veri kaynaklarından parça çekerek bağlamı zenginleştirme mimarisi. Üretken yapay zeka uygulamalarında çalışma zamanı zincirinin merkezi bileşenlerindendir; ifşa, dolaylı istem enjeksiyonu ve veri sınırı kötüye kullanımı için ayrı bir saldırı yüzeyi açar.
RBAC (Rol Tabanlı Erişim Kontrolü)
Kullanıcı ve servis kimliklerinin hangi kaynakta hangi işlemi yapabileceğini roller ve bağlar üzerinden yöneten yetkilendirme modelidir. Rolün varlığı tek başına bir kontrol kanıtı sayılmaz; etkin sonucun ayrıca doğrulanması gerekmektedir.
Red Team (Modüler Red Team Simülasyonu)
Tehdit aktörü davranışı, kritik varlık veya varsayılan ihlal ekseninde, kontrollü icra altında kritik hedefe giden doğrulanmış saldırı yolunu kanıtlayan modüler ofansif simülasyon. Dört modül: Tehdit Aktörü Simülasyonu (RT-1), Hedef Odaklı Red Team (RT-2), Varsayılan İhlal Simülasyonu (RT-3), İnsan Katmanlı İlk Erişim Paketi (RT-4A). Ağ Güvenliği Sızma Testi'nin senaryolu sürümü değildir.
Sosyal Mühendislik Simülasyonu (PT-4) ihbar refleksi ölçer; RT-4A insan katmanlı ilk erişim modülüdür. Aynı şey değildir.
Refresh token (yenileme jetonu)
Erişim jetonunun süresi dolduğunda yenisini almaya yarayan, ömrü uzun kimlik bilgisidir. Ele geçirildiğinde kalıcı erişim anlamına gelmekte ve parola değişimi tek başına onu geçersiz kılmamaktadır.
RoE (çalışma kuralları)
Rules of Engagement - testin yetki kapsamını, izin verilen ve verilmeyen aksiyonları, test penceresini, onay kapılarını, eskalasyon kanalını ve yan etki kontrol çerçevesini yazılı olarak tanımlayan belge. Kontrollü icranın belgesel zeminidir; sözleşmenin teknik eki olarak çalışır.
Saldırı yolu
Tehdit aktörü davranışı, kritik varlık veya varsayılan ihlal ekseninde, kontrollü icra altında kritik hedefe giden, teknik iz, zaman çizgisi ve yeniden üretilebilir adımlarla kanıt paketine indirilen yol. Modüler Red Team Simülasyonu'nun birincil kanıt nesnesidir. Açık zinciri veya kill chain ile aynı şey değildir.
zincirlenebilen erişim kusuru - Ağ Güvenliği Sızma Testi'nin maruziyet zincirine bakar; saldırı yolu kritik hedef etkisine kadar gider.
Savunulabilir güvence
Üçüncü taraf veya denetim baskısında taşınabilir, denetime hazır olan ve kanıt temelli zemine oturan güvence biçimi. Tek başına "tam güvence" veya "%100 güvenlik" iddiaları değil; iki ayrı hat üzerinde işler - taşınabilir (S4-A) ve denetime hazır (S4-B). Red in Pulse kategori cümlesinin sabit parçasıdır.
Sızma testi
Doğrulanmış teknik kanıt üretmek üzere kontrollü icra altında yürütülen ofansif test. Red in Pulse portföyünde dört kapsam: Uygulama Güvenliği (PT-1), Ağ Güvenliği (PT-2), Bulut Güvenliği (PT-3) ve Sürekli (PT-5). PT- kodu açıklamasız ana başlık olarak kullanılmaz; her kapsam ayrı kanıt nesnesi taşır.
SLSA
Supply-chain Levels for Software Artifacts - yazılım tedarik zinciri için artan güven seviyeleri çerçevesi. Build hattının köken (provenance) üretimi, kaynak farkındalığı ve sertleştirilmiş süreç gereksinimlerini katmanlı tanımlar. Yapay Zeka Model Tedarik Zinciri Güvencesi raporlamasında zemin referansıdır.
Sosyal Mühendislik Simülasyonu
İnsan katmanı program değerlendirmesi: ihbar refleksi, ihbara kadar geçen süre, doğru eskalasyon yüzdesi ve süreç aksaklığı kanıt paketine indirilir. "Kim kandı?" değil; "alarm veriyor mu, içeri mi alıyor?" sorusunu açar. Suçlayıcı olmayan, ölçüm odaklı çerçeve. PT-4 kanonik adıdır.
Sürekli Sızma Testi
Minimum üç ay süren, planlı aylık doğrulama sprintleri ve düzelt-doğrula çevrimi ile yönetilen ofansif güvence programı. Tek seferlik test değildir; sınırsız test de değildir - paket sınırları içinde planlı ritim. Ölçülebilir kapanış ve aylık yönetim görünürlüğü omurgayı oluşturur.
Uygulama Güvenliği Sızma Testi (PT-1) tek seferlik derin doğrulamadır; Sürekli Sızma Testi onun "sürekli versiyonu" değildir.
Tespit boşluğu
Saldırı yolu adımlarının savunma tarafından görüldüğü ve kaçırıldığı yerlerin MITRE ATT&CK hizalı, SOC ve Blue Team için ölçülebilir kontrol görünürlüğü matrisi. Tek tek tespit kuralı eksiği değil; saldırı yolu boyunca yapılandırılmış savunma görünürlüğü kanıtıdır.
Üçlü risk koşulu (lethal trifecta)
Bir yapay zeka sisteminin aynı anda özel veriye erişmesi, güvenilmeyen içeriği okuması ve dışarıya iletişim kurabilmesi durumudur. Üçü bir aradayken dolaylı istem enjeksiyonu veri sızıntısına dönüşebilmekte; üçünden birinin kaldırılması zinciri kesmektedir.
Üçüncü taraf güven baskısı
Bir kurumun müşterileri, iş ortakları veya regülatörü tarafından geçirildiği güvenlik durum değerlendirmelerinin yarattığı sürekli kanıt sunma yükü. Taşınabilir güvence hattının (S4-A) tetikleyicisidir; denetim/regülasyon baskısı ile (S4-B) karıştırılmaz.
Varsayılan ihlal (assumed breach)
Saldırganın iç ağa veya bir kimliğe erişmiş olduğu varsayımıyla başlayan, oradan kritik hedefe doğru yatay geçişin ve etki zincirinin doğrulandığı senaryo. Modüler Red Team Simülasyonu'nun üçüncü modülü (RT-3) bu mantıkla çalışır. İlk erişim aşaması saatler değil, hipotezdir.
Vishing (sesli sosyal mühendislik)
Telefon veya sesli kanal üzerinden, çoğunlukla yardım masası ve kimlik doğrulama süreçlerini hedefleyen sosyal mühendislik biçimidir. E-posta simülasyonlarının ölçtüğü refleksi ölçmediği için ayrı olarak sınanması gerekmektedir.
Yapay zeka destekli ofansif iş akışı
Sızma testi ve Red Team ekibinin keşif, hipotez, kanıt işleme, raporlama ve yeniden test akışlarında insan denetimli yapay zeka kullanımı. Sızma Testi ve Red Team için Yapay Zeka hizmetinin omurgasıdır. Dış müşteri testi değil, iç verimlilik kaldıracı. Tam otonom saldırı ajanı değil, onay modeli ve kontrollü pilot zemininde işleyen iş akışı.
Üretken Yapay Zeka Red Team test edilen müşteri ürünüdür; bu hizmet iyileştirilen iç iş akışıdır. Aynı şey değildir.
Yatay geçiş
Saldırganın ilk eriştiği konumdan kritik hedefe doğru yan adımlarla ilerlemesinin Türkçe karşılığı. Yerleşik teknik biçim "lateral movement" olarak da anılır. Varsayılan İhlal Simülasyonu raporlamasının omurgasıdır.
Yayına alma hattı
Modelin kayıt deposundan dağıtım ortamına alınma yolu; staging ile production, çok kiracılı, çok bölgeli veya ortak platform topolojisinin güven zincirinin doğrulanabilir biçimde kayıt altına alınması. Model güven zincirinin son halkasıdır.
Yeniden doğrulama (re-test)
Düzeltmenin kapandığını ölçülebilir kılan kontrollü ikinci doğrulama. "Düzeltildi" iddiasının kanıtlanmış hâli; düzelt-doğrula çevriminin ikinci ayağı. Sürekli Sızma Testi'nde aylık ritmin merkezi adımıdır; Uygulama Güvenliği Sızma Testi'nde de proje sonunda kapanışın ölçülmesinde kullanılır.
Yetki yükseltme (privilege escalation)
Eldeki kimliğin sahip olduğu yetkiyi, tasarlanmamış bir yoldan daha yüksek bir seviyeye taşımaktır. Tek bir yetkinin kendisi zararsız görünse de, zincirin bir halkası olarak kritik hedefe ulaşmayı mümkün kılabilmektedir.
Yönetim görünürlüğü
Aylık yönetici özeti, çeyreklik risk eğilimi, kapanış oranı ve gelecek ay öncelikli alanı ile yönetim için karar destekli ofansif güvence görünürlüğü. Sürekli Sızma Testi'nin yönetim ayağıdır; tek başına "yönetici raporu" değildir, çift katmanlı teslimin programatik biçimidir.
Zinciri kesen kontrol
Saldırı yolundaki hangi adımı hangi kontrolün keseceğini sahibi belli, sıralı biçimde gösteren ve fix-verify iş listesine indirilen kontrol önerisi seti. Tek tek "yama önerisi" değil; saldırı yolunun zincirini kesen yapısal kontrol kararıdır. Modüler Red Team Simülasyonu raporunun icra ayağıdır.
Daha derine inin
Hizmet Portföyü
Dokuz hizmetin her biri için karar sorusu, doğrulanmış bulgu ve kapsam mimarisini bir arada sunmaktadır.
Portföye gidin Karar ağacıHizmet Seçim Karar Ağacı
Hangi durumda hangi hizmetin doğru ilk adım olduğunu adım adım çözmenize yardımcı olmaktadır.
Karar ağacını açın UyumlulukUyumluluk Eşleme Matrisi
Hizmet kapsamlarının KVKK, ISO 27001, NIST CSF ve OWASP ASVS ile eşlemesini bir arada göstermektedir.
Matrisi açın Vendor SSSMüşteri Güvenlik İncelemesi SSS
SIG, CAIQ ve VSAQ kategorilerine kanıt temelli yanıt iskeleti sunan tedarikçi soru havuzudur.
SSS'ye gidin// TERMİNOLOJİ
Sözlüğü gezdiniz; karar sorusunu birlikte açalım.
Hangi kavramın kurumunuzda hangi karar önceliğine denk geldiğini bir keşif görüşmesinde kanıt zeminine oturtalım.