Profesyonel Özet
Nesil Teknoloji Red Team ekibinde çalışan sızma testi uzmanıyım. Web uygulamaları, API servisleri, kurumsal ağlar ve Active Directory ortamlarında güvenlik değerlendirmeleri gerçekleştiriyorum. Güvenlik açıklarını yalnızca otomatik araçlarla değil, manuel test yöntemleri ve gerçekçi saldırı senaryolarıyla doğruluyorum. Bulguların teknik etkisini değerlendiriyor, geliştirici ve sistem ekiplerine uygulanabilir çözüm önerileri sunuyorum. Red Team operasyonları, saldırı yüzeyi analizi ve güvenlik testlerinin otomasyonu üzerine kendimi geliştirmeye devam ediyorum.
İş Deneyimi
Nesil Teknoloji
Sızma Testi Uzmanı | Red Team
Ekim 2023 – Devam ediyor | İstanbul
- Web uygulamaları, REST API servisleri, iç ağlar ve Active Directory ortamlarında sızma testleri gerçekleştirdim.
- Yılda 30’dan fazla güvenlik değerlendirmesinin keşif, test, doğrulama ve raporlama aşamalarında görev aldım.
- Kimlik doğrulama hataları, yetkilendirme zafiyetleri, SQL injection, SSRF ve yanlış yapılandırma gibi kritik güvenlik açıkları tespit ettim.
- Tespit edilen bulguları CVSS metodolojisine göre derecelendirerek teknik ve yönetici raporları hazırladım.
- Active Directory ortamlarında yetki yükseltme, parola politikası, kimlik bilgisi güvenliği ve yatay hareket testleri yürüttüm.
- Geliştirme ekipleriyle birlikte çalışarak güvenlik açıklarının giderilmesini ve yeniden test süreçlerinin tamamlanmasını sağladım.
- Python ve Bash ile geliştirdiğim yardımcı araçlar sayesinde keşif ve bilgi toplama süresini yaklaşık yüzde 35 azalttım.
- MITRE ATT&CK tekniklerini temel alan kontrollü saldırı senaryolarının hazırlanmasına katkıda bulundum.
- Red Team operasyonlarında oltalama simülasyonları, dış saldırı yüzeyi analizi ve güvenlik kontrolü doğrulama çalışmalarında görev aldım.
- Yeni güvenlik açıkları ve saldırı teknikleri hakkında şirket içi teknik sunumlar hazırladım.
Bağımsız Güvenlik Araştırmacısı
Bug Bounty ve CTF Çalışmaları
Ocak 2021 – Eylül 2023
- Hack The Box ve TryHackMe platformlarında web, Linux, Windows ve Active Directory laboratuvarları tamamladım.
- Açık kaynaklı uygulamalar üzerinde güvenlik araştırmaları ve sorumlu zafiyet bildirimleri gerçekleştirdim.
- Web uygulamalarında erişim kontrolü, oturum yönetimi ve girdi doğrulama zafiyetleri üzerine çalışmalar yaptım.
- CTF yarışmalarında tersine mühendislik, ayrıcalık yükseltme ve web güvenliği kategorilerine katıldım.
- Tekrarlanan keşif işlemlerini otomatikleştirmek için Python ve Bash tabanlı araçlar geliştirdim.
Teknik Yetkinlikler
Sızma testleri: Web uygulaması, API, iç ağ, dış ağ ve Active Directory güvenlik testleri
Red Team: Saldırı yüzeyi keşfi, ilk erişim, yetki yükseltme, yatay hareket, kalıcılık ve güvenlik kontrolü doğrulama
Web güvenliği: OWASP Top 10, kimlik doğrulama, yetkilendirme, oturum yönetimi, SQL injection, XSS, SSRF ve dosya yükleme zafiyetleri
Ağ güvenliği: Servis keşfi, zafiyet analizi, ağ segmentasyonu, parola saldırıları ve yanlış yapılandırma testleri
Raporlama: Teknik bulgu yazımı, risk derecelendirme, yönetici özeti, çözüm önerileri ve yeniden test
Araçlar ve Teknolojiler
- Burp Suite Professional
- Nmap
- Metasploit Framework
- Nessus
- Wireshark
- BloodHound
- Impacket
- CrackMapExec
- SQLmap
- Gobuster
- ffuf
- Nikto
- Kali Linux
- Git
- Docker
Programlama ve Betik Dilleri
- Python
- PowerShell
- Bash
- Temel düzeyde JavaScript
- Temel düzeyde SQL
Eğitim
Sakarya Üniversitesi
Bilgisayar Mühendisliği Lisans Programı
2018 – 2022
Bitirme projesi: Web uygulamalarındaki güvenlik açıklarını tespit eden ve sonuçları risk seviyelerine göre raporlayan otomatik analiz aracı.
Sertifikalar
- Practical Network Penetration Tester PNPT – 2024
- eLearnSecurity Junior Penetration Tester eJPT – 2023
- Burp Suite Certified Practitioner Hazırlık Programı – 2023
- ISO 27001 Bilgi Güvenliği Farkındalık Eğitimi – 2022
Projeler
RedScope
Python ile geliştirilen saldırı yüzeyi keşif aracı. Alt alan adı tespiti, açık port taraması, HTTP servis kontrolü ve temel teknoloji analizi işlemlerini otomatikleştirir.
Active Directory Laboratuvarı
Windows Server ve istemci sistemlerinden oluşan kişisel Active Directory laboratuvarı. Yanlış yapılandırma, Kerberoasting, parola saldırıları, yetki yükseltme ve yatay hareket senaryoları üzerinde çalışmalar yapılmıştır.
Güvenlik Kontrol Listesi
OWASP WSTG temel alınarak hazırlanan web ve API sızma testi kontrol listesi. Testlerin kapsamlı ve tekrarlanabilir biçimde yürütülmesini destekler.
Başarılar
- Hack The Box platformunda ilk yüzde 10 içerisinde yer aldım.
- Kurum içindeki kritik seviyeli güvenlik bulgularının giderilme süresinin azaltılmasına katkı sağladım.
- Üniversiteler arası CTF yarışmasında takımımla ilk 10 içerisinde yer aldım.
- Geliştirdiğim keşif otomasyonlarını Red Team ekibinin kullanımına sundum.
Yabancı Dil
- Türkçe – Ana dil
- İngilizce – İleri düzey
İlgi Alanları
Red Team operasyonları, Active Directory güvenliği, web uygulaması güvenliği, güvenlik araçlarının otomasyonu, tehdit istihbaratı ve Capture the Flag yarışmaları.
Referanslar talep üzerine paylaşılacaktır.