Profesyonel Özet

Nesil Teknoloji Red Team ekibinde çalışan sızma testi uzmanıyım. Web uygulamaları, API servisleri, kurumsal ağlar ve Active Directory ortamlarında güvenlik değerlendirmeleri gerçekleştiriyorum. Güvenlik açıklarını yalnızca otomatik araçlarla değil, manuel test yöntemleri ve gerçekçi saldırı senaryolarıyla doğruluyorum. Bulguların teknik etkisini değerlendiriyor, geliştirici ve sistem ekiplerine uygulanabilir çözüm önerileri sunuyorum. Red Team operasyonları, saldırı yüzeyi analizi ve güvenlik testlerinin otomasyonu üzerine kendimi geliştirmeye devam ediyorum.

İş Deneyimi

Nesil Teknoloji

Sızma Testi Uzmanı | Red Team
Ekim 2023 – Devam ediyor | İstanbul

  • Web uygulamaları, REST API servisleri, iç ağlar ve Active Directory ortamlarında sızma testleri gerçekleştirdim.
  • Yılda 30’dan fazla güvenlik değerlendirmesinin keşif, test, doğrulama ve raporlama aşamalarında görev aldım.
  • Kimlik doğrulama hataları, yetkilendirme zafiyetleri, SQL injection, SSRF ve yanlış yapılandırma gibi kritik güvenlik açıkları tespit ettim.
  • Tespit edilen bulguları CVSS metodolojisine göre derecelendirerek teknik ve yönetici raporları hazırladım.
  • Active Directory ortamlarında yetki yükseltme, parola politikası, kimlik bilgisi güvenliği ve yatay hareket testleri yürüttüm.
  • Geliştirme ekipleriyle birlikte çalışarak güvenlik açıklarının giderilmesini ve yeniden test süreçlerinin tamamlanmasını sağladım.
  • Python ve Bash ile geliştirdiğim yardımcı araçlar sayesinde keşif ve bilgi toplama süresini yaklaşık yüzde 35 azalttım.
  • MITRE ATT&CK tekniklerini temel alan kontrollü saldırı senaryolarının hazırlanmasına katkıda bulundum.
  • Red Team operasyonlarında oltalama simülasyonları, dış saldırı yüzeyi analizi ve güvenlik kontrolü doğrulama çalışmalarında görev aldım.
  • Yeni güvenlik açıkları ve saldırı teknikleri hakkında şirket içi teknik sunumlar hazırladım.

Bağımsız Güvenlik Araştırmacısı

Bug Bounty ve CTF Çalışmaları
Ocak 2021 – Eylül 2023

  • Hack The Box ve TryHackMe platformlarında web, Linux, Windows ve Active Directory laboratuvarları tamamladım.
  • Açık kaynaklı uygulamalar üzerinde güvenlik araştırmaları ve sorumlu zafiyet bildirimleri gerçekleştirdim.
  • Web uygulamalarında erişim kontrolü, oturum yönetimi ve girdi doğrulama zafiyetleri üzerine çalışmalar yaptım.
  • CTF yarışmalarında tersine mühendislik, ayrıcalık yükseltme ve web güvenliği kategorilerine katıldım.
  • Tekrarlanan keşif işlemlerini otomatikleştirmek için Python ve Bash tabanlı araçlar geliştirdim.

Teknik Yetkinlikler

Sızma testleri: Web uygulaması, API, iç ağ, dış ağ ve Active Directory güvenlik testleri

Red Team: Saldırı yüzeyi keşfi, ilk erişim, yetki yükseltme, yatay hareket, kalıcılık ve güvenlik kontrolü doğrulama

Web güvenliği: OWASP Top 10, kimlik doğrulama, yetkilendirme, oturum yönetimi, SQL injection, XSS, SSRF ve dosya yükleme zafiyetleri

Ağ güvenliği: Servis keşfi, zafiyet analizi, ağ segmentasyonu, parola saldırıları ve yanlış yapılandırma testleri

Raporlama: Teknik bulgu yazımı, risk derecelendirme, yönetici özeti, çözüm önerileri ve yeniden test

Araçlar ve Teknolojiler

  • Burp Suite Professional
  • Nmap
  • Metasploit Framework
  • Nessus
  • Wireshark
  • BloodHound
  • Impacket
  • CrackMapExec
  • SQLmap
  • Gobuster
  • ffuf
  • Nikto
  • Kali Linux
  • Git
  • Docker

Programlama ve Betik Dilleri

  • Python
  • PowerShell
  • Bash
  • Temel düzeyde JavaScript
  • Temel düzeyde SQL

Eğitim

Sakarya Üniversitesi

Bilgisayar Mühendisliği Lisans Programı
2018 – 2022

Bitirme projesi: Web uygulamalarındaki güvenlik açıklarını tespit eden ve sonuçları risk seviyelerine göre raporlayan otomatik analiz aracı.

Sertifikalar

  • Practical Network Penetration Tester PNPT – 2024
  • eLearnSecurity Junior Penetration Tester eJPT – 2023
  • Burp Suite Certified Practitioner Hazırlık Programı – 2023
  • ISO 27001 Bilgi Güvenliği Farkındalık Eğitimi – 2022

Projeler

RedScope

Python ile geliştirilen saldırı yüzeyi keşif aracı. Alt alan adı tespiti, açık port taraması, HTTP servis kontrolü ve temel teknoloji analizi işlemlerini otomatikleştirir.

Active Directory Laboratuvarı

Windows Server ve istemci sistemlerinden oluşan kişisel Active Directory laboratuvarı. Yanlış yapılandırma, Kerberoasting, parola saldırıları, yetki yükseltme ve yatay hareket senaryoları üzerinde çalışmalar yapılmıştır.

Güvenlik Kontrol Listesi

OWASP WSTG temel alınarak hazırlanan web ve API sızma testi kontrol listesi. Testlerin kapsamlı ve tekrarlanabilir biçimde yürütülmesini destekler.

Başarılar

  • Hack The Box platformunda ilk yüzde 10 içerisinde yer aldım.
  • Kurum içindeki kritik seviyeli güvenlik bulgularının giderilme süresinin azaltılmasına katkı sağladım.
  • Üniversiteler arası CTF yarışmasında takımımla ilk 10 içerisinde yer aldım.
  • Geliştirdiğim keşif otomasyonlarını Red Team ekibinin kullanımına sundum.

Yabancı Dil

  • Türkçe – Ana dil
  • İngilizce – İleri düzey

İlgi Alanları

Red Team operasyonları, Active Directory güvenliği, web uygulaması güvenliği, güvenlik araçlarının otomasyonu, tehdit istihbaratı ve Capture the Flag yarışmaları.

Referanslar talep üzerine paylaşılacaktır.

Bir yanıt yazın