🛡️ Uluslararası Sertifikalı Ekip

Zafiyet Yönetimi ve Profesyonel Sızma Testleri

Siber güvenlik açıklarınızı saldırganlardan önce keşfediyor, manuel pentest ve otomatik zafiyet taramaları ile sistemlerinizi güçlendiriyoruz. OWASP, PTES ve OSSTMM metodolojileriyle tam uyumlu, sertifikalı uzmanlarımızla yanınızdayız.

500+
Başarılı Pentest Projesi
15+
Sertifikalı Güvenlik Uzmanı
10k+
Tespit Edilen Zafiyet
%98
Müşteri Memnuniyeti

Kapsamlı Güvenlik Test Hizmetleri

Zafiyet yönetimi ve sızma testleri, sistemlerinizin güvenlik açıklarını proaktif olarak tespit etme ve giderme sürecidir. Otomatik tarama ve manuel pentest kombinasyonuyla, gerçek saldırganların kullanabileceği tüm yolları kapatıyoruz.

🎯

Penetration Testing (Pentest)

Gerçek bir siber saldırganın bakış açısıyla sistemlerinizi test ediyor, manuel testlerle otomatik araçların kaçırdığı karmaşık zafiyetleri keşfediyoruz.

  • Web uygulama pentest (OWASP Top 10)
  • Mobil uygulama güvenlik testi (iOS/Android)
  • Network ve altyapı pentest
  • API güvenlik testi (REST/GraphQL)
  • Cloud ortam pentest (AWS/Azure/GCP)
🔍

Vulnerability Assessment (VA)

Otomatik tarama araçları ve manuel doğrulamalarla sistemlerinizdeki bilinen CVE’leri ve güvenlik açıklarını sürekli izliyor, raporluyoruz.

  • Periyodik zafiyet taraması (aylık/çeyreklik)
  • Yama yönetimi ve önceliklendirme
  • False-positive eliminasyonu
  • Risk skorlama (CVSS v3.1)
  • Compliance kontrolleri (PCI-DSS, ISO27001)
⚔️

Red Team Operasyonları

Gerçek APT (Advanced Persistent Threat) senaryolarını simüle ederek kurumsal savunma mekanizmalarınızı (Blue Team) test ediyor, zincirin en zayıf halkasını buluyoruz.

  • Sosyal mühendislik simülasyonları
  • Phishing kampanyaları ve farkındalık testi
  • Fiziksel güvenlik değerlendirmesi
  • Lateral movement ve privilege escalation
  • Olay müdahale ekibi (IR) değerlendirmesi

Uluslararası Metodoloji ve Standartlar

Testlerimiz, sektörün en saygın güvenlik çerçevelerine tam uyumlu olarak gerçekleştirilir. Bu sayede sonuçlarımız yalnızca teknik değil, aynı zamanda denetim ve uyumluluk süreçlerinizde de kullanılabilir.

OW

OWASP

Web uygulama testlerinde OWASP Top 10 ve Testing Guide standartlarını uyguluyoruz.

PT

PTES

Penetration Testing Execution Standard ile yapılandırılmış, tekrarlanabilir test süreçleri.

OS

OSSTMM

Open Source Security Testing Methodology ile ölçülebilir güvenlik değerlendirmesi.

NI

NIST

NIST SP 800-115 teknik güvenlik test ve değerlendirme kılavuzuna uyumluluk.

Sertifikalı ve Deneyimli Ekip

Ekibimiz, sektörün en prestijli güvenlik sertifikalarına sahip uzmanlardan oluşur. Sürekli eğitim ve güncel tehdit istihbaratı takibiyle, sizi en son saldırı tekniklerine karşı koruyoruz.

🎖️

OSCP

Offensive Security Certified Professional

🎖️

CEH

Certified Ethical Hacker

🎖️

GPEN

GIAC Penetration Tester

🎖️

OSWE

Offensive Security Web Expert

🎖️

CRTP

Certified Red Team Professional

🎖️

CISSP

Certified Information Systems Security Professional

ISO 27001 sertifikalı bilgi güvenliği yönetim sistemimiz ile verilerinizin gizliliğini garanti ediyoruz.

Kimler İçin Uygundur?

Zafiyet yönetimi ve sızma testi hizmetlerimiz, veri güvenliğini önceliklendiren ve uyumluluk gereksinimlerini karşılamak isteyen tüm kuruluşlar için kritik öneme sahiptir.

🏦 Fintech ve Bankacılık

PCI-DSS ve BDDK düzenlemelerine uyumluluk için düzenli pentest ve VA zorunluluğu olan finansal kurumlar.

🏥 Sağlık Kurumları

Hasta verilerinin KVKK ve HIPAA uyumluluğunu sağlamak isteyen hastane, klinik ve sağlık teknolojisi şirketleri.

🛒 E-Ticaret Platformları

Müşteri ödeme bilgilerini işleyen, yüksek hacimli işlem yapan online mağazalar ve pazaryerleri.

☁️ SaaS ve Yazılım Şirketleri

Müşteri verilerini yöneten, API tabanlı hizmet sunan ve SOC 2 / ISO 27001 sertifikası hedefleyen yazılım firmaları.

🏛️ Kamu ve Kritik Altyapı

Ulusal güvenlik ve vatandaş hizmetlerini yürüten, siber saldırılara karşı yüksek koruma gerektiren kamu kurumları.

🏢 Kurumsal İşletmeler

Fikri mülkiyet, ticari sır ve kurumsal itibar riskini minimize etmek isteyen büyük ölçekli şirketler.

Sızma Testi Süreci Nasıl İşler?

Profesyonel pentest sürecimiz 5 ana aşamadan oluşur ve her adımda sizinle tam şeffaflık içinde çalışırız.

@media (min-width: 768px) { display: block; }
1

Kapsam Belirleme ve Planlama

Hedef sistemleri, test türünü (black/gray/white box), yasal sınırları ve iş etki analizi (BIA) çalışmasını birlikte gerçekleştiriyoruz. NDA ve Rules of Engagement (RoE) sözleşmelerini imzalıyoruz.

  • Hedef varlık envanteri çıkarma
  • Test zaman penceresi ve kısıtlamalar
  • Acil durum iletişim protokolleri
  • Yasal izin ve yetkilendirme
2

Keşif ve Bilgi Toplama (Reconnaissance)

Pasif ve aktif bilgi toplama teknikleriyle hedef altyapınızın dış yüzeyini haritalandırıyor, saldırı vektörlerini belirliyoruz. OSINT tekniklerle açık kaynaklardan istihbarat topluyoruz.

  • DNS, subdomain ve IP adresi enumerasyonu
  • Port tarama ve servis tespiti
  • Teknoloji stack belirleme (WAF, CMS, framework)
  • Google dorking ve metadata analizi
3

Zafiyet Tespiti ve Exploitation

Otomatik tarama araçları ve manuel testlerle güvenlik açıklarını tespit ediyor, gerçek bir saldırganın yapabileceği gibi bu zafiyetleri exploit ediyoruz. Her bulgu dikkatle dokümante edilir.

  • Otomatik zafiyet taraması (Nessus, Burp, OWASP ZAP)
  • Manuel code review ve fuzzing
  • SQL injection, XSS, RCE, authentication bypass testleri
  • Privilege escalation ve lateral movement simülasyonu
4

Erişim Sürdürme ve Etki Analizi

Tespit edilen zafiyetlerin iş kritikliğini değerlendiriyor, veri sızıntısı/modifikasyon senaryolarını simüle ediyoruz. Backdoor ve persistence mekanizmalarını (etik sınırlar içinde) test ediyoruz.

  • Hassas veri erişim senaryoları (PII, ödeme bilgileri)
  • Pivot ve lateral movement zincirleri
  • Domain admin seviyesi yetki yükseltme
  • İş etkisi ve kayıp maliyet hesaplaması
5

Raporlama ve İyileştirme Desteği

Executive summary ve detaylı teknik rapor sunuyoruz. Bulgular CVSS skoruna göre önceliklendirilir, mitigasyon önerileri ve remediasyon roadmap’i ile birlikte teslim edilir. Düzeltme sonrası retest desteği sağlıyoruz.

  • Yönetici özet raporu (C-level sunumu)
  • Detaylı teknik bulgular (PoC, screenshot, payload)
  • CVSS v3.1 risk skorlaması
  • Düzeltme doğrulama (retest) hizmeti

Test Sonunda Neler Alırsınız?

Kapsamlı pentest ve zafiyet değerlendirmesi sonucunda, altyapınızı güvenceye almanız için ihtiyaç duyduğunuz tüm bilgi ve belgeleri sunuyoruz.

📋 Executive Summary (Yönetici Raporu)

C-level yöneticiler için hazırlanmış, teknik detaya girmeden risk panoramasını ve iş etkisini özetleyen strateji raporu.

  • Risk heat map ve genel güvenlik skoru
  • İş etkisi analizi ve potansiyel kayıp tahmini
  • Öncelikli aksiyon planı (quick wins)
  • Uyumluluk durum özeti (PCI-DSS, ISO27001)

🔬 Detaylı Teknik Rapor

Güvenlik ekipleriniz için hazırlanmış, her bulgunun PoC (Proof of Concept) kodu, ekran görüntüsü ve exploit detaylarını içeren kapsamlı dokümantasyon.

  • Zafiyet başına detaylı açıklama ve CVSS skoru
  • Exploit kodu, payload ve request/response örnekleri
  • Affected URL/endpoint/servis listeleri
  • Teknik remediasyon önerileri (patch, config)

🎯 Risk Önceliklendirme Matrisi

Bulguların kritiklik, exploit kolaylığı ve iş etkisine göre sıralandığı, kaynakları doğru yönlendirmenizi sağlayan matris.

  • CVSS + iş etkisi bazlı risk skorlaması
  • Acil / 30 gün / 90 gün aksiyonları
  • Düzeltme maliyet ve süre tahminleri
  • Bağımlılık ve zincirleme risk analizi

🛠️ Remediasyon Roadmap

Bulguları düzeltmek için adım adım rehber, kod örnekleri ve best practice önerilerini içeren eylem planı.

  • Zafiyet başına düzeltme adımları ve kod örnekleri
  • Güvenli kodlama ve mimari tasarım önerileri
  • WAF rule, IPS imza ve monitoring alarm önerileri
  • DevSecOps entegrasyon tavsiyeleri

📊 Compliance Mapping

Bulguların PCI-DSS, GDPR, ISO 27001, SOC 2 gibi uyumluluk standartlarıyla eşleştirildiği çapraz referans tablosu.

  • PCI-DSS requirement karşılama durumu
  • ISO 27001 kontrol nokta uyumluluğu
  • GDPR madde 32 teknik güvenlik önlemleri
  • Denetim ve attestation desteği

🤝 Sunum ve Danışmanlık

Rapor teslimi sonrası teknik ekip ve yönetimle birlikte yapılan sunum ve 60 gün boyunca devam eden destek hizmeti.

  • On-site veya online rapor sunumu (2-3 saat)
  • Soru-cevap ve teknik tartışma oturumu
  • 60 gün içinde ücretsiz remediasyon danışmanlığı
  • Retest (düzeltme doğrulama) hizmeti (indirimli)

Kullandığımız Araçlar ve Teknolojiler

Sektörün en güvenilir açık kaynak ve ticari araçlarını, kendi geliştirdiğimiz özel scriptlerle birleştirerek kapsamlı testler gerçekleştiriyoruz.

⚙️

Burp Suite Pro

Web uygulama güvenlik testi

⚙️

Metasploit

Exploitation framework

⚙️

Nessus Pro

Zafiyet tarama

⚙️

OWASP ZAP

Güvenlik proxy aracı

⚙️

Nmap

Network discovery

⚙️

Wireshark

Trafik analizi

⚙️

Cobalt Strike

Red team simülasyonu

⚙️

Bloodhound

Active Directory analizi

⚙️

SQLMap

SQL injection testi

⚙️

MobSF

Mobil uygulama analizi

⚙️

Nuclei

Hızlı zafiyet tespiti

⚙️

Custom Tools

Özel geliştirme scriptler

Sıkça Sorulan Sorular

Sızma testi ve zafiyet yönetimi hakkında en çok merak edilen konulara yanıtlar

Sızma testi (pentest) ile zafiyet taraması (VA) arasındaki fark nedir?

Zafiyet taraması (VA) otomatik araçlarla bilinen güvenlik açıklarını tespit eden tarama sürecidir. Sızma testi ise gerçek bir saldırganın bakış açısıyla, manuel olarak sistemlere sızmayı deneyen ve zincirleme zafiyetleri keşfeden ileri seviye bir güvenlik testidir. VA “ne zafiyetler var?” sorusunu yanıtlarken, pentest “bu zafiyetlerle ne kadar derine inebilirim?” sorusunu yanıtlar. Kapsamlı güvenlik için her ikisinin birlikte kullanılması önerilir.

Pentest ne sıklıkla yapılmalıdır?

Sızma testi sıklığı, sektör, risk profili ve uyumluluk gereksinimlerine göre değişir. PCI-DSS gibi standartlar yılda en az 1 kez ve önemli sistem değişikliklerinden sonra pentest zorunluluğu getirir. Genel öneri: Yılda en az 1 kapsamlı pentest, çeyreklik zafiyet taramaları ve her büyük deployment/güncelleme öncesi test yapılmasıdır. Yüksek riskli sektörler (finans, sağlık) için 6 ayda bir test önerilir.

Black box, white box ve gray box pentest arasındaki fark nedir? Hangisi daha iyidir?

Black box: Test ekibi hedef hakkında hiçbir bilgiye sahip değildir, gerçek bir harici saldırganın bakış açısını simüle eder. White box: Kaynak kod, mimari diyagram ve kimlik bilgileri gibi tüm bilgiler paylaşılır, kapsamlı ve derinlemesine test yapılmasını sağlar. Gray box: Sınırlı bilgi (örneğin düşük yetkili kullanıcı hesabı) verilerek iç tehdit veya kısıtlı erişimli saldırgan senaryosu test edilir. En iyisi yoktur; amaç ve bütçeye göre seçilir. Kapsamlı güvenlik için white box, gerçek saldırı simülasyonu için black box önerilir.

Pentest sırasında sistemlerim zarar görebilir mi? Kesinti olur mu?

Profesyonel sızma testleri, deneyimli uzmanlar tarafından kontrollü ortamda yapılır ve sistem kararlılığını önceliklendirir. Ancak nadiren (özellikle eski/kararsız sistemlerde) exploit denemelerinin kesintiye yol açma riski vardır. Bu nedenle test öncesi RoE (Rules of Engagement) sözleşmesinde hangi testlerin yapılacağı, hangi kritik sistemlerin kapsam dışı bırakılacağı ve acil durum prosedürleri detaylıca belirlenir. Kritik sistemler için bakım penceresi veya staging ortamı kullanılabilir.

Bir pentest projesi ne kadar sürer?

Süre, kapsama ve karmaşıklığa göre değişir. Tipik bir web uygulama pentest’i 1-2 hafta, kurumsal network pentest’i 2-4 hafta, Red Team operasyonu 4-8 hafta sürer. Süreç: 1 hafta planlama + 1-3 hafta aktif test + 1 hafta raporlama olmak üzere ortalama 3-5 hafta. Express pentest paketleri (sınırlı kapsam) 3-5 iş günü içinde tamamlanabilir. Zafiyet taramaları ise genellikle 1-2 gün içinde sonuçlanır.

Pentest maliyeti nasıl belirlenir?

Pentest maliyeti şu faktörlere göre değişir: kapsam büyüklüğü (kaç uygulama/IP/endpoint), test türü (black/white box), derinlik seviyesi, zaman kısıtı, tekrar testi (retest) ihtiyacı. Bir web uygulama pentest’i ortalama 15.000-50.000 TL, kapsamlı kurumsal altyapı pentest’i 75.000-200.000 TL, Red Team operasyonu 150.000 TL+ aralığındadır. Zafiyet taramaları ise 5.000-15.000 TL aralığında başlar. Kesin fiyat için ücretsiz ön değerlendirme toplantısı yapılması önerilir.

Test sonuçlarının gizliliği nasıl sağlanır?

Tüm pentest projeleri NDA (Gizlilik Sözleşmesi) kapsamında yürütülür. Test verileri ve raporlar, şifreli kanallardan paylaşılır ve proje sonunda güvenli biçimde imha edilir (istenirse arşivlenir). Ekibimiz ISO 27001 sertifikalı bilgi güvenliği yönetim sistemi ile çalışır. Test sırasında erişilen hassas veriler (ödeme bilgileri, PII) hiçbir şekilde kopyalanmaz veya saklanmaz, yalnızca varlığı doğrulanır. Raporlar şifreli PDF olarak teslim edilir ve yetkisiz erişime karşı korunur.

Pentest sonrası düzeltmeleri nasıl doğrularsınız? Retest ücretsiz mi?

Rapor tesliminden sonra 60-90 gün içinde yapılan düzeltmeleri doğrulamak için retest (düzeltme doğrulama) hizmeti sunuyoruz. İlk retest genellikle kritik bulgular için ücretsiz veya indirimli olarak sağlanır (paket/sözleşmeye göre değişir). Retest kapsamı yalnızca düzeltilen bulguları içerir, yeni tam kapsam test değildir. Düzeltmeler sonrası “temiz rapor” (clean report) düzenleyerek uyumluluk süreçlerinizde kullanabilmeniz için belgelendirme yaparız.

Sistemlerinizin Güvenliğini Saldırganlardan Önce Test Edin

Ücretsiz ön değerlendirme görüşmesi için bizimle iletişime geçin. Mevcut güvenlik duruşunuzu değerlendiriyor, size özel test planı ve fiyat teklifi sunuyoruz.

🔒 ISO 27001 Sertifikalı

Bilgi güvenliği yönetim sistemi

🤝 NDA Garantisi

Tam gizlilik sözleşmesi

📊 Detaylı Raporlama

Aksiyonlanabilir bulgular

🎯 Retest Desteği

Düzeltme doğrulama hizmeti