Güvenlik Açığı Değerlendirmesi
Ağınızda, uygulamalarınızda ve bulut altyapınızda sömürülebilir her zayıflığı, saldırganlar yapmadan önce belirleyin. Yapılandırılmış değerlendirmemiz, ekibinizin hemen harekete geçebileceği net düzeltme rehberliğiyle ciddiyete göre sıralanmış bir bulgu raporu sunar.
Bir Tarayıcı Raporunun Ötesine Geçen Değerlendirme
Otomatik tarayıcılar gürültü üretir. Bir güvenlik açığı değerlendirmesi, bu gürültüyü en güncel CVE veritabanlarıyla ilişkilendirilmiş, gerçek teknoloji yığınınıza karşı doğrulanmış ve CVSS puanlarıyla birlikte temsil ettikleri iş riskine göre sıralanmış, gerçek ve sömürülebilir zayıflıkların önceliklendirilmiş bir listesine dönüştürür.
Her proje; dış ağ çevrenizi, web uygulaması saldırı yüzeyinizi, bulut yapılandırması durumunuzu ve yazılım tedarik zincirinizi kapsar. Çıktı, hem teknik ekibiniz hem de paydaşlarınız için yazılmış bir rapordur — düzeltme tiketlerini yönlendirecek kadar spesifik, bir yönetim kuruluna brifing verecek kadar açık.
Dört Değerlendirme İş Akışı
Ağ Taraması
Dış IP aralıklarınız genelinde açık portların, açık servislerin, banner bilgi sızıntılarının ve bilinen CVE'lerin kapsamlı bir şekilde numaralandırılması. Yanlış yapılandırmaları, yamalanmamış servis sürümlerini ve yanal hareket riski yaratan ağ segmentasyonu boşluklarını belirleriz.
Web Uygulaması Değerlendirmesi
Herkese açık uygulamalarınız genelinde OWASP Top 10 kapsamı — SQL enjeksiyonu, XSS (yansıtılan, DOM tabanlı), SSTI, LFI, XXE, dosya yükleme kötüye kullanımı, HTTP Request Smuggling, SSRF, IDOR, bozuk kimlik doğrulama, güvenlik yanlış yapılandırmaları ve açığa çıkmış hassas veri. Her bulgu, bir kavram kanıtı (proof-of-concept) ve düzeltme adımlarıyla birlikte gelir.
Bulut Yapılandırması İncelemesi
AWS, Azure veya GCP ortamınızın CIS Benchmarks'a karşı denetimi — herkese açık erişilebilir depolama kovaları (buckets), aşırı yetkilendirilmiş IAM rolleri, eksik durağan veri şifrelemesi, korunmasız yönetim API'leri ve bir olayı görünmez bırakacak günlükleme boşlukları.
Rapor ve Düzeltme Rehberliği
Yönetici özeti, bulgu başına ciddiyet (Kritik / Yüksek / Orta / Düşük / Bilgilendirici), CVSS puanları, kanıt ekran görüntüleri ve adım adım düzeltme rehberliğine sahip yapılandırılmış bir bulgu raporu. Değerlendirmenin tamamlanmasından itibaren 5 iş günü içinde teslim edilir.
Güvenlik Açığı Değerlendirmesi — Sıkça Sorulan Sorular
Güvenlik açığı değerlendirmesi nedir?
Güvenlik açığı değerlendirmesi, sistemlerinizdeki, ağlarınızdaki ve uygulamalarınızdaki güvenlik zayıflıklarını belirleme, sınıflandırma ve önceliklendirme sürecidir. Bir sızma testinin aksine, hedef aktif sömürü değil kapsamlı keşiftir — size, tam bir saldırı simülasyonunun operasyonel riski olmadan risk maruziyetinizin tam bir tablosunu verir. Tipik olarak yapılandırılmış herhangi bir güvenlik programının ilk adımıdır.
Bir güvenlik açığı değerlendirmesi ne kadar sürer?
Değerlendirme süresi kapsama bağlıdır. Orta ölçekli bir kuruluş için odaklanmış bir dış ağ ve web uygulaması değerlendirmesi, tipik olarak 3–5 iş günü aktif test alır ve yazılı rapor, test tamamlandıktan sonra 2 iş günü içinde teslim edilir. Birden fazla uygulamaya, bulut ortamına veya dahili ağ kapsamına sahip daha büyük kapsamların kapsamı ayrıca belirlenir.
Bir güvenlik açığı değerlendirmesi ile bir sızma testi arasındaki fark nedir?
Bir güvenlik açığı değerlendirmesi, zayıflıkları aktif olarak sömürmeden belirler ve sıralar. Bir sızma testi daha ileri gider — yetkisiz veri erişimi elde etme veya ayrıcalık yükseltme gibi gerçek etkiyi göstermek için gerçek bir saldırganın yapacağı gibi güvenlik açıklarını zincirleme bağlamaya çalışır. İkisi birbirini tamamlar: bir güvenlik açığı değerlendirmesi size genişlik, bir sızma testi size derinlik verir. Çoğu uyumluluk çerçevesi ikisini de gerektirir.
Raporda ne alıyorsunuz?
Rapor; teknik olmayan paydaşlara uygun bir yönetici özeti, güvenlik açığı başına CVSS puanlarına, ciddiyet derecelendirmelerine, kanıta (ekran görüntüleri veya istek/yanıt çiftleri), etkilenen varlık referanslarına ve belirli düzeltme adımlarına sahip tam bir teknik bulgu bölümü içerir. Bulgular, geçerli olduğunda ilgili uyumluluk kontrolleriyle (ISO 27001, SOC 2, PCI DSS) de eşlenir. Ekibinizi bulgular boyunca yönlendirmek için bir düzeltme inceleme görüşmesi dahildir.
Güvenlik Açığı Değerlendirmenizi Başlatın
Bize kapsamınızı anlatın, bir iş günü içinde sabit fiyatlı bir teklif gönderelim.
Bize ulaşın → Sızma Testi →