Pala Software · Profesyonel Hizmetler

Güvenlik Değerlendirmesi &Yetkili Penetrasyon Testi.

Test yapmaya yetkili olduğunuz sistemler için bağımsız güvenlik incelemesi ve yetkili penetrasyon testi — net kapsam, yazılı yetkilendirme ve bir iyileştirme raporuyla; hizmet olarak satılan otomatik tarama değil.

Bu hizmet kimin için

Bu hizmet, açık uçlu veya izinsiz testler için değil, bağımsız ve profesyonel bir güvenlik incelemesine ihtiyaç duyan işletmeler için kurulmuştur.

  • Web sitesinin güvenliği hakkında bağımsız bir değerlendirme isteyen işletmeler
  • Halka açık bir yayına hazırlanan şirketler
  • Açığa çıkan yapılandırma veya herkese açık risklerden endişe duyan ekipler
  • Bir güvenlik olayı öncesi veya sonrası ikinci bir görüş isteyen işletmeler
  • Test yapmaya yasal ve sözleşmesel olarak yetkili oldukları sistemlerin sahipleri

Önce yetkilendirme gelir.

Güvenlik testleri ve penetrasyon testleri yalnızca müşterinin test talep etmeye yetkili olduğu sistemlerde gerçekleştirilir. Kapsam, sınır içi/dışı sistemler ve test pencereleri, herhangi bir değerlendirme başlamadan önce yazılı olarak kararlaştırılır.

Çalışma kapsamı

Neleri inceliyoruz.

Aşağıdaki her alan yalnızca üzerinde anlaşılmış ve yetkilendirilmiş çalışma kapsamı dahilinde gerçekleştirilir.

01

Web Sitesi Güvenlik İncelemesi

Bir web sitesinin herkese açık güvenlik duruşunun ve yapılandırmasının yapılandırılmış incelemesi.

02

Güvenlik Yapılandırma Değerlendirmesi

Sunucu, hosting ve uygulama yapılandırmasının yaygın güvenlik riskleri açısından kontrolü.

03

Saldırı Yüzeyi İncelemesi

Herkese açık ve erişilebilir olanın haritalanması, ve bunun gerekip gerekmediğinin değerlendirilmesi.

04

Zafiyet Değerlendirmesi

İncelenen sistemler genelinde bilinen zafiyet sınıflarının tespiti.

05

Kimlik Doğrulama ve Erişim İncelemesi

Giriş, oturum ve erişim kontrolü davranışının yaygın zayıflıklar açısından incelenmesi.

06

Yetkili Penetrasyon Testi

Yalnızca üzerinde anlaşılmış ve yetkilendirilmiş kapsam dahilinde gerçekleştirilen, uygulamalı test.

Sınırlar

Yapmadıklarımız.

Bu sınırlar, her çalışmayı güvenli, yasal ve öngörülebilir tutmak için vardır.

  • Yazılı müşteri yetkilendirmesi olmadan hiçbir test yapılmaz
  • Üçüncü taraf sistemler kendi izinleri olmadan asla test edilmez
  • Yıkıcı testler yalnızca açıkça kapsamlandırılıp yetkilendirildiğinde yapılır
  • Test, üzerinde anlaşılan kapsam ve test penceresi dışına çıkmaz
Süreç

Bir çalışma nasıl ilerler.

Yetkilendirme, bir teklifin sonundaki bir dipnot değil, ilk adımdır.

Kapsam ve yetkilendirme
Değerlendirme
Doğrulama
Rapor ve iyileştirme
Çalışma modelleri

Sabit bir fiyat listesi değil, kapsam için başlangıç noktası.

Her çalışma bir kapsamlandırma görüşmesiyle başlar. Bunlar tipik derinliği tanımlar; onaylanmış fiyat veya süre değildir.

Güvenlik İncelemesi

İnvaziv test olmadan temel bir güvenlik kontrolü isteyen işletmeler için.

Güvenlik yapılandırması, dışa açık noktalar ve yaygın zayıf noktaların yapılandırılmış, müdahaleci olmayan incelemesi.

  • Genel saldırı yüzeyi incelemesi
  • HTTPS / TLS yapılandırma incelemesi
  • Güvenlik başlıkları (headers) incelemesi
  • Cookie & güvenlik yapılandırması incelemesi
  • Dışa açık dosya / config incelemesi
  • Temel kimlik doğrulama incelemesi
  • Deployment / yapılandırma incelemesi
  • Herkese açık bilgi ifşası incelemesi
  • Yaygın yapılandırma hataları kontrolü
Paketin tam kapsamı
  • Risk özeti
  • İyileştirme önerileri
  • Yazılı bulgu raporu
  • Sonuç değerlendirme görüşmesi
Teklif Al

Zafiyet Değerlendirmesi

Yetkilendirilmiş sistemler genelinde zafiyet sınıflarının yapılandırılmış, kanıta dayalı bir görünümünü isteyen ekipler için.

Yetkilendirilmiş sistemler genelinde zafiyet sınıflarını tespit eden ve belgeleyen daha derin bir değerlendirme.

Güvenlik İncelemesi kapsamına ek olarak:
  • Yapılandırılmış zafiyet değerlendirmesi
  • Daha geniş saldırı yüzeyi analizi
  • Kapsamdaysa kimlik doğrulama / oturum incelemesi
  • Girdi doğrulama kontrolleri
  • Erişim kontrolü incelemesi
  • Yaygın OWASP odaklı kontroller
  • Uygunsa bağımlılık / ifşa incelemesi
  • Yapılandırma zayıflıkları incelemesi
  • Önem derecesi (severity) sınıflandırması
Paketin tam kapsamı
  • Teknik kanıt belgelendirmesi
  • İyileştirme rehberliği
  • Anlaşılırsa doğrulama / yeniden test kapsamı
  • Yönetici düzeyinde okunabilir özet
Teklif Al

Yetkili Pentest

Test talep etmeye yetkili oldukları sistemlerde uygulamalı, kapsamı belirlenmiş penetrasyon testi isteyen kuruluşlar için.

Yalnızca yetkilendirilmiş ve üzerinde anlaşılmış kapsam dahilinde gerçekleştirilen, uygulamalı penetrasyon testi.

Zafiyet Değerlendirmesi kapsamına ek olarak:
  • Açıkça tanımlanmış kapsam
  • Yazılı yetkilendirme doğrulaması
  • Saldırı yüzeyi haritalama
  • Yetkilendirildiğinde kontrollü istismar (exploitation)
  • Kimlik doğrulama / yetkilendirme testi
  • Girdi & uygulama akışı testi
  • Uygunsa iş mantığı (business-logic) incelemesi
  • Zafiyet doğrulaması
  • Kanıt toplama
Paketin tam kapsamı
  • Önem derecesi / risk sınıflandırması
  • Yönetici özeti
  • Teknik bulgu raporu
  • İyileştirme önerileri
  • Anlaşılırsa yeniden test seçenekleri
Teklif Al

Her çalışma sabit bir paketle değil, bir kapsamlandırma görüşmesiyle başlar. Teklif Al →

İlgili hizmetler

Yardımcı olabileceğimiz diğer alanlar.

Güvenlik çalışması genellikle bir sistemin nasıl kurulduğu ve bakımıyla bağlantılıdır.

Sorular

Güvenlik & Penetrasyon Testi SSS.

Yetkilendirme, kapsam ve raporlama hakkında sık sorulan sorular.

Web sitesinin sahibi olmam gerekiyor mu?

Herhangi bir değerlendirme veya test başlamadan önce sistemin sahibi olmanız ya da sahibinden belgeli bir yetkilendirmeye sahip olmanız gerekir.

Üçüncü taraf sistemleri test ediyor musunuz?

Hayır. Üçüncü bir tarafa ait sistemleri, o tarafın kendi açık izni olmadan test etmiyoruz.

Burada yetkilendirme ne anlama geliyor?

Sistem sahibinden testin izin verildiğine dair yazılı onay, birlikte üzerinde anlaşılmış kapsam, sınır içi/dışı sistemler ve bir test penceresi.

Test, üretim ortamını etkiler mi?

Değerlendirme türleri ve test pencereleri kesintiyi en aza indirecek şekilde seçilir; üretim sistemlerine yönelik herhangi bir risk test başlamadan önce görüşülüp üzerinde anlaşılır.

Zafiyet bulunduktan sonra ne oluyor?

Bulgular önem derecesi ve bağlamıyla belgelenir ve pratik iyileştirme rehberliğiyle birlikte teslim edilir.

Rapor sağlanıyor mu?

Evet. Her çalışma, bulguları, risk bağlamını ve iyileştirme rehberliğini kapsayan yazılı bir raporla sona erer.

Bir güvenlik değerlendirmesini kapsamlandırmaya hazır mısınız?

Test yapmaya yetkili olduğunuz sistem hakkında bize bilgi verin, kapsamı belirlemek için size geri dönelim.

Teklif Al