Siber Güvenlik Testleri

Siber Güvenlik Testleri

✉ Hizmet Teklifi Alın

Dünya’da ve Türkiye’de teknoloji son 20 yılda inanılmaz bir hızla ilerledi. Otomasyon gerek üretimde gerek operasyonel süreçlerde gerekse idari süreçlerde kurum ve kuruluşlara çok hızlı nüfuz etti. Ne yazık ki elektronik ortamlara geçişte gösterilen heves bu ortamları korumak için gösterilmedi. Kurumların teknolojik yatırımları ile güvenlik yatırımları arasında bir makas oluştu ve bu makas kötü niyetli saldırganlar tarafından çok kolay sömürülebilmekte.

Güvenlik ihlalleri kurumların IT mimarilerinden, güvenlik ürünü eksikliğinden, yanlış konumlandırma veya konfigürasyondan, kullanılan cihazlarda bilinmeyen açıklıkların olmasından veya kullanıcı hatasından gerçekleşebilir. Gerçekleştirilen düzenli sızma testleri kurum ve kuruluşların güvenlik altyapılarını test etmeleri ve birçok regülasyona uyum için gerekli bir adımdır.

NewEx TSE onaylı bir sızma testi firmasıdır ve uzman kadrosuyla yetkin güvenlik testleri gerçekleştirmektedir.

Bankacılık ve finans sektörü en ağır siber saldırıya uğrayan sektörlerden biridir. Bankacılık Düzenleme ve Denetleme Kurumu (BDDK) tarafından ülkemizde kurulu bankalara her yıl “BDDK Kapsamlı Penetrasyon Testi” yaptırılması zorunlu tutulmuştur. Bu bağlamda İletişim Altyapısı ve Aktif Cihazlar, DNS, Etki Alanı ve Kullanıcı Bilgisayarları, E-posta Servisleri, Veritabanı Servisleri, Web Uygulamaları, Mobil Uygulamalar, Kablosuz Ağ Sistemleri, Sosyal Mühendislik Testleri, DoS/DDoS Testleri ve Swift Sistemleri tarafımızca test edilip raporlanır.

Sızma testleri, NewEx bünyesinde yer alan OSCP, OSWP, CEH, TSE Kıdemli Sızma Testi Uzmanı eWPTX- eLearn Sec. Web Application Pentest Extreme, OSWE – Offensive Security Web Expert sertifikalarına sahip uzmanlar arasından seçilen en az 3 kişilik ekipler tarafından gerçekleştirilmektedir.

Kurum ve kuruluşların dış networkleri çok sık saldırıya uğrar ve bu saldırılara genellikle hedef alınmadan yapılan saldırılardır. Burada bulunan olası zafiyetlerin sömürülmesi kurum imajı açısından da nispeten daha önemlidir. NewEx olarak gerçekleştirdiğimiz testler OWASP TOP-10 önceliklendirilerek gerçekleştirilmektedir.

Sızma testleri, NewEx bünyesinde yer alan OSCP, OSWP, CEH, TSE Kıdemli Sızma Testi Uzmanı eWPTX- eLearn Sec. Web Application Pentest Extreme, OSWE – Offensive Security Web Expert sertifikalarına sahip uzmanlar arasından seçilen en az 3 kişilik ekipler tarafından gerçekleştirilmektedir.

Web uygulamaları üzerinde açıklılar konfigürasyon, sunucu veya kod kaynaklı olmak üzere birçok nedenle ortaya çıkabilmektedir. Sistemlerin gelebilecek saldırılara karşı ne kadar güvende olduğu ve saldırıların etkilerinin neler olabileceğinin anlaşılması için sızma testlerinin yapılması şarttır.

Sızma testleri, NewEx bünyesinde yer alan OSCP, OSWP, CEH, TSE Kıdemli Sızma Testi Uzmanı eWPTX- eLearn Sec. Web Application Pentest Extreme, OSWE – Offensive Security Web Expert sertifikalarına sahip uzmanlar arasından seçilen en az 3 kişilik ekipler tarafından gerçekleştirilmektedir.

Kurumlarda güvenlik farklı katmalarda sağlanabilmektedir. Kurum IT altyapıları sadece dışarıdan gelecek tehditlere karşı değil, içeriden gelecek tehditlere karşı ve/veya kötü niyetli kimselerin içeri sızmaları durumunda neler yapabilecekleri ile ilgili olarak da test edilmelidir. Bu testler kesinlikle zafiyet taraması ve sonrasında zafiyetlerin sömürülmesi gibi basic metotlarla bırakılmamalı mutlaka manuel testler gerçekleştirilmelidir. İç networkte yapılan güvenlik testlerinde zafiyetlerden ziyade konfigürasyon eksiklikleri veya yanlış konfigüre edilmiş sistemler sızma testi uzmanlarına yol gösterecektir.

Sızma testleri, NewEx bünyesinde yer alan OSCP, OSWP, CEH, TSE Kıdemli Sızma Testi Uzmanı eWPTX- eLearn Sec. Web Application Pentest Extreme, OSWE – Offensive Security Web Expert sertifikalarına sahip uzmanlar arasından seçilen en az 3 kişilik ekipler tarafından gerçekleştirilmektedir.

Kısmi veya kapsamlı kablosuz ağ kullanımı sağladığı operasyonel kolaylıklar nedeni ile (Bring Your Own Device, Guest, Other Mobil Devices…) tercih edilmektedir. Kablosuz ağlar etki alanları ve 3. Taraflarca kolay erişilebilir olmaları nedeni ile periyodik olarak güvenlik testlerine tabi tutulmalıdır.

Sızma testleri, NewEx bünyesinde yer alan OSCP, OSWP, CEH, TSE Kıdemli Sızma Testi Uzmanı eWPTX- eLearn Sec. Web Application Pentest Extreme, OSWE – Offensive Security Web Expert sertifikalarına sahip uzmanlar arasından seçilen en az 3 kişilik ekipler tarafından gerçekleştirilmektedir.

Mobil uygulamalar her alanda kullanımımıza sunulmakta ve firmalar için de operasyonel birçok kolaylık sağlamaktalar. Mobil uygulamalar IT ekipleri için güvenliği sağlanması gereken bir başka saldırı yüzeyini oluşturmakta. Uygulamaların test edilmesi ve olası zafiyetlerin mümkünse uygulama yayınlanmadan ortaya çıkarılması çok büyük önem arz etmektedir.

NewEx tarafından iOS veya Androis mobil uygulamalar tersine mühendislik, kimlik doğrulama, kullanıcı yönetimi, veri doğrulama ve platform zayıflığı başta olmak üzere hem manuel hem de otomatik olarak test edilmektedir.

SCADA (Supervisory Control and Data Acquisition – Merkezi Denetleme Kontrol ve Veri Toplama) sistemleri enerji sektörü başta olmak üzere kritik altyapılarda kullanılmakta. Bu sistemler, çalışma prensipleri gereği IT ekipleri tarafından diğer cihazlar kadar kolay yönetilememekte, ciddi güvenlik açıklıkları ile karşı karşıya gelmekte ve ISO 27019 gibi özelleştirilmiş güvenlik kılavuzları ile sıkılaştırma ihtiyaçları desteklenmektedir.

NewEx olarak SCADA sistemleri alanında uzmanlaşmış uzman kadromuzla EKS testleri gerçekleştirmekteyiz.

Günümüzde güvenlikteki en zayıf halkayı kullanıcılar oluşturmaktadır. Kurumlar IT altyapıları kapsamında ne kadar yatırım yaparlarsa yapsınlar kullanıcı farkındalığı sağlanmadığı müddetçe kurum içinde bir güvenlik seviyesinden bahsetmek mümkün değildir çünkü bir zincirin gücü en zayıf halkası kadardır ve bu siber güvenlik için kesin olarak geçerlidir.

Sosyal mühendislik çalışmaları ile bir taraftan kullanıcı farkındalık seviyesi karnelenirken diğer taraftan kullanıcı farkındalığı artırılmış olur. Sosyal mühendislik çalışmaları aynı zamanda çok iyi bir farkındalık artırma aracıdır.

NewEx olarak, uzman kadromuzla birlikte belirlediğimiz mail, telefon, fiziksel ziyaret ve benzeri birçok senaryo kapsamında sosyal mühendislik testleri gerçekleştirmekteyiz.

DDoS (Dağıtılmış Hizmet Retti) saldırıları web siteleri gibi bir ağ kaynağı için geçerli olan belirli bazı kapasite sınırlarından faydalanır. İlgili siteye çok fazla istek göndererek bu sitenin istek işleme kapasitesini aşmayı hedefler. Bu tür saldırılar gün geçtikçe çeşitlenmekte ve daha sık karşımıza çıkmakta, çok büyük yapıları bile sekteye uğratabilmektedir.

DDoS testlerini / simülasyonlarını kurumlarla belirlediğimiz metotlar çerçevesinde (saldırı türü, bant genişliği, saldırı yapılacak makine sayısı…) gerçekleştirmekte ve raporlamaktayız.

Uluslararası bir çok araştırma raporu başarıya ulaşmış birçok siber saldırının uygulama düzeyindeki zafiyetlerden kaynaklı olduğunu göstermektedir. Uygulama güvenliği kurumlar için en kritik güvenlik katmanlarından birini oluşturmaktadır. Uygulama seviyesindeki güvenlik açıklıklarının fark edilmesi ve bu zafiyetlerinin sömürülmesinin diğer güvenlik ürünleri ile engellenmesi nispeten daha zordur.

NewEx olarak sahip olduğumuz uzmanlarımızla birçok yazılım dilinde (C/C++, Java, Objective C…) kod analizlerini gerçekleştirmekte SQL Injection, XSS, CRSF gibi açıklıkları manuel ve otomatize toollar yardımı ile tespit etmekteyiz.