Sızma testi bir rapor değil, bir kanıt işidir
CyberFlow Kıbrıs, işletmelerin dijital varlıklarını gerçek saldırganın gözünden test eden bir siber güvenlik danışmanlığıdır. Kuzey Kıbrıs merkezli olarak, uzaktan ve yerinde hizmet veriyoruz.
Yaklaşımımız
Piyasada iki tür "güvenlik testi" satılıyor. Biri otomatik tarama aracı çalıştırıp çıktıyı PDF yapanlar. Diğeri gerçekten saldırgan gibi düşünenler. Biz ikinci gruptayız — ama araçları da kullanıyoruz.
Otomatik tarayıcı bilinen kalıpları bulur: eski kütüphane sürümü, eksik başlık, bilinen CVE. Bunlar değerlidir ama yetki yükseltme zincirlerini, iş mantığı hatalarını ve birleşik senaryoları bulmaz. Örneğin: bir çalışan hesabından parola sıfırlama akışını manipüle ederek yönetim paneline girmek. Bu zinciri bir araç kurmaz.
Her bulguyu doğrularız
Rapora "olabilir" yazmayız. Bir bulgu raporda yer alıyorsa, güvenli sınırlar içinde istismar edilebilirliği test edilmiş demektir. Bunun anlamı: raporda gördüğünüz her kritik bulgu, gerçekten kullanılabilir bir açıktır — teorik değil.
Aynı şey tersine de geçerli: doğrulanamayan bir şüpheyi kritik diye yazıp sizi gereksiz işe sokmayız. Yanlış alarm, gerçek bulgu kadar maliyetlidir; çünkü ekibinizin güvenini rapora karşı zedeler.
Metodoloji
Testlerimiz uluslararası kabul görmüş standartlara dayanır:
- OWASP WSTG — web uygulama test rehberi
- OWASP API Top 10 — API güvenlik riskleri
- PTES — sızma testi yürütme standardı
- MITRE ATT&CK — saldırgan teknik sınıflandırması
- CVSS — bulgu önem derecelendirmesi
Metodolojiyi raporda açıkça belirtiriz; böylece rapor denetimlerde ve müşteri denetimlerinde referans olarak kullanılabilir.
Gizlilik taahhüdümüz
Test öncesi
Gizlilik sözleşmesi (NDA) imzalanır. Kapsam (RoE) yazılı belirlenir: hangi sistemler, hangi zaman aralığı, hangi teknikler.
Test sırasında
Erişilen kişisel veriler rapora alınmaz, yalnızca maskelenmiş örnek gösterilir. Veri kopyalanmaz, saklanmaz.
Test sonrasında
Tüm geçici erişimler ve test hesapları kaldırılır. Talep halinde veri imha yazısı verilir.
Bulgular
Yalnızca size raporlanır. Üçüncü tarafla veya kamuya hiçbir koşulda paylaşılmaz.
Kapsam sınırlarımız
Neyi yapmadığımızı da açıkça söyleriz:
- Yazılı yetkiniz olmayan sistemlerde test yapmayız
- Üçüncü taraf sahipliğindeki varlıkları izin belgesi olmadan test etmeyiz
- Üretim sisteminizi etkileyecek yıkıcı testleri onayınız olmadan çalıştırmayız
- Kişisel veri toplamayız, kopyalamayız, saklamayız
Neden biz
Konuşalım
Sisteminizi kısaca anlatın. Hangi testlerin gerektiğini, süreyi ve fiyat aralığını 24 saat içinde yazılı bildiririz. İlk görüşme ücretsizdir.
Ücretsiz Ön DeğerlendirmeHizmetler yalnızca yazılı yetki verilen sistemlerde uygulanır.