Hakkımızda

Sızma testi bir rapor değil, bir kanıt işidir

CyberFlow Kıbrıs, işletmelerin dijital varlıklarını gerçek saldırganın gözünden test eden bir siber güvenlik danışmanlığıdır. Kuzey Kıbrıs merkezli olarak, uzaktan ve yerinde hizmet veriyoruz.

Yaklaşımımız

Piyasada iki tür "güvenlik testi" satılıyor. Biri otomatik tarama aracı çalıştırıp çıktıyı PDF yapanlar. Diğeri gerçekten saldırgan gibi düşünenler. Biz ikinci gruptayız — ama araçları da kullanıyoruz.

Otomatik tarayıcı bilinen kalıpları bulur: eski kütüphane sürümü, eksik başlık, bilinen CVE. Bunlar değerlidir ama yetki yükseltme zincirlerini, iş mantığı hatalarını ve birleşik senaryoları bulmaz. Örneğin: bir çalışan hesabından parola sıfırlama akışını manipüle ederek yönetim paneline girmek. Bu zinciri bir araç kurmaz.

Her bulguyu doğrularız

Rapora "olabilir" yazmayız. Bir bulgu raporda yer alıyorsa, güvenli sınırlar içinde istismar edilebilirliği test edilmiş demektir. Bunun anlamı: raporda gördüğünüz her kritik bulgu, gerçekten kullanılabilir bir açıktır — teorik değil.

Aynı şey tersine de geçerli: doğrulanamayan bir şüpheyi kritik diye yazıp sizi gereksiz işe sokmayız. Yanlış alarm, gerçek bulgu kadar maliyetlidir; çünkü ekibinizin güvenini rapora karşı zedeler.

Metodoloji

Testlerimiz uluslararası kabul görmüş standartlara dayanır:

  • OWASP WSTG — web uygulama test rehberi
  • OWASP API Top 10 — API güvenlik riskleri
  • PTES — sızma testi yürütme standardı
  • MITRE ATT&CK — saldırgan teknik sınıflandırması
  • CVSS — bulgu önem derecelendirmesi

Metodolojiyi raporda açıkça belirtiriz; böylece rapor denetimlerde ve müşteri denetimlerinde referans olarak kullanılabilir.

Gizlilik taahhüdümüz

Test öncesi
Gizlilik sözleşmesi (NDA) imzalanır. Kapsam (RoE) yazılı belirlenir: hangi sistemler, hangi zaman aralığı, hangi teknikler.

Test sırasında
Erişilen kişisel veriler rapora alınmaz, yalnızca maskelenmiş örnek gösterilir. Veri kopyalanmaz, saklanmaz.

Test sonrasında
Tüm geçici erişimler ve test hesapları kaldırılır. Talep halinde veri imha yazısı verilir.

Bulgular
Yalnızca size raporlanır. Üçüncü tarafla veya kamuya hiçbir koşulda paylaşılmaz.

Kapsam sınırlarımız

Neyi yapmadığımızı da açıkça söyleriz:

  • Yazılı yetkiniz olmayan sistemlerde test yapmayız
  • Üçüncü taraf sahipliğindeki varlıkları izin belgesi olmadan test etmeyiz
  • Üretim sisteminizi etkileyecek yıkıcı testleri onayınız olmadan çalıştırmayız
  • Kişisel veri toplamayız, kopyalamayız, saklamayız

Neden biz

Okunabilir rapor İki katman: yönetici özeti (teknik bilgi gerektirmez) ve teknik detay (kopyalanabilir adımlar). Hem patron hem geliştirici aynı belgeyi kullanır.
Şeffaf fiyat Başlangıç fiyatlarımızı sitede yayınlıyoruz. "Bize ulaşın, teklif verelim" demiyoruz — kapsam görüşmesinden sonra net yazılı teklif veriyoruz.
Düzeltmeye kadar yanınızda Raporu bırakıp gitmiyoruz. Paket kapsamına göre ücretsiz doğrulama turu ile bulguların gerçekten kapandığını kanıtlıyoruz.
Yerel bağlam Kuzey Kıbrıs'taki işletmelerin yapısını biliyoruz: otel ve turizm sistemleri, offshore yapılar, yerel mevzuat yükümlülükleri.

Konuşalım

Sisteminizi kısaca anlatın. Hangi testlerin gerektiğini, süreyi ve fiyat aralığını 24 saat içinde yazılı bildiririz. İlk görüşme ücretsizdir.

Ücretsiz Ön Değerlendirme

Hizmetler yalnızca yazılı yetki verilen sistemlerde uygulanır.