Neden Güvenlik Denetimi?
Siber saldırılar her geçen yıl karmaşıklaşıyor. 2024 yılında dünya genelinde veri ihlali başına ortalama maliyet 4.88 milyon dolara ulaştı. Güvenlik denetimi, saldırganlardan önce davranarak zafiyetleri tespit etmenin en etkili yoludur.
Eclipta olarak altyapınızı saldırganın gözüyle değerlendiriyoruz — ağ, sistem, uygulama ve yapılandırma katmanlarında kapsamlı güvenlik analizi gerçekleştiriyoruz.
Denetim Metodolojimiz
Uluslararası standartlara (OWASP, NIST, CIS, ISO 27001) uygun bir metodoloji izliyoruz:
1. Kapsam Belirleme ve Keşif
Hedef sistemleri, ağ topolojisini ve kritik varlıkları belirliyoruz. Pasif ve aktif keşif teknikleriyle saldırı yüzeyini haritalandırıyoruz. DNS analizi, port tarama, servis tespiti ve teknoloji parmak izi çıkarma bu aşamada gerçekleşir.
2. Zafiyet Taraması
Otomatik ve manuel tekniklerle güvenlik açıklarını tespit ediyoruz. CVE veritabanı eşleştirmesi, yapılandırma hataları, varsayılan kimlik bilgileri, eksik yamalar ve güvenli olmayan protokol kullanımı gibi zafiyetleri ortaya çıkarıyoruz.
3. Yapılandırma Denetimi
Sunucu, ağ cihazı, veritabanı ve uygulama yapılandırmalarını CIS Benchmark'larına göre değerlendiriyoruz:
— Firewall kural analizi ve gereksiz erişimlerin tespiti
— Active Directory güvenlik yapılandırması (GPO, parola politikaları, ayrıcalıklı hesaplar)
— SSL/TLS yapılandırması ve sertifika yönetimi
— DNS güvenliği (SPF, DKIM, DMARC, DNSSEC)
— Veritabanı erişim kontrolleri ve şifreleme
4. Web Uygulama Güvenliği
OWASP Top 10 çerçevesinde web uygulamalarınızı test ediyoruz:
— Injection saldırıları (SQL, NoSQL, LDAP, OS Command)
— Kimlik doğrulama ve oturum yönetimi açıkları
— Cross-Site Scripting (XSS) ve Cross-Site Request Forgery (CSRF)
— Güvensiz doğrudan nesne referansları (IDOR)
— Güvenlik başlıkları ve CORS yapılandırması
5. Risk Değerlendirmesi
Tespit edilen zafiyetleri CVSS v3.1 metodolojisiyle puanlıyor, EPSS (Exploit Prediction Scoring) ile istismar olasılığını değerlendiriyoruz. Her zafiyet için iş etkisi analizi yaparak önceliklendirme sağlıyoruz.
6. Raporlama
İki katmanlı raporlama sunuyoruz:
— Yönetici Özeti: Risk skoru, kritik bulgular, iş etkisi ve stratejik öneriler
— Teknik Rapor: Her zafiyet için detaylı açıklama, kanıt (PoC), CVSS puanı, düzeltme adımları ve MITRE ATT&CK haritalama
Denetim Kapsamı
Ağ Güvenliği — Dış ve iç ağ taraması, segmentasyon kontrolü, wireless güvenlik testi.
Sistem Güvenliği — Windows/Linux sunucu sıkılaştırma, yama yönetimi, servis yapılandırması.
Uygulama Güvenliği — Web, mobil ve API güvenlik testleri.
Sosyal Mühendislik — Phishing simülasyonu, fiziksel güvenlik değerlendirmesi.
Bulut Güvenliği — AWS, Azure, GCP yapılandırma denetimi.
Düzeltme ve İyileştirme Desteği
Denetim sonrasında ekibinizle birlikte düzeltme sürecini yönetiyoruz. Kritik zafiyetler için acil müdahale, orta vadeli iyileştirme planı ve uzun vadeli güvenlik stratejisi oluşturuyoruz. İsteğe bağlı olarak düzeltme sonrası doğrulama testi gerçekleştiriyoruz.