Hizmetlerimiz

En büyük açık, açıkların ne olduğunu bilmemektir.

Web sitenizin, uygulamanızın ve sunucularınızın güvenlik durumunu inceliyor, bulduğumuz riskleri önem sırasına koyuyor ve kapatıyoruz. Sonrasında düzenli tarama ve izlemeyle açık birikmesini engelliyoruz.

Kapsam

  • Güvenlik denetimi
  • Zafiyet taraması
  • Sertleştirme
  • Erişim yönetimi
  • Olay müdahalesi
  • KVKK uyumu

Saldırı hedefli değildir. Tarama otomatiktir.

Küçük bir kurumsal sitenin saldırıya uğramasının sebebi genelde biri sizi seçtiği için değildir. İnternette sürekli çalışan otomatik tarayıcılar bilinen açıkları arar; güncellenmemiş bir eklenti, zayıf bir parola veya açık kalmış bir yönetim paneli bulduğunda hedef sizsinizdir. Bu yüzden güvenliği bir ürün satın alma meselesi olarak değil, neyin korunduğunun bilindiği ve düzenli olarak gözden geçirildiği bir düzen olarak ele alıyoruz.

Siber Güvenlik nedir?

Siber güvenlik hizmeti; bir kurumun web sitesi, uygulamaları, sunucuları ve erişim yapıları üzerindeki riskleri tespit etme, kapatma ve tekrar oluşmasını engelleme çalışmasıdır. Kapsamı zafiyet taramasından erişim yönetimine, güvenlik başlıklarından yedekleme dayanıklılığına ve olay anındaki müdahale planına kadar uzanır.

Bulmak, kapatmak, tekrarını engellemek.

Güvenlik çalışması tek seferlik bir tarama raporu değildir. Riski tespit etmek başlangıç; asıl iş onu kapatmak ve aynı açığın yeniden oluşmasını engelleyecek düzeni kurmaktır.

Güvenlik Denetimi

Siteyi, uygulamayı, sunucuyu ve erişim yapılarını inceliyoruz. Güncellik durumu, açık portlar, yetkilendirme, oturum yönetimi, güvenlik başlıkları ve veri akışları; hepsini tek bir tabloda topluyoruz. Çıktı uzun bir liste değil, önem sırasına konmuş ve ne yapılacağı yazılmış bir plan oluyor.

Zafiyet Taraması

Bilinen açıkları ve yanlış yapılandırmaları düzenli olarak tarıyoruz. Bulguları doğruluyoruz: otomatik araçların ürettiği her uyarı gerçek bir risk değildir ve hepsini aynı aciliyetle sunmak asıl riskin görünmesini engeller.

Sertleştirme

Sunucu, web sunucusu ve uygulama katmanındaki varsayılan yapılandırmaları daraltıyoruz. Gereksiz servisleri kapatıyor, güvenlik başlıklarını ekliyor, dosya izinlerini düzenliyor ve yönetim arayüzlerine erişimi sınırlıyoruz.

Erişim Yönetimi

Kimin neye erişebildiğini yazılı hale getiriyoruz. Ortak kullanılan hesapları ayırıyor, iki adımlı doğrulamayı devreye alıyor ve ayrılan kişilerin erişimlerinin kapatılmasını sürece bağlıyoruz. Çoğu olay dışarıdan değil, unutulmuş bir erişimden başlıyor.

Veri ve KVKK Uyumu

Hangi kişisel verinin nerede tutulduğunu, ne kadar saklandığını ve kimlerin eriştiğini çıkarıyoruz. Saklama sürelerini ve silme mekanizmalarını kuruyoruz; yayımlanmış gizlilik politikanızın sistemde gerçek bir karşılığı olmasını sağlıyoruz.

Olay Müdahalesi

Bir şey olduğunda ne yapılacağı önceden belli oluyor: kimin haberdar edileceği, sistemin nasıl izole edileceği, temiz bir yedeğe nasıl dönüleceği ve bildirim yükümlülüğünün nasıl yerine getirileceği. Olay anında plan yapılmaz, uygulanır.

Süreç

Önce görmek. Sonra kapatmak. Sonra izlemek.

Neyin korunduğu bilinmeden güvenlik çalışması yapılmaz. Bu yüzden ilk adım araç kurmak değil, mevcut durumu eksiksiz çıkarmaktır.

  1. Kapsam ve Envanter

    Hangi alan adları, sunucular, uygulamalar, veritabanları ve üçüncü taraf servisler kapsamda; kimlerin hangi erişimi var; hangi kişisel veri nerede tutuluyor. Korunacak şeyin listesi çıkmadan koruma planı yapılmaz.

    Tipik süre: 3-5 gün

  2. Denetim ve Tarama

    Otomatik tarama ve elle inceleme birlikte yürüyor. Bulguları doğruluyor, sömürülebilirliğini değerlendiriyor ve gerçek etkisine göre sıralıyoruz. Rapor teknik bir döküm değil; hangi riskin neden önemli olduğunu ve ne yapılacağını anlatan bir belge oluyor.

    Tipik süre: 1-2 hafta

  3. Kritik Açıkların Kapatılması

    Önem sırasına göre ilerliyoruz. Yüksek riskli bulguları hızlıca kapatıyor, her değişikliği ayrı uygulayıp etkisini izliyoruz. Değişiklik öncesinde geri dönüş noktası hazır oluyor.

    Tipik süre: 1-3 hafta

  4. Sertleştirme ve Politika

    Kalan riskleri kapatıyor; erişim politikası, parola kuralları, yedekleme dayanıklılığı ve olay müdahale planını yazılı hale getiriyoruz. Yazılı olmayan politika uygulanmaz.

    Tipik süre: 1-2 hafta

  5. Sürekli İzleme

    Düzenli tarama, güncelleme takibi ve erişim gözden geçirmesi devreye giriyor. Açık birikmesini engelleyen şey tek seferlik denetim değil, bu düzenin sürmesi. Periyodik raporla neyin değiştiğini ve neye bakılması gerektiğini bildiriyoruz.

    Tipik süre: Sürekli

Güvenlik bir ürün değil, sürdürülen bir karar dizisidir.

Güvenlik duvarı almak, eklenti kurmak veya sertifika yenilemek tek başına koruma sağlamıyor. Asıl belirleyici olan kimin neye erişebildiği, neyin güncellendiği ve bir şey olduğunda ne yapılacağının önceden belli olması.

En pahalı açık, fark edilmeyen açıktır.

Bir sistemin ele geçirildiği çoğu zaman haftalar sonra anlaşılıyor. O süre boyunca veri sızıyor, alan adının itibarı düşüyor ve temizlik maliyeti büyüyor. İzleme, saldırıyı engellemese bile süreyi kısaltıyor.

Güvenlik İlkelerimiz

Önce envanter

Korunacak şeyin listesi çıkmadan koruma planı yapılmaz. İlk adım araç değil, sayım.

Önem sırası

Her bulguyu aynı aciliyetle sunmak asıl riski gizler. Sıralamayı gerçek etkiye göre yapıyoruz.

Varsayılan kapalı

Açık kalan her yetki ve port bir yüzeydir. Gerekçesi olmayan erişim açılmaz.

Tekrar eden gözden geçirme

Tek seferlik denetim o günün fotoğrafıdır. Koruma tekrarla sürer.

SSS

Sorularınız mı var?
Cevaplarımız var.

Siber Güvenlik hakkında sık sorulanlar