İçeriğe atla

Hizmet

Siber güvenlik hizmeti ve güvenlik denetimi

Web sitesi güvenliği de sunucu güvenliği de bir ürün değil, sürekli bakımı olan bir zincirdir. Zincirin en zayıf halkası genelde koddan önce yapılandırmada bulunur.

Uygulama güvenlik denetimiSunucu sıkılaştırmaKVKK · GDPR teknik tedbirOlay müdahalesi

Web sitesi güvenliği denetimi neyi kapsar?

Yalnızca yetkili olduğumuz sistemlerde, yazılı izinle çalışırız.

Uygulama güvenlik denetimi

Yetkilendirme hataları, enjeksiyon açıkları, oturum yönetimi, dosya yükleme ve API güvenliği incelenir.

Sızma testi

Yazılı kapsam ve izinle, gerçek saldırgan bakışıyla test. Bulgular önem sırasına dizilir ve düzeltme yolu yazılır.

Sunucu sıkılaştırma

Güvenlik duvarı, SSH politikası, TLS yapılandırması, gereksiz servislerin kapatılması, güncelleme düzeni.

Sır ve erişim yönetimi

Kod içine yazılmış anahtarların temizlenmesi, ortam değişkenlerine taşınması, erişimlerin kişiye özel hâle getirilmesi.

Yedek ve geri dönüş provası

Yedek almak yetmez; geri yükleme denenmemişse yedek yok sayılır. Prova yapılır ve süresi ölçülür.

Olay sonrası müdahale

Saldırı sonrası temizlik, açığın kapatılması, kayıtların incelenmesi ve tekrarını önleyecek önlemler.

Kaynak kodu neden bizde kalıyor

Bu sayfada anlattığımız yaklaşımın doğal sonucu, sık sorulan bir soruya verdiğimiz cevaptır: projelerin kaynak kodunu teslim etmiyoruz. Sebebi ticari değil, teknik.

Çalışan bir sistemin kodu; veritabanı erişimleri, ödeme ve API anahtarları, oturum sırları ve altyapı yapılandırmasıyla iç içedir. Kodun her yeni kopyası saldırı yüzeyini büyütür: kişisel bir dizüstünde, eski bir çalışanın diskinde ya da yanlışlıkla herkese açık bırakılmış bir depoda duran tek bir kopya tüm sistemi açmaya yeter. Kamuya yansıyan sızıntıların kayda değer bir kısmı tam olarak böyle başlar.

Kodun tek ve denetimli bir ortamda durması, güvenlik yamalarının siz istemeden uygulanmasını da mümkün kılar. Dağıtılmış kopyalarda bir açık kapatıldığında hangi kopyanın güncellendiğini kimse bilemez.

Buna karşılık size ait olan her şey sizindir ve her an teslim edilir: verilerinizin tamamı (standart biçimlerde dışa aktarım), alan adınız, DNS ve e-posta hesaplarınız, içerikleriniz, görselleriniz, logo ve tasarım kaynak dosyalarınız. Hesaplar sizin adınıza açılır; biz yalnızca yetkili kullanıcı oluruz. Yani hiçbir noktada bize bağımlı bırakılmazsınız — bağımlılık üreten şey kodun kimde durduğu değil, verinin ve hesapların kimde durduğudur.

En sık karşılaştığımız açıklar

Denetimlerde tekrar tekrar aynı beş başlık çıkıyor.

  • Yetki kontrolü yalnızca arayüzde. Düğme gizlenmiş ama uç nokta hâlâ herkese açık. En yaygın ve en tehlikeli hata budur.
  • Kod içinde duran anahtarlar. Veritabanı şifresi veya API anahtarı depoda; bir kez girdiyse geçmişte kalır, silinmesi yetmez, anahtar döndürülmelidir.
  • Güncellenmemiş bileşenler. Bilinen açığı olan kütüphane sürümleri. Saldırgan sizi tanımaz, tarayıcı sürümü tanır.
  • Dosya yükleme denetimsiz. Dosya tipi istemciden okunuyor; içerik imzası kontrol edilmiyor.
  • Yedek var, geri dönüş provası yok. Kriz anında ilk kez denenen geri yükleme, çoğu zaman çalışmaz.

Sık sorulanlar

Sızma testi için ne gerekiyor?

Yazılı izin ve net bir kapsam. Hangi alan adları, hangi IP’ler, hangi hesaplar test edilecek; hangi saatlerde ve hangi teknikler kullanılmayacak (ör. hizmet kesintisine yol açacak testler). İzin belgesi olmadan test yapılmaz — bu hem hukuki bir zorunluluk hem de mesleki bir sınırdır.

Denetim sonunda ne alıyoruz?

Bulguların önem derecesine göre sıralandığı bir rapor: her bulgu için nerede olduğu, nasıl doğrulandığı ve nasıl kapatılacağı yazılır. Yönetici özeti ayrı tutulur, teknik ayrıntı ayrı. Düzeltmeleri biz de uygulayabiliriz; kendi ekibiniz uygulayacaksa rapor buna yetecek ayrıntıdadır.

KVKK ve GDPR için ne yapmamız gerekiyor?

Bu iki mevzuatın teknik tarafında ortak beklentiler var: erişimin yetkiye göre sınırlanması, aktarımda ve depolamada şifreleme, kayıt tutma, veri saklama süresi ve silme mekanizması, ihlal tespitine imkân veren izleme. Biz teknik tedbirleri kurar ve belgeleriz; hukuki metinler (aydınlatma, açık rıza, veri işleyen sözleşmeleri) için avukatınızla çalışmanız gerekir. Bu ayrımı yapmayan tekliflere dikkat edin.

Sitemiz hacklendi, yardım eder misiniz?

Ederiz. Sıra şudur: önce yayılmayı durdurmak, sonra nasıl girildiğini bulmak, sonra temizlemek — tersi yapılırsa aynı yoldan tekrar girilir. Ardından şifre ve anahtarların tamamı döndürülür, kayıtlar incelenir ve tekrarını önleyecek önlemler yazılır. Acil durumlarda telefonla ulaşmanız en hızlısıdır.

Raporunuz BDDK / KVKK denetiminde geçerli mi?

Hayır — ve bunu baştan söylüyoruz. Türkiye’de sızma testi raporunun BDDK, BTK, KVKK ve kamu denetimlerinde resmî olarak kabul edilmesi için testi yapan firmanın TSE TS 13638 A Sınıfı Sızma Testi Yetki Belgesi taşıması beklenir. Bizde bu belge yok. Yaptığımız iş teknik güvenlik denetimidir: açıkları bulmak, doğrulamak ve kapatmak. Mevzuat gereği belgeli rapor gerekiyorsa sizi doğru yere yönlendiririz; ardından çıkan bulguların düzeltilmesinde biz çalışabiliriz. Denetim belgesi satan ama testi otomatik taramadan ibaret olan tekliflere de dikkat edin — ikisi aynı şey değildir.

Güvenlik tek seferlik bir iş mi?

Değil. Bir denetim, o günkü durumu gösterir. Yeni bileşen sürümleri, yeni açıklar ve kendi yaptığınız değişiklikler tabloyu sürekli değiştirir. Bu yüzden güvenlik sürekli bakımın bir parçası olarak yürütülür: güncelleme düzeni, yedek provası ve periyodik gözden geçirme.

Sisteminizi denetleyelim

Mevcut kurulumunuza dışarıdan bakalım. Kritik bulgular varsa önce onları, sonra kalanını sıraya koyarız.