Siber saldırılar her geçen gün daha sofistike hale geldikçe, işletmenizin siber güvenlik konusunda proaktif bir yaklaşım benimsemesi ve güvenlik açıklarının saldırganlar bulmadan önce giderilmesi büyük önem kazanıyor.
ADEO olarak, uzman ekiplerimiz tarafından kritik sistemler üzerindeki güvenlik zafiyetlerini tespit ediyor, söz konusu zafiyetler saldırganlar tarafından kullanılmadan önce önlem alarak, ortadan kaldırılmasını mümkün hale getiriyoruz.

Metodolojimiz
Verimliliğimizi en üst düzeye çıkarmak, riski en aza indirmek ve eksiksiz ve doğru sonuçlar sağlamak için tasarlanmış yedi aşamalı bir metodolojiyi takip ediyoruz.

Sızma Testleri Türleri
ADEO tarafından sunulan sızma testleri farklı kategorilere ayrılıyor. Bunların detayları şöyle:
Network Sızma Testi
Network sızma testi ağlarda, sistemlerde, sunucularda, istemcilerde ve diğer ağ cihazlarında güvenlik açıklarını tespit eden bir güvenlik hizmetidir. Ağ sızma testinin amacı, olası zafiyetlerinizi kötü niyetli kişiler keşfedip istismar etmeden önce tespit etmenize ve potansiyel siber saldırıları engellemenize yardımcı olmaktır.
Bilişim altyapınızdaki istemci, sunucu ve aktif ağ cihazları üzerinde şimdiye kadar keşfedilen güvenlik zafiyetlerinden hangilerinin var olduğunu tespit etmek için güvenlik taraması gerçekleştiririz. ADEO Network Penetrasyon Testi hizmeti kapsamında gerçekleştirilen bu tarama işleminde hem açık kaynak kodlu yazılımlar hem de endüstride kendini ispatlamış lisanslı yazılımları kullanırız.
ADEO Network Penetrasyon Testi servisi içindeki opsiyonel adımlardan birisi konfigürasyon incelemesidir. Konfigürasyon kapsamında bu görev kritik sunucularınızın, aktif ağ cihazlarınızın (switch, router, firewall, ips vb.) ve istemci bilgisayarlarınızın genel kabul görmüş güvenlik kriterlerine uygunluğu ADEO güvenlik uzmanları tarafından, bu cihazlar üzerindeki tanımlar ve ayarlamalar gözden geçirilerek gerçekleştirilir. Bu çalışmada ADEO güvenlik uzmanları konsol erişimlerini hiçbir şekilde kendileri gerçekleştirmez. Konfigürasyon gözden geçirmeleri şirketinizin ilgili departmanındaki yetkili kişiler eşliğinde gerçekleştirilir.
Web Uygulama Sızma Testi Hizmeti
Günümüz internet dünyasında güvenli bir BT altyapısının en önemli unsurlarından birisi de bu altyapıda kullanılan yazılımların güvenli olmasını sağlamaktır. Bu bağlamda BT altyapınızda bulunan yazılımların uygulama zafiyetlerini bünyelerinde barındırmadığından emin olmak ve bu zafiyetleri önceden tespit edip kötü niyetli kişiler tarafından kullanılmasının önüne geçecek şekilde belirli periyotlarla uygulama penetrasyon testlerini gerçekleştirmek gerekir. ADEO, sunmuş olduğu Web Uygulama Penetrasyon Testi hizmeti sayesinde uygulamalarınızın güvenliğini black-box penetrasyon testi yöntemiyle tespit eder ve alınması gereken önlemleri raporlayarak güvenli bir uygulama altyapısına sahip olmanızı hedefler.
Web uygulama sızma testlerinde aşağıdaki testler gerçekleştirilerek uygulamalarınızda saldırganlar tarafından kötüye kullanılabilecek herhangi bir açığın var olup olmadığı tespit edilir.
- Tampon Taşması Testleri (Heap Overflow, Stack Overflow, Format String Overflow)
- Erişim İzni ve Yetkilendirme Kontrolleri (Authorization Bypass)
- Yol İzleme ve Zorla İçerik İsteme (Path Traversal, Forceful Browsing)
- Yetki Yükseltme Saldırıları (Privilege Escalation)
- SSL Analizi (SSL Traffic Analysis)
- Kullanıcı ve Sistem Yönetici Hakları Ayrımı Testleri (Segragation of Duties)
- Veri Giriş Kontrolleri (Input Validation, URL validation, XML Injection, XPATH Injection)
- Çıktı Kontrolleri (Output Validation)
- Kullanıcı Kimlik Doğrulama Testleri (User Authentication, User Enumeration, Default User Accounts, Authentication Bypass, Password Reset Vulnerabilities ,Captcha Breaking, Race Conditions)
- Oturum Yönetimi Testleri (Session Management, Session Fixation)
- Zayıf Şifre Yapıları (Weak Passwords)
- Siteler Arası Betik Çalıştırma (Reflected Cross Site Scripting, Stored Cross Site Scripting, DOM Based Cross Site Scripting, Cross Site Flashing)
- Güvensiz Veri Saklama (Unsecure Data Storage)
- Parametre Manipulasyon Testleri (Parameter Manipulation)
- SQL Enjeksiyon (SQL Injection)
- Komut Enjeksiyon (Command Injection)
- Hataların ve İstisnaların Ele Alınması (Error Handling, Exception Handling)
Kablosuz Ağ Sızma Testi Hizmeti
Kurumunuzun kablosuz ağ erişim noktalarına yetkili ve yetkisiz olarak güvenlik testleri gerçekleştiririz. Testin amacı dışarıdan gelen bir saldırganın ağa erişip erişemediğini, ağa erişmesi durumunda ise ne gibi zararlar verebileceğini kontrol etmektir.
Testler isteğe bağlı olarak şekillendirilebilmektedir. Sahte erişim noktası, kaba kuvvet saldırısı ve Arp Poisoning saldırı tekniklerinden dilediklerinizi test edebiliriz.
Mobil Uygulama Güvenlik Testi
Mobil uygulamanın bağlandığı API’ları, adresleri ve uygulama kaynak kodunu inceleyerek olası güvenlik zafiyetlerini tespit etmeye odaklanırız. Testin amacı saldırganın mobil uygulama üzerinden ne gibi zararlar verebileceğini tespit etmektir. Testlerimiz OWASP mobil güvenlik metodolojisi kullanılarak gerçekleştirilmektedir.
Sosyal Mühendislik Hizmetleri
Kullanıcı bilgisayarlarına erişmek veya hassas bilgileri açığa çıkarmak için kullanıcılar üzerinde sosyal mühendislik tekniklerini kullanırız. E-posta kimlik avı ile kaç kullanıcının oltalama saldırısını fark etmeden verilen linke tıkladığını ya da eklentileri açtığını ölçeriz. Telefon üzerinden sesli kimlik avı teknikleriyle kullanıcılardan kullanıcı adları ve şifre gibi hassas verileri almaya çalışırız.
Siber suçluları e-posta kimlik avı hizmetlerimizle, yaygın rastlanan teknikleri kullanarak taklit ederiz. Hazır şablonları kullanan otomatik kimlik avı hizmetlerinden farklı olarak, kuruluşunuz ve kullanıcılarınızla ilgili araştırma yaparız. Kullanıcılarınıza yönelik kimlik avı ve avlama teknikleri için işe yarayacak bilgiler toplamak amacıyla birçok araç ve Açık Kaynak İstihbarat (OSINT) yöntemleri kullanırız. Benzersiz ortamınız ve kullanıcılarınız için hedeflenen gerçekçi kimlik avı simülasyonları sağlamak için manuel yöntemlerin ve otomatik araçların bir kombinasyonundan yardım alırız.
DDoS Testleri
İstenilen saldırı tekniği kullanılarak sisteminizin yük altında veya DDoS (Distributed Denial of Service) saldırıları karşısında nasıl tepki verdiğini test ederiz. Geliştirdiğimiz özel araç sayesinde birçok saldırı tipi gerçekleştirilebilmektedir.
Desteklenen saldırı tipleri aşağıdaki gibidir:
- SYN Flood
- SYN/ACK Flood
- ACK Flood
- Null TCP
- Null UDP
- UDP Flood
- DNS Flood
- ICMP Flood
- TCP Connection Flood
- PUSH/ACK Flood
- RST/FIN Flood
- SSL Flood
- HTTP GET Flood
- HTTPS GET Flood
- HTTP GET Flood (Proxy)
Statik Kaynak Kod Güvenlik Analizleri
Kurumun kaynak kodlarının, tarafımızla paylaşılmasına istinaden proje üzerinde ilgili statik güvenlik testlerini gerçekleştiririz. İncelemeler kod üzerinde yapıldığı ve bu aşamada güvenlik zafiyeti yüksek olasılıkla tespit edilebildiği gibi, çözüm önerileri kullandığınız programlama diline ve platforma göre sağlanır. Bu sayede güvenlik zafiyeti hızlı ve kesin bir biçimde kapatılabilir.
YETKİNLİKLERİMİZ
ADEO olarak, TSE tarafından verilen TS 13638/T2 "Bilgi Teknolojileri - Güvenlik Teknikleri - Sızma testi yapan personel ve firmalar için şartlar" standardı kapsamında, sızma testi yapan firmaların belgelendirilmesi aşamalarındaki yeterlilikleri başarıyla yerine getirerek, "Ağ ve Sistem Altyapısı" ile "Web Uygulamaları ve Veritabanları" yetkinliklerini kazanan ilk firmalar arasındayız.