Anlaşılır Güvenlik, Net Sonuç
Sızma testinden güvenlik programına ve yapay zekâ sistemlerinin güvenliğine kadar; net kapsam, profesyonel süreç ve anlaşılır sonuçlar.
Yaklaşım
- OtomasyonBilinen teknik açıkların taranması.
- Uzmanİş mantığı, yetki sınırları ve zincirleme senaryolar.
- Yapay zekâİnsan onayına bağlı ön triyaj; LLM ürünlerinin testi.
Otomasyonun Hızı, Uzmanlığın Derinliği
Tarama araçları bilinen teknik açıkları tespit eder. İş mantığı hataları, yetki sınırlarının aşılması ve birden fazla zayıflığın zincirlenmesiyle ortaya çıkan senaryolar ise uygulamanın manuel incelenmesini gerektirir. Çalışmanın büyük bölümü bu aşamaya ayrılır ve her bulgu tekrar üretilebilir kanıtıyla raporlanır. Aynı ilke program kurulumunda ve otomasyonda da geçerlidir: araç seçilir ve yapılandırılır, ancak önceliklendirme ve karar uzmanda kalır.
Yapay zekâ iki alanda kullanılır. Güvenlik ekiplerinin tekrarlayan işleri, örneğin statik analiz bulgularının ön triyajı, insan onayına bağlı ajanlara devredilir; bu yaklaşım büyük ölçekli bir perakende grubunun DevSecOps akışında uygulanmıştır. Ayrıca kurumların kendi LLM tabanlı ürün ve ajanları, yayına alınmadan önce güvenlik açısından test edilir.
Hizmetler
Siber Güvenlikten Yapay Zekâya Dokuz Hizmet
- 01
Sızma Testi
Web, mobil ve API uygulamaları, ağ altyapısı ve bulut ortamları.
- 02
Red Team ve Sosyal Mühendislik
Gerçek saldırı senaryosuyla tespit ve müdahale yeteneğinin ölçümü.
- 03
Zafiyet Yönetimi Programı
Envanterden doğrulamaya, sürekli tehdit maruziyeti yönetimi (CTEM) programı.
- 04
Uygulama Güvenliği Programı ve DevSecOps
Geliştirme sürecine yerleşen analiz araçları ve güvenli kod pratiği.
- 05
OT/ICS Güvenliği
Üretimi kesintiye uğratmadan endüstriyel ortam değerlendirmesi.
- 06
Güvenlik Eğitimleri
Farkındalık, güvenli kod ve yapay zekâ destekli sızma testi eğitimleri.
- 07
LLM ve Ajan Sistemleri İçin AI Güvenliği Testi
OWASP LLM Top 10 çerçevesinde büyük dil modeli ve ajan sistemi testleri.
- 08
AI ile Güvenlik Otomasyonu
DevSecOps ve SOC ekipleri için ön triyaj ve zenginleştirme ajanları.
- 09
AI Destekli Güvenli Yazılım Geliştirme
Güvenlik gereksinimleri tasarımdan itibaren ele alınan kurum içi araçlar.
Nasıl Çalışırız
Program kurulumu, eğitim ve geliştirme çalışmaları da aynı ilkeyle, yazılı kapsam ve doğrulanmış sonuçla yürütülür; aşamaları hizmet sayfalarında yer alır.
Test Çalışmaları Dört Aşamada İlerler
Kapsam ve Kurallar
Çalışma, gizlilik sözleşmesi ve yazılı kapsam belgesiyle başlar. Test edilecek sistemler, test penceresi, iletişim kanalları ve kapsam dışı alanlar bu aşamada belirlenir.
Test
Otomatik tarama ile başlanır, manuel inceleme ile devam edilir. Kritik bulgular rapor beklenmeden, tespit edildiği gün kuruma bildirilir.
Rapor
Rapor iki bölümden oluşur. Yönetim bölümü iş etkisini ve öncelik sırasını özetler; teknik bölüm her bulgunun adım adım kanıtını, CVSS puanını ve düzeltme önerisini içerir.
Doğrulama
Düzeltmeler tamamlandığında aynı senaryolar yeniden test edilir ve kapanış raporu hazırlanır. Doğrulama testi hizmet kapsamına dâhildir.
Kurucu
Caner Filibelioğlu
2008'den bu yana bilgi güvenliği alanında çalışmaktadır. Türkiye'de finans ve telekom sektöründeki kurumlar için sızma testleri gerçekleştirmiş ve kırmızı takım liderliği yapmıştır. Hollanda'da iki büyük banka ve bir telekom operatöründe uygulama güvenliği alanında görev almış, Almanya'da 30 ülkede faaliyet gösteren bir perakende grubunun uygulama güvenliği birimini yönetmiştir. Bugün kurumlara siber güvenlik ve bilgi teknolojileri alanlarında üründen bağımsız danışmanlık, hizmet ve geliştirme çalışmaları yürütmektedir.
- SertifikalarOSCP · GIAC GPEN · CompTIA PenTest+ · Fortify Certified · Azure Fundamentals
- EğitmenlikÜniversitelerde, güvenlik topluluklarının kamplarında ve konferans atölyelerinde Linux sistem yönetimi, uygulamalı sızma testi, kırmızı takım, açık kaynak istihbaratı ve yapay zekâ destekli sızma testi eğitimleri vermiştir. Kurum içinde çalışanlara yönelik güvenlik farkındalığı eğitimleri ve yeni başlayan ekip üyeleri için eğitim programları hazırlamış, stajyerlere mentorluk yapmıştır.
- RöportajPortSwigger: “A sysadmin turned red team leader talks Burp Suite”.
İletişim
Talebinizi Değerlendirmekten Memnuniyet Duyarız
İhtiyacınızı iletişim formu veya e-posta ile iletebilirsiniz; kapsamın henüz netleşmemiş olması bir engel değildir. Her talep doğrudan kurucu tarafından değerlendirilir ve iki iş günü içinde yazılı olarak yanıtlanır. İlk görüşmede ihtiyaç dinlenir, kapsam ve yöntem birlikte belirlenir.