İçeriğe atla
Değerlendirme Hizmetleri

Zafiyet Taraması (Vulnerability Scan)

İç ağ, dış yüzey, bulut ve uygulama; hepsinde kesintisiz zafiyet taraması. Bulgular CVSS'e göre sıralanır, kapatılana kadar takip edilir; PCI-DSS ASV taraması da bu kapsamda yürütülür.

Neler sunuyoruz

  1. Harici saldırı yüzeyinizin ve dahili ağınızın kapsamlı taraması; sistemlerdeki, uygulamalardaki, yapılandırmalardaki ve açık servislerdeki zafiyetlerin belirlenmesi.

  2. Her zafiyet, CVSS'nin yanı sıra bağlamsal faktörler (istismar edilebilirlik, varlık kritikliği, maruziyet) ile puanlanır ve önceliklendirilir; ekibiniz gürültüye değil, gerçek riske odaklanır.

  3. Belirli dönemlerde yapılan taramanın ötesine geçiyoruz. Kesintisiz tarama sayesinde yeni bir açık, duyurulmasından aylar sonra değil birkaç saat sonra önünüzde olur.

  4. Her zafiyeti kapanana kadar takip ediyoruz. Düzeltmeyi, yamayı ya da yapılandırma değişikliğini isterseniz biz uyguluyoruz.

  5. PCI-DSS uyumluluğu için Onaylı Tarama Kuruluşu (ASV) tarafından yapılan üç aylık harici taramalar; uyumlu raporlar, iyileştirme desteği ve QSA programınız için kanıt saklama hizmeti.

  6. Yönetim kuruluna doğrudan sunulabilecek raporlar: açıkların seyri, kritik risk sayıları ve kapatma hızının iş diliyle özeti.

İşletim mimarisi

Nasıl çalışıyor

Her iş aynı beş adımdan geçer: mevcut durumu çıkarırız, hedef modeli tasarlarız, kademeli devreye alırız, işletiriz ve ölçüme göre iyileştiririz.

01

Tespit

Mevcut durumu çıkarır, açıkları ve başarı ölçütlerini yazılı hale getiririz.

02

Tasarım

Hedef işletim modelini ve gereken araç zincirini kurgularız.

03

Devreye alma

Kademeli olarak kurar, yapılandırır ve doğrularız.

04

İşletim

7/24 yönetim; sözleşmeli müdahale süreleri ve önleyici izleme.

05

İyileştirme

Metrikler, olaylar ve iş ihtiyacındaki değişime göre sürekli iyileştirme.

Sözleşmeli servis seviyesi

Her iş, yazılı SLA ile yürür; iyi niyet beyanı değil, taahhüt.

Mühendis yürütür

Sizin stack'inizi bilen adanmış mühendisler. Genel amaçlı bir çağrı merkezi katmanı yok.

Sürekli iyileştirme

İki haftada bir servis değerlendirmesi, üç ayda bir yol haritası güncellemesi.

Bu hizmetin kavramları

Sızma testi
Bir sistemin güvenlik açıklarının, gerçek bir saldırganın yöntemleriyle kontrollü olarak sınanması.

Bu sayfada geçen teknik terimlerin ne anlama geldiğini burada bulabilirsiniz. Tanımlar Eclit'in kendi teknoloji sözlüğünden alınmıştır; her terim, sözlükteki tam açıklamasına bağlanır.

Teknoloji sözlüğünün tamamı →
01Tarama ne sıklıkla yapılmalı?

İnternete açık sistemlerde haftalık, iç sistemlerde aylık yaygın kurgu. PCI-DSS gibi düzenlemeler üç aylık asgari istiyor ama üç ay, bir açığın istismar edilmesi için çok uzun bir süre.

02Kimlik doğrulamalı tarama neden daha iyi?

Çünkü dışarıdan görünen yüzey, sistemdeki açıkların küçük bir kısmı. Kimlik doğrulamalı tarama kurulu paket sürümlerini ve yapılandırmayı görebiliyor; doğrulamasız tarama tahmin yürütüyor ve hem yanlış pozitif hem yanlış negatif üretiyor.

03Yüzlerce bulgu çıktı, nereden başlayacağız?

Puanla değil bağlamla. İnternete açık mı, istismar kodu dolaşıyor mu, üzerinde hassas veri var mı; bu üçü sıralamayı belirliyor. Bağlamsız bir CVSS listesi, kimsenin başlayamadığı bir liste oluyor.

04Yanlış pozitifleri ayıklıyor musunuz?

Evet, doğrulama adımı raporun parçası. Doğrulanmamış bir bulgu listesi ekibin güvenini hızla kaybediyor; bir kez boşa iş yaptırdığında sonraki raporlar da okunmuyor.

05Kapatma sürelerini takip ediyor musunuz?

Evet. Her bulgunun açılış tarihi, sahibi ve hedef kapanış tarihi izleniyor; kapanmayanlar yaşlanma raporunda görünüyor. Ölçülmeyen bir kapatma süreci pratikte durmuş demektir.

Nereden başlayacağınızı birlikte çıkaralım

İki hafta içinde neyin çalıştığını, neyin risk taşıdığını ve önceliklendirilmiş bir yol haritasını yazılı veriyoruz.

Görüşme talep edin