Menü

İletişime geçin
Logo
Basın

Ofansif Güvenlik / Altyapı ve IaaS Sızma Testi

Bir saldırgan ne kadar ileri gidebilir?

Bir altyapı, tek tek iyi bakımı yapılan sistemlerden oluşabilir ve yine de istenmeyen erişim yollarına imkan tanıyabilir. OTOKO®, onaylanan kapsamda harici ve dahili altyapıyı ve müşterinin sorumlu olduğu IaaS ortamlarını test eder. Teknik gözlemlerden değerlendirilebilir riskler ve somut önlemler çıkarabilmek için kimlikler, yapılandırma ve ağ sınırları birlikte ele alınır.

Hizmet ayrıntıları
Bir dizüstü bilgisayarda teknik analiz, temsili görsel
Altyapı ve IaaS Sızma Testi

Analiz, entegrasyon ve şeffaf devir

OTOKO®'ya verdiğiniz görev

Altyapı ve IaaS Sızma Testi: sizin için üstlendiklerimiz.

İş paketleri mevcut durumunuzdan türetilir. Ekibiniz üzerinde anlaşılan kapsamı, gereken katkıyı ve devir sırasında hazır olması gereken sonuçları bilir.

Saldırı yüzeyini ve hedefleri sınırlandırmak

Adresler, sistemler, hesaplar ve izin verilen başlangıç noktaları belirlenir. Üretim bağımlılıkları ve kapsam dışı bırakılan bileşenler onayın bir parçasıdır. Test, ancak izin verilen kapsam konusunda ortak bir anlayış oluştuktan sonra başlar.

Sonucunuz

Belgelenmiş kapsam ve üzerinde anlaşılan angajman kuralları.

Erişim yollarını ve segmentasyonu test etmek

Kontrol, üzerinde anlaşılan başlangıç noktasından fiilen hangi eylemlerin mümkün olduğunu inceler. Kimlikler ve ağ sınırları birlikte değerlendirilir. Kanıtlar, onaylanan kapsam ve değerlendirme için gerekli olan düzeyle sınırlı tutulur.

Sonucunuz

Erişilebilen sistemlere ve yetkilere ilişkin açıkça belgelenmiş bulgular.

IaaS yapılandırmasını dahil etmek

Bulut hesapları, sanal sistemler ve müşteri tarafında sorumluluğu bulunan erişimler, üzerinde anlaşılan hedefe göre test edilir. Platform işletmecisinin gereklilikleri ve etkilenen üçüncü taraf sistemler üzerindeki haklar önceden netleştirilmiş olmalıdır.

Sonucunuz

İncelenen bulut yapılandırmasının bağlama dayalı değerlendirmesi.

Önlemleri önceliklendirmek ve doğrulamak

Teknik sonuçlar, anlaşılır iyileştirmelere dönüştürülür. Önceliklendirmede sorumluluklar ve bağımlılıklar da dikkate alınır. Bir yeniden test, güncellenmiş sürümde üzerinde anlaşılan değişiklikleri inceler.

Sonucunuz

Önlem özeti ve belgelenmiş doğrulama.

Planlama ve uygulama

Proje pratiğinde Altyapı ve IaaS Sızma Testi.

Başlangıç konumu, testin ortaya koyduğu sonucu belirler

İnternet üzerinden yapılan bir test, normal bir dahili hesapla yapılan bir kontrolden farklı sorulara yanıt verir. Hangi senaryonun ele alınacağını ve başlangıçta hangi yetkilerin bulunduğunu birlikte belirleriz. İzin verilen kapsam bu başlangıç durumundan türetilir. Sistemler, adresler ve kimlikler belgelenir; ortak kullanılan hizmetler ve üçüncü taraf sistemler özel dikkat gerektirir. Böylece planlama, belirsiz sorumluluklar nedeniyle incelemenin verilen onayın ötesine istemeden geçmesini engeller.

İşletim koşulları da hazırlığın bir parçasıdır. İrtibat kişileri, zaman pencereleri ve durdurma kriterleri belirlenir. Sistemlerde yapılan değişiklikler, yük testleri veya daha ileri önlemler her sızma testinin sessizce bir parçası değildir. Bunların üzerinde anlaşılan yönteme açıkça uygun olması gerekir. Sonuçlar daha sonra fiili başlangıç konumunu ve test edilen sürümü belirtir. Bu, değerlendirmeyi kolaylaştırır: Halihazırda sahip olunan yönetici haklarıyla gözlemlenen bir güvenlik açığı, ayrıcalıksız bir başlangıç noktasından elde edilen bir kanıttan farklı bir anlam taşır.

Kimlikleri ve teknik sınırları birlikte değerlendirmek

Ağ segmentasyonu tek başına tüm erişim olanaklarını tanımlamaz. Kullanıcı hesapları, hizmet hesapları ve yönetim yolları sistemler arasında başka bağlantılar kurabilir. Bu nedenle kontrol, onaylanan çerçevede teknik sınırların ve rollerin amaçlanan modeli fiilen uygulayıp uygulamadığını inceler. Tek tek yapılandırma hataları, etkileriyle bağlantılı olarak değerlendirilir. Bir bulgu, ortamınız için neden önemli olduğunu ve kanıtlanan erişim için hangi ön koşulların bulunduğunu göstermelidir.

IaaS ortamlarında buna sağlayıcıyla olan sınır ayrımı da eklenir. Müşterinin sorumlu olduğu kaynaklar ve yapılandırma incelemenin konusu olabilir; bu, ortak kullanılan platform hizmetlerini otomatik olarak onaylanmış hale getirmez. Kontrolden önce gerekli haklar ve gereklilikler netleştirilir. Bağlı lokasyonlar ve uygulamalar da etkilenebilir. Bu nedenle planlama, bulut ve altyapıdan sorumlu kişileri bir araya getirir; böylece test şeffaf kalır ve etkileri üzerinde anlaşılan çerçeve içinde kontrol altında tutulabilir.

Raporu kararlara ve uygulamaya göre yönlendirmek

Sonuç; doğrulanmış bulguları, notları ve test edilmemiş alanları birbirinden ayırır. Kanıtlar, gerekli ön koşulları ve gözlemlenen etkiyi tanımlar. Bunlar, gereksiz yere hassas veri toplamadan değerlendirmeyi mümkün kılmayı amaçlar. Yönetim ve teknik ekipler kendilerine uygun bir sunum alır; özellikle önemli gözlemler üzerinde anlaşılan bildirim yollarıyla iletilir. Böylece bir sızma testi, teknik bildirimlerin bir dökümünden daha fazlası haline gelir: Sorumlular, hangi önlemlerin önce hayata geçirileceğine karar verebilir.

Giderim sürecinde kimlik yönetimi, ağ işletimi ve uygulama desteği gibi birden fazla ekip yer alabilir. Bu nedenle öneriler, bağımlılıklarıyla birlikte görüşülür. Yeniden test, üzerinde anlaşılan değiştirilmiş sürüme odaklanır ve somut kanıtın hâlâ mümkün olup olmadığını belgeler. Uygun, net şekilde tanımlanmış bir hedef için Result as a Service üzerinden başarıya bağlı bir ücretlendirme düzenlenebilir. İzin verilen test kapsamı bu durumda da bağlayıcı kalır ve ekonomik bir teşvikle genişletilmez.

Örnek proje senaryosu

Örnek: üretime geçmeden önce yeni bulut bağlantısı

Bir şirket, dahili sistemlerini bir IaaS ortamına bağlar. Onaylanan kapsamda, tanımlı roller üzerinden gerekli ve istenmeyen erişim yolları test edilir. Sonuçlar, ağ ve bulut sorumlularıyla birlikte önceliklendirilir ve değişikliklerin ardından hedefe yönelik olarak yeniden kontrol edilir.

Başlamadan önce

Altyapı ve IaaS Sızma Testi hakkında sorular.

Üretim ortamlarını test edebiliyor musunuz?

Uygun yaklaşım, koruma ihtiyacına ve işletim riskine göre belirlenir. Zaman pencereleri, izin verilen yöntemler, irtibat kişileri ve durdurma kriterleri önceden yazılı olarak kararlaştırılır.

Bir müşteri onayı tüm bulut hizmetlerini kapsar mı?

Hayır. Üçüncü taraf sistemler üzerindeki haklar ve platform işletmecisinin gereklilikleri ayrıca netleştirilmelidir. Yalnızca açıkça yetkilendirilmiş kapsam test edilir.

Yük veya arıza testleri otomatik olarak dahil midir?

Hayır. Bu tür yöntemler açık bir mutabakat ve uygun bir hazırlık gerektirir. Bunlar yalnızca sızma testi kavramından yola çıkılarak varsayılamaz.

Testten sonra ne alırız?

Kapsamı, doğrulanmış bulguları, kanıtları, etkileri, sınırlamaları ve önceliklendirilmiş önlemleri içeren bir rapor. Üzerinde anlaşılan bir yeniden test, somut düzeltmeleri değerlendirir.

İlgili hizmetler

Siber güvenlik genel bakış sayfasına gidin

OTOKO® ile Altyapı ve IaaS Sızma Testi

Projenizi tanımlayın. Uygun başlangıç noktasını netleştiririz.

Etkilenen sistemleri ve talebinizin amacını belirtin. Ön görüşmede kapsamı, ön koşulları ve sonraki adımları birlikte netleştiririz.

Altyapı ve IaaS Sızma Testi konusunu görüşün

İş Ortaklarımız

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

Erişilebilirlik

Görünümü ihtiyaçlarınıza göre ayarlayın.

Bu sayfa için henüz basit dil sürümü mevcut değil.

Ayarlar şu anda yalnızca bu ziyaret için geçerlidir. Ayarların kalıcı olarak kaydedilmesine Çerez ayarları bölümünden izin verebilirsiniz.