Ana Sayfa Hizmetler Hakkında Blog Araçlar İletişim
İşbirliği başlatın Acil durum çağrısı
Englishen Españoles Magyarhu العربيةar Русскийru Українськаuk Deutschde Slovenčinask ไทยth 中文zh-CN 日本語ja 한국어ko Românăro Françaisfr हिन्दीhi বাংলাbn Bahasa Indonesiaid Portuguêspt Italianoit Tagalogtl Tiếng Việtvi فارسیfa Kiswahilisw မြန်မာmy አማርኛam Türkçetr اردوur Basa Jawajv Polskipl Češtinacs

PWN-ALL · Siber güvenlik ve yazılım geliştirme

Tek bir işarette birleşen kırmızı, mor ve mavi akışlar — saldırgan güvenlik, denetimler ve olay müdahalesi; kırdığımızı sağlamlaştıran yazılım geliştirmesiyle desteklenir.

A
“Derin bilgi ve güçlü pratik becerilerle donanmış profesyonel bir ekip, dakiklik taahhüdüyle birlikte.”
Allianz — Sigorta Sektörü 🇨🇿
Resmi mektup
S
“Olaylara hızla yanıt verme ve ürün teslimat son tarihlerini karşılama yeteneği. Her aşamada mükemmel teknik destek.”
SE SRI ORION — Devlet Şirketi 🇺🇦
Resmi mektup
A
“Önceki geliştiricilerin eksiklerini görmemizi sağlayan benzersiz bir deneyimdi. Akıllı ev sistemlerimizi GDPR ile uyumlu hale getirmemize yardımcı oldular.”
Andrew D. · CEO, SDS-Trading — İnşaat Sektörü 🇨🇿
Resmi mektup

Biz kimiz

Bunu CEO'dan daha iyi kimse anlatamaz.
KısaTam
Biz PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C.'yiz; Dubai, Birleşik Arap Emirlikleri merkezli, Ekonomi ve Turizm Departmanı (DET) tarafından verilen 1324553 numaralı lisansla faaliyet gösteren bir şirketiz. DUNS numaramız 571235572, NCAGE kodumuz 10G8W'dir.
Kuruluşların siber riskleri belirlemesine, değerlendirmesine ve azaltmasına; pratik güvenlik denetimi, incelemesi ve testi yoluyla yardımcı oluyoruz.
Çalışmalarımız hassasiyet, gizlilik ve müşteri için asgari kesinti üzerine kuruludur. Başkalarının gözden kaçırabileceğini bulmaya odaklanır, teknik içgörüyü daha güvenli sistemlere, ürünlere ve süreçlere dönüştürürüz.
Karmaşık ortamlarda, yüksek sorumluluk gerektiren projelerde ve güvenlik kararlarının gerçek sonuçlar doğurduğu durumlarda çalışmaktan çekinmeyiz. İlk görüşmeden itibaren NDA kapsamında çalışmaya ve güvenli iletişim kanalları kullanmaya hazırız.
Bizim için kalite; net bulgular, uygulanabilir öneriler ve iş bittiğinde kendini daha güvende hisseden bir müşteri demektir.

Ne yapıyoruz — Hizmetler

DeğerlendirmeSızma Testi

Altyapınıza, web uygulamalarınıza, API'lerinize ve bulut ortamlarınıza karşı gerçek dünya saldırı simülasyonu. İş ekiplerinin de anlayabileceği bir iyileştirme yol haritasıyla birlikte tam rapor. OWASP ve PTES metodolojileri.

Değerlendirme
Sızma Testi

Altyapınıza, web uygulamalarınıza, API'lerinize ve bulut ortamlarınıza karşı gerçek dünya saldırı simülasyonu. İş ekiplerinin de anlayabileceği bir iyileştirme yol haritasıyla birlikte tam rapor. OWASP ve PTES metodolojileri.

Web ve APIBulutRed TeamISO 27001
Acil durumOlay Müdahale ve Fidye Yazılımından Kurtarma

Kapsamlı olay müdahalesi — fidye yazılımı, kurumsal e-posta dolandırıcılığı, veri hırsızlığı ve hesap ele geçirme. Olayın sınırlandırılması, adli kurtarma, şifre çözücü araştırması ve sigorta şirketlerine uygun raporlama.

Acil durum
Olay Müdahale ve Fidye Yazılımından Kurtarma

Kapsamlı olay müdahalesi — fidye yazılımı, kurumsal e-posta dolandırıcılığı, veri hırsızlığı ve hesap ele geçirme. Olayın sınırlandırılması, adli kurtarma, şifre çözücü araştırması ve sigorta şirketlerine uygun raporlama.

SınırlamaAdli BilişimVeri KurtarmaOlay RaporuGüçlendirme
MühendislikGüvenli Yazılım Mühendisliği

Güvenlik açısından kritik ortamlar için geliştirilen Rust ve Python sistemleri. Tasarım gereği güvenli arka uçlar, yapay zeka entegrasyonu ve üretim ekipleri için yüksek performanslı otomasyon.

Mühendislik
Güvenli Yazılım Mühendisliği

Güvenlik açısından kritik ortamlar için geliştirilen Rust ve Python sistemleri. Tasarım gereği güvenli arka uçlar, yapay zeka entegrasyonu ve üretim ekipleri için yüksek performanslı otomasyon.

Rust ve PythonArka UçYapay Zeka EntegrasyonuWeb UygulamalarıOtomasyon
DanışmanlıkGüvenlik Danışmanlığı

Güvenliği sıfırdan inşa etmek ya da mevcut altyapıyı güçlendirmek. Tedarikçi yanlılığı olmadan doğru kararlar. GDPR'ye hazırlık, mimari inceleme, risk değerlendirmesi ve ekip eğitimi.

Danışmanlık
Güvenlik Danışmanlığı

Güvenliği sıfırdan inşa etmek ya da mevcut altyapıyı güçlendirmek. Tedarikçi yanlılığı olmadan doğru kararlar. GDPR'ye hazırlık, mimari inceleme, risk değerlendirmesi ve ekip eğitimi.

GDPRMimariRisk DeğerlendirmesiPolitikaEğitim

Konuşmak istediğiniz konu: hizmetlerimiz?

Sormak için Enter'a basın — uygun bir yanıt yukarıda görünür. Eşleşme yok mu? Aşağıdaki iletişim yöntemlerini kullanın.

Soru sormak için JavaScript gereklidir — SSS’nin tamamı aşağıdadır ↓

Email Phone Signal Telegram WhatsApp
PWN-ALL ne işe yarar?

PWN-ALL, birbiriyle bağlantılı dört hizmet alanı sunmaktadır: sızma testi ve saldırı simülasyonu; olay müdahalesi ve dijital adli tıp; güvenli Rust ve Python yazılım mühendisliği; ve tedarikçiden bağımsız güvenlik danışmanlığı. Her bir proje için yazılı bir kapsam, somut çıktılar ve üzerinde anlaşmaya varılmış kabul kriterleri belirlenir.

PWN-ALL lisanslı bir şirket mi ve merkeziniz nerede bulunuyor?

Evet. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C, 2024 yılında kurulmuş ve Birleşik Arap Emirlikleri’nin Dubai kentinde faaliyet gösteren, Dubai DET lisans numarası 1324553 altında faaliyet gösteren bir şirkettir. Şirketin D-U-N-S numarası 571235572 ve NCAGE numarası 10G8W'dir.

Kimlerle çalışıyorsunuz ve BAE dışındaki müşterilere de hizmet veriyor musunuz?

Öncelikle dünya çapında kurumsal şirketler, devlet kurumları ve yüksek değerli platformlarla çalışıyoruz. Hizmetlerimiz, farklı yargı bölgeleri arasında uzaktan sunulabilmekte olup, 20’den fazla dilde iletişim imkânı sağlanmaktadır; bölgeye özgü hukuki, delil veya veri işleme gereklilikleri ise proje kapsamı belirleme aşamasında kararlaştırılmaktadır.

Gizlilik anlaşmaları (NDA) imzalıyor ve güvenli iletişim kanalları kullanıyor musunuz?

Evet. Hassas bilgiler paylaşılmadan önce bir gizlilik anlaşması (NDA) imzalayabilir ve Signal, PGP şifreli e-posta veya müşterinin onayladığı başka bir iletişim kanalı kullanabiliriz. Müşteri bilgilerine erişim, iş birliği kapsamında kararlaştırılan denetimler çerçevesinde “bilmesi gerekenler” ilkesine göre yönetilir.

Nasıl başlayacağız ve hangi bilgilere ihtiyacınız var?

İhtiyacınız olan sonuç, ilgili hizmet veya varlıklar, aciliyet, son tarihler ve varsa operasyonel veya yasal kısıtlamalarla başlayın; gizlilik anlaşması (NDA) imzalanıp güvenli bir iletişim kanalı kurulmadan önce gizli bilgileri göndermeyin. Ardından kapsam, hariç tutulanlar, yetki, iş birliği kuralları, teslim edilecekler, kabul kriterleri, irtibat kişileri ve zaman çizelgesini yazılı olarak teyit ederiz.

Ne kadar çabuk başlayabilirsiniz?

Planlı sızma testleri, kapsam belirleme ve yazılı yetkilendirmenin ardından, mevcut kapasite durumuna bağlı olarak genellikle 3–5 iş günü içinde başlatılabilir. Aktif olaylar için ayrı bir 7/24 müdahale süreci uygulanır; bu nedenle acil durumlar derhal telefonla veya güvenli bir mesajlaşma kanalı üzerinden bildirilmelidir.

Bir proje nasıl fiyatlandırılır?

Fiyatlandırma, varlıklar, işin kapsamı, teslim tarihleri, risk, kanıt gereklilikleri ve teslim edilecekler gibi faktörlere bağlıdır. İşin kapsamı belirlendikten sonra size yazılı bir teklif sunulur; açıkça tanımlanmış işler için sabit fiyat seçenekleri mevcuttur, ödeme koşulları sözleşmede belirtilir ve daha büyük projeler için banka garantileri görüşülebilir.

Hangi sistemlerde sızma testi yapabilirsiniz?

Yetkilendirilmiş kapsamlar arasında web uygulamaları, API’ler, harici ve dahili ağlar, Active Directory, bulut ortamları ve mobil uygulamalar yer alabilir. Daha kapsamlı kırmızı takım çalışmaları, bu faaliyetler açıkça yetkilendirildiğinde kimlik, personel ve fiziksel kontrolleri de test edebilir.

PWN-ALL sızma testi, sadece otomatik bir güvenlik açığı taraması mıdır?

Hayır. Otomatik araçlar kapsama alanını destekleyebilir, ancak bu süreç, saldırı yollarını belirleyen, iş mantığını test eden, istismar edilebilirliği doğrulayan ve gerçekçi etkiyi değerlendiren uzmanlar tarafından yürütülür. Sonuç, doğrulanmamış bir tarayıcı çıktısı değil, somut kanıtlar ve önceliklendirilmiş düzeltme önlemleridir.

Hangi sızma testi metodolojisini uyguluyorsunuz?

Testler, OWASP ve PTES ile uyumlu uygulamalar çerçevesinde beş aşamada gerçekleştirilir: kapsam belirleme ve müdahale kuralları, keşif ve saldırı yüzeyi haritalama, güvenli istismar, iki aşamalı raporlama ve yeniden test. Spesifik test senaryoları, üzerinde mutabık kalınan varlıklar ve tehdit modeline göre uyarlanır.

Bir güvenlik testi öncesinde hangi izinler gereklidir?

Yalnızca yazılı izin ve üzerinde mutabık kalınan müdahale kuralları kapsamında yer alan varlıkları test ediyoruz. Müşteri, sistemlerin sahibi olmalı ya da ilgili sahip veya sağlayıcıdan izin almış olmalıdır; üçüncü taraf varlıkları, sosyal mühendislik, fiziksel erişim ve tahrip edici eylemler, özel olarak onaylanmadıkça kapsam dışında tutulur.

Sızma testleri üretim sistemlerini aksatır mı?

Çalışma, kesintileri en aza indirecek şekilde tasarlanmıştır; ancak testler hiçbir zaman risksiz olamaz. Saldırı pencereleri, hız sınırları, kritik sistemlerin hariç tutulması, durum bildirim irtibat kişileri, durdurma koşulları ve geri alma planları önceden kararlaştırılır; ayrıca, açık onay alınmadan verileri bozabilecek kontroller gerçekleştirilmez.

Bir sızma testi ne kadar sürer?

Süre, kapsam, erişim, karmaşıklık ve yeniden test gereksinimlerine bağlıdır. Hizmet sayfasında, web ve API testleri için yaklaşık iki hafta, ağ testleri için üç hafta ve kırmızı takım tatbikatı için altı hafta gibi yaklaşık süreler belirtilmiştir; teklifte ise gerçek zaman çizelgesi yer almaktadır.

Bir sızma testi raporu neleri içerir?

Liderlik ekibi için bir özet raporun yanı sıra, mühendisler için kanıtlar, etkilenen varlıklar, gerçekçi etki, ciddiyet derecesi ve öncelik sırasına göre düzenlenmiş düzeltme kılavuzlarını içeren teknik bulgular da sunulur. Nihai kapsamda, iç paydaşların ihtiyaç duyduğu bilgilendirme toplantıları, düzeltme atölyeleri veya kanıt formatları da tanımlanabilir.

Tespit edilen sorunları giderdikten sonra yeniden test yapılacak mı?

Evet, üzerinde mutabık kalınan ve düzeltilen bulguların yeniden test edilmesi, standart sızma testi iş akışına dahildir. Teklif belgesinde yeniden test süresi, yeniden teste tabi tutulacak bulgular, gerekli erişim yetkileri ve doğrulanmış düzeltmelerin nihai rapora nasıl yansıtılacağı belirtilmektedir.

Bir sızma testini geçmek, güvenli olduğumuzu kanıtlar mı?

Hayır. Bir sızma testi, izin verilen kapsamın zaman sınırlı bir değerlendirmesidir ve herhangi bir güvenlik açığı bulunmadığını kanıtlayamaz. Bu test, belirsizliği azaltır ve size kanıta dayalı öncelikler sunar; ancak güvenlik, yine de düzeltme önlemlerine, operasyonlara, izleme faaliyetlerine ve gelecekteki değişikliklere bağlıdır.

Şu anda saldırı altındayız. PWN-ALL yardımcı olabilir mi?

Evet. 7/24 olay müdahale hizmeti, olayın sınırlandırılması, delillerin korunması, adli inceleme kapsamının belirlenmesi, virüsün ortadan kaldırılması, sistemin kurtarılması ve olay sonrası güvenlik güçlendirme işlemlerini yürütür. Aktif bir olay durumunda, derhal telefonla arayın veya Signal uygulamasını kullanın ve hassas delilleri onaylanmamış bir kanal üzerinden göndermekten kaçının.

Yalnızca fidye yazılımı olaylarına müdahale ediyor musunuz?

Hayır. DFIR birimi, şifreleme yapılmamış veri hırsızlığı ve şantaj vakalarının yanı sıra, kurumsal e-posta hesaplarının ele geçirilmesi ve ödeme dolandırıcılığı, hesap ele geçirme, Microsoft 365 veya Google Workspace ile bulut hizmetlerinde meydana gelen güvenlik ihlalleri, içeriden gelen tehdit vakaları ve güvenliği ihlal edilmiş web uygulamaları veya sunucuları da ele almaktadır.

Bir fidye yazılımı saldırısı veya veri ihlali şüphesi durumunda ilk olarak ne yapmalıyız?

Etkilenen ana bilgisayarları kapatmadan ağdan izole edin, geçici kanıtları koruyun, yedeklemeleri daha fazla erişimden koruyun, gerçekleştirilen işlemleri kaydedin ve müdahale köprüsü kurun. Olay sorumlusu ile hukuk veya sigorta paydaşlarınız bir plan üzerinde anlaşmaya varmadan önce, sistemlerde geniş çaplı yeniden başlatma, silme, geri yükleme, şifre çözme veya müzakere işlemleri yapmayın.

Acil durumlara müdahale ne kadar hızlı gerçekleşir?

Olay yönetimi hizmeti, 7/24 çalışan bir müdahale köprüsü işletmektedir. Belirtilen hizmet seviyesi, ilk çağrıdan bir analistin paylaşımlı köprüye katılmasına kadar geçen sürenin 60 dakikanın altında olmasıdır; ilk kontrol altına alma kılavuzları ise triyaj aşamasında başlar; fiili kontrol altına alma süresi ise erişim koşullarına, olayın kapsamına ve müşterinin gerekli önlemleri uygulama kabiliyetine bağlıdır.

Sorunlu sistemleri çoktan kapattık. Yine de inceleme yapabilir misiniz?

Genellikle evet, ancak sistemi kapatmak, bellekte bulunan anahtarlar, sisteme enjekte edilmiş işlemler ve aktif bağlantılar gibi geçici kanıtları yok edebilir. Sistemleri tekrar çalıştırmayın; mevcut durumlarını koruyun ve müdahale ekibiyle iletişime geçin; böylece “soğuk triyaj” ve diğer kanıt kaynakları için planlama yapılabilsin.

Fidye yazılımından şifre çözme işlemini veya verilerin tam olarak kurtarılmasını garanti edebilir misiniz?

Hayır. Verilerin kurtarılabilirliği, fidye yazılımı ailesine, mevcut anahtarlara veya şifre çözücülere, kanıtların kalitesine, yedeklerin bütünlüğüne, sistemin durumuna, yasal kısıtlamalara ve sistemin ele geçirilmesinden sonra ne kadar faaliyet gerçekleştiğine bağlıdır. Temiz yedekleri, sistemin yeniden kurulmasını, şifre çözücü araştırmalarını ve anahtar kurtarma seçeneklerini değerlendiririz; ardından nelerin kurtarılabilir, nelerin kurtarılamayacağını belirtiriz.

Fidye ödemeli miyiz?

Ödeme, ilk alınacak önlem olmamalıdır ve çalınan verilerin kurtarılmasını veya silinmesini garanti etmez. Öncelikle kurtarma seçenekleri ve kanıtlar değerlendirilmelidir; operatörle yapılacak her türlü iletişim veya ödeme kararı, müşterinin, hukuk danışmanının, uygun olduğu durumlarda sigorta şirketinin katılımıyla ve yaptırımlara ilişkin onay alınarak gerçekleştirilmelidir.

Hangi adli deliller ve olayla ilgili raporlar elimize geçecek?

Kapsama bağlı olarak, teslim edilecekler arasında kanıt ve sorumluluk zinciri kaydı, müdahale zaman çizelgesi, temel neden ve ilk erişim bulguları, yatay hareket ve veri sızıntısı analizi, güvenlik ihlali göstergeleri, kurtarma öncelikleri ve bir güvenlik güçlendirme planı içeren, sigorta şirketi veya düzenleyici kurumlara sunulmaya hazır bir rapor yer alabilir. Sonuçlar, korunan kanıtlar ve uygulanan sorumluluk zinciri süreciyle sınırlı kalmaktadır.

Ne tür özel yazılımlar geliştiriyorsunuz?

Güvenli Rust ve Python arka uçları, API’ler, veri sistemleri, otomasyon çözümleri, yapay zeka entegrasyonları, veri taşıma işlemleri ve güvenlik açısından kritik üretim hizmetleri geliştiriyoruz. Aynı mühendislik yaklaşımıyla, olaylara özgü adli veri toplama araçları, ayrıştırıcılar, zaman çizelgesi oluşturucular, IOC veya YARA tarayıcıları ile şifre çözücüler ve anahtar kurtarma araştırma araçları da geliştirilmektedir.

Neden Rust ve Python’a odaklanıyorsunuz?

Rust, bellek güvenliği, eşzamanlılık, öngörülebilir performans ve düşük seviyeli kontrolün önemli olduğu alanlarda kullanılır; Python ise teslimat hızı, veri, makine öğrenimi, orkestrasyon ve entegrasyonların önemli olduğu alanlarda kullanılır. Mimari çalışmalarında, tüm sistemi tek bir yığına sığdırmaya çalışmak yerine, her bir bileşene uygun dil atanır.

Yazılım projeleri nasıl yürütülür ve ne teslim edilir?

Teslimat modeli, proje kapsamında kararlaştırılan kabul ve performans testleriyle birlikte keşif, mimari, uygulama, güvenlik güçlendirme ve devir aşamalarından geçer. Devir süreci, kaynak kodu, dağıtım varlıklarını, API sözleşmelerini, mimari kararlarını, çalışma kılavuzlarını, şemaları, bilgi aktarımını ve sözleşmede belirtildiği takdirde lansman sonrası 30 günlük desteği içerebilir.

Güvenlik danışmanlığı neleri kapsar?

Danışmanlık hizmetleri, güvenlik mimarisi, iş odaklı risk değerlendirmesi, GDPR’ye hazırlık, denetim hazırlığı, politikalar ve olay müdahale süreçleri, güvenli yazılım geliştirme entegrasyonu ve role özel eğitimleri kapsamaktadır. Tipik çıktılar arasında önceliklendirilmiş bulgular, sorumluları belirtilen bir risk kaydı, güvenlik güçlendirme yol haritası, operasyon kılavuzları ve denetime hazır kanıt paketi yer almaktadır.

Uyumluluk, sertifikasyon, veri kurtarma veya tam güvenlik garantisi veriyor musunuz?

Hayır. Uyum hazırlığı, teknik ve operasyonel destek anlamına gelir; hukuki danışmanlık ya da sertifika garantisi değildir; adli bulgular, korunmuş delillere bağlıdır; verilerin kurtarılması ise olayın koşullarına bağlıdır; güvenlik testleri ise güvenlik açıklarının bulunmadığını kanıtlayamaz. Her teklif, PWN-ALL’ın kontrolü dışındaki sonuçlar vaat etmeden, ölçülebilir işleri ve kabul kriterlerini tanımlar.

Hangi güvenlik ürünlerini ve ücretsiz araçları sunuyorsunuz?

PWN-ALL, Dark Web ve Sızıntı İzleme, BotGuard bot algılama ve Güvenlik Açığı Tarama Merkezi’ni ayrı ürünler olarak listelemektedir. Ayrıca, karma oluşturma, anahtar üretme, steganografi, fidye yazılımı tanımlama ve dosya veya adli inceleme gibi görevler için 20'den fazla ücretsiz tarayıcı tabanlı araç sunar; istemci tarafında çalışan olarak tanımlanan bu araçlar, işlenen verileri yüklemeden tarayıcıda yerel olarak çalışır.

Şirketimizin e-posta hesabı ele geçirildi — şu anda ne yapmalıyız?

Etkilenen hesabın şifresini, güvenliği ihlal edilmiş cihaz yerine güvenli olduğu bilinen bir cihazdan sıfırlayın, oturumu kapatın ve tüm aktif oturumları iptal edin, uygulama şifrelerini veya bağlı uygulamaların erişim izinlerini kaldırın ve çok faktörlü kimlik doğrulamayı etkinleştirin. Posta kutusunu, oturum açma ve denetim günlükleriyle birlikte koruyun ve gizli yönlendirme veya gelen kutusu kuralları olup olmadığını kontrol edin; ancak mesajları, kuralları veya hesabı silmeyin, çünkü bunlar delil niteliğindedir. Güvenlik ihlali hala devam ediyorsa veya herhangi bir para hareketi söz konusuysa, sohbet üzerinden beklemek yerine 7/24 hizmet veren hattı arayın veya Signal uygulamasını kullanın. DFIR ekibi, Microsoft 365, Google Workspace ve hesap ele geçirme vakalarını, sınırlandırmadan temel nedenin belirlenmesine ve güvenlik güçlendirmeye kadar uçtan uca ele alır.

Az önce sahte olduğu ortaya çıkan bir faturayı ödedik — bize yardımcı olabilir misiniz?

Bu, aktif bir kurumsal e-posta ele geçirme ve ödeme dolandırıcılığı vakasıdır; bu nedenle hız çok önemlidir — havalenin geri alınmasını veya dondurulmasını sağlamak için derhal bankanızla ve alıcı bankayla iletişime geçin ve durumu ilgili makamlara bildirin. Özellikle para henüz transfer ediliyor olabileceğinden, sohbet üzerinden beklemek yerine 7/24 hizmet veren hattımızdan bize durumu bildirin. Ardından DFIR ekibimiz, posta kutusuna veya hesaba nasıl erişildiğini, fatura veya banka bilgilerinin değiştirilip değiştirilmediğini ve başka hangi bilgilere erişildiğini araştırırken, bankanız, sigorta şirketiniz ve ilgili düzenleyici kurumlar için kanıtları korur. Adli inceleme tablosunun eksiksiz kalması için e-postaları ve hesap günlüklerini olduğu gibi saklayın ve hiçbir şeyi silmeyin.

Birisi verilerimizi çaldı ve ödeme yapmazsak bunları sızdırmakla tehdit ediyor, ancak hiçbir şey şifrelenmemiş — bu tür durumlarla ilgileniyor musunuz?

Bu, şifreleme içermeyen bir veri hırsızlığı ve şantaj vakasıdır ve herhangi bir fidye yazılımı kullanılmamış olsa da tam anlamıyla DFIR kapsamına girer. Öncelik, kanıtları korumak, gerçekte nelere erişildiğini ve nelerin sızdırıldığını belirlemek, erişim yolunu sınırlamak ve tehdit aktörüne kimse yanıt vermeden önce talebi anlamaktır. Olay sorumlusu ile hukuk ve sigorta birimlerinden ilgili kişiler bir yaklaşım üzerinde anlaşmaya varmadan önce talebe ödeme yapmayın, pazarlık etmeyin veya yanıt vermeyin. Konuyu 7/24 hizmet hattına bildirin ve tehdit mesajlarını halka açık veya onaylanmamış kanallar yerine güvenli bir kanal üzerinden paylaşın.

Bir güvenlik ihlali yaşandığını düşünüyoruz ama emin değiliz — kontrol edebilir misiniz?

Belirtileriniz veya şüpheleriniz varsa ancak teyit edilmiş bir olay yoksa, DFIR ekibi günlüklerinizi, uç cihazlarınızı, bulut ve kimlik verilerinizi inceleyerek mevcut veya geçmişte gerçekleşmiş bir sızma, kalıcılık veya yetkisiz veri erişimi kanıtı olup olmadığını belirleyebilir. Ardından, bir güvenlik ihlali belirtisi olup olmadığı ve bundan sonra ne yapılması gerektiği konusunda rapor verir; açıkça kötü niyetli bir faaliyet tespit edilirse, olayın sınırlandırılması ve adli incelemeyi içeren tam kapsamlı bir olay müdahale sürecine geçer. Bu kapsam belirleme süreci devam ederken, mevcut günlükleri koruyun; sistemleri yeniden imajlamaktan veya silmekten kaçının, çünkü bu, soruyu yanıtlamak için gerekli kanıtların silinmesine neden olabilir. Aktif olarak devam eden bir saldırı gözlemliyorsanız, sohbet üzerinden beklemek yerine hemen 7/24 hizmet veren hattımızı arayın veya Signal üzerinden bize ulaşın.

Olay sınırlandırıldıktan sonra, bunun bir daha yaşanmamasını sağlamak için bize nasıl yardımcı olabilirsiniz?

Her müdahale, acil tehdit ortadan kaldırıldıktan sonra olay sonrası güvenlik güçlendirme çalışmalarını da içerir. Ekip, temel neden ve ilk erişim bulgularını kullanarak, saldırganın yararlandığı belirli güvenlik açıklarını kapatan ve benzer bir saldırının tekrarlanma olasılığını azaltan, öncelik sırasına göre düzenlenmiş bir güvenlik güçlendirme planı sunar. Daha kapsamlı ve sürekli çalışmalar için danışmanlık ekibi, bu bulguları sorumluluk sahiplerinin belirtildiği bir risk kaydı, güncellenmiş politikalar, olay müdahale kılavuzları ve role özel eğitimlere dönüştürebilir; mühendislik ekibi ise düzeltmeler için gerekli araçları geliştirebilir. Güvenlik güçlendirme, riski azaltır ve dayanıklılığı artırır; ancak hiçbir hizmet sağlayıcı, gelecekte bir olayın yaşanmayacağını garanti edemez.

Yedeklemeden her şeyi zaten geri yükledik — yine de olay müdahalesine ihtiyacımız var mı?

Hizmetin geri yüklenmesi önemlidir, ancak bu işlem saldırganın nasıl içeri girdiğini, hâlâ sistemde olup olmadığını veya hangi verilere erişildiğini ortaya çıkarmaz; üstelik geri yükleme işlemi bu üç unsurun kanıtlarını da silip geçebilir. İlk erişim yolu ve kalıcılık mekanizmaları tespit edilip ortadan kaldırılmazsa, aynı saldırı kurtarma işleminden sonra tekrarlanabilir. DFIR ekibinin temel nedeni araştırmasını, kalıcı erişim olup olmadığını kontrol etmesini ve hangi verilerin sızdırıldığını doğrulamasını, ardından hedefli güvenlik güçlendirmeleri uygulamasını ve kalan günlükleri, imajları veya etkilenen ortamları atmak yerine saklamasını sağlamak önemlidir. Tehdidin tamamen ortadan kalkıp kalkmadığından emin değilseniz, bunu aktif bir tehdit olarak değerlendirin ve 7/24 hizmet veren hattı arayın.

Mevcut kod tabanımızı inceleyebilir, denetleyebilir veya güvenliğini artırabilir misiniz, yoksa sadece sıfırdan geliştirme mi yapıyorsunuz?

Mevcut sistemler, hizmet kapsamımızın tam olarak içindedir; mühendislik birimimiz, yalnızca sıfırdan kurulumlar yerine, düzenli olarak sistem geçişleri, güvenlik güçlendirme çalışmaları ve güvenlik açısından kritik üretim hizmetlerini üstlenmektedir. Bir proje, herhangi bir değişiklik yapılmadan önce mevcut kod, veriler ve güven sınırlarının gerçekte nasıl işlediğini belirlemek amacıyla bir keşif aşamasıyla başlar; bunu mimari, uygulama ve özel bir güvenlik güçlendirme adımı izler. Öncelikli ihtiyaç, mevcut uygulama kodunun güvenlik değerlendirmesi ise, bu hizmet uygulama sızma testleri ve danışmanlık biriminin güvenli geliştirme entegrasyonu yoluyla sunulur; doğru hizmet kombinasyonu ise ilk görüşme sırasında belirlenir.

Önceki bir geliştirici ekibi tarafından başlatılan bir projeyi devralabilir veya kurtarabilir misiniz?

Miras alınan, kısmen kurulmuş veya durma noktasına gelmiş sistemler devralınabilir; ancak çalışma, herhangi bir yaklaşıma karar verilmeden önce, gerçek mevcut durumu, nelerin mevcut olduğunu, nelerin çalıştığını ve risklerin ve eksikliklerin nerede olduğunu belirleyen bir keşif aşamasıyla başlar. Bu aşamadan itibaren, mimari, uygulama, güvenlik güçlendirme ve devir aşamaları boyunca standart model uygulanır; her aşama, her şeyi düzelteceğine dair açık uçlu bir söz yerine, üzerinde anlaşmaya varılmış kabul kriterlerini içeren yazılı bir İş Tanımı Belgesi ile yönetilir. Mevcut durum anlaşıldıktan sonra, neyin gerçekçi bir şekilde başarılabileceği ve bunun hangi sırayla yapılacağı belirlenir.

Bizim için yapay zeka özellikleri geliştirebilir veya bir LLM'i güvenli bir şekilde entegre edebilir misiniz?

Yapay zeka ve LLM entegrasyonu, Rust ve Python mühendislik biriminin açık bir parçasıdır; bu entegrasyon, üzerinde mutabık kalınan güvenlik ve kabul testleri ile aynı keşif, mimari, uygulama ve güçlendirme akışı aracılığıyla tasarımdan itibaren güvenli olacak şekilde oluşturulur. Modele güvenilmez girdilerin ulaşması, hassas verilerin ifşa edilmesi, modelin nelere erişmesine izin verildiği ve kötüye kullanıma veya kontrolden çıkan maliyetlere karşı denetimler gibi LLM özelliklerine özgü riskler, kapsam içinde tanımlanır ve sonradan eklenmek yerine bu çalışmanın bir parçası olarak ele alınır. Herhangi bir güvenlik çalışmasında olduğu gibi, bu süreçte de bir sistemin kötüye kullanılamayacağını garanti etmek yerine, ölçülebilir kontroller ve kabul kriterleri tanımlanır.

Yazılımı üretim ortamında devreye alıp çalıştırıyor musunuz, yoksa sadece kodunu teslim mi ediyorsunuz?

Sadece çıplak bir kod paketi ile baş başa kalmazsınız — devir teslimi, ortamınızda devreye alınacak ve işletilecek şekilde tasarlanmıştır; devreye alma kaynakları, API sözleşmeleri, mimari kararları, çalışma kılavuzları, şemalar ve bilgi aktarımını içerebilir; ayrıca sözleşmede belirtildiği takdirde, lansman sonrası 30 günlük destek de sağlanır. Çalışma, güvenlik açısından kritik öneme sahip üretim ortamında kullanıma yönelik olduğundan, devir teslimden önce özel bir güvenlik güçlendirme aşaması gerçekleştirilir. Dağıtımı tam olarak kimin gerçekleştireceği ve işleteceği, her bir proje için İş Tanımı Belgesi'nde kararlaştırılır.

Mevcut geliştirme sürecimize veya CI/CD boru hattımıza güvenlik önlemleri entegre etmemize yardımcı olabilir misiniz?

Güvenliği, bir ekibin halihazırda yazılım geliştirme sürecine entegre etmek, danışmanlık biriminin “güvenli geliştirme entegrasyonu” hizmeti aracılığıyla sağlanır; bu hizmet danışmanlık niteliğindedir: güvenliğin mevcut iş akışınıza nerede yer alabileceğini gözden geçirmek, bu iş akışına dahil edilmesi gereken kontrolleri ve koruma önlemlerini tanımlamak ve geliştiricilere rollerine özel rehberlik sunmak. Bu süreçte özel otomasyon veya araçların geliştirilmesi gerektiğinde (örneğin, özel tarayıcılar veya kontroller), mühendislik birimi bunu ayrı bir kapsam altında hayata geçirebilir. Danışmanlık birimi, sürece ilişkin tavsiyelerde bulunur ve süreci tanımlar; ancak kendisi yazılım geliştirmez; bu nedenle, geliştirilmesi gereken her şey mühendislik biriminin teslimat kapsamına girer.

Sadece Rust ve Python ile mi çalışıyorsunuz?

Rust ve Python temel bileşenlerdir: Bellek güvenliği, eşzamanlılık ve öngörülebilir performansın önemli olduğu durumlarda Rust; teslimat hızı, veri, makine öğrenimi ve entegrasyonların önemli olduğu durumlarda ise Python kullanılır. Mimari çalışması, tüm sistemi tek bir yığına sıkıştırmak yerine bileşenlere göre dil ataması yapar; mevcut sistemler ve geçişler de kapsam dahilindedir, bu nedenle uygunluk, kapsam belirleme aşamasında gereksinimlerinize göre kararlaştırılır.

GDPR'ye uyum sağlamamıza veya bir denetime hazırlanmamıza yardımcı olabilir misiniz?

Danışmanlık hizmetleri, GDPR'ye hazırlık ve denetim hazırlığını kapsamaktadır: bir eksiklik değerlendirmesi, bu eksiklikleri gidermeye yönelik kontroller ve politikalar ile denetime hazır bir kanıt paketi, tedarikçiden bağımsız bir şekilde sunulur. Bu, hukuki danışmanlık değil, hazırlık ve destek hizmetidir; tek başına uyumluluğu veya sertifikasyonu garanti etmez — bunlar, faaliyetlerinize ve değerlendirme kurumuna bağlıdır. Çıktılar arasında önceliklendirilmiş bulgular, sorumluları belirtilen bir risk kaydı ve harekete geçebileceğiniz bir güvenlik güçlendirme yol haritası yer alır.

Ekibimize güvenlik eğitimi veriyor musunuz?

Göreve özel güvenlik eğitimi, danışmanlık hizmetimizin bir parçasıdır ve şirketinizin teknoloji yığını, riskleri ve bu eğitime ihtiyaç duyan rolleriniz doğrultusunda şekillendirilir. Bu eğitim genellikle ilgili danışmanlık çalışmalarıyla — güvenli yazılım geliştirme entegrasyonu, politikalar ve olay müdahale süreçleri — birleştirilir; böylece eğitim, ekiplerinizin gerçekte nasıl yazılım geliştirdiği ve çalıştığını yansıtır. Tüm danışmanlık hizmetlerinde olduğu gibi, kapsam ve sonuçlar önceden kararlaştırılır.

Güvenlik mimarimizi veya yeni bir sistem tasarımını inceleyebilir misiniz?

Güvenlik mimarisini veya piyasaya sürülmeden önce önerilen bir sistem tasarımını incelemek, danışmanlık hizmetlerimizin temel bir parçasıdır. Tasarımı, iş riskleriniz ve operasyonel kısıtlamalarınız ışığında değerlendiririz; ardından öncelik sırasına göre sıralanmış bulguları, bir güvenlik güçlendirme yol haritasını ve gerekli olduğu durumlarda, sorumlu kişilerin belirtildiği bir risk kaydını ve çalışma kılavuzlarını size sunarız. Bu hizmet, tedarikçiden bağımsız olduğundan, önerilerimiz satabileceğimiz herhangi bir ürüne değil, sizin risklerinize göre şekillenir.

Danışmanlık hizmeti, sızma testi veya bir yazılım projesinden ne açıdan farklıdır?

Aradaki fark, kapsamdadır: Danışmanlık, riski değerlendiren, mimariyi inceleyen ve sizi denetimlere hazırlayan, tedarikçiden bağımsız bir danışmanlık hizmetidir; ancak yazılım geliştirmez ve acil durum müdahalesi yürütmez. Kod yazılması veya bir sistemin kurulması gerekiyorsa, bu güvenli yazılım mühendisliği uygulamasıdır; aktif bir saldırı varsa, bu 7/24 olay müdahale sürecidir; ve güvenlik açıklarının bulunup yetki kapsamında güvenli bir şekilde değerlendirilmesi gerekiyorsa, bu sızma testidir. İhtiyacınız olan sonuca göre sizi doğru uygulamaya yönlendireceğiz veya bunları birleştireceğiz.

PWN-ALL ile nasıl iletişime geçebilirim ve hangi kanalı kullanmalıyım?

Bize e-posta (PGP desteği mevcuttur), Signal, t.me/pwn_all adresinden Telegram, WhatsApp veya +971 58 594 6337 numaralı telefondan ulaşabilirsiniz; aktif olaylar için 7/24 hizmet veren bir hat da mevcuttur. Hassas konular için Signal veya PGP şifreli e-posta kullanmanızı öneririz; ayrıca, gizlilik anlaşması (NDA) imzalanıp güvenli bir iletişim kanalı kurulana kadar gizli bilgiler veya kimlik bilgilerini göndermeyiniz. Canlı bir olayla karşı karşıya iseniz, sohbet yoluyla beklemek yerine derhal bizi arayın veya Signal'ı kullanın.

Bir iş birliği süresince ve sonrasında verilerimizi nasıl işliyor ve saklıyorsunuz?

Bilgilerinize erişim, iş birliği kapsamında kararlaştırılan denetimler çerçevesinde “bilmesi gerekenler” ilkesine göre sağlanır; hassas bilgilerin paylaşılmasından önce bir gizlilik anlaşması (NDA) imzalanır ve güvenli bir iletişim kanalı kurulur. Verilerin işlenmesi, depolanması ve saklanmasıyla ilgili özel şartlar, herkese uyan tek tip bir varsayılan düzenleme yerine söz konusu anlaşmanın bir parçası olarak belirlenir; bu şartlar yürürlüğe girmeden önce gizli bilgileri göndermemenizi rica ederiz. Hassas bilgiler için Signal veya PGP şifreli e-posta kanallarının kullanılması tavsiye edilir.

Geçmişte yaptığınız işlere ilişkin referanslar veya kanıtlar sunabilir misiniz?

Yayınladığımız kanıt, sitedeki referanslar bölümünde yer alan imzalı referans mektuplarıdır; bunları doğrudan inceleyebilirsiniz. Gizlilik önceliğimiz olduğundan, bunun ötesinde belirli müşteriler veya olaylar hakkında ayrıntılı bilgi vermiyoruz; daha fazla ayrıntı ise yalnızca ilgili müşterinin izniyle ve gizlilik anlaşması (NDA) kapsamında paylaşılabilir. Ayrıca, bir görüşme sırasında tipik bir iş birliğinin nasıl yürüdüğüne dair açıklayıcı ve kaynak belirtilmemiş örnekler üzerinden de bilgi verebiliriz.

Web sitesinde veya bu sohbette bahsettiğim herhangi bir şey bağlayıcı bir anlaşma niteliğinde mi?

Hayır, web sitesi ve bu sohbet bilgilendirme amaçlıdır ve bir sözleşme niteliği taşımaz. Her iş birliği; kapsamı, istisnaları, yetkilendirmeyi, angajman kurallarını, teslim edilecekleri, kabul kriterlerini, irtibat kişilerini ve zaman çizelgesini belirleyen imzalı bir İş Tanımı Belgesi'ne tabidir; fiyatlandırma ise kapsam belirleme aşamasından sonra yazılı bir teklifte teyit edilir. Gizlilik Anlaşması (NDA) imzalanana ve güvenli bir iletişim kanalı kurulana kadar hassas hiçbir bilginin el değiştirmesine gerek yoktur.

Başından sonuna kadar tipik bir sızma testi projesi nasıl ilerler?

Tipik bir web veya API sızma testi çalışması; kapsam belirleme, angajman kuralları ve yazılı yetki belgesi ile başlar; ardından keşif ve saldırı yüzeyi haritalama, üzerinde anlaşmaya varılan hedeflerin güvenli bir şekilde istismar edilmesi, iki katmanlı raporlama ve düzeltme işlemi uygulanan bulguların yeniden test edilmesi aşamalarından geçer. Uzmanlar, ham tarayıcı verilerini olduğu gibi sunmak yerine saldırı yollarını haritalandırır ve istismar edilebilirliği manuel olarak doğrular; böylece yönetici özetinin yanı sıra kanıt ve ciddiyet derecesiyle birlikte teknik bulgular ve öncelik sırasına göre düzenlenmiş düzeltme kılavuzu alırsınız. Hizmet sayfasında, web ve API çalışmaları için yaklaşık iki haftalık bir başlangıç süresi belirtilmiştir; gerçek zaman çizelgesi ve yeniden test kapsamı ise teklifte belirlenir. Bu, örnek niteliğinde bir taslaktır; kesin test senaryoları, yetkilendirilmiş varlıklara ve tehdit modeline göre uyarlanır.

Tipik bir fidye yazılımı saldırısı veya veri ihlali kurtarma süreci nasıl gerçekleşir?

Tipik bir vaka, 7/24 kriz köprüsünde olayın sınırlandırılması ve delillerin korunmasıyla başlar; ardından temel nedeni, ilk erişimi, yatay hareketi ve hangi verilerin sızdırıldığını belirlemek amacıyla adli kapsam belirleme süreci yürütülür. Kurtarma işlemi, kanıtların desteklediği ölçüde — temiz yedekler, yeniden kurulumlar ve ilgili durumlarda şifre çözücü araştırması ve anahtar kurtarma seçenekleri — planlanır; ödeme veya müzakere kararlarına müşteri, hukuk danışmanı ve sigorta şirketi de dahil edilir. Size bir kanıt zinciri kaydı, müdahale zaman çizelgesi, güvenlik ihlali göstergeleri, kurtarma öncelikleri ve bir güvenlik güçlendirme planı içeren, sigorta şirketi veya düzenleyici kurumlara sunulmaya hazır bir rapor verilir. Bu, örnek niteliğinde bir özet olup, kurtarılabilir veriler fidye yazılımı ailesine, anahtarlara, yedeklere ve kanıtlara bağlıdır; hiçbir şey garanti edilmez.

Tipik bir güvenli yazılım projesi nasıl bir yapıya sahiptir?

Tipik bir geliştirme süreci, keşif, mimari, uygulama, güvenlik güçlendirme ve devir aşamalarından geçer; kabul ve performans testleri ise proje başlangıcında kararlaştırılır. Programlama dili bileşen bazında seçilir — güvenlik ve performansın önemli olduğu yerlerde Rust, hız, veri ve entegrasyonların önemli olduğu yerlerde Python — ve güvenlik, sonradan eklenmek yerine tasarım aşamasından itibaren entegre edilir. Devir teslim süreci, kaynak kodu, dağıtım varlıklarını, API sözleşmelerini, mimari kararlarını, çalışma kılavuzlarını, diyagramları ve bilgi aktarımını içerebilir; ayrıca sözleşmede belirtildiği takdirde, lansman sonrası 30 günlük destek de sağlanır. Bu, örnek niteliğinde bir taslaktır; kesin kapsam ve kabul kriterleri İş Tanımı Belgesi'nde belirlenir.