Tek bir işarette birleşen kırmızı, mor ve mavi akışlar — saldırgan güvenlik, denetimler ve olay müdahalesi; kırdığımızı sağlamlaştıran yazılım geliştirmesiyle desteklenir.
Altyapınıza, web uygulamalarınıza, API'lerinize ve bulut ortamlarınıza karşı gerçek dünya saldırı simülasyonu. İş ekiplerinin de anlayabileceği bir iyileştirme yol haritasıyla birlikte tam rapor. OWASP ve PTES metodolojileri.
Kapsamlı olay müdahalesi — fidye yazılımı, kurumsal e-posta dolandırıcılığı, veri hırsızlığı ve hesap ele geçirme. Olayın sınırlandırılması, adli kurtarma, şifre çözücü araştırması ve sigorta şirketlerine uygun raporlama.
Güvenlik açısından kritik ortamlar için geliştirilen Rust ve Python sistemleri. Tasarım gereği güvenli arka uçlar, yapay zeka entegrasyonu ve üretim ekipleri için yüksek performanslı otomasyon.
Konuşmak istediğiniz konu: hizmetlerimiz?
Sormak için Enter'a basın — uygun bir yanıt yukarıda görünür. Eşleşme yok mu? Aşağıdaki iletişim yöntemlerini kullanın.
Soru sormak için JavaScript gereklidir — SSS’nin tamamı aşağıdadır ↓
PWN-ALL, birbiriyle bağlantılı dört hizmet alanı sunmaktadır: sızma testi ve saldırı simülasyonu; olay müdahalesi ve dijital adli tıp; güvenli Rust ve Python yazılım mühendisliği; ve tedarikçiden bağımsız güvenlik danışmanlığı. Her bir proje için yazılı bir kapsam, somut çıktılar ve üzerinde anlaşmaya varılmış kabul kriterleri belirlenir.
Evet. PWN-ALL Auditing, Reviewing & Testing Cyber Risks CO. L.L.C, 2024 yılında kurulmuş ve Birleşik Arap Emirlikleri’nin Dubai kentinde faaliyet gösteren, Dubai DET lisans numarası 1324553 altında faaliyet gösteren bir şirkettir. Şirketin D-U-N-S numarası 571235572 ve NCAGE numarası 10G8W'dir.
Öncelikle dünya çapında kurumsal şirketler, devlet kurumları ve yüksek değerli platformlarla çalışıyoruz. Hizmetlerimiz, farklı yargı bölgeleri arasında uzaktan sunulabilmekte olup, 20’den fazla dilde iletişim imkânı sağlanmaktadır; bölgeye özgü hukuki, delil veya veri işleme gereklilikleri ise proje kapsamı belirleme aşamasında kararlaştırılmaktadır.
Evet. Hassas bilgiler paylaşılmadan önce bir gizlilik anlaşması (NDA) imzalayabilir ve Signal, PGP şifreli e-posta veya müşterinin onayladığı başka bir iletişim kanalı kullanabiliriz. Müşteri bilgilerine erişim, iş birliği kapsamında kararlaştırılan denetimler çerçevesinde “bilmesi gerekenler” ilkesine göre yönetilir.
İhtiyacınız olan sonuç, ilgili hizmet veya varlıklar, aciliyet, son tarihler ve varsa operasyonel veya yasal kısıtlamalarla başlayın; gizlilik anlaşması (NDA) imzalanıp güvenli bir iletişim kanalı kurulmadan önce gizli bilgileri göndermeyin. Ardından kapsam, hariç tutulanlar, yetki, iş birliği kuralları, teslim edilecekler, kabul kriterleri, irtibat kişileri ve zaman çizelgesini yazılı olarak teyit ederiz.
Planlı sızma testleri, kapsam belirleme ve yazılı yetkilendirmenin ardından, mevcut kapasite durumuna bağlı olarak genellikle 3–5 iş günü içinde başlatılabilir. Aktif olaylar için ayrı bir 7/24 müdahale süreci uygulanır; bu nedenle acil durumlar derhal telefonla veya güvenli bir mesajlaşma kanalı üzerinden bildirilmelidir.
Fiyatlandırma, varlıklar, işin kapsamı, teslim tarihleri, risk, kanıt gereklilikleri ve teslim edilecekler gibi faktörlere bağlıdır. İşin kapsamı belirlendikten sonra size yazılı bir teklif sunulur; açıkça tanımlanmış işler için sabit fiyat seçenekleri mevcuttur, ödeme koşulları sözleşmede belirtilir ve daha büyük projeler için banka garantileri görüşülebilir.
Yetkilendirilmiş kapsamlar arasında web uygulamaları, API’ler, harici ve dahili ağlar, Active Directory, bulut ortamları ve mobil uygulamalar yer alabilir. Daha kapsamlı kırmızı takım çalışmaları, bu faaliyetler açıkça yetkilendirildiğinde kimlik, personel ve fiziksel kontrolleri de test edebilir.
Hayır. Otomatik araçlar kapsama alanını destekleyebilir, ancak bu süreç, saldırı yollarını belirleyen, iş mantığını test eden, istismar edilebilirliği doğrulayan ve gerçekçi etkiyi değerlendiren uzmanlar tarafından yürütülür. Sonuç, doğrulanmamış bir tarayıcı çıktısı değil, somut kanıtlar ve önceliklendirilmiş düzeltme önlemleridir.
Testler, OWASP ve PTES ile uyumlu uygulamalar çerçevesinde beş aşamada gerçekleştirilir: kapsam belirleme ve müdahale kuralları, keşif ve saldırı yüzeyi haritalama, güvenli istismar, iki aşamalı raporlama ve yeniden test. Spesifik test senaryoları, üzerinde mutabık kalınan varlıklar ve tehdit modeline göre uyarlanır.
Yalnızca yazılı izin ve üzerinde mutabık kalınan müdahale kuralları kapsamında yer alan varlıkları test ediyoruz. Müşteri, sistemlerin sahibi olmalı ya da ilgili sahip veya sağlayıcıdan izin almış olmalıdır; üçüncü taraf varlıkları, sosyal mühendislik, fiziksel erişim ve tahrip edici eylemler, özel olarak onaylanmadıkça kapsam dışında tutulur.
Çalışma, kesintileri en aza indirecek şekilde tasarlanmıştır; ancak testler hiçbir zaman risksiz olamaz. Saldırı pencereleri, hız sınırları, kritik sistemlerin hariç tutulması, durum bildirim irtibat kişileri, durdurma koşulları ve geri alma planları önceden kararlaştırılır; ayrıca, açık onay alınmadan verileri bozabilecek kontroller gerçekleştirilmez.
Süre, kapsam, erişim, karmaşıklık ve yeniden test gereksinimlerine bağlıdır. Hizmet sayfasında, web ve API testleri için yaklaşık iki hafta, ağ testleri için üç hafta ve kırmızı takım tatbikatı için altı hafta gibi yaklaşık süreler belirtilmiştir; teklifte ise gerçek zaman çizelgesi yer almaktadır.
Liderlik ekibi için bir özet raporun yanı sıra, mühendisler için kanıtlar, etkilenen varlıklar, gerçekçi etki, ciddiyet derecesi ve öncelik sırasına göre düzenlenmiş düzeltme kılavuzlarını içeren teknik bulgular da sunulur. Nihai kapsamda, iç paydaşların ihtiyaç duyduğu bilgilendirme toplantıları, düzeltme atölyeleri veya kanıt formatları da tanımlanabilir.
Evet, üzerinde mutabık kalınan ve düzeltilen bulguların yeniden test edilmesi, standart sızma testi iş akışına dahildir. Teklif belgesinde yeniden test süresi, yeniden teste tabi tutulacak bulgular, gerekli erişim yetkileri ve doğrulanmış düzeltmelerin nihai rapora nasıl yansıtılacağı belirtilmektedir.
Hayır. Bir sızma testi, izin verilen kapsamın zaman sınırlı bir değerlendirmesidir ve herhangi bir güvenlik açığı bulunmadığını kanıtlayamaz. Bu test, belirsizliği azaltır ve size kanıta dayalı öncelikler sunar; ancak güvenlik, yine de düzeltme önlemlerine, operasyonlara, izleme faaliyetlerine ve gelecekteki değişikliklere bağlıdır.
Evet. 7/24 olay müdahale hizmeti, olayın sınırlandırılması, delillerin korunması, adli inceleme kapsamının belirlenmesi, virüsün ortadan kaldırılması, sistemin kurtarılması ve olay sonrası güvenlik güçlendirme işlemlerini yürütür. Aktif bir olay durumunda, derhal telefonla arayın veya Signal uygulamasını kullanın ve hassas delilleri onaylanmamış bir kanal üzerinden göndermekten kaçının.
Hayır. DFIR birimi, şifreleme yapılmamış veri hırsızlığı ve şantaj vakalarının yanı sıra, kurumsal e-posta hesaplarının ele geçirilmesi ve ödeme dolandırıcılığı, hesap ele geçirme, Microsoft 365 veya Google Workspace ile bulut hizmetlerinde meydana gelen güvenlik ihlalleri, içeriden gelen tehdit vakaları ve güvenliği ihlal edilmiş web uygulamaları veya sunucuları da ele almaktadır.
Etkilenen ana bilgisayarları kapatmadan ağdan izole edin, geçici kanıtları koruyun, yedeklemeleri daha fazla erişimden koruyun, gerçekleştirilen işlemleri kaydedin ve müdahale köprüsü kurun. Olay sorumlusu ile hukuk veya sigorta paydaşlarınız bir plan üzerinde anlaşmaya varmadan önce, sistemlerde geniş çaplı yeniden başlatma, silme, geri yükleme, şifre çözme veya müzakere işlemleri yapmayın.
Olay yönetimi hizmeti, 7/24 çalışan bir müdahale köprüsü işletmektedir. Belirtilen hizmet seviyesi, ilk çağrıdan bir analistin paylaşımlı köprüye katılmasına kadar geçen sürenin 60 dakikanın altında olmasıdır; ilk kontrol altına alma kılavuzları ise triyaj aşamasında başlar; fiili kontrol altına alma süresi ise erişim koşullarına, olayın kapsamına ve müşterinin gerekli önlemleri uygulama kabiliyetine bağlıdır.
Genellikle evet, ancak sistemi kapatmak, bellekte bulunan anahtarlar, sisteme enjekte edilmiş işlemler ve aktif bağlantılar gibi geçici kanıtları yok edebilir. Sistemleri tekrar çalıştırmayın; mevcut durumlarını koruyun ve müdahale ekibiyle iletişime geçin; böylece “soğuk triyaj” ve diğer kanıt kaynakları için planlama yapılabilsin.
Hayır. Verilerin kurtarılabilirliği, fidye yazılımı ailesine, mevcut anahtarlara veya şifre çözücülere, kanıtların kalitesine, yedeklerin bütünlüğüne, sistemin durumuna, yasal kısıtlamalara ve sistemin ele geçirilmesinden sonra ne kadar faaliyet gerçekleştiğine bağlıdır. Temiz yedekleri, sistemin yeniden kurulmasını, şifre çözücü araştırmalarını ve anahtar kurtarma seçeneklerini değerlendiririz; ardından nelerin kurtarılabilir, nelerin kurtarılamayacağını belirtiriz.
Ödeme, ilk alınacak önlem olmamalıdır ve çalınan verilerin kurtarılmasını veya silinmesini garanti etmez. Öncelikle kurtarma seçenekleri ve kanıtlar değerlendirilmelidir; operatörle yapılacak her türlü iletişim veya ödeme kararı, müşterinin, hukuk danışmanının, uygun olduğu durumlarda sigorta şirketinin katılımıyla ve yaptırımlara ilişkin onay alınarak gerçekleştirilmelidir.
Kapsama bağlı olarak, teslim edilecekler arasında kanıt ve sorumluluk zinciri kaydı, müdahale zaman çizelgesi, temel neden ve ilk erişim bulguları, yatay hareket ve veri sızıntısı analizi, güvenlik ihlali göstergeleri, kurtarma öncelikleri ve bir güvenlik güçlendirme planı içeren, sigorta şirketi veya düzenleyici kurumlara sunulmaya hazır bir rapor yer alabilir. Sonuçlar, korunan kanıtlar ve uygulanan sorumluluk zinciri süreciyle sınırlı kalmaktadır.
Güvenli Rust ve Python arka uçları, API’ler, veri sistemleri, otomasyon çözümleri, yapay zeka entegrasyonları, veri taşıma işlemleri ve güvenlik açısından kritik üretim hizmetleri geliştiriyoruz. Aynı mühendislik yaklaşımıyla, olaylara özgü adli veri toplama araçları, ayrıştırıcılar, zaman çizelgesi oluşturucular, IOC veya YARA tarayıcıları ile şifre çözücüler ve anahtar kurtarma araştırma araçları da geliştirilmektedir.
Rust, bellek güvenliği, eşzamanlılık, öngörülebilir performans ve düşük seviyeli kontrolün önemli olduğu alanlarda kullanılır; Python ise teslimat hızı, veri, makine öğrenimi, orkestrasyon ve entegrasyonların önemli olduğu alanlarda kullanılır. Mimari çalışmalarında, tüm sistemi tek bir yığına sığdırmaya çalışmak yerine, her bir bileşene uygun dil atanır.
Teslimat modeli, proje kapsamında kararlaştırılan kabul ve performans testleriyle birlikte keşif, mimari, uygulama, güvenlik güçlendirme ve devir aşamalarından geçer. Devir süreci, kaynak kodu, dağıtım varlıklarını, API sözleşmelerini, mimari kararlarını, çalışma kılavuzlarını, şemaları, bilgi aktarımını ve sözleşmede belirtildiği takdirde lansman sonrası 30 günlük desteği içerebilir.
Danışmanlık hizmetleri, güvenlik mimarisi, iş odaklı risk değerlendirmesi, GDPR’ye hazırlık, denetim hazırlığı, politikalar ve olay müdahale süreçleri, güvenli yazılım geliştirme entegrasyonu ve role özel eğitimleri kapsamaktadır. Tipik çıktılar arasında önceliklendirilmiş bulgular, sorumluları belirtilen bir risk kaydı, güvenlik güçlendirme yol haritası, operasyon kılavuzları ve denetime hazır kanıt paketi yer almaktadır.
Hayır. Uyum hazırlığı, teknik ve operasyonel destek anlamına gelir; hukuki danışmanlık ya da sertifika garantisi değildir; adli bulgular, korunmuş delillere bağlıdır; verilerin kurtarılması ise olayın koşullarına bağlıdır; güvenlik testleri ise güvenlik açıklarının bulunmadığını kanıtlayamaz. Her teklif, PWN-ALL’ın kontrolü dışındaki sonuçlar vaat etmeden, ölçülebilir işleri ve kabul kriterlerini tanımlar.
PWN-ALL, Dark Web ve Sızıntı İzleme, BotGuard bot algılama ve Güvenlik Açığı Tarama Merkezi’ni ayrı ürünler olarak listelemektedir. Ayrıca, karma oluşturma, anahtar üretme, steganografi, fidye yazılımı tanımlama ve dosya veya adli inceleme gibi görevler için 20'den fazla ücretsiz tarayıcı tabanlı araç sunar; istemci tarafında çalışan olarak tanımlanan bu araçlar, işlenen verileri yüklemeden tarayıcıda yerel olarak çalışır.
Etkilenen hesabın şifresini, güvenliği ihlal edilmiş cihaz yerine güvenli olduğu bilinen bir cihazdan sıfırlayın, oturumu kapatın ve tüm aktif oturumları iptal edin, uygulama şifrelerini veya bağlı uygulamaların erişim izinlerini kaldırın ve çok faktörlü kimlik doğrulamayı etkinleştirin. Posta kutusunu, oturum açma ve denetim günlükleriyle birlikte koruyun ve gizli yönlendirme veya gelen kutusu kuralları olup olmadığını kontrol edin; ancak mesajları, kuralları veya hesabı silmeyin, çünkü bunlar delil niteliğindedir. Güvenlik ihlali hala devam ediyorsa veya herhangi bir para hareketi söz konusuysa, sohbet üzerinden beklemek yerine 7/24 hizmet veren hattı arayın veya Signal uygulamasını kullanın. DFIR ekibi, Microsoft 365, Google Workspace ve hesap ele geçirme vakalarını, sınırlandırmadan temel nedenin belirlenmesine ve güvenlik güçlendirmeye kadar uçtan uca ele alır.
Bu, aktif bir kurumsal e-posta ele geçirme ve ödeme dolandırıcılığı vakasıdır; bu nedenle hız çok önemlidir — havalenin geri alınmasını veya dondurulmasını sağlamak için derhal bankanızla ve alıcı bankayla iletişime geçin ve durumu ilgili makamlara bildirin. Özellikle para henüz transfer ediliyor olabileceğinden, sohbet üzerinden beklemek yerine 7/24 hizmet veren hattımızdan bize durumu bildirin. Ardından DFIR ekibimiz, posta kutusuna veya hesaba nasıl erişildiğini, fatura veya banka bilgilerinin değiştirilip değiştirilmediğini ve başka hangi bilgilere erişildiğini araştırırken, bankanız, sigorta şirketiniz ve ilgili düzenleyici kurumlar için kanıtları korur. Adli inceleme tablosunun eksiksiz kalması için e-postaları ve hesap günlüklerini olduğu gibi saklayın ve hiçbir şeyi silmeyin.
Bu, şifreleme içermeyen bir veri hırsızlığı ve şantaj vakasıdır ve herhangi bir fidye yazılımı kullanılmamış olsa da tam anlamıyla DFIR kapsamına girer. Öncelik, kanıtları korumak, gerçekte nelere erişildiğini ve nelerin sızdırıldığını belirlemek, erişim yolunu sınırlamak ve tehdit aktörüne kimse yanıt vermeden önce talebi anlamaktır. Olay sorumlusu ile hukuk ve sigorta birimlerinden ilgili kişiler bir yaklaşım üzerinde anlaşmaya varmadan önce talebe ödeme yapmayın, pazarlık etmeyin veya yanıt vermeyin. Konuyu 7/24 hizmet hattına bildirin ve tehdit mesajlarını halka açık veya onaylanmamış kanallar yerine güvenli bir kanal üzerinden paylaşın.
Belirtileriniz veya şüpheleriniz varsa ancak teyit edilmiş bir olay yoksa, DFIR ekibi günlüklerinizi, uç cihazlarınızı, bulut ve kimlik verilerinizi inceleyerek mevcut veya geçmişte gerçekleşmiş bir sızma, kalıcılık veya yetkisiz veri erişimi kanıtı olup olmadığını belirleyebilir. Ardından, bir güvenlik ihlali belirtisi olup olmadığı ve bundan sonra ne yapılması gerektiği konusunda rapor verir; açıkça kötü niyetli bir faaliyet tespit edilirse, olayın sınırlandırılması ve adli incelemeyi içeren tam kapsamlı bir olay müdahale sürecine geçer. Bu kapsam belirleme süreci devam ederken, mevcut günlükleri koruyun; sistemleri yeniden imajlamaktan veya silmekten kaçının, çünkü bu, soruyu yanıtlamak için gerekli kanıtların silinmesine neden olabilir. Aktif olarak devam eden bir saldırı gözlemliyorsanız, sohbet üzerinden beklemek yerine hemen 7/24 hizmet veren hattımızı arayın veya Signal üzerinden bize ulaşın.
Her müdahale, acil tehdit ortadan kaldırıldıktan sonra olay sonrası güvenlik güçlendirme çalışmalarını da içerir. Ekip, temel neden ve ilk erişim bulgularını kullanarak, saldırganın yararlandığı belirli güvenlik açıklarını kapatan ve benzer bir saldırının tekrarlanma olasılığını azaltan, öncelik sırasına göre düzenlenmiş bir güvenlik güçlendirme planı sunar. Daha kapsamlı ve sürekli çalışmalar için danışmanlık ekibi, bu bulguları sorumluluk sahiplerinin belirtildiği bir risk kaydı, güncellenmiş politikalar, olay müdahale kılavuzları ve role özel eğitimlere dönüştürebilir; mühendislik ekibi ise düzeltmeler için gerekli araçları geliştirebilir. Güvenlik güçlendirme, riski azaltır ve dayanıklılığı artırır; ancak hiçbir hizmet sağlayıcı, gelecekte bir olayın yaşanmayacağını garanti edemez.
Hizmetin geri yüklenmesi önemlidir, ancak bu işlem saldırganın nasıl içeri girdiğini, hâlâ sistemde olup olmadığını veya hangi verilere erişildiğini ortaya çıkarmaz; üstelik geri yükleme işlemi bu üç unsurun kanıtlarını da silip geçebilir. İlk erişim yolu ve kalıcılık mekanizmaları tespit edilip ortadan kaldırılmazsa, aynı saldırı kurtarma işleminden sonra tekrarlanabilir. DFIR ekibinin temel nedeni araştırmasını, kalıcı erişim olup olmadığını kontrol etmesini ve hangi verilerin sızdırıldığını doğrulamasını, ardından hedefli güvenlik güçlendirmeleri uygulamasını ve kalan günlükleri, imajları veya etkilenen ortamları atmak yerine saklamasını sağlamak önemlidir. Tehdidin tamamen ortadan kalkıp kalkmadığından emin değilseniz, bunu aktif bir tehdit olarak değerlendirin ve 7/24 hizmet veren hattı arayın.
Mevcut sistemler, hizmet kapsamımızın tam olarak içindedir; mühendislik birimimiz, yalnızca sıfırdan kurulumlar yerine, düzenli olarak sistem geçişleri, güvenlik güçlendirme çalışmaları ve güvenlik açısından kritik üretim hizmetlerini üstlenmektedir. Bir proje, herhangi bir değişiklik yapılmadan önce mevcut kod, veriler ve güven sınırlarının gerçekte nasıl işlediğini belirlemek amacıyla bir keşif aşamasıyla başlar; bunu mimari, uygulama ve özel bir güvenlik güçlendirme adımı izler. Öncelikli ihtiyaç, mevcut uygulama kodunun güvenlik değerlendirmesi ise, bu hizmet uygulama sızma testleri ve danışmanlık biriminin güvenli geliştirme entegrasyonu yoluyla sunulur; doğru hizmet kombinasyonu ise ilk görüşme sırasında belirlenir.
Miras alınan, kısmen kurulmuş veya durma noktasına gelmiş sistemler devralınabilir; ancak çalışma, herhangi bir yaklaşıma karar verilmeden önce, gerçek mevcut durumu, nelerin mevcut olduğunu, nelerin çalıştığını ve risklerin ve eksikliklerin nerede olduğunu belirleyen bir keşif aşamasıyla başlar. Bu aşamadan itibaren, mimari, uygulama, güvenlik güçlendirme ve devir aşamaları boyunca standart model uygulanır; her aşama, her şeyi düzelteceğine dair açık uçlu bir söz yerine, üzerinde anlaşmaya varılmış kabul kriterlerini içeren yazılı bir İş Tanımı Belgesi ile yönetilir. Mevcut durum anlaşıldıktan sonra, neyin gerçekçi bir şekilde başarılabileceği ve bunun hangi sırayla yapılacağı belirlenir.
Yapay zeka ve LLM entegrasyonu, Rust ve Python mühendislik biriminin açık bir parçasıdır; bu entegrasyon, üzerinde mutabık kalınan güvenlik ve kabul testleri ile aynı keşif, mimari, uygulama ve güçlendirme akışı aracılığıyla tasarımdan itibaren güvenli olacak şekilde oluşturulur. Modele güvenilmez girdilerin ulaşması, hassas verilerin ifşa edilmesi, modelin nelere erişmesine izin verildiği ve kötüye kullanıma veya kontrolden çıkan maliyetlere karşı denetimler gibi LLM özelliklerine özgü riskler, kapsam içinde tanımlanır ve sonradan eklenmek yerine bu çalışmanın bir parçası olarak ele alınır. Herhangi bir güvenlik çalışmasında olduğu gibi, bu süreçte de bir sistemin kötüye kullanılamayacağını garanti etmek yerine, ölçülebilir kontroller ve kabul kriterleri tanımlanır.
Sadece çıplak bir kod paketi ile baş başa kalmazsınız — devir teslimi, ortamınızda devreye alınacak ve işletilecek şekilde tasarlanmıştır; devreye alma kaynakları, API sözleşmeleri, mimari kararları, çalışma kılavuzları, şemalar ve bilgi aktarımını içerebilir; ayrıca sözleşmede belirtildiği takdirde, lansman sonrası 30 günlük destek de sağlanır. Çalışma, güvenlik açısından kritik öneme sahip üretim ortamında kullanıma yönelik olduğundan, devir teslimden önce özel bir güvenlik güçlendirme aşaması gerçekleştirilir. Dağıtımı tam olarak kimin gerçekleştireceği ve işleteceği, her bir proje için İş Tanımı Belgesi'nde kararlaştırılır.
Güvenliği, bir ekibin halihazırda yazılım geliştirme sürecine entegre etmek, danışmanlık biriminin “güvenli geliştirme entegrasyonu” hizmeti aracılığıyla sağlanır; bu hizmet danışmanlık niteliğindedir: güvenliğin mevcut iş akışınıza nerede yer alabileceğini gözden geçirmek, bu iş akışına dahil edilmesi gereken kontrolleri ve koruma önlemlerini tanımlamak ve geliştiricilere rollerine özel rehberlik sunmak. Bu süreçte özel otomasyon veya araçların geliştirilmesi gerektiğinde (örneğin, özel tarayıcılar veya kontroller), mühendislik birimi bunu ayrı bir kapsam altında hayata geçirebilir. Danışmanlık birimi, sürece ilişkin tavsiyelerde bulunur ve süreci tanımlar; ancak kendisi yazılım geliştirmez; bu nedenle, geliştirilmesi gereken her şey mühendislik biriminin teslimat kapsamına girer.
Rust ve Python temel bileşenlerdir: Bellek güvenliği, eşzamanlılık ve öngörülebilir performansın önemli olduğu durumlarda Rust; teslimat hızı, veri, makine öğrenimi ve entegrasyonların önemli olduğu durumlarda ise Python kullanılır. Mimari çalışması, tüm sistemi tek bir yığına sıkıştırmak yerine bileşenlere göre dil ataması yapar; mevcut sistemler ve geçişler de kapsam dahilindedir, bu nedenle uygunluk, kapsam belirleme aşamasında gereksinimlerinize göre kararlaştırılır.
Danışmanlık hizmetleri, GDPR'ye hazırlık ve denetim hazırlığını kapsamaktadır: bir eksiklik değerlendirmesi, bu eksiklikleri gidermeye yönelik kontroller ve politikalar ile denetime hazır bir kanıt paketi, tedarikçiden bağımsız bir şekilde sunulur. Bu, hukuki danışmanlık değil, hazırlık ve destek hizmetidir; tek başına uyumluluğu veya sertifikasyonu garanti etmez — bunlar, faaliyetlerinize ve değerlendirme kurumuna bağlıdır. Çıktılar arasında önceliklendirilmiş bulgular, sorumluları belirtilen bir risk kaydı ve harekete geçebileceğiniz bir güvenlik güçlendirme yol haritası yer alır.
Göreve özel güvenlik eğitimi, danışmanlık hizmetimizin bir parçasıdır ve şirketinizin teknoloji yığını, riskleri ve bu eğitime ihtiyaç duyan rolleriniz doğrultusunda şekillendirilir. Bu eğitim genellikle ilgili danışmanlık çalışmalarıyla — güvenli yazılım geliştirme entegrasyonu, politikalar ve olay müdahale süreçleri — birleştirilir; böylece eğitim, ekiplerinizin gerçekte nasıl yazılım geliştirdiği ve çalıştığını yansıtır. Tüm danışmanlık hizmetlerinde olduğu gibi, kapsam ve sonuçlar önceden kararlaştırılır.
Güvenlik mimarisini veya piyasaya sürülmeden önce önerilen bir sistem tasarımını incelemek, danışmanlık hizmetlerimizin temel bir parçasıdır. Tasarımı, iş riskleriniz ve operasyonel kısıtlamalarınız ışığında değerlendiririz; ardından öncelik sırasına göre sıralanmış bulguları, bir güvenlik güçlendirme yol haritasını ve gerekli olduğu durumlarda, sorumlu kişilerin belirtildiği bir risk kaydını ve çalışma kılavuzlarını size sunarız. Bu hizmet, tedarikçiden bağımsız olduğundan, önerilerimiz satabileceğimiz herhangi bir ürüne değil, sizin risklerinize göre şekillenir.
Aradaki fark, kapsamdadır: Danışmanlık, riski değerlendiren, mimariyi inceleyen ve sizi denetimlere hazırlayan, tedarikçiden bağımsız bir danışmanlık hizmetidir; ancak yazılım geliştirmez ve acil durum müdahalesi yürütmez. Kod yazılması veya bir sistemin kurulması gerekiyorsa, bu güvenli yazılım mühendisliği uygulamasıdır; aktif bir saldırı varsa, bu 7/24 olay müdahale sürecidir; ve güvenlik açıklarının bulunup yetki kapsamında güvenli bir şekilde değerlendirilmesi gerekiyorsa, bu sızma testidir. İhtiyacınız olan sonuca göre sizi doğru uygulamaya yönlendireceğiz veya bunları birleştireceğiz.
Bize e-posta (PGP desteği mevcuttur), Signal, t.me/pwn_all adresinden Telegram, WhatsApp veya +971 58 594 6337 numaralı telefondan ulaşabilirsiniz; aktif olaylar için 7/24 hizmet veren bir hat da mevcuttur. Hassas konular için Signal veya PGP şifreli e-posta kullanmanızı öneririz; ayrıca, gizlilik anlaşması (NDA) imzalanıp güvenli bir iletişim kanalı kurulana kadar gizli bilgiler veya kimlik bilgilerini göndermeyiniz. Canlı bir olayla karşı karşıya iseniz, sohbet yoluyla beklemek yerine derhal bizi arayın veya Signal'ı kullanın.
Bilgilerinize erişim, iş birliği kapsamında kararlaştırılan denetimler çerçevesinde “bilmesi gerekenler” ilkesine göre sağlanır; hassas bilgilerin paylaşılmasından önce bir gizlilik anlaşması (NDA) imzalanır ve güvenli bir iletişim kanalı kurulur. Verilerin işlenmesi, depolanması ve saklanmasıyla ilgili özel şartlar, herkese uyan tek tip bir varsayılan düzenleme yerine söz konusu anlaşmanın bir parçası olarak belirlenir; bu şartlar yürürlüğe girmeden önce gizli bilgileri göndermemenizi rica ederiz. Hassas bilgiler için Signal veya PGP şifreli e-posta kanallarının kullanılması tavsiye edilir.
Yayınladığımız kanıt, sitedeki referanslar bölümünde yer alan imzalı referans mektuplarıdır; bunları doğrudan inceleyebilirsiniz. Gizlilik önceliğimiz olduğundan, bunun ötesinde belirli müşteriler veya olaylar hakkında ayrıntılı bilgi vermiyoruz; daha fazla ayrıntı ise yalnızca ilgili müşterinin izniyle ve gizlilik anlaşması (NDA) kapsamında paylaşılabilir. Ayrıca, bir görüşme sırasında tipik bir iş birliğinin nasıl yürüdüğüne dair açıklayıcı ve kaynak belirtilmemiş örnekler üzerinden de bilgi verebiliriz.
Hayır, web sitesi ve bu sohbet bilgilendirme amaçlıdır ve bir sözleşme niteliği taşımaz. Her iş birliği; kapsamı, istisnaları, yetkilendirmeyi, angajman kurallarını, teslim edilecekleri, kabul kriterlerini, irtibat kişilerini ve zaman çizelgesini belirleyen imzalı bir İş Tanımı Belgesi'ne tabidir; fiyatlandırma ise kapsam belirleme aşamasından sonra yazılı bir teklifte teyit edilir. Gizlilik Anlaşması (NDA) imzalanana ve güvenli bir iletişim kanalı kurulana kadar hassas hiçbir bilginin el değiştirmesine gerek yoktur.
Tipik bir web veya API sızma testi çalışması; kapsam belirleme, angajman kuralları ve yazılı yetki belgesi ile başlar; ardından keşif ve saldırı yüzeyi haritalama, üzerinde anlaşmaya varılan hedeflerin güvenli bir şekilde istismar edilmesi, iki katmanlı raporlama ve düzeltme işlemi uygulanan bulguların yeniden test edilmesi aşamalarından geçer. Uzmanlar, ham tarayıcı verilerini olduğu gibi sunmak yerine saldırı yollarını haritalandırır ve istismar edilebilirliği manuel olarak doğrular; böylece yönetici özetinin yanı sıra kanıt ve ciddiyet derecesiyle birlikte teknik bulgular ve öncelik sırasına göre düzenlenmiş düzeltme kılavuzu alırsınız. Hizmet sayfasında, web ve API çalışmaları için yaklaşık iki haftalık bir başlangıç süresi belirtilmiştir; gerçek zaman çizelgesi ve yeniden test kapsamı ise teklifte belirlenir. Bu, örnek niteliğinde bir taslaktır; kesin test senaryoları, yetkilendirilmiş varlıklara ve tehdit modeline göre uyarlanır.
Tipik bir vaka, 7/24 kriz köprüsünde olayın sınırlandırılması ve delillerin korunmasıyla başlar; ardından temel nedeni, ilk erişimi, yatay hareketi ve hangi verilerin sızdırıldığını belirlemek amacıyla adli kapsam belirleme süreci yürütülür. Kurtarma işlemi, kanıtların desteklediği ölçüde — temiz yedekler, yeniden kurulumlar ve ilgili durumlarda şifre çözücü araştırması ve anahtar kurtarma seçenekleri — planlanır; ödeme veya müzakere kararlarına müşteri, hukuk danışmanı ve sigorta şirketi de dahil edilir. Size bir kanıt zinciri kaydı, müdahale zaman çizelgesi, güvenlik ihlali göstergeleri, kurtarma öncelikleri ve bir güvenlik güçlendirme planı içeren, sigorta şirketi veya düzenleyici kurumlara sunulmaya hazır bir rapor verilir. Bu, örnek niteliğinde bir özet olup, kurtarılabilir veriler fidye yazılımı ailesine, anahtarlara, yedeklere ve kanıtlara bağlıdır; hiçbir şey garanti edilmez.
Tipik bir geliştirme süreci, keşif, mimari, uygulama, güvenlik güçlendirme ve devir aşamalarından geçer; kabul ve performans testleri ise proje başlangıcında kararlaştırılır. Programlama dili bileşen bazında seçilir — güvenlik ve performansın önemli olduğu yerlerde Rust, hız, veri ve entegrasyonların önemli olduğu yerlerde Python — ve güvenlik, sonradan eklenmek yerine tasarım aşamasından itibaren entegre edilir. Devir teslim süreci, kaynak kodu, dağıtım varlıklarını, API sözleşmelerini, mimari kararlarını, çalışma kılavuzlarını, diyagramları ve bilgi aktarımını içerebilir; ayrıca sözleşmede belirtildiği takdirde, lansman sonrası 30 günlük destek de sağlanır. Bu, örnek niteliğinde bir taslaktır; kesin kapsam ve kabul kriterleri İş Tanımı Belgesi'nde belirlenir.