Atyaf, siber güvenliği dijital hizmetlerinizin geliştirilmesi ve işletilmesiyle birlikte ele alır. Sistemlerinize ve iş önceliklerinize göre riskleri belirlemenize, korumayı güçlendirmenize ve kurtarma süreçlerini hazırlamanıza yardımcı oluruz.
Tek tek araçlardan uygulanabilir bir koruma planına.
Web sitesi, müşteri portalı ve bulut sunucusu yalnızca veri paylaşmaz; bağımlılıkları ve riskleri de ortaktır. Siber güvenlik ve dayanıklılık hizmetimiz, uygulama güvenliğini, altyapı korumasını, erişim yönetimini ve kurtarma planlamasını ortak bir çalışma kapsamında bir araya getirir. Önce hangi sistemleri işlettiğinizi, kimlerin erişebildiğini ve bir kesintinin işinize etkisini değerlendiririz.
Hizmet kapsamı
Dijital ortamınızın her katmanında koruma.
Ortamınız için gerekli hizmetleri birlikte belirleriz. Uygulamadan önce kapsama alınacak sistemler, erişim yetkileri, teslimatlar ve operasyonel sorumluluklar netleştirilir.
Güvenlik değerlendirmesi ve risk öncelikleri
İnternete açık varlıkları, hassas verileri ve hizmet bağımlılıklarını inceleriz. Yapılandırma incelemelerini ve tehdit senaryolarını önceliklendirilmiş bir iyileştirme planına dönüştürürüz.
Varlık ve dışa açıklık incelemesi
Tehdit modelleme
Yapılandırma ve zafiyet incelemesi
Risk kaydı ve iyileştirme öncelikleri
Web sitesi, uygulama ve API güvenliği
Kimlik doğrulamayı, yetkilendirmeyi ve dışa açık arayüzleri değerlendiririz. Gerçek kullanıcı akışlarını gözeterek web korumasını yapılandırır, uygulama düzeltmelerini ekibinizle koordine ederiz.
Web uygulama güvenlik duvarı (WAF)
API erişim ve istek hızı sınırları
TLS ve güvenlik başlıkları
Bot ve DDoS etkisini azaltma yapılandırması
Sunucu ve bulut güvenliği
Linux sunucularında ve bulut ortamlarında gereksiz dışa açıklığı azaltırız. Güvenli yapılandırma, kontrollü yönetici erişimi ve sürdürülebilir güncelleme süreçleri oluştururuz.
Sunucu sıkılaştırma
Güvenlik duvarı ve ağ erişim kuralları
Yama ve bağımlılık yönetimi
Gizli bilgiler ve yapılandırma güvenliği
Kimlik ve erişim yönetimi
Yetkileri gerçek sorumluluklarla eşleştiririz. Ortak kullanılan hesapları azaltır, ayrıcalıklı erişimi korur ve işe giriş, görev değişikliği ile işten ayrılma süreçlerini izlenebilir hâle getiririz.
Çok faktörlü kimlik doğrulama (MFA)
Rol tabanlı erişim ve en az ayrıcalık
Yönetici hesabı incelemesi
Erişim açma ve kapatma süreçleri
İzleme ve olaylara hazırlık
İlgili kayıtları, uyarıları ve eskalasyon adımlarını bir araya getiririz. Hangi olayların inceleneceğini, sorumluları ve olayın sınırlandırılması ile hizmetin yeniden açılma sürecini netleştiririz.
Güvenlik ve erişilebilirlik uyarıları
Log toplama ve saklama planı
Olay müdahale prosedürleri
Eskalasyon ve olay sonrası değerlendirme
Yedekleme, kurtarma ve hizmet sürekliliği
Yedekleme politikasını geri yüklenmesi gereken hizmetle birlikte tasarlarız. Kurtarma hedeflerini ve bağımlılıkları belirler, kararlaştırılan kapsamda geri yükleme testleri yaparız.
Yedeklerin korunması ve erişim ayrımı
Kurtarma süresi hedefi (RTO)
Kurtarma noktası hedefi (RPO)
Geri yükleme testleri ve süreklilik prosedürleri
Ekibinizle çalışma biçimimiz
Net sorumluluklar. Kontrollü değişiklikler. Doğrulanabilir sonuçlar.
01
Ortamı tanıma
İş açısından kritik hizmetleri, mevcut sağlayıcıları, erişim modelini ve öncelikli sorunları inceleriz.
02
Öncelikleri belirleme
Kapsamı, önemli riskleri, değişiklik zamanlarını, kurtarma hedeflerini ve kabul ölçütlerini birlikte belirleriz.
03
Uygulama ve doğrulama
Kontrolleri ekibinizle uygular, değişiklikleri test eder ve geri alma ile kurtarma adımlarını belgeleriz.
04
İzleme ve iyileştirme
Açık aksiyonları ve operasyonel bulguları değerlendirir, ortam değiştikçe kontrolleri güncelleriz.
Ekibinize ne teslim edilir?
Net bir başlangıç tablosu
Kapsamdaki sistemlerin envanteri, önemli bulgular ve önceliklendirilmiş aksiyon planı.
Belgelenmiş kontroller
Kararlaştırılan yapılandırma ve yetki değişiklikleri ile doğrulama sonuçlarının kaydı.
Operasyon prosedürleri
Eskalasyon, kurtarma ve tarafların sorumluluklarını açıklayan uygulanabilir adımlar.
İzlenebilir hizmet kapsamı
Sözleşmeye uygun raporlama, destek kapsamı ve müdahale beklentileri.
Çözmek istediğiniz ihtiyaçtan başlayalım.
Web sitesi veya SaaS ürünü mü yayınlıyorsunuz?
Yayından önce dışa açık hizmetleri, kimlik doğrulamayı ve kurtarma hazırlığını değerlendirin.
Mevcut bir ortamı mı devralıyorsunuz?
Erişimler, eski bileşenler, yedekler ve devralınan yapılandırmalar hakkında netlik sağlayın.
Tekrarlayan kesintiler mi yaşıyorsunuz?
Teknik nedenleri, uyarıları ve kurtarma bağımlılıklarını güvenlik kontrolleriyle birlikte inceleyin.
Kendi BT ekibiniz mi var?
Mühendislik, güvenlik ve operasyonu net sorumluluklar ve devir süreçleri içeren ortak bir planda buluşturun.
Yerleşik güvenlik uygulamalarından yararlanan yaklaşım.
NIST CSF siber güvenlik risk yönetimi için bir çerçeve sunar; CIS Controls öncelikli koruma önlemlerini düzenler; OWASP önemli uygulama güvenliği risklerini açıklar. Bu kaynaklar kontrol kapsamını değerlendirmeye yardımcı olur. Kaynaklara atıf yapılması bir sertifika veya tüm risklerin ortadan kaldırıldığına dair güvence anlamına gelmez.
Kararlaştırılan kapsama göre güvenlik değerlendirmesi, web ve API koruması, sunucu sıkılaştırma, kimlik ve erişim yönetimi, izleme, olaylara hazırlık ve kurtarma planlaması sunulabilir. Teklifte varlıklar, teslimatlar ve sorumluluklar belirtilir.
Mevcut barındırma sağlayıcımız ve BT ekibimizle çalışabilir misiniz?+
Evet. Önce mevcut ortamı ve kullanılabilecek yetkileri inceleriz. Uygulama ekibiniz ve sağlayıcılarınızla koordine edilir; başka bir barındırma ortamına geçmek ön koşul değildir.
Sızma testi veya 7/24 çalışan özel bir SOC hizmete dahil mi?+
Bu hizmetlerin otomatik olarak kapsama dahil olduğu varsayılmamalıdır. Sızma testi, sürekli güvenlik izleme ve özel müdahale kapsamı; ayrı bir iş kapsamı, yetkilendirme, araçlar ve ekip planlaması gerektirir. Ortamınıza ne sunabileceğimizi sözleşme öncesinde netleştiririz.
RTO ile RPO arasındaki fark nedir?+
RTO, kesinti sonrasında hizmetin yeniden çalışır hâle getirilmesi için hedeflenen süredir. RPO, işletmenin kabul edebileceği veri kaybının zaman cinsinden ifadesidir. İki hedef de iş ihtiyaçlarına göre belirlenir ve kurtarma tasarımı ile testlerle doğrulanır.
WAF uygulama güvenliği çalışmalarının yerini alır mı?+
Hayır. Web uygulama güvenlik duvarı bazı zararlı istekleri filtreleyebilir; ancak güvenli kodun, doğru yetkilendirmenin, güncellemelerin veya testlerin yerini tutmaz. Etkili koruma birden fazla katmandaki kontrolleri birleştirir.
Ücret ve hizmet seviyeleri nasıl belirlenir?+
Sistemlerin sayısı ve kritiklik düzeyi, mevcut yapılandırma, gerekli kontroller ve destek kapsamı belirleyicidir. Ortamınızı kısaca anlatın; uygun kapsamı önerelim ve müdahale beklentilerini netleştirelim. İletişim formunda parola veya hassas log paylaşmayın.
Bir sonraki adım net olsun
İşinize uygun bir koruma planı oluşturalım.
Hangi sistemleri işlettiğinizi, endişelerinizi ve hangi hizmetlerin erişilebilir kalması gerektiğini anlatın. Öncelikleri görüşüp ekibinizle birlikte sonraki adımı belirleyelim.