SPK Sızma Testi
SPK'nın Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10) kapsamında aracı kurumlar ve sermaye piyasası kuruluşları için yıllık sızma testi.
Zayıf API yetkilendirmesi üzerinden emir ve hesap manipülasyonu.
Kripto varlık platformlarında açığa çıkan cüzdan ve saklama akışları.
Test ettiği sistemlerden bağımsız olmayan ekiplerce yapılan testler.
Kimler İçin
Aracı kurumlar, portföy yönetim şirketleri ve SPK'ya tabi diğer kuruluşlar.
SPK bilgi sistemleri kurallarına tabi kripto varlık hizmet sağlayıcıları.
Yıllık testi planlayan BT ve uyum ekipleri.
Kullanım Alanları
Yıllık testi, kurumda bilgi güvenliği görevi bulunmayan ve belgeli test uzmanlarıyla yaptırın.
İşlem platformlarını, mobil uygulamaları ve müşteri API'lerini yetkilendirme ve iş mantığı açıkları için test edin.
Bulguları yeniden test kanıtıyla kapanan bir aksiyon planına dönüştürün.
AI Security Başlangıç Eğitimi
Prompt injection, RAG veri sızıntısı, MCP riskleri ve model dosyası güvenliği için pratik kontrol listesini e-posta ile isteyin.
Sık Sorulan Sorular
Hangi SPK düzenlemesi geçerli?
Bilgi Sistemleri Yönetimine İlişkin Usul ve Esaslar Tebliği (VII-128.10), 13 Mart 2025 tarihli ve 32840 sayılı Resmî Gazete'de yayımlandı ve önceki Bilgi Sistemleri Yönetimi Tebliği'ni (VII-128.9) yürürlükten kaldırdı. Tebliğ, bilgi sistemlerinin, bilgi güvenliği gereklerinin yerine getirilmesinde görevi bulunmayan ve sızma testi konusunda ulusal veya uluslararası belgeye sahip gerçek veya tüzel kişilerce en az yılda bir kez sızma testine tabi tutulmasını ister. Kurul ayrıca ek test talep edebilir.
Kripto varlık hizmet sağlayıcılarını da kapsıyor musunuz?
Evet. Borsa, saklama, cüzdan ve API akışları, işlem ve müşteri uygulamalarıyla birlikte kapsama alınabilir.
Bu saldırı yüzeyini birlikte doğrulayalım mı?
Bu iş akışı için kapsam, tehdit modelleme ve düzeltme öncelikleri üzerine Eresus Security ile görüşün.
Eresus ile Görüş