İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Red team (kırmızı takım) bir kurumun güvenlik zafiyetlerini saldırgan perspektifinden test eden, blue team (mavi takım) ise savunma mekanizmalarını işleten ve tehditleri algılayarak yanıt veren ekiplerdir. Red team gerçek dünya senaryolarıyla sistem direncini test ederken, blue team günlük operasyonel güvenliği sağlar.
Savunma odaklı mavi takım sürekli çalışırken, saldırı simülasyonu yapan kırmızı takım belirli dönemlerde devreye girer. Her iki takımın koordineli çalışması, purple team yaklaşımıyla olgunlaşır ve kurum güvenlik seviyesini yükseltir.
Red team üyeleri genellikle web uygulama güvenlik testi, sosyal mühendislik ve iç ağ sızma testleri gibi saldırı tekniklerine hakim uzmanlardır. Blue team ise güvenlik operasyon merkezi (SOC) analistleri, sistem yöneticileri ve olay müdahale uzmanlarından oluşur. İki tarafın temel amacı aynı: kurumu daha güvenli hale getirmek. Ancak yöntemleri birbirinin zıttıdır.
Deneyimlerimizde, sadece savunma ekibine sahip kurumlarda "kör noktalar" oluştuğunu, sadece saldırı simülasyonu yapan firmaların ise operasyonel sürekliliği ihmal ettiğini görüyoruz. İki yaklaşımın dengesi, olgunlaşmış güvenlik kültürünün göstergesidir.
Kırmızı takım düşman gibi düşünür. Hedefleri arasında sistem zafiyetlerini keşfetmek, güvenlik kontrollerini aşmak ve veri veya erişim sağlamak yer alır — ancak kötü niyetli değil, eğitsel ve iyileştirici amaçlıdır. Tipik görevleri arasında açık kaynak istihbarat (OSINT) toplama, phishing kampanyaları, ağ tarama, privilege escalation ve kalıcı erişim (persistence) kurma sayılır.
Örnek bir senaryoda red team, halka açık bilgilerden bir çalışanın e-posta adresini bulur, ona hedefli bir phishing maili gönderir ve zararlı dosya çalıştırılarak ilk erişimi elde eder. Ardından ağ içinde lateral hareket yaparak kritik sunuculara ulaşır. Tüm bu adımlar, dış ağ ve iç ağ güvenlik analizlerinde kullandığımız metotlara paraleldir. Red team operasyonları periyodik olarak yapılır ve sonunda detaylı bir rapor hazırlanır.
Mavi takım 7/24 sürekli gözetim ve müdahale modunda çalışır. Temel sorumlulukları log analizi, anormallik tespiti, olay yanıtı (incident response), sertleştirme (hardening) ve kullanıcı eğitimi organizasyonudur. Blue team, güvenlik duvarı, SIEM, IDS/IPS gibi araçlarla olayları izler ve tehditleri hızlıca bastırır.
Günlük operasyonda mavi ekip, şüpheli bir bağlantıyı fark edip karantinaya alır, zararlı IP'yi bloklar, etkilenen sistemleri izole eder ve kanıt toplayarak adli analiz sürecini başlatır. Deneyimlerimizde, olgun SOC'larda blue team aynı zamanda playbook geliştirerek benzer tehditlere karşı otomasyon kurar. Bu sayede yanıt süresi dakikalardan saniyelere düşer.
| Kriter | Red Team (Kırmızı Takım) | Blue Team (Mavi Takım) |
|---|---|---|
| Odak | Saldırı simülasyonu, zafiyet keşfi | Savunma, tespit ve müdahale |
| Çalışma Modu | Periyodik, proje bazlı | Sürekli, operasyonel |
| Yöntem | Penetrasyon testi, sosyal mühendislik, exploit | İzleme, sertleştirme, olay yanıtı |
| Araçlar | Metasploit, Burp Suite, Cobalt Strike, OSINT | SIEM, EDR, IDS/IPS, SOAR, firewall |
| Çıktı | Zafiyet raporu, kanıt senaryoları | Olay logları, playbook, iyileştirme önerileri |
| Perspektif | Saldırgan gözüyle | Savunucu gözüyle |
Bu karşılaştırma, iki ekibin aslında tamamlayıcı olduğunu gösterir. Red team zayıf halkayı bulur, blue team o halkayı güçlendirir ve bir sonraki saldırıda daha hazırlıklı olur.
Purple team, kırmızı ve mavi ekiplerin düzenli iletişim ve bilgi paylaşımıyla çalıştığı hibrit modeldir. Saldırı senaryoları canlı olarak paylaşılır, savunma mekanizmaları anında test edilir ve geri bildirim döngüsü kısalır.
Sahada gördüğümüz kadarıyla, purple team workshopları güvenlik olgunluğunu hızla artırır. Red team bir teknik uygular, blue team bunu algılayıp loglardan takip eder; sonra birlikte oturup "neden tespit geç oldu?" veya "hangi alarm kuralı eksik?" sorularını yanıtlarlar. Bu döngü, dijital güvenlik ve uyum süreçlerine de doğrudan katkı sağlar.
Purple team oturumlarında kullanıcı eğitimleri de revize edilir. Örneğin, red team bir phishing testinde hangi ifadelerin başarılı olduğunu paylaşınca, blue team farkındalık eğitimlerine o örnekleri ekler. Böylece insan faktörü de güçlendirilir.
Orta ve büyük ölçekli kurumlar genellikle blue team'i dahili olarak kurar, red team hizmetini ise dış uzmanlardan alır. Küçük firmalar her iki görevi de dış danışmanlardan sağlar. Önemli olan, her iki perspektifi de düzenli uygulamaktır.
SAS akreditasyon ve bilgi güvenliği danışmanlığı süreçlerinde de bu ekip yapısı referans alınır, çünkü standartlar hem savunma hem de saldırı testlerini gerektirir.
Red team operasyonlarının iş sürekliliğini aksatması, blue team'in çok pasif kalarak yalnızca alarm yanıtlamakla sınırlanması ve iki ekip arasında bilgi silo'larının oluşması en sık karşılaşılan problemlerdir.
Öncelikle net kurallar belirleyin: red team hangi sistemlere ve hangi saatlerde erişebilir, hangi teknikler yasaklanmıştır (ör. DoS)? Blue team ise tespit ve yanıt metriklerini düzenli raporlamalı, playbook'ları güncel tutmalıdır. Deneyimlerimizde, yazılı bir "rules of engagement" belgesi ve düzenli retrospektif toplantılar, karmaşayı önler.
Ayrıca, kullanıcı katmanını ihmal etmeyin. Red team sosyal mühendislikle başarılıysa, blue team farkındalık eğitimlerini güçlendirmeli ve simülasyon mail'leri düzenli göndermelidir. İnsan faktörü her iki takımın kesişim noktasıdır.
Red team saldırgan perspektifinden sistem zafiyetlerini test eder; blue team savunma mekanizmalarını işletir ve tehditleri algılayıp yanıtlar. Birisi saldırır, diğeri savunur.
Purple team, red ve blue ekiplerin bilgi paylaşarak birlikte çalıştığı hibrit yaklaşımdır. Saldırı bulgularını anında savunma ekibiyle paylaşarak tespit ve yanıt süreçlerini hızlandırır.
Öncelikle blue team (savunma) altyapısını oluşturun, ardından düzenli red team testleri için dış uzman desteği alın. Her ikisi de kritiktir ancak savunma sürekli olmalıdır.
Genellikle yılda bir veya iki kez kapsamlı sızma testleri yapılır. Kritik değişikliklerde (yeni sistem, büyük güncelleme) ek testler önerilir.
SIEM, IDS/IPS, EDR, SOAR, güvenlik duvarı ve log yönetim platformları blue team'in temel araçlarıdır. Bu araçlar tehditleri algılar ve olay müdahalesini hızlandırır.
Red team blue team farkı, kurumsal güvenlikte saldırı ve savunma dengesi kurmayı öğretir. Kırmızı takım zayıf noktaları bulur, mavi takım onları güçlendirir ve her iki taraf purple team yaklaşımıyla birleşince gerçek direnç oluşur. Sahada deneyimlediğimiz en başarılı örnekler, bu iki perspektifi düzenli ve disiplinli uygulayan kurumlardır.
Eğer siz de güvenlik altyapınızı hem saldırgan hem savunucu gözle test etmek, siber güvenlik olgunluğunuzu artırmak veya danışmanlık desteği almak istiyorsanız, bizimle iletişime geçin — 15 yıllık deneyimimizle size özel bir yol haritası oluşturalım.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 8 Temmuz 2026 tarihinde güncellenmiştir.