Sızma testi, sistemlerinize saldırganın gözüyle bakarak istismar edilebilir zafiyetleri kanıtlamaktır. Türlerini, süreci, maliyeti belirleyen etkenleri ve rapor sonrası yapılması gerekenleri anlatıyoruz.
Sızma testi (penetration test / pentest), bir kurumun sistemlerine izinli ve kontrollü biçimde saldırarak, gerçek bir saldırganın hangi zafiyetleri nasıl istismar edebileceğini kanıtlama çalışmasıdır. Amaç açık listesi çıkarmak değil, bu açıkla nereye kadar gidilebildiğini göstermektir.
Zafiyet taraması ile sızma testi aynı şey değildir
| Zafiyet taraması | Sızma testi | |
|---|---|---|
| Yöntem | Otomatik araç | Uzman + araç |
| Çıktı | Olası zafiyet listesi | Kanıtlanmış istismar zinciri |
| Yanlış pozitif | Yüksek | Düşük (doğrulanır) |
| Süre | Saatler | Günler / haftalar |
| Sıklık | Sürekli / haftalık | Yılda 1-2, büyük değişiklik sonrası |
İkisi birbirinin alternatifi değildir: tarama sürekliliği, sızma testi derinliği sağlar.
Sızma testi türleri
Bilgi düzeyine göre
- Black box: teste giren ekibe hiçbir bilgi verilmez. Dışarıdan bir saldırganı taklit eder; keşif aşaması uzun sürer.
- Grey box: sınırlı bilgi ve standart kullanıcı hesabı verilir. Yetki yükseltme ve yetkisiz veri erişimi senaryolarını en verimli biçimde ortaya çıkarır; kurumların çoğu için en iyi maliyet/fayda dengesidir.
- White box: mimari, kaynak kod ve hesaplar paylaşılır. En kapsamlı sonucu verir.
Hedefe göre
- Dış ağ: internete açık sunucular, VPN, e-posta ve DNS yapılandırması.
- İç ağ: "saldırgan içeri girdi" varsayımıyla yanal hareket ve etki alanı ele geçirme.
- Web uygulaması: kimlik doğrulama, yetkilendirme, iş mantığı, enjeksiyon ve dosya yükleme zafiyetleri.
- Mobil uygulama: istemci tarafı saklama, sertifika sabitleme, API yetkilendirmesi.
- Sosyal mühendislik: oltalama denemeleri ve farkındalık ölçümü.
Süreç nasıl işler?
- Kapsam ve izin: hangi sistemler, hangi tarihlerde, hangi yöntemlerin dışarıda bırakıldığı yazılı olarak belirlenir. İzin belgesi olmadan test başlamaz.
- Keşif: alan adları, açık portlar, teknolojiler ve sızmış kimlik bilgileri toplanır.
- Zafiyet tespiti: otomatik tarama ve elle inceleme birlikte yürür.
- İstismar: bulunan zafiyetler kontrollü biçimde denenir; hedef zarar vermek değil erişimi kanıtlamaktır.
- Yanal hareket: ilk erişimden hangi sistemlere ulaşılabildiği izlenir.
- Raporlama: bulgular risk düzeyine göre, yeniden üretim adımlarıyla birlikte yazılır.
- Yeniden test: düzeltmeler sonrası aynı bulgular doğrulanır. Bu adım atlanırsa test yarım kalır.
Maliyeti ne belirler?
- Kapsam genişliği: IP/uygulama sayısı, kullanıcı rolü çeşitliliği.
- Derinlik: black box mi grey box mı; iş mantığı testleri isteniyor mu.
- Uzman gün sayısı: fiyatlandırmanın asıl birimi budur.
- Yeniden test: teklife dâhil mi, ayrı mı.
- Raporlama biçimi: yönetici özeti, teknik ek, uyum eşlemesi (ISO 27001, KVKK) isteniyor mu.
"Kaç TL" sorusunun tek cevabı yoktur; anlamlı soru "kaç uzman günü ve neyi kapsıyor" sorusudur.
Rapor nasıl okunur?
İyi bir rapor üç katmanlıdır:
- Yönetici özeti: teknik olmayan bir okuyucunun riski anlayacağı dille yazılmış, iş etkisine odaklı bölüm.
- Bulgu listesi: her bulgu için risk düzeyi (CVSS), etkilenen sistem, yeniden üretim adımları, kanıt ve öneri.
- Yol haritası: hangi bulgunun önce kapatılacağı; kritik olanlar günler, orta olanlar haftalar içinde.
Risk düzeyi tek başına sıralama ölçütü değildir: kolay istismar edilen orta seviye bir bulgu, istismarı zor bir kritik bulgudan önce kapatılabilir.
Test sonrası: asıl iş burada başlar
- Bulguları bir görev sistemine aktarın; PDF'te kalan bulgu kapanmaz.
- Her bulguya sahip ve tarih atayın.
- Kök nedeni sorun: aynı hata başka yerlerde de var mı? Tek satır yama yerine kalıbı düzeltin.
- Düzeltmeleri yeniden testle doğrulayın.
- Süreçlere yansıtın: kod incelemesi kontrol listesi, bağımlılık taraması, güvenli varsayılan yapılandırma.
Ne sıklıkla yapılmalı?
- Yılda en az bir kez.
- Büyük mimari değişiklik, yeni ürün ya da yeni entegrasyon sonrası.
- Ciddi bir güvenlik olayı sonrası.
- Uyum gereklilikleri (ISO 27001, PCI-DSS) belirli aralıklar şart koşuyorsa ona göre.
Sık sorulan sorular
Sızma testi sistemime zarar verir mi?
Kapsamı doğru tanımlanmış bir testte hizmet kesintisi hedeflenmez. Yük testi ve servis dışı bırakma denemeleri açıkça anlaşmaya yazılmadıkça yapılmaz.
Canlı ortamda mı test yapılmalı?
Mümkünse canlıya birebir bir kopyada. Ancak yalnız kopyada test edilen bir yapı, canlıdaki yapılandırma farklarını gösteremez; en sağlıklısı ikisini birlikte planlamaktır.
KVKK için sızma testi zorunlu mu?
Mevzuat doğrudan "sızma testi yap" demez ama uygun güvenlik düzeyini sağlamayı ister. Düzenli test, bu yükümlülüğün yerine getirildiğini gösteren en somut kanıtlardan biridir.
İç ekibim yapamaz mı?
Yapabilir ama kendi kurduğu sistemi test eden ekip, kendi kör noktalarını da taşır. Bağımsız bakış bu yüzden değerlidir.
Özet
Sızma testi bir belge değil, bir öğrenme aracıdır. Değeri, bulunan açık sayısıyla değil, bulguların ne kadarının kapatıldığı ve süreçlere ne kadar yansıdığıyla ölçülür.
Yorumlar (0)
Henüz yorum yok — ilk yorumu siz yazın.
Yorum yaz