Firma seçiminden önce test hedefini tanımlayın
“Sızma testi istiyoruz” ifadesi teklifleri karşılaştırmak için yeterli değildir. Amaç; düzenleyici gereksinimi karşılamak, müşteri talebine yanıt vermek, yeni uygulamayı yayına hazırlamak, kritik ağı doğrulamak veya geçmiş bir olaydan sonra saldırı yollarını görmek olabilir. Hedef değiştikçe kapsam, test derinliği ve rapor dili değişir.
Satın alma, BT ve güvenlik ekipleri; test edilecek varlıkları, hariç alanları, çalışma saatlerini, kabul edilen teknikleri ve beklenen teslimatları aynı dokümanda tanımlamalıdır. Aksi halde iki teklif aynı hizmeti sunuyor gibi görünürken biri yalnız tarama, diğeri kapsamlı manuel test içeriyor olabilir.
İç ağ, dış ağ, web ve API kapsamını ayırın
İç ve dış ağ
Dış ağ testi internete açık IP, alan adı, VPN, uzak erişim ve yayınlanan servisleri ele alır. İç ağ testi ise kullanıcı ağı, sunucular, dizin servisleri, paylaşımlar ve yatay hareket yollarına odaklanabilir. Hedef IP sayısı kadar ağ segmentleri ve kimlik senaryoları da eforu etkiler.
Web uygulaması ve API
Web testi sayfa sayısından ibaret değildir; roller, oturum, iş akışları, dosya işlemleri ve iş mantığı önemlidir. API testinde endpoint, yöntem, kimlik doğrulama, yetki modeli, veri nesneleri ve rate limit gibi unsurlar ele alınır. Mobil uygulamanın arkasındaki API ayrıca kapsamlandırılabilir. Her alan için test hesabı ve rol sayısı yazılmalıdır.
Metodoloji araç listesinden daha değerlidir
Firma kullandığı araçları sıralamak yerine keşif, tehdit modelleme, otomatik tarama, manuel doğrulama, güvenli sömürü, kanıt toplama, risk derecelendirme ve raporlama adımlarını açıklayabilmelidir. OWASP gibi kabul gören kaynaklar web ve API kapsamı için referans olabilir; ağ testinde de planlı, tekrar üretilebilir ve kanıta dayalı yöntem gerekir.
Metodoloji, yıkıcı işlemlerden nasıl kaçınıldığını ve kritik bulgu oluştuğunda kimin bilgilendirileceğini içermelidir. Üretim ortamında veri değiştiren, hizmet kesintisi yaratabilecek veya hassas kaydı dışarı çıkarabilecek teknikler açık onay olmadan kullanılmamalıdır. Testin başarısı “sisteme girdik” gösterisinden çok riskin güvenli biçimde doğrulanmasıdır.
Test ekibi yetkinliğini nasıl değerlendirmeli?
Genel özgeçmiş yerine görevlendirilecek ekibin kapsamla ilgili deneyimi sorulmalıdır. Active Directory yoğun bir iç ağ ile API ağırlıklı finans uygulaması aynı uzmanlık değildir. Ekipte testi yürüten, kalite kontrol yapan ve gerektiğinde kritik bulguya yanıt veren roller görünür olmalıdır.
Mesleki sertifikalar ve personel belgeleri destekleyici kanıt olabilir; tek başına gerçek proje deneyiminin yerine geçmez. Benzer teknoloji ve sektör deneyimi, rapor yazma becerisi, bulguyu yeniden üretme ve iş etkisini anlatma yeteneği birlikte değerlendirilmelidir. Personel değişikliği olursa eşdeğer yetkinlik koşulu sözleşmede belirtilebilir.
TSE sızma testi belgelendirme yapısının rolü
Türk Standardları Enstitüsü, TS 13638 kapsamında sızma testi hizmeti veren firmalara ilişkin belgelendirme yapısı yürütür; ayrıca sızma testi uzmanı için personel belgelendirme süreçleri bulunur. TSE'nin resmi sayfasında firma seviyeleri ve başvuru koşulları açıklanır. Güncel koşullar için TSE Sızma Testi Belgelendirmesi kaynağı esas alınmalıdır.
Belge gereksinimi; ihale şartı, sektör düzenlemesi, müşteri talebi veya kurum politikasına göre değişebilir. Satın alan kurum gerekli seviye, kapsam ve geçerliliği resmi kayıttan doğrulamalıdır. Belge, seçim kriterlerinden biridir; test planının doğruluğu, görevlendirilen ekip, rapor kalitesi ve güvenli çalışma süreçleri ayrıca incelenmelidir. Securebyt adına bu rehberde herhangi bir TSE firma veya personel belgesi iddiası yapılmamaktadır.
Gizlilik ve güvenli test süreci
Sızma testi ekibi sistem mimarisi, kullanıcı bilgisi, zafiyet kanıtı ve bazen kişisel veriye erişebilir. Gizlilik sözleşmesi, verinin nerede tutulacağı, kimlerin erişeceği, aktarım şifrelemesi, saklama süresi ve çalışma sonunda imha yöntemi önceden tanımlanmalıdır. Rapor parola korumalı dosya olarak e-posta ekine bırakılmamalı; güvenli teslim kanalı seçilmelidir.
Rules of Engagement dokümanı hedefleri, hariç sistemleri, izin verilen teknikleri, kaynak IP'leri, test saatlerini, acil iletişim kişilerini ve durdurma koşullarını içermelidir. Kritik bulgunun rapor sonuna kadar bekletilmeden bildirilmesi, ekiplerin hızla risk azaltmasını sağlar. Test kaynaklı alarm ve kesinti olasılığı operasyon ekipleriyle koordine edilmelidir.
Raporlama kalitesi nasıl anlaşılır?
Teknik rapor her bulgu için etkilenen varlık, açıklama, ön koşul, adımlar, kanıt, risk, iş etkisi ve uygulanabilir çözüm önerisi sunmalıdır. Ekran görüntüsü tek başına yeterli değildir; geliştirici veya sistem yöneticisi bulguyu güvenli biçimde yeniden üretebilmelidir. Otomatik tarayıcı çıktısı temizlenmeden rapora dönüştürülmemelidir.
Yönetici özeti; yüzlerce teknik ayrıntıyı tekrarlamak yerine genel risk tablosunu, kritik saldırı yollarını, öncelikli iyileştirmeleri ve karar gerektiren konuları anlatır. Taslak rapor görüşmesi, yanlış pozitiflerin ve bağlam hatalarının giderilmesine yardımcı olur. Örnek rapor istenirken gerçek müşteri verisi içermeyen anonim bir şablon tercih edilmelidir.
Tekrar test ve bulgu yaşam döngüsü
Düzeltme sonrası tekrar test, bildirilen önlemin bulguyu gerçekten kapattığını kontrol eder. Yalnız ekran görüntüsü veya geliştirici beyanı yeterli olmayabilir. Tekrar testin hangi süre içinde, kaç tur, hangi bulgular için ve hangi ortamda yapılacağı teklifte açık olmalıdır.
Bazı düzeltmeler saldırı yolunu değiştirir veya yeni yan etki oluşturur. Bu nedenle kritik bulgularda yalnız aynı isteği tekrar etmek yerine ilgili kontrolün çevresi de gözden geçirilebilir. Son raporda kapalı, kısmen kapalı, risk kabul edilmiş ve açık bulgular ayrıştırılmalı; doğrulama tarihi ve kanıtı tutulmalıdır.
Yalnız fiyatla seçim yapmanın riski
Sızma testi fiyatı hedef sayısı, rol ve uygulama karmaşıklığı, test türü, efor, saha ihtiyacı, rapor dili, toplantılar ve tekrar test kapsamına göre değişir. Teklifte düşük tutar görülmesi, aynı kapsamın daha verimli sunulduğunu göstermeyebilir; bazı hedefler, manuel test veya yeniden doğrulama dışarıda bırakılmış olabilir.
Karşılaştırma tablosunda kapsam, kişi/gün veya beklenen efor, teslimatlar, hariçler, kritik bildirim, tekrar test, veri saklama ve ek maliyet koşulları yan yana yazılmalıdır. Fiyat; metodoloji ve çıktılar eşitlendiğinde anlamlı bir değerlendirme ölçütü haline gelir.
Pratik seçim kontrol listesi
- Hedefler, test türleri, roller ve hariç sistemler aynı kapsam belgesinde mi?
- Otomatik tarama ile manuel doğrulama ayrımı açık mı?
- Görevlendirilecek ekip kapsamla ilgili deneyim gösterebiliyor mu?
- Rules of Engagement, kritik bildirim ve durdurma koşulları var mı?
- Rapor teknik ekip ve yönetim için ayrı karar desteği sağlıyor mu?
- Tekrar test süresi ve tur sayısı tanımlı mı?
- Gizli veri aktarımı, saklama ve imha yöntemi belli mi?
- Gerekliyse TSE belge türü, seviyesi ve geçerliliği resmi kaynaktan doğrulandı mı?
Sık sorulan sorular
Sızma testi firması seçerken ilk bakılması gereken kriter nedir?
İlk olarak testin hedefleri ve kapsamı netleştirilmeli; firmanın bu kapsama uygun metodoloji, ekip deneyimi, güvenli çalışma planı ve örnek raporlama yaklaşımı birlikte değerlendirilmelidir.
En düşük fiyatlı sızma testi teklifi neden yeterli olmayabilir?
Düşük fiyat; daha dar kapsam, az test süresi, sınırlı manuel doğrulama, yetersiz raporlama veya tekrar testin hariç olması anlamına gelebilir. Teklifler aynı kapsam ve teslimatlar üzerinden karşılaştırılmalıdır.
Sızma testi ile zafiyet taraması aynı mıdır?
Hayır. Otomatik zafiyet taraması olası açıklıkları bulur; sızma testi ise yetkili sınırlar içinde manuel doğrulama, saldırı zinciri ve iş etkisi analizi içerebilir. İki çalışma birbirini destekler.
Tekrar test neden sözleşmede yer almalıdır?
Düzeltildiği bildirilen bulguların gerçekten kapandığını, yeni yan etki oluşmadığını ve riskin kabul edilebilir düzeye indiğini doğrular. Süre, kapsam ve kaç tur olduğu önceden belirtilmelidir.
TSE belgelendirmesi firma seçiminde nasıl değerlendirilmelidir?
TSE'nin TS 13638 kapsamında firma ve ayrıca personel belgelendirme yapıları bulunur. İhale, mevzuat veya kurum politikası gerektiriyorsa belge seviyesi ve geçerliliği resmi kaynaktan doğrulanmalı; belge tek başına kapsam, ekip deneyimi ve rapor kalitesinin yerine konmamalıdır.
İlgili Hizmetler
Kapsam, metodoloji, teknik/yönetici raporu ve tekrar test yaklaşımı için sızma testi ve zafiyet analizi hizmeti sayfasını inceleyebilirsiniz.
← Tüm rehberlere dön
Test kapsamınızı birlikte değerlendirelim
Hedeflerinizi, uygulama rollerini, kritik sistemleri ve beklenen teslimatları netleştirerek karşılaştırılabilir bir test kapsamı oluşturalım.
İletişime geçin