Sabit fiyat neden yanıltıcı olabilir?
“Bir sızma testi ne kadar?” sorusunun tek bir cevabı yoktur. İnternete açık birkaç IP’nin değerlendirilmesi ile çok rollü bir web uygulamasının veya yüzlerce API uç noktasının iş mantığı testleri aynı çalışma değildir. Kapsam bilinmeden verilen sabit fiyat, bazı hedeflerin test dışında kalmasına ya da yalnız otomatik tarama yapılmasına yol açabilir.
Karşılaştırılabilir teklif için hedef listesi, test türü, kullanıcı rolleri, çalışma ortamı, test penceresi, rapor formatı ve tekrar test koşulları aynı ayrıntı düzeyinde tanımlanmalıdır. Böylece ucuz görünen teklifin eksik kapsamdan mı, verimli yöntemden mi kaynaklandığı anlaşılabilir.
İç ağ, dış ağ, web ve API kapsamları
İç ağ sızma testi
İç ağ testi, kurum ağına erişmiş bir saldırganın veya kötü niyetli iç kullanıcının yetki yükseltme ve yatay hareket olasılıklarını değerlendirir. Ağ segmentleri, etki alanı yapısı, kullanıcı ve servis hesapları, paylaşımlar ve kritik sistem yolları eforu belirler.
Dış ağ sızma testi
Dış ağ testi internete açık IP, VPN, e-posta ve servisleri dış saldırgan bakış açısıyla inceler. IP sayısı kadar açık servislerin çeşitliliği, kullanılan teknolojiler ve doğrulanacak bulgular önemlidir.
Web uygulama ve API testi
Web testinde oturum, yetkilendirme, iş mantığı, girdi doğrulama ve dosya işleme gibi alanlar incelenir. API testinde uç noktalar, kimlik doğrulama, nesne ve fonksiyon düzeyinde yetkilendirme, oran sınırlama ve veri ifşası değerlendirilir. Uygulama modülü ve kullanıcı rolü arttıkça manuel senaryo sayısı da artar.
IP, sistem ve kullanıcı sayısının etkisi
Hedef sayısı keşif, tarama, doğrulama ve raporlama süresini etkiler. Buna rağmen on benzer sunucu ile on farklı teknoloji kullanan kritik sistem aynı eforu doğurmaz. İç ağda segment, domain, güven ilişkisi ve ayrıcalıklı kullanıcı yapısı; dış ağda servis ve erişim yöntemi birlikte değerlendirilir.
Uygulamalarda kullanıcı sayısından çok rol sayısı önem kazanabilir. Yönetici, müşteri, bayi ve operasyon kullanıcısının farklı yetkileri varsa her rol arasında yatay ve dikey erişim kontrolleri test edilir. Test hesapları, API dokümantasyonu ve hedef envanteri teklif öncesinde hazırlandığında belirsizlik azalır.
Test derinliği ne anlama gelir?
Otomatik zafiyet taraması geniş bir yüzeyi hızlı inceleyebilir; ancak yanlış pozitifleri elemek, iş mantığı hatalarını bulmak ve bir açığın gerçek etkisini göstermek için manuel doğrulama gerekir. Sızma testinin değeri yalnız araç çıktısından değil, uzman analizinden ve güvenli istismar doğrulamasından gelir.
- Kimlik doğrulamalı veya doğrulamasız test
- Black box, grey box ya da daha fazla bilgi sağlanan yaklaşım
- İş mantığı ve rol bazlı yetkilendirme senaryoları
- Kaynak kod veya yapılandırma incelemesi
- Üretim ortamı kısıtları ve güvenli test sınırları
- Özel saldırı senaryoları veya sosyal mühendislik
Teklifte kullanılacak yöntemin yanında kapsam dışı yöntemler de belirtilmelidir. Böylece beklenti ile teslimat arasındaki fark azalır.
Raporlama maliyetin bir parçasıdır
İyi bir teknik rapor, bulgunun etkilenen hedefini, kanıtını, tekrar üretme bilgisini, riskini ve uygulanabilir çözüm önerisini içerir. Yönetici raporu ise iş etkisini, genel risk görünümünü ve öncelikli aksiyonları karar vericiler için özetler. Yalnız tarayıcı çıktısı sunmak, iyileştirme ekibine yeterli yön vermez.
Rapor dili, ayrı yönetici sunumu, ekiplerle bulgu toplantısı, aksiyon planı ve özel müşteri şablonları ek efor oluşturabilir. Teklifte hangi raporların, hangi dilde ve hangi teslim formatında verileceği açıklanmalıdır.
Tekrar test nasıl planlanır?
Tekrar test, giderildiği bildirilen bulguların aynı hedef ve uygun koşullarda yeniden doğrulanmasıdır. Yeni fonksiyonların veya değişen mimarinin baştan test edilmesiyle aynı çalışma değildir. Tekrar test sonucunda bulgular kapatıldı, kısmen giderildi, devam ediyor ya da doğrulanamadı gibi durumlarla güncellenebilir.
Teklifte tekrar testin kaç tur olduğu, hangi süre içinde kullanılabileceği, yalnız rapordaki bulguları mı kapsadığı ve kapsam değişikliğinin nasıl ele alınacağı yazılmalıdır. Bu ayrıntılar toplam maliyeti ve proje kapanışını doğrudan etkiler.
Proje süresi hangi girdilere bağlıdır?
Süre; hedeflerin erişilebilirliği, test hesaplarının hazırlanması, operasyonel kısıtlar, kullanıcı rolü sayısı, manuel doğrulama ve rapor derinliğine göre değişir. Çalışma genellikle kapsam ve yetki onayı, erişim doğrulama, keşif, test, bulgu doğrulama, raporlama, sonuç toplantısı ve tekrar test aşamalarından oluşur.
Üretim sistemlerinde kesinti riskini azaltmak için test saatleri sınırlandırılabilir. Ekiplerin sorulara yanıt verme hızı ve geçici engeller de takvimi etkiler. Gerçekçi süre, hedef listesi ve çalışma kuralları onaylandıktan sonra verilebilir.
Firma yeterliliği fiyat karşılaştırmasında nasıl ele alınır?
Teklifler yalnız toplam bedelle değil; kapsam, manuel doğrulama, görev alacak ekip, raporlama, güvenli çalışma sınırları ve tekrar test koşullarıyla karşılaştırılmalıdır. TS 13638 kapsamındaki firma belgelendirmesi ile uzman/personel belgelendirmesi ayrı yeterliliklerdir; gereken belge türü ve seviyesi resmî kayıtlardan doğrulanmalıdır.
Ayrıntılı metodoloji, ekip, gizlilik, TSE ve raporlama ölçütleri için Sızma Testi Firması Nasıl Seçilir? rehberini inceleyin.
Teklif istemeden önce hazırlanacak kapsam bilgileri
- Dış IP ve alan adı listesi
- İç ağ segmentleri ve yaklaşık sistem sayıları
- Web/mobil uygulama modülleri ile teknolojileri
- API uç noktaları ve dokümantasyon durumu
- Kullanıcı rolleri ve sağlanacak test hesapları
- Üretim veya test ortamı bilgisi
- Kapsam dışı hedefler ve yasak yöntemler
- Rapor, toplantı ve tekrar test beklentileri
Bu bilgiler hassas olabilir. Teklif sürecinde gerekli gizlilik ve yetkilendirme adımları tamamlanmalı; test başlamadan önce yazılı izin, kapsam ve iletişim planı onaylanmalıdır.
Sık sorulan sorular
Sızma testi fiyatı neden sabit değildir?
İç ağ, dış ağ, web ve API testlerinin hedefleri, yöntemleri, kullanıcı rolleri ve manuel doğrulama ihtiyacı farklıdır. Fiyat, doğrulanmış kapsam ve teslimatlar üzerinden belirlenir.
IP sayısı sızma testi maliyetini belirler mi?
IP sayısı eforu etkileyebilir; ancak servis çeşitliliği, ağ segmentleri, uygulama karmaşıklığı, kullanıcı rolleri ve test derinliğiyle birlikte değerlendirilmelidir.
Tekrar test hizmete dahil midir?
Tekrar testin kapsamı, süresi ve kaç bulgu ya da tur için geçerli olduğu teklifte açıkça yazılmalıdır. Her sağlayıcının hizmet modeli aynı değildir.
TSE yeterlilikleri firma seçiminde nasıl değerlendirilir?
TS 13638 kapsamındaki firma belgelendirmesi ile sızma testi uzmanlarına yönelik personel belgelendirmesi ayrı yeterliliklerdir. Gereken belge türü, seviye, kapsam ve güncellik resmi kayıtlardan doğrulanmalıdır.
İlgili Hizmetler
Kapsam türleri, raporlama ve tekrar test yaklaşımı için Sızma Testi ve Zafiyet Analizi hizmet sayfasını inceleyin.
← Tüm rehberlere dön
Test kapsamınızı birlikte netleştirelim
Hedeflerinizi ve beklentilerinizi paylaşın; karşılaştırılabilir, kontrollü ve ölçülebilir bir test kapsamı oluşturalım.
İletişime geçin