Giriş
Sızma testi ve zafiyet analizi hizmeti, kurumun sistemlerini saldırgan bakış açısıyla değerlendirerek güvenlik açıklarının tespit edilmesini, doğrulanmasını, risk seviyesine göre önceliklendirilmesini ve teknik ekiplerin aksiyon alabileceği netlikte raporlanmasını sağlar.
Securebyt, sızma testi çalışmalarında yalnızca otomatik araç çıktısı üretmeyi değil; bulguların doğrulanmasını, iş etkisinin değerlendirilmesini, çözüm önerilerinin netleştirilmesini ve yönetimin anlayabileceği sade bir rapor yapısı oluşturulmasını hedefler.
Sızma testi nedir?
Sızma testi, kurum sistemlerinin kontrollü ve izinli şekilde saldırgan bakış açısıyla test edilmesidir. Amaç, gerçek saldırganlar tarafından istismar edilebilecek güvenlik açıklarını önceden tespit etmek ve kurumun risklerini azaltmasına yardımcı olmaktır.
Sızma testi yalnızca teknik bir tarama faaliyeti değildir. Kapsamın belirlenmesi, test kurallarının tanımlanması, keşif, zafiyet analizi, doğrulama, istismar edilebilirlik değerlendirmesi, etki analizi ve raporlama adımlarını içeren profesyonel bir güvenlik değerlendirme sürecidir.
Zafiyet analizi nedir?
Zafiyet analizi, kurum sistemlerinde bulunan güvenlik açıklarının tespit edilmesi ve risk seviyesine göre sınıflandırılması çalışmasıdır. Sızma testine göre daha geniş kapsamlı ve tarama odaklı olabilir.
Zafiyet analizi sonucunda sistemlerdeki eksik yamalar, hatalı yapılandırmalar, zayıf servisler, açık portlar, eski yazılım sürümleri, SSL/TLS problemleri, yetkilendirme eksiklikleri ve güvenlik riskleri belirlenir.
Sızma testi ile zafiyet analizi birlikte yürütüldüğünde kurum hem geniş görünürlük kazanır hem de kritik bulguların gerçek etkisini daha iyi anlayabilir.
Sızma testi ve zafiyet analizi arasındaki fark
Zafiyet analizi çoğunlukla sistemlerdeki potansiyel güvenlik açıklarını tespit etmeye odaklanır. Sızma testi ise bu açıklardan hangilerinin gerçekten istismar edilebilir olduğunu, hangi etkiye yol açabileceğini ve saldırganın sistemde ne kadar ilerleyebileceğini değerlendirmeyi amaçlar.
- Zafiyet analizi daha çok tespit ve sınıflandırma odaklıdır.
- Sızma testi daha çok doğrulama, istismar edilebilirlik ve etki analizi odaklıdır.
- İki çalışma birlikte uygulandığında daha güçlü bir teknik güvenlik değerlendirmesi oluşur.
Kimler için gereklidir?
- Web uygulaması veya müşteri portalı bulunan kurumlar
- Dışa açık sunucu, VPN, firewall, e-posta veya uzak erişim sistemleri kullanan şirketler
- İç ağ güvenliğini değerlendirmek isteyen organizasyonlar
- ISO 27001, KVKK, BİGDES veya bilgi güvenliği denetimine hazırlanan kurumlar
- Sağlık, üniversite, kamu, finans, üretim ve hizmet sektöründeki yapılar
- Yeni sistem devreye almadan önce teknik güvenlik testi yapmak isteyen kurumlar
- Güvenlik yatırımlarının etkinliğini ölçmek isteyen bilgi işlem ve güvenlik ekipleri
- Daha önce siber olay yaşamış veya risklerini yeniden değerlendirmek isteyen kurumlar
Securebyt bu süreçte ne yapar?
Securebyt, sızma testi ve zafiyet analizi çalışmalarında kurumun ihtiyacına göre kapsam belirler, test planı oluşturur, teknik değerlendirme yapar ve bulguları aksiyon alınabilir şekilde raporlar.
- Kapsam ve test kurallarının belirlenmesi
- Dış ağ, iç ağ veya web uygulama test senaryolarının hazırlanması
- Keşif ve zafiyet tespiti
- Bulguların manuel doğrulanması
- Risk seviyesinin belirlenmesi
- Teknik etki ve iş etkisi değerlendirmesi
- Çözüm önerilerinin hazırlanması
- Yönetici özeti ve teknik rapor oluşturulması
- İyileştirme sonrası tekrar kontrol yaklaşımı
Test kapsamları
- Dış ağ sızma testi: internete açık IP adresleri, sunucular, VPN servisleri, web servisleri, e-posta servisleri ve güvenlik cihazları değerlendirilir.
- İç ağ sızma testi: kurum içi ağda yatay hareket riski, zayıf parola, SMB/RDP riskleri ve yanlış yapılandırmalar analiz edilir.
- Web uygulama sızma testi: kimlik doğrulama, yetkilendirme, oturum yönetimi, input validation, dosya yükleme, SQL injection, XSS, CSRF, IDOR ve benzeri güvenlik açıkları değerlendirilir.
- Kablosuz ağ güvenlik testi: kablosuz ağ yapılandırmaları, misafir ağ ayrımı, şifreleme, erişim politikaları ve ağ segmentasyonu değerlendirilir.
- Konfigürasyon ve zafiyet analizi: sunucu, ağ cihazı, firewall, veritabanı ve uygulama bileşenlerindeki zayıf yapılandırmalar analiz edilir.
Web uygulama sızma testi
Web uygulamaları kurumların dış dünyaya açılan en kritik yüzlerinden biridir. Hatalı yetkilendirme, zayıf oturum yönetimi, veri doğrulama eksikleri, güvensiz dosya yükleme, API güvenliği problemleri ve hassas veri ifşası kurum için ciddi risk oluşturabilir.
- Kimlik doğrulama güvenliği
- Yetkilendirme kontrolleri
- Oturum yönetimi
- Girdi doğrulama kontrolleri
- SQL injection
- XSS
- CSRF
- IDOR
- Dosya yükleme güvenliği
- API güvenliği
- Hassas veri ifşası
- Hata mesajları ve bilgi sızıntısı
- Güvenli yapılandırma
İç ağ sızma testi
İç ağ sızma testi, kurum ağına erişim elde etmiş bir saldırganın veya içerideki kötü niyetli bir kullanıcının neler yapabileceğini değerlendirmeye odaklanır.
- Ağ segmentasyonu
- Zayıf parola ve kimlik doğrulama riskleri
- Paylaşımlı klasör izinleri
- Yetki yükseltme senaryoları
- Eski protokol ve servisler
- RDP, SMB, LDAP, DNS, DHCP riskleri
- Domain ortamı güvenliği
- Yatay hareket olasılıkları
- Kritik sistemlere erişim yolları
- Loglama ve tespit kabiliyeti
Dış ağ sızma testi
Dış ağ sızma testi, internete açık sistemlerin saldırgan bakış açısıyla değerlendirilmesini sağlar. Kurumun dış dünyaya açık IP adresleri, servisleri ve uygulamaları test kapsamına alınabilir.
- Açık portlar
- Servis versiyonları
- Eski yazılımlar
- Yanlış yapılandırmalar
- SSL/TLS problemleri
- Uzak erişim servisleri
- VPN güvenliği
- E-posta güvenliği
- Web servisleri
- Güvenlik cihazı yayınları
İç ağ, dış ağ, web uygulama, API ve zafiyet analizi kapsam farkları
Doğru kapsam, kurumun risk senaryosuna göre seçilir. Aynı varlığın otomatik taranması ile saldırı yollarının manuel olarak doğrulanması aynı derinliği sağlamaz.
- İç ağ sızma testi: Kurum ağına erişmiş bir saldırganın yetki yükseltme, kimlik bilgisi ele geçirme ve yatay hareket olasılıklarını değerlendirir.
- Dış ağ sızma testi: İnternete açık IP, alan adı, VPN, e-posta ve servislerin dış tehditlere karşı durumunu inceler.
- Web uygulama sızma testi: Oturum, yetkilendirme, iş mantığı, girdi doğrulama, dosya yükleme ve hassas veri risklerini kullanıcı rolleriyle test eder.
- API güvenlik testi: Uç noktaları, kimlik doğrulamayı, nesne ve fonksiyon seviyesinde yetkilendirmeyi, oran sınırlamayı ve veri ifşasını değerlendirir.
- Zafiyet analizi: Daha geniş varlık grubunda bilinen açıkları ve yanlış yapılandırmaları tarama ve doğrulama yaklaşımıyla belirler; tam sızma testinin yerine geçmez.
Sızma testi fiyatını hangi faktörler belirler?
Sızma testi fiyatı, kapsam görülmeden sabit bir paket rakamıyla sağlıklı biçimde belirlenemez. Maliyet; yalnızca hedef sayısından değil, hedeflerin türü ve ihtiyaç duyulan manuel test derinliğinden etkilenir.
- İncelenecek dış IP, iç ağ segmenti, sunucu ve ağ cihazı sayısı
- Web uygulaması, mobil uygulama, API uç noktası ve kullanıcı rolü sayısı
- Kaynak kod erişimi, kimlik doğrulamalı test ve iş mantığı senaryoları
- Üretim veya test ortamı, çalışma saatleri ve operasyonel kısıtlar
- Manuel doğrulama, sosyal mühendislik veya özel saldırı senaryosu ihtiyacı
- Rapor dili, sunum, iyileştirme danışmanlığı ve tekrar test kapsamı
Karşılaştırılabilir teklif için hedef listesi, kapsam dışı varlıklar, kullanıcı rolleri, test yöntemi, rapor formatı ve tekrar test koşulları aynı açıklıkta tanımlanmalıdır.
IP, uygulama, kullanıcı ve sistem sayısının kapsam ile maliyete etkisi
Hedef sayısı arttıkça keşif, doğrulama ve raporlama yükü artar; ancak tek başına sayı yeterli bir ölçüt değildir. Çok rollü bir uygulamanın iş mantığı testleri, çok sayıda benzer IP'nin zafiyet taramasından daha fazla manuel çalışma gerektirebilir.
Bu nedenle ön kapsam çalışmasında IP ve alan adı listeleri, uygulama modülleri, API dokümantasyonu, kullanıcı rolleri, ağ segmentleri, kritik veri akışları ve test kısıtları birlikte değerlendirilir. Belirsiz hedefler proje sırasında kapsam ve takvim değişikliğine yol açabileceğinden teklif öncesinde netleştirilmelidir.
Test süreci ve tahmini proje aşamaları
Sızma testi süresi; kapsamın büyüklüğü, hedeflerin erişilebilirliği, kullanıcı rolleri, test pencereleri, manuel doğrulama ve rapor derinliğine göre değişir. Gerçekçi takvim, test yetkisi ve çalışma kuralları netleştirildikten sonra hazırlanır.
- Kapsam, yetki, temas noktaları ve güvenli çalışma kurallarının onaylanması
- Erişimlerin, test hesaplarının ve hedef listesinin doğrulanması
- Keşif, otomatik kontroller ve manuel testlerin yürütülmesi
- Bulguların doğrulanması, yanlış pozitiflerin elenmesi ve risklendirme
- Teknik rapor ve yönetici raporunun hazırlanması, bulgu toplantısı
- İyileştirmeler sonrasında mutabık kalınan kapsamda tekrar test
Raporlama yaklaşımı
Sızma testi raporu, teknik ekiplerin aksiyon alabileceği netlikte olmalı; aynı zamanda yönetimin riskleri anlayabileceği sade bir özet içermelidir.
Teknik rapor
Teknik rapor; etkilenen hedefi, bulgunun kanıtını, tekrar üretme bilgisini, saldırı ön koşullarını, risk değerlendirmesini ve uygulanabilir çözüm önerisini teknik ekip için ayrıntılandırır.
Yönetici raporu
Yönetici raporu; test kapsamını, genel risk görünümünü, kritik iş etkilerini ve öncelikli iyileştirme alanlarını karar vericilerin takip edebileceği biçimde özetler. Teknik ayrıntıyı tekrar etmek yerine risk ve aksiyon odağında kalır.
- Yönetici özeti
- Genel risk görünümü
- Kapsam ve yöntem
- Kritik bulgular
- Teknik bulgu detayları
- Kanıt ekran görüntüleri
- Risk seviyesi ve etki değerlendirmesi
- Çözüm önerileri
- Önceliklendirilmiş aksiyon listesi
- İyileştirme sonrası tekrar kontrol önerisi
İyileştirme sonrası tekrar test yaklaşımı
Tekrar test, kurumun giderdiğini bildirdiği bulguların aynı hedef ve uygun test koşullarında yeniden doğrulanmasıdır. Sadece ekran görüntüsü veya beyan üzerinden kapatma yapılmaz; mümkün olduğunda teknik kontrol tekrarlanır.
Sonuçlar kapatıldı, kısmen giderildi, devam ediyor veya doğrulanamadı şeklinde güncellenebilir. Kapsam dışına çıkan yeni özellikler ya da mimari değişiklikler tekrar testten ayrı bir çalışma gerektirebilir.
Sızma testi firması seçerken yeterlilik ve metodoloji kriterleri
- Testi gerçekleştirecek uzmanların rolünü, deneyimini ve doğrulanabilir yetkinliklerini inceleyin.
- Metodolojinin otomatik taramanın yanında manuel doğrulama, iş mantığı ve yetkilendirme testlerini içerdiğini kontrol edin.
- Kapsam, kapsam dışı hedefler, veri güvenliği, çalışma saatleri ve acil iletişim yöntemlerini yazılı hale getirin.
- Teknik ve yönetici raporu örnek yapısını, risklendirme yöntemini ve tekrar test koşullarını karşılaştırın.
- Gizlilik, kanıt saklama, test verisi imhası ve olası kesinti yönetimi hükümlerini değerlendirin.
TSE yeterliliklerinin firma seçimindeki rolü
TSE, TS 13638 kapsamında sızma testi hizmeti veren firmaları belgelendirir; sızma testi uzmanları için ayrıca personel belgelendirme süreçleri yürütür. Firma belgesi ile uzman/personel belgesi aynı yeterlilik değildir. Güncel firma seviyeleri ve koşullar TSE Sızma Testi Belgelendirmesi sayfasından doğrulanmalıdır.
Belge türü, seviyesi, kapsamı ve güncelliği TSE'nin resmi kayıtlarından doğrulanmalıdır. Bu açıklama Securebyt'ın belirli bir TSE firma veya personel belgesine sahip olduğu iddiasını içermez.
Sızma testi ve ISO 27001 ilişkisi
ISO 27001 bilgi güvenliği yönetim sistemi kapsamında teknik güvenlik kontrollerinin etkinliğinin değerlendirilmesi önemlidir. Sızma testi ve zafiyet analizi, kurumun risk analizi, kontrol değerlendirmesi, iç denetim ve sürekli iyileştirme süreçlerine teknik kanıt sağlar.
Bu nedenle ISO 27001 BGYS Danışmanlığı yürüten kurumların düzenli sızma testi yaptırması, bilgi güvenliği yönetim sisteminin teknik tarafını güçlendirir.
Sızma testi ve KVKK ilişkisi
KVKK kapsamında kişisel verilerin güvenliği için teknik ve idari tedbirlerin uygulanması gerekir. Web uygulamaları, veritabanları, dosya paylaşım sistemleri, kullanıcı erişimleri ve ağ servislerindeki zafiyetler kişisel veri ihlali riskini artırabilir.
Sızma testi ve zafiyet analizi, kişisel veri işleyen sistemlerde teknik güvenlik açıklarının tespit edilmesine yardımcı olur. Böylece KVKK Danışmanlığı kapsamındaki teknik tedbirler daha somut ve ölçülebilir şekilde değerlendirilebilir.
Sızma testi ve BİGDES ilişkisi
Bilgi ve İletişim Güvenliği Rehberi ve BİGDES uyum süreçlerinde teknik güvenlik tedbirlerinin uygulanması ve kanıtlanması önemlidir. Sızma testi, zafiyet analizi, ağ güvenliği değerlendirmesi ve raporlama çıktıları bu süreçlerde önemli teknik kanıtlar sağlayabilir.
Detaylı rehber uyumu için BİGDES Uyum Danışmanlığı sayfasını inceleyebilirsiniz.
Çalışma adımları
- Kapsam belirleme ile test edilecek IP adresleri, uygulamalar, ağ segmentleri ve sistemler belirlenir.
- Yetki ve test kuralları ile test zamanı, yöntemler, sınırlar, temas noktaları ve kesinti riskleri netleştirilir.
- Keşif adımında sistemler, servisler, uygulamalar ve erişim noktaları analiz edilir.
- Zafiyet tespiti otomatik ve manuel yöntemlerle yapılır.
- Doğrulama adımında bulguların gerçekliği ve istismar edilebilirliği değerlendirilir.
- Risk derecelendirme ile bulgular etki ve olasılık açısından önceliklendirilir.
- Raporlama ile teknik detaylar, kanıtlar, risk seviyesi ve çözüm önerileri sunulur.
- İyileştirme sonrası kontrol ile kritik bulgular için tekrar test yapılabilir.
Teslim edilecek çıktılar
- Sızma testi raporu
- Zafiyet analizi raporu
- Yönetici özeti
- Teknik bulgu detayları
- Risk seviyesine göre önceliklendirme
- Kanıt ekran görüntüleri
- Çözüm önerileri
- Kritik bulgular listesi
- Aksiyon planı önerisi
- İyileştirme sonrası tekrar test önerisi
Sık yapılan hatalar
- Sadece otomatik tarama çıktısını rapor olarak kabul etmek
- Bulguları manuel doğrulamadan paylaşmak
- Kapsamı net belirlememek
- Kritik sistemleri test dışında bırakmak
- Test zamanını operasyonla koordine etmemek
- Yönetici özeti hazırlamamak
- Çözüm önerilerini yetersiz bırakmak
- İyileştirme sonrası tekrar kontrol yapmamak
- ISO 27001, KVKK veya BİGDES süreçleriyle ilişki kurmamak
Kuruma katkısı
- Güvenlik açıkları saldırganlardan önce tespit edilir.
- Kritik riskler önceliklendirilir.
- Teknik ekipler için net aksiyon listesi oluşur.
- Yönetim güvenlik risklerini daha anlaşılır görür.
- ISO 27001, KVKK ve BİGDES süreçleri teknik kanıtlarla desteklenir.
- Güvenlik yatırımlarının etkinliği ölçülebilir hale gelir.
- Veri ihlali ve hizmet kesintisi riskleri azaltılır.
İlgili rehberler
İlgili hizmetler ve çözümler
Sık sorulan sorular
Sızma testi nedir?
Sızma testi, kurum sistemlerinin kontrollü ve izinli şekilde saldırgan bakış açısıyla test edilerek güvenlik açıklarının tespit edilmesi çalışmasıdır.
Zafiyet analizi nedir?
Zafiyet analizi, sistemlerdeki güvenlik açıklarının tespit edilmesi, sınıflandırılması ve risk seviyesine göre raporlanması çalışmasıdır.
Sızma testi ile zafiyet analizi arasındaki fark nedir?
Zafiyet analizi güvenlik açıklarını tespit etmeye odaklanırken, sızma testi bu açıkların istismar edilebilirliğini ve gerçek etkisini değerlendirmeye odaklanır.
Sızma testi ne sıklıkla yapılmalıdır?
Kurumun risk seviyesine, sistem değişikliklerine ve denetim ihtiyaçlarına göre değişir. Yeni sistem devreye alındığında, büyük değişikliklerden sonra veya periyodik olarak yapılması önerilir.
Web uygulama sızma testi neden önemlidir?
Web uygulamaları dış dünyaya açık olduğundan yetkilendirme hataları, SQL injection, XSS, dosya yükleme ve API güvenliği gibi riskler ciddi veri ihlallerine yol açabilir.
Sızma testi KVKK sürecine katkı sağlar mı?
Evet. Kişisel veri işleyen sistemlerdeki teknik güvenlik açıklarının tespit edilmesi, KVKK teknik tedbirlerinin güçlendirilmesine katkı sağlar.
Sızma testi ISO 27001 sürecinde kullanılabilir mi?
Evet. Sızma testi, ISO 27001 risk analizi, kontrol değerlendirmesi ve iç denetim süreçleri için teknik kanıt sağlayabilir.
Sızma testi fiyatını hangi faktörler belirler?
Sızma testi maliyeti; test türü, IP, uygulama, API, kullanıcı rolü ve sistem sayısı, mimarinin karmaşıklığı, test ortamı, kimlik doğrulama kapsamı, çalışma zamanı, raporlama ve tekrar test ihtiyacına göre değişir.
İç ağ, dış ağ, web uygulama, API testi ve zafiyet analizi arasındaki fark nedir?
İç ağ testi kurum içinden erişilebilen sistemleri ve yatay hareket riskini, dış ağ testi internete açık varlıkları, web ve API testleri uygulama işlevleri ile yetkilendirme ve veri akışlarını inceler. Zafiyet analizi ise daha geniş tarama ve doğrulamayla açıkları belirlemeye odaklanır.
Sızma testi ne kadar sürer?
Süre; kapsamın büyüklüğü, hedeflerin erişilebilirliği, kullanıcı rolleri, test kısıtları, manuel doğrulama ihtiyacı ve raporlamaya göre değişir. Gerçekçi takvim, kapsam ve çalışma kuralları netleştirildikten sonra hazırlanır.
Teknik rapor ile yönetici raporu arasındaki fark nedir?
Teknik rapor bulgunun kanıtını, etkilenen varlığı, tekrar üretme bilgisini, riskini ve çözüm önerisini teknik ekip için sunar. Yönetici raporu ise kapsamı, genel risk görünümünü, iş etkisini ve öncelikli aksiyonları karar vericiler için özetler.
İyileştirme sonrasında tekrar test yapılır mı?
Evet. Tekrar test, giderildiği bildirilen bulguların aynı kapsam ve uygun koşullarda yeniden doğrulanmasını sağlar. Sonuçta kapatılan, devam eden veya kısmen giderilen bulgular güncel durumlarıyla raporlanır.
Sızma testi firması seçerken TSE yeterlilikleri nasıl değerlendirilir?
TS 13638 kapsamındaki firma belgelendirmesi ile sızma testi uzmanlarına yönelik personel belgelendirmesi ayrı yeterliliklerdir. Kurumun şartnamesi veya mevzuat gereksinimi varsa ilgili belge türü, seviye, kapsam ve güncellik resmi kaynaktan doğrulanmalıdır.