İlk sızma testinizi planlıyorsanız: kapsamı nasıl belirleyeceğinizi, neleri hazırlayacağınızı ve raporu nasıl değerlendireceğinizi anlatan pratik bir rehber hazırladık.

RehberYaklaşık 7 dk okumaSızma testi

Sızma testi neyi cevaplar?

Zafiyet taraması bilinen zayıflıkların listesini çıkarır. Sızma testi ise yetkili bir uzmanın bir saldırgan gibi düşünerek açıkları birleştirmesi ve gerçekte nereye ulaşılabildiğini kanıtlamasıdır. Yani soru “hangi açıklarım var?” değil, “bir saldırgan neye ulaşabilir?” sorusudur.

Test türleri

Black box (kara kutu)

Tester sistem hakkında ön bilgi olmadan, dışarıdan bir saldırgan gibi başlar.

Grey box (gri kutu)

Sınırlı bilgi ve kullanıcı hesabı verilir; yetkilendirme açıkları daha verimli bulunur.

White box (beyaz kutu)

Mimari ve kaynak koda erişimle en derin inceleme yapılır.

Hedefe göre

Dış ağ, iç ağ, web uygulaması, API, mobil uygulama ve kablosuz ağ testleri ayrı kapsamlardır.

Kapsam ve kuralları belirlemek

Testten önce yazılı olarak şunlar netleştirilmelidir:

  • Hedef listesi: IP aralıkları, alan adları, uygulamalar
  • Test zaman penceresi ve kesinti toleransı
  • Yazılı yetkilendirme ve iletişim kişileri
  • Yasak eylemler (ör. hizmet engelleme, sosyal mühendislik) varsa sınırları
  • Hassas veriye erişildiğinde izlenecek prosedür

Test öncesi hazırlık listesi

  • Kapsam ve kurallar yazılı olarak onaylandı
  • Üretim mi, test ortamı mı hedeflendiği kararlaştırıldı
  • Kritik sistemlerin yedekleri alındı
  • İzleme/SOC ekibi bilgilendirildi (veya kör test kararı verildi)
  • Grey box için test hesapları ve roller hazırlandı
  • Test kaynak IP adresleri izin listesine alındı
  • Acil durdurma için iletişim kanalı belirlendi

Test süreci nasıl işler?

Kapsam ve kurallarHedefler, zaman, yetki
KeşifSaldırı yüzeyinin haritalanması
Zafiyet tespitiAçıkların bulunması ve doğrulanması
Kontrollü sömürüGerçek etkinin gösterilmesi
RaporlamaBulgular, risk, öneriler
Yeniden testDüzeltmelerin doğrulanması

Raporu nasıl okumalı?

  • Yönetici özeti: genel risk durumu ve en önemli birkaç bulgu
  • Her bulgu için başlık, risk derecesi, etki, kanıt ve düzeltme önerisi
  • Kritik ve yüksek bulgular önce, düşükler planlı düzeltme listesine
  • Aynı zafiyetin tekrar etmemesi için kök neden önerileri

Unutmayın: Rapor işin sonu değil başlangıcıdır; her bulguya bir sahip ve hedef tarih atayın, ardından yeniden test yaptırın.

Sızma testi kapsamınızı birlikte belirleyelim

Hedeflerinizi dinleyip size uygun test türünü ve kapsamı önerelim.