DAKCYBER ← Blog

Sızma Testi Nedir?

Sızma testi (penetration testing, kısaca pentest), bir kurumun bilişim sistemlerine —izinli ve kontrollü biçimde— gerçek bir saldırgan gibi saldırarak güvenlik açıklarını ortaya çıkarma çalışmasıdır. Amaç, kötü niyetli birinin sisteme sızmadan önce zafiyetleri bulmak, bunların gerçek etkisini kanıtlamak ve nasıl kapatılacağını raporlamaktır.

Basit bir zafiyet listesi çıkarmanın ötesinde sızma testi; bulunan açıkların gerçekten istismar edilip edilemeyeceğini, bir saldırganın sistem içinde ne kadar ilerleyebileceğini ve hangi kritik verilere ulaşabileceğini somut olarak gösterir. Bu yönüyle sızma testi, güvenliği “iyi görünüyor” varsayımından çıkarıp kanıta dayandırır.

Özetle: Sızma testi, sistemlerinizin bir saldırı karşısında gerçekte ne kadar dayanıklı olduğunu, saldırgan bakış açısıyla ve kanıtlarla ölçen bir güvenlik değerlendirmesidir.

Sızma Testi Neden Önemli?

Kurumlar her yıl artan sayıda siber saldırıyla karşı karşıya. Bir güvenlik ihlali; veri kaybı, itibar zedelenmesi, hizmet kesintisi ve KVKK gibi düzenlemeler kapsamında ciddi cezalar anlamına gelebilir. Sızma testi bu riski önden görmenizi sağlar. Başlıca faydaları:

Sızma Testi ile Zafiyet Taraması Arasındaki Fark

Bu iki kavram sık karıştırılır ama farklıdır. Zafiyet taraması (vulnerability scanning) büyük ölçüde otomatiktir ve olası açıkların bir listesini çıkarır. Sızma testi ise uzman bir ekibin bu açıkları elle doğruladığı, istismar ettiği ve gerçek etkisini kanıtladığı derinlemesine bir çalışmadır.

KriterZafiyet TaramasıSızma Testi
YöntemAğırlıklı otomatikManuel + otomatik, uzman yürütür
ÇıktıOlası açık listesiKanıtlanmış, istismar edilmiş bulgular
Yanlış pozitifYüksek olabilirElle doğrulandığı için düşük
DerinlikYüzeyselZincirleme saldırı senaryoları
SıklıkSürekli / haftalıkPeriyodik (ör. yılda 1–2)

En iyi sonuç, ikisini birlikte kullanmaktan gelir: düzenli zafiyet taramasıyla yüzeyi sürekli izlerken, periyodik sızma testiyle derin ve gerçekçi bir değerlendirme yaparsınız.

Sızma Testi Türleri

Sızma testleri, ekibe verilen bilgi düzeyine göre üç ana yaklaşımda yürütülür:

Black Box (Kara Kutu)

Test ekibine önceden hiçbir bilgi verilmez; tıpkı dışarıdaki bir saldırgan gibi sıfırdan keşif yaparlar. Gerçekçidir ama zamanın bir kısmı keşfe gider.

Gray Box (Gri Kutu)

Ekibe sınırlı bilgi (ör. bir kullanıcı hesabı, ağ şeması) verilir. Gerçekçilik ile verimlilik arasında en dengeli ve en çok tercih edilen yaklaşımdır.

White Box (Beyaz Kutu)

Ekibe kaynak kodu, mimari ve tüm erişimler dahil geniş bilgi sağlanır. En derin kapsama ulaşır; özellikle kritik uygulamalarda ve kod düzeyi güvenlik için idealdir.

Hangi Sistemler Test Edilir?

Sızma testinin kapsamı kurumun saldırı yüzeyine göre belirlenir. En yaygın test alanları:

DAKCYBER olarak bu alanların tümünde hizmet veriyoruz; ekibimiz OffSec platformunda gerçek CVE'lere dayalı laboratuvarlar da yayınlıyor. Örneklere içerik üretimi sayfamızdan göz atabilirsiniz.

Sızma Testi Aşamaları

Metodolojiler farklılık gösterse de sağlıklı bir sızma testi genellikle şu aşamalardan geçer:

  1. Kapsam ve planlama: Hedefler, kurallar (rules of engagement), yasal onaylar ve zaman aralığı birlikte belirlenir.
  2. Keşif (reconnaissance): Varlıklar haritalanır, saldırı yüzeyi ve açık servisler çıkarılır.
  3. Tarama ve analiz: Zafiyetler tespit edilir, elle doğrulanır ve önceliklendirilir.
  4. İstismar (exploitation): Açıklar kontrollü biçimde istismar edilir; erişim ve etki kanıtlanır.
  5. Sonrası (post-exploitation): Yetki yükseltme, yanal hareket ve ulaşılabilecek kritik verilerin kapsamı gösterilir.
  6. Raporlama ve yeniden test: Önceliklendirilmiş rapor sunulur; düzeltmeler sonrası bulgular yeniden doğrulanır.

Kullanılan Metodolojiler

Güvenilir bir sızma testi, kabul görmüş çerçeveleri temel alır. En sık başvurulanlar:

Sızma Testi Ne Sıklıkla Yapılmalı?

Genel kabul yılda en az bir kez sızma testi yaptırmaktır. Bunun yanında; büyük bir sürüm çıkışı, altyapı değişikliği, yeni bir uygulama yayına alınması veya bir güvenlik olayı sonrası ek test önerilir. Sürekli geliştirilen ürünlerde ve yüksek riskli sektörlerde (finans, sağlık, e-ticaret) daha sık aralıklar tercih edilir.

Sızma Testi Raporu Ne İçerir?

Testin gerçek değeri, anlaşılır ve uygulanabilir bir raporda ortaya çıkar. İyi bir sızma testi raporu şunları içerir:

DAKCYBER farkı: Raporlama sonrası düzeltmeleri ücretsiz yeniden test ederek gerçekten kapandığını doğruluyoruz. Detaylar için Sızma Testi hizmet sayfamıza göz atın.

Sıkça Sorulan Sorular

Sızma testi ne kadar sürer?

Kapsama göre değişir. Tek bir web uygulaması için 3–5 iş günü tipikken; geniş ağ, Active Directory ve çoklu uygulama içeren kapsamlarda test birkaç haftaya kadar uzayabilir.

Sızma testi zafiyet taramasıyla aynı şey mi?

Hayır. Zafiyet taraması otomatik araçlarla olası açıkları listeler; sızma testi ise uzman bir ekibin bu açıkları kontrollü biçimde istismar ederek gerçek etkisini kanıtladığı manuel bir çalışmadır.

Sızma testi sistemlerime zarar verir mi?

Testler iş sürekliliğini bozmayacak şekilde, önceden belirlenen kurallar ve zaman aralığında yürütülür. Yıkıcı işlemler yalnızca yazılı onayla ve gerektiğinde test ortamında yapılır.

Sızma testi ne sıklıkla yapılmalı?

Genel kabul yılda en az bir kez; ayrıca büyük bir sürüm veya altyapı değişikliğinden sonra tekrar test önerilir.

Sızma testi fiyatları neye göre belirlenir?

Fiyat; test edilecek varlık sayısı ve tipi, test yaklaşımı (blackbox/graybox/whitebox), kapsam derinliği ve raporlama gereksinimlerine göre belirlenir.

Sisteminizin gerçekten güvende olduğundan emin misiniz?

DAKCYBER ekibi, saldırgan bakış açısıyla sistemlerinizi test edip riskleri kapatılabilir hâle getirsin. Teklif almak için formu doldurun; 24 saat içinde dönüş yapalım.

Teklif Al

İlgili sayfalar