Sızma Testi Nedir?
Sızma testi (penetration testing, kısaca pentest), bir kurumun bilişim sistemlerine —izinli ve kontrollü biçimde— gerçek bir saldırgan gibi saldırarak güvenlik açıklarını ortaya çıkarma çalışmasıdır. Amaç, kötü niyetli birinin sisteme sızmadan önce zafiyetleri bulmak, bunların gerçek etkisini kanıtlamak ve nasıl kapatılacağını raporlamaktır.
Basit bir zafiyet listesi çıkarmanın ötesinde sızma testi; bulunan açıkların gerçekten istismar edilip edilemeyeceğini, bir saldırganın sistem içinde ne kadar ilerleyebileceğini ve hangi kritik verilere ulaşabileceğini somut olarak gösterir. Bu yönüyle sızma testi, güvenliği “iyi görünüyor” varsayımından çıkarıp kanıta dayandırır.
Sızma Testi Neden Önemli?
Kurumlar her yıl artan sayıda siber saldırıyla karşı karşıya. Bir güvenlik ihlali; veri kaybı, itibar zedelenmesi, hizmet kesintisi ve KVKK gibi düzenlemeler kapsamında ciddi cezalar anlamına gelebilir. Sızma testi bu riski önden görmenizi sağlar. Başlıca faydaları:
- Gerçek riski görünür kılar: Teorik açıkları değil, gerçekten istismar edilebilir olanları önceliklendirir.
- Maliyeti düşürür: Bir açığı ihlalden önce kapatmak, ihlal sonrası toparlanmaktan kat kat ucuzdur.
- Uyumluluğu destekler: KVKK, ISO 27001, PCI DSS gibi çerçeveler düzenli güvenlik testleri bekler.
- Güven inşa eder: Müşterilerinize ve iş ortaklarınıza güvenliğe ciddi yaklaştığınızı kanıtlarsınız.
Sızma Testi ile Zafiyet Taraması Arasındaki Fark
Bu iki kavram sık karıştırılır ama farklıdır. Zafiyet taraması (vulnerability scanning) büyük ölçüde otomatiktir ve olası açıkların bir listesini çıkarır. Sızma testi ise uzman bir ekibin bu açıkları elle doğruladığı, istismar ettiği ve gerçek etkisini kanıtladığı derinlemesine bir çalışmadır.
| Kriter | Zafiyet Taraması | Sızma Testi |
|---|---|---|
| Yöntem | Ağırlıklı otomatik | Manuel + otomatik, uzman yürütür |
| Çıktı | Olası açık listesi | Kanıtlanmış, istismar edilmiş bulgular |
| Yanlış pozitif | Yüksek olabilir | Elle doğrulandığı için düşük |
| Derinlik | Yüzeysel | Zincirleme saldırı senaryoları |
| Sıklık | Sürekli / haftalık | Periyodik (ör. yılda 1–2) |
En iyi sonuç, ikisini birlikte kullanmaktan gelir: düzenli zafiyet taramasıyla yüzeyi sürekli izlerken, periyodik sızma testiyle derin ve gerçekçi bir değerlendirme yaparsınız.
Sızma Testi Türleri
Sızma testleri, ekibe verilen bilgi düzeyine göre üç ana yaklaşımda yürütülür:
Black Box (Kara Kutu)
Test ekibine önceden hiçbir bilgi verilmez; tıpkı dışarıdaki bir saldırgan gibi sıfırdan keşif yaparlar. Gerçekçidir ama zamanın bir kısmı keşfe gider.
Gray Box (Gri Kutu)
Ekibe sınırlı bilgi (ör. bir kullanıcı hesabı, ağ şeması) verilir. Gerçekçilik ile verimlilik arasında en dengeli ve en çok tercih edilen yaklaşımdır.
White Box (Beyaz Kutu)
Ekibe kaynak kodu, mimari ve tüm erişimler dahil geniş bilgi sağlanır. En derin kapsama ulaşır; özellikle kritik uygulamalarda ve kod düzeyi güvenlik için idealdir.
Hangi Sistemler Test Edilir?
Sızma testinin kapsamı kurumun saldırı yüzeyine göre belirlenir. En yaygın test alanları:
- Web uygulamaları ve API'ler — OWASP Top 10 ve iş mantığı açıkları
- Mobil uygulamalar — Android ve iOS istemci + sunucu tarafı
- İç ve dış ağ (network) — sunucular, servisler, ağ cihazları
- Active Directory — yetki yükseltme ve yanal hareket senaryoları
- Kablosuz ağlar (Wi-Fi) — erişim ve segmentasyon
- Sosyal mühendislik — oltalama (phishing) ve insan faktörü
DAKCYBER olarak bu alanların tümünde hizmet veriyoruz; ekibimiz OffSec platformunda gerçek CVE'lere dayalı laboratuvarlar da yayınlıyor. Örneklere içerik üretimi sayfamızdan göz atabilirsiniz.
Sızma Testi Aşamaları
Metodolojiler farklılık gösterse de sağlıklı bir sızma testi genellikle şu aşamalardan geçer:
- Kapsam ve planlama: Hedefler, kurallar (rules of engagement), yasal onaylar ve zaman aralığı birlikte belirlenir.
- Keşif (reconnaissance): Varlıklar haritalanır, saldırı yüzeyi ve açık servisler çıkarılır.
- Tarama ve analiz: Zafiyetler tespit edilir, elle doğrulanır ve önceliklendirilir.
- İstismar (exploitation): Açıklar kontrollü biçimde istismar edilir; erişim ve etki kanıtlanır.
- Sonrası (post-exploitation): Yetki yükseltme, yanal hareket ve ulaşılabilecek kritik verilerin kapsamı gösterilir.
- Raporlama ve yeniden test: Önceliklendirilmiş rapor sunulur; düzeltmeler sonrası bulgular yeniden doğrulanır.
Kullanılan Metodolojiler
Güvenilir bir sızma testi, kabul görmüş çerçeveleri temel alır. En sık başvurulanlar:
- OWASP — web ve API güvenliği için endüstri standardı (Top 10, WSTG)
- PTES — Penetration Testing Execution Standard, uçtan uca süreç
- NIST SP 800-115 — teknik güvenlik testi rehberi
- OSSTMM — açık kaynak güvenlik testi metodolojisi
Sızma Testi Ne Sıklıkla Yapılmalı?
Genel kabul yılda en az bir kez sızma testi yaptırmaktır. Bunun yanında; büyük bir sürüm çıkışı, altyapı değişikliği, yeni bir uygulama yayına alınması veya bir güvenlik olayı sonrası ek test önerilir. Sürekli geliştirilen ürünlerde ve yüksek riskli sektörlerde (finans, sağlık, e-ticaret) daha sık aralıklar tercih edilir.
Sızma Testi Raporu Ne İçerir?
Testin gerçek değeri, anlaşılır ve uygulanabilir bir raporda ortaya çıkar. İyi bir sızma testi raporu şunları içerir:
- Yönetici özeti — teknik olmayan paydaşlar için risk tablosu
- Bulgular — her açığın açıklaması, kanıtı ve risk seviyesi (CVSS)
- Yeniden üretim adımları — bulgunun nasıl doğrulanacağı
- Etki analizi — açığın istismar edilmesi hâlinde olası sonuçlar
- Önceliklendirilmiş öneriler — somut, uygulanabilir düzeltme adımları
Sıkça Sorulan Sorular
Sızma testi ne kadar sürer?
Kapsama göre değişir. Tek bir web uygulaması için 3–5 iş günü tipikken; geniş ağ, Active Directory ve çoklu uygulama içeren kapsamlarda test birkaç haftaya kadar uzayabilir.
Sızma testi zafiyet taramasıyla aynı şey mi?
Hayır. Zafiyet taraması otomatik araçlarla olası açıkları listeler; sızma testi ise uzman bir ekibin bu açıkları kontrollü biçimde istismar ederek gerçek etkisini kanıtladığı manuel bir çalışmadır.
Sızma testi sistemlerime zarar verir mi?
Testler iş sürekliliğini bozmayacak şekilde, önceden belirlenen kurallar ve zaman aralığında yürütülür. Yıkıcı işlemler yalnızca yazılı onayla ve gerektiğinde test ortamında yapılır.
Sızma testi ne sıklıkla yapılmalı?
Genel kabul yılda en az bir kez; ayrıca büyük bir sürüm veya altyapı değişikliğinden sonra tekrar test önerilir.
Sızma testi fiyatları neye göre belirlenir?
Fiyat; test edilecek varlık sayısı ve tipi, test yaklaşımı (blackbox/graybox/whitebox), kapsam derinliği ve raporlama gereksinimlerine göre belirlenir.