Kurumların çoğu güvenlik yatırımını "bir şey olursa" mantığıyla erteliyor. Oysa bir sistemin gerçekten güvenli olup olmadığını öğrenmenin tek yolu var: onu bir saldırganın bakış açısıyla, kontrollü biçimde test etmek. Sızma testi tam olarak budur.

Sızma Testi Nedir?

Sızma testi (penetration test / pentest), yetkilendirilmiş uzmanların bir sistemi gerçek saldırı teknikleriyle, ancak zarar vermeden test etmesidir. Amaç açıkları kötü niyetli kişiler bulmadan önce tespit edip kapatmaktır.

Buradaki kritik kelime yetkilendirilmiş. Sızma testi, kurumun yazılı onayıyla, kapsamı önceden belirlenmiş ve sınırları net çizilmiş bir çalışmadır. Bu onay olmadan yapılan aynı işlem suçtur.

Zafiyet Taramasından Farkı Ne?

Sık karıştırılan iki şeydir. Zafiyet taraması otomatik bir aracın sistemi tarayıp bilinen açıkları listelemesidir; hızlıdır, ucuzdur ve yanlış pozitif üretir. Sızma testinde ise uzman, bulunan açıkları gerçekten sömürerek doğrular ve birbirine zincirleyerek nereye kadar ilerlenebileceğini gösterir.

Fark şuradadır: tarama "bu kapı kilitli değil" der. Sızma testi kapıdan girer, koridoru geçer, kasaya ulaşır ve size "kasadaki her şeye erişebildim, işte kanıtı" der.

Sızma Testi Türleri

Testin türü, ekibe ne kadar bilgi verildiğine göre değişir:

  • Black box (kara kutu): Ekibe hiçbir bilgi verilmez. Gerçek bir dış saldırganın durumunu simüle eder. En gerçekçi senaryodur ama en çok zamanı alır.
  • Gray box (gri kutu): Sınırlı bilgi ve standart bir kullanıcı hesabı verilir. Yetki yükseltme ve içeriden gelen tehdit senaryolarını ortaya çıkarır. Maliyet/fayda dengesi en iyi olan yöntemdir.
  • White box (beyaz kutu): Kaynak kod, mimari şema ve yönetici erişimi paylaşılır. En kapsamlı sonucu verir; kritik uygulamalar için tercih edilir.

Kapsam Alanları

Testin neyi kapsayacağı baştan netleştirilmelidir:

  • Web uygulaması: Kimlik doğrulama, yetkilendirme, girdi doğrulama, oturum yönetimi
  • Mobil uygulama: İstemci tarafı veri saklama, API iletişimi, sertifika doğrulama
  • Dış ağ: İnternete açık servisler, VPN, mail sunucusu, firewall yapılandırması
  • İç ağ: Bir saldırgan ağa girdiğinde nereye kadar ilerleyebilir?
  • Sosyal mühendislik: Oltalama e-postaları karşısında personelin davranışı
  • Kablosuz ağ: Wi-Fi şifreleme, misafir ağı izolasyonu

Test Süreci Nasıl İşler?

Ciddi bir sızma testi uluslararası metodolojileri (OWASP Testing Guide, PTES, NIST SP 800-115) takip eder ve şu aşamalardan geçer:

1. Kapsam ve Yetkilendirme

Hangi sistemlerin test edileceği, hangilerine dokunulmayacağı, testin ne zaman yapılacağı ve acil durumda kime ulaşılacağı yazılı olarak belirlenir. Bu aşama atlanırsa geri kalan her şey risklidir.

2. Bilgi Toplama

Alan adları, alt alan adları, açık portlar, kullanılan teknolojiler ve sürümleri, çalışan bilgileri gibi halka açık veriler toplanır. Saldırganların yaptığı ilk iş budur.

3. Zafiyet Tespiti

Otomatik araçlar ve manuel inceleme birlikte kullanılır. Otomatik araçlar yüzeyi tarar; asıl değerli bulgular genellikle manuel incelemeden çıkar.

4. Sömürü (Exploitation)

Tespit edilen açıkların gerçekten işe yarayıp yaramadığı kontrollü şekilde doğrulanır. Amaç sisteme zarar vermek değil, riskin gerçek olduğunu kanıtlamaktır.

5. Yetki Yükseltme ve Yayılma

Elde edilen erişimle daha yüksek yetkilere ulaşılabiliyor mu, ağın başka bölümlerine geçilebiliyor mu test edilir. Bir saldırının gerçek etkisi genellikle burada ortaya çıkar.

6. Raporlama

Testin asıl ürünü rapordur. İyi bir rapor iki ayrı okuyucuya birden hitap eder: yönetime risk özeti ve iş etkisi, teknik ekibe ise adım adım yeniden üretme talimatı ve somut çözüm önerisi sunar.

7. Yeniden Test

Düzeltmeler yapıldıktan sonra bulguların gerçekten kapandığı doğrulanır. Bu adım olmadan sürecin tamamlandığı söylenemez.

Bulgular Nasıl Sınıflandırılır?

Bulgular genellikle CVSS puanlamasına göre Kritik, Yüksek, Orta, Düşük ve Bilgi seviyelerine ayrılır. Ancak puanın tek başına anlamı sınırlıdır; aynı açık, müşteri verisi tutan bir sistemde kritikken, izole bir test ortamında düşük olabilir. Bu yüzden raporda iş bağlamı da yer almalıdır.

Ne Kadar Sürer, Neye Göre Fiyatlanır?

Süre ve maliyeti belirleyen temel etkenler şunlardır:

  • Kapsamdaki sistem ve uygulama sayısı
  • Uygulamanın karmaşıklığı (kaç ekran, kaç kullanıcı rolü, kaç entegrasyon)
  • Test türü (kara kutu daha uzun sürer)
  • Sosyal mühendislik veya fiziksel güvenlik testinin dahil olup olmaması
  • Yeniden test ihtiyacı

Orta ölçekli bir kurumsal web uygulaması için testin kendisi tipik olarak 5-10 iş günü, raporlama 2-3 iş günü sürer. Sabit paket fiyat veren yaklaşımlara temkinli yaklaşın: kapsam görülmeden verilen fiyat, ya kapsamın daraltılacağı ya da sonradan ek maliyet çıkacağı anlamına gelir.

Ne Sıklıkla Yaptırılmalı?

Genel kabul gören yaklaşım yılda en az bir kez testtir. Bunun dışında şu durumlarda mutlaka tekrarlanmalıdır:

  • Büyük bir sürüm veya mimari değişiklikten sonra
  • Yeni bir sistem yayına alınmadan önce
  • Ödeme altyapısı veya kimlik doğrulama değiştiğinde
  • Bir güvenlik olayı yaşandıktan sonra

Test Öncesi Hazırlık Listesi

Testten en yüksek verimi almak için önceden şunları hazırlayın: kapsam listesi, test kullanıcı hesapları, iletişim kurulacak teknik sorumlu, yedeklerin güncel olduğunun doğrulanması ve testin yapılacağı zaman aralığı. Üretim ortamında test yapılacaksa yoğun saatler dışında bir pencere belirleyin.

Sonuç

Sızma testi bir maliyet kalemi değil, henüz gerçekleşmemiş bir olayın bedelini önceden ve çok daha ucuza ödemektir. Kurumunuz için doğru kapsamı birlikte belirlemek isterseniz, ücretsiz ön değerlendirme için bize ulaşabilirsiniz.