Güvenlik ve BT Operasyonları · 12 / 22

Web Güvenlik Testi ve Sızma Testi

Kapsamı belirlenmiş, yetkilendirilmiş web güvenlik testi; belgelenmiş bulgular ve yeniden test.

Size nasıl katkı sağlıyoruz

Bir güvenlik testi, ekibinizin harekete geçebileceği bulgular üretmelidir. Olası zafiyetleri incelemeye başlamadan önce yetkilendirilmiş uygulamaları, ortamları ve test sınırlarını tanımlıyoruz. Ortaya çıkan rapor; neyin gözlemlendiğini, bunun işi nasıl etkileyebileceğini ve önce neyin ele alınması gerektiğini açıklar. Hassas kanıtlar üzerinde anlaşılan sürece göre işlenir.

Bu hizmet kimler için

Uygulama yayınına hazırlanan, önemli bir değişikliği gözden geçiren ya da yetkilendirilmiş bir kapsam içinde bağımsız bir web sitesi değerlendirmesine ihtiyaç duyan işletmeler için.

Projeniz neleri kapsayabilir

Projeniz için seçilen teslimatlar teklifinizde netleştirilir.

  • Kapsam dışı konular ve acil durum iletişim kişileri dahil olmak üzere yazılı kapsam ve çalışma kuralları.
  • Üzerinde anlaşılan zafiyet değerlendirmesi ve manuel test çalışmaları.
  • Destekleyici kanıtlar, önem derecesi gerekçesi ve giderme rehberiyle bulgu raporu.
  • Bulguların teknik olarak gözden geçirilmesi ve gerektiğinde ayrıca kararlaştırılan yeniden test.

Kapsam, süre ve bütçe

Uygulama büyüklüğü, hesap rolleri, API kapsamı ve test derinliği iş yükünü belirler. İlgili üçüncü taraf kısıtları dahil olmak üzere, yetkili kişiden yazılı izin alınması zorunludur. Başlamadan önce güvenli test pencereleri ve veri işleme kurallarını birlikte belirliyoruz. Bir test, tanımlı kapsamı belirli bir zaman noktasında değerlendirir.

Örnek çalışma

Böyle bir proje nasıl ilerleyebilir

Bir müşteri portalı incelemesi; hesap rolleri arasındaki erişimi, oturum yönetimini ve dışarıya açık uç noktaları inceleyebilir ve geliştiricilere doğrulanan sorunları yeniden üretip gidermeleri için gereken bilgiyi sağlayabilir.

Örnek niteliğinde bir kapsamdır; raporlanmış bir müşteri sonucu değildir. Projeniz keşif aşamasından sonra tanımlanır.

Bu hizmete dair sorular

KVKK kapsamında sızma testi zorunlu mu, ne sıklıkla yaptırmalıyız?

KVKK Teknik Tedbirler Rehberi sızma testini teknik tedbirler arasında sayar; Kurul'un beklentisi testin yılda en az bir kez bağımsız ve uzman bir kuruluşça yapılmasıdır. Testin yalnızca dış ağdan değil iç ağdan da yürütülmesi beklenir, çünkü içeride ele geçirilen bir makineden yanal hareket olup olmadığı ancak böyle görülür. Kendi yükümlülüğünüz için hukuk danışmanınıza da danışın.

Sızma testi sistemlerimize zarar verir mi?

Test, kontrollü sınırlar içinde yapılır ve bu sınırlar yazılı olarak belirlenir. Hizmet kesintisine yol açabilecek yöntemler, açıkça izin verilmediği sürece kapsam dışındadır. Test penceresini yoğunluğun düşük olduğu saatlere alıyor, acil durum iletişim kişisi belirliyor ve gerektiğinde canlı yerine birebir kopya ortamda çalışıyoruz.

Zafiyet taraması ile sızma testi aynı şey mi?

Hayır. Otomatik tarama belirli olası sorunları tespit eder; sızma testi ise üzerinde anlaşılan kapsam içinde manuel inceleme ve doğrulama içerebilir. Teklif, satın alınan derinliği ve yöntemleri açıkça belirtir.

Düzeltmelerin işe yaradığını teyit ediyor musunuz?

Yeniden test, tanımlı bir takip çalışması olarak dahil edilebilir. Yeniden test kapsamı; kontrol edilen özgün bulguları belirtir ve bu kontrolleri uygulamanın tamamına yönelik yeni bir değerlendirmeden ayırır.

Otomatik tarama ile sızma testi arasındaki fark ne?

Otomatik tarama bilinen zafiyet imzalarını arar ve dakikalar sürer; sızma testi ise bir uzmanın bu bulguları doğrulayıp zincirleyerek gerçekte nereye ulaşılabildiğini göstermesidir. Tarama tek başına çok sayıda yanlış pozitif üretir ve iş etkisini anlatmaz. Teklifte hangi derinliğin satın alındığı ve manuel test payının ne olduğu açıkça yazar.

Bulguları düzelttikten sonra yeniden test ediyor musunuz?

Evet; doğrulama testi tanımlı bir takip çalışması olarak planlanabilir ve KVKK beklentisi açısından da önemlidir. Kritik ve yüksek seviyeli bulguların kapatıldığının teyit edilmesi gerekir. Doğrulama testi yalnızca özgün bulguların kontrolünü kapsar; uygulamanın tamamına yönelik yeni bir değerlendirme değildir ve bu ayrım raporda belirtilir.

İlgili hizmetler

Mevcut sorununuzla başlayın

Neyi iyileştirmek istediğinizi, hangi sistemlerin işin içinde olduğunu ve varsa hedef tarihinizi yazın. Talebinizi inceleyip brief’i netleştirmek ve uygun bir sonraki adımı planlamak için size dönüş yapacağız.

Bu hizmeti görüşelim

Fiyatlandırma, mülkiyet ve birlikte çalışma hakkında okuyun