Güvenlik · 4 dk okuma

Sızma testi (pentest) nedir, nasıl yapılır ve ne zaman gerekir?

Sızma testi, sistemlerinize yetkili ve kontrollü biçimde saldırarak gerçek bir saldırganın nereye kadar ilerleyebileceğini gösterir. Amaç bir rapor almak değil, önceliklendirilmiş bir düzeltme listesi elde etmektir.

Sızma testi nedir?

Sızma testi (penetrasyon testi, kısaca pentest), bir sistemin güvenliğini gerçek bir saldırganın bakış açısıyla ölçmek için yapılan, yazılı izne dayalı ve kapsamı önceden belirlenmiş bir saldırı simülasyonudur. Test eden uzman; web uygulamanızda, sunucularınızda, ağınızda veya çalışanlarınızın davranışında bulunan açıkları arar, bulduklarını gerçekten istismar edip edemeyeceğini dener ve her bulguyu kanıtı, etkisi ve çözüm önerisiyle raporlar.

Sızma testinin değeri, “teoride açık olabilir” ile “bu açıkla müşteri veritabanına ulaşılabiliyor” arasındaki farkı göstermesidir. Bu fark, sınırlı bütçe ve zamanı nereye harcayacağınızı belirler.

Zafiyet taraması ile farkı

İki kavram sık karıştırılır, ama farklı işler görür:

Zafiyet taramasıSızma testi
YöntemOtomatik araçlarAraç destekli, uzman yürütmeli
ÇıktıOlası açıkların listesiDoğrulanmış ve istismar edilmiş bulgular
Yanlış alarmSıkAyıklanmış
İş mantığı hatalarıGenellikle göremezÖzellikle arar
Uygun sıklıkSürekli veya aylıkYıllık ve büyük değişikliklerden sonra

İkisi birbirini tamamlar: düzenli tarama bilinen açıkları hızlıca yakalar, periyodik sızma testi ise taramanın göremediklerini ortaya çıkarır.

Sızma testi türleri

Kapsama göre

  • Web uygulaması testi: kurumsal site, e-ticaret mağazası, müşteri paneli. Oturum yönetimi, yetkilendirme, form girdileri ve ödeme akışı incelenir.
  • API testi: mobil uygulamanın veya entegrasyonların konuştuğu servisler. Yetkisiz veri erişimi en sık bulgulardandır.
  • Dış ağ testi: internete açık sunucular, e-posta, VPN ve uzak erişim servisleri.
  • İç ağ testi: saldırganın ofis ağına veya bir çalışan bilgisayarına girmiş olduğu varsayımıyla ne kadar ilerleyebileceği.
  • Mobil uygulama testi: cihazda saklanan veriler, sertifika doğrulaması, uygulamanın sunucuyla iletişimi.
  • Sosyal mühendislik: oltalama (phishing) simülasyonları ile çalışanların farkındalığının ölçülmesi.

Test edene verilen bilgiye göre

  • Kara kutu: test eden sistem hakkında hiçbir iç bilgiye sahip değildir; dışarıdan bir saldırganı taklit eder.
  • Gri kutu: sınırlı bilgi ve genellikle bir kullanıcı hesabı verilir. Zaman ve bütçe açısından çoğu KOBİ için en verimli seçenektir.
  • Beyaz kutu: mimari, kaynak kod ve yapılandırmalar paylaşılır. En kapsamlı sonucu verir, en fazla zamanı alır.

Sızma testi nasıl yapılır? Adım adım süreç

  1. Kapsam ve kurallar. Hangi alan adları, IP adresleri ve uygulamaların test edileceği; hangi saatlerde çalışılacağı; yasak teknikler (örneğin hizmet kesintisi yaratacak denemeler) ve acil durum iletişim kişisi yazılı olarak belirlenir. Bu belge testin yasal dayanağıdır.
  2. Bilgi toplama. Alt alan adları, açık portlar, kullanılan yazılım sürümleri ve herkese açık bilgiler çıkarılır.
  3. Zafiyet analizi. Otomatik tarama ve elle inceleme birlikte yürütülür; olası açıklar listelenir.
  4. İstismar. Bulgular kontrollü biçimde doğrulanır. Amaç zarar vermek değil, erişimin mümkün olduğunu kanıtlamaktır.
  5. Yetki yükseltme ve yayılma. Kapsam izin veriyorsa, ilk erişimden daha kritik sistemlere ulaşılıp ulaşılamayacağı denenir.
  6. Raporlama. Yönetici özeti, her bulgu için risk derecesi, tekrar üretme adımları, kanıt ve somut çözüm önerisi sunulur.
  7. Düzeltme ve tekrar test. Açıklar kapatıldıktan sonra yalnızca ilgili bulgular yeniden test edilerek çözümün işe yaradığı doğrulanır.

Test yöntemleri için yaygın başvuru kaynakları OWASP Web Güvenliği Test Rehberi (WSTG), PTES ve NIST SP 800-115’tir. Test eden ekibin hangi metodolojiyi izlediğini sormak, teklifleri karşılaştırırken işinize yarar.

Web uygulamalarında en sık karşılaşılan bulgular

  • Yetkilendirme hataları: adres çubuğundaki bir numarayı değiştirerek başka bir müşterinin sipariş veya faturasına ulaşılabilmesi.
  • Güncel olmayan bileşenler: bilinen açığı olan içerik yönetim sistemi, eklenti veya kütüphane sürümleri.
  • Zayıf oturum yönetimi: çıkış yapıldıktan sonra geçerliliğini koruyan oturumlar, güvenlik bayrakları eksik çerezler.
  • Girdi doğrulama eksikleri: SQL enjeksiyonu ve XSS.
  • Yanlış yapılandırma: açıkta kalan yönetim panelleri, yedek dosyaları, hata mesajlarında sızan sunucu bilgileri.
  • Kaba kuvvete açık giriş sayfaları: deneme sınırı ve iki aşamalı doğrulama olmayan yönetici girişleri.

Ne zaman sızma testi yaptırmalısınız?

  • Yeni bir web uygulaması, müşteri paneli veya mobil uygulama yayına alınmadan önce.
  • Ödeme altyapısı, üyelik sistemi veya önemli bir entegrasyon eklendiğinde.
  • Sunucu, barındırma veya bulut altyapısı değiştirildiğinde.
  • Bir müşteri, iş ortağı veya denetim gerekliliği güvenlik testi istediğinde.
  • Hiçbir değişiklik olmasa bile yılda en az bir kez.

Kişisel veri işleyen işletmeler için KVKK, veri güvenliğini sağlamaya yönelik “gerekli teknik ve idari tedbirleri” alma yükümlülüğü getirir. Kişisel Verileri Koruma Kurumu’nun yayımladığı güvenlik rehberi de sızma testini bu tedbirler arasında sayar. Test raporu, aldığınız önlemleri belgelemenin somut bir yoludur; ayrıntılar için KVKK ve veri koruma sayfamıza bakabilirsiniz.

Teklif alırken sormanız gereken sorular

  • Kapsamda tam olarak hangi sistemler var, hangileri yok?
  • Testin ne kadarı elle, ne kadarı otomatik araçlarla yapılacak?
  • Hangi metodoloji izlenecek ve rapor örneği paylaşılabilir mi?
  • Kritik bir açık bulunursa rapor beklenmeden size nasıl haber verilecek?
  • Düzeltmelerden sonra tekrar test fiyata dahil mi?
  • Test sırasında elde edilen veriler nasıl saklanacak ve ne zaman imha edilecek?

Sadece otomatik tarama çıktısını “sızma testi raporu” olarak sunan hizmetlerden kaçının. İyi bir raporda her bulgu için tekrar üretme adımları ve iş etkisi açıkça yazılıdır.

Rapor geldikten sonra

Raporun asıl değeri, düzeltme planına dönüştüğünde ortaya çıkar. Bulguları risk derecesine göre sıralayın, her birine bir sorumlu ve tarih atayın, kritik bulguları günler içinde, orta seviyeleri bir sonraki bakım döneminde kapatın. Aynı türden bulgular tekrar ediyorsa (örneğin sürekli güncel olmayan bileşenler), sorun tek tek açıklarda değil süreçtedir; o durumda düzenli bakım ve güvenlik izleme düzeni kurmak daha kalıcı bir çözümdür.

Web uygulamanız, API’niz veya dış ağınız için kapsamı birlikte netleştirmek isterseniz sızma testi hizmetimizin ayrıntılarına göz atabilir ya da doğrudan bizimle iletişime geçebilirsiniz.

Sık sorulan sorular

Sızma testi ile zafiyet taraması aynı şey mi?

Hayır. Zafiyet taraması bilinen açıkları otomatik araçlarla listeler. Sızma testi bu bulguları bir uzmanın elinde doğrular, zincirler ve gerçekte ne kadar ileri gidilebildiğini gösterir; iş mantığı hataları gibi araçların göremediği sorunları da arar.

Sızma testi sistemlerimi bozar mı?

Kapsam ve kurallar yazılı olarak belirlendiğinde risk düşüktür. Yıkıcı testler, hizmet kesintisi yaratabilecek denemeler ve canlı veri üzerinde değişiklik ancak açık onayla yapılır; hassas sistemler için test ortamı veya düşük trafik saatleri tercih edilir.

Ne sıklıkla sızma testi yaptırmalıyım?

Genel yaklaşım yılda en az bir kez ve her büyük değişiklikten sonra (yeni uygulama, ödeme altyapısı, altyapı taşıma) test yaptırmaktır. Sözleşme veya denetim gereklilikleri daha sık test isteyebilir.

İlgili hizmetler

Kendi durumunuzu birlikte değerlendirelim

Mevcut kurulumunuzu ve çözmek istediğiniz sorunu kısaca yazın. Talebinizi inceleyip size uygulanabilir bir sonraki adımla dönelim. İlk görüşme ücretsizdir.

Projenizi anlatın

Diğer rehberler

Tüm rehberler