Sızma Testi Nedir?
Sızma testi (penetration test / pentest), yetkili bir güvenlik uzmanının gerçek bir saldırganın teknik ve yaklaşımlarını kullanarak sistemlerdeki güvenlik açıklarını bulmasına yönelik kontrollü bir değerlendirmedir. Amacı: açıkları saldırganlar bulmadan önce kurumun kendi uzmanlarına buldurtmaktır.
Zafiyet Taraması ile Farkı
| Zafiyet Taraması | Sızma Testi | |
|---|---|---|
| Yöntem | Otomatik araç | Manuel + araç kombinasyonu |
| Derinlik | Yüzeysel tespit | İstismar ve etki analizi |
| Sonuç | Açık listesi | Gerçek saldırı senaryosu |
| Süre | Saatler | Günler–haftalar |
| Maliyet | Düşük | Orta–yüksek |
Zafiyet taraması "bu açıklar var" der; sızma testi "bu açık kullanılarak şuraya kadar ulaşılabilir" der.
Sızma Testi Türleri
Ağ Sızma Testi
İç ve dış ağ altyapısını hedef alır: firewall kuralları, açık portlar, yanlış yapılandırmalar, zayıf kimlik doğrulama.
Web Uygulama Sızma Testi
OWASP Top 10 kategorilerini kapsar: SQL injection, XSS, kimlik doğrulama açıkları, yetersiz erişim kontrolü.
Sosyal Mühendislik Testi
Phishing simülasyonu ve personel farkındalık düzeyi ölçümü. Teknik değil insan odaklı saldırı vektörlerini test eder.
Fiziksel Güvenlik Testi
Sunucu odası, ofis erişim kontrolleri ve fiziksel güvenlik politikalarının değerlendirilmesi.
Red Team Değerlendirmesi
Tüm saldırı vektörlerini birleştiren kapsamlı, gerçekçi saldırı simülasyonu. Genellikle büyük kurumlar için yapılır.
Test Yaklaşımları
- Black Box: Test ekibi sisteme dair önceden bilgi sahibi değildir — dışarıdan saldırgan perspektifi
- White Box: Ağ topolojisi, kaynak kod ve sistem bilgileri paylaşılır — iç tehdit ve derinlemesine analiz
- Grey Box: Kısmi bilgi; gerçekçi iç kullanıcı senaryolarını test eder
Sızma Testi Süreci
- Kapsam belirleme ve yasal anlaşma
- Keşif (Reconnaissance) — hedef hakkında bilgi toplama
- Tarama ve açık tespiti
- İstismar (Exploitation) — açıkların aktif kullanımı
- Yetki yükseltme ve lateral movement
- Raporlama — teknik bulgular + iş etkisi analizi
- Yeniden test — düzeltmeler sonrası doğrulama
Raporda Neler Olmalı?
İyi bir sızma testi raporu iki katmanı içerir:
Yönetici özeti: Teknik olmayan karar vericiler için bulguların iş etkisi ve öncelikli aksiyon maddeleri.
Teknik detay: Her bulgu için CVSS skoru, açık kanıtı (ekran görüntüsü / log), etkilenen sistem ve önerilen çözüm.
Ne Sıklıkla Yaptırılmalı?
- Yılda en az 1 kez — standart uyumluluk gereksinimi
- Büyük altyapı değişiklikleri sonrasında — yeni sunucu, yeni uygulama, ağ yeniden yapılandırması
- Güvenlik ihlali şüphesi sonrasında — olay sonrası durum tespiti
- ISO 27001 veya PCI-DSS süreçleri kapsamında
Sonuç
Sızma testi, siber güvenlik yatırımlarının etkinliğini doğrulamanın ve gerçek risk düzeyini görmenin en nesnel yoludur. Yılda bir kez yaptırılan sızma testi, savunma önlemlerinin gerçek dünya koşullarında ne kadar işe yaradığını ortaya koyar. NRC Sistem olarak ağ ve sistem güvenliği değerlendirmeleri kapsamında kurumunuza yönelik güvenlik denetimleri gerçekleştiriyoruz.