SIZMA (Penetrasyon) TESTİ
Sızma Testi Nedir?
Sızma testi (penetrasyon testi), bir kurumun sistemlerine yazılı izinle ve kontrollü biçimde saldırı denenerek, gerçek bir saldırganın hangi açıklardan içeri girebileceğinin tespit edilmesidir. Amaç zarar vermek değil, zarar verilebilecek noktaları saldırgan içeri girmeden önce ortaya çıkarmaktır.
Kurumların çoğu güvenlik yatırımını yaptıktan sonra bir soruyla kalır: gerçekten işe yarıyor mu? Güvenlik duvarı kurulmuştur, antivirüs dağıtılmıştır, yedekler alınmaktadır. Ama bu kurgunun dışarıdan bakıldığında nasıl göründüğü ve bir açığın gerçekten kullanılıp kullanılamayacağı test edilmedikçe bilinmez.
Sızma testi bu sorunun cevabıdır. Varsayımları ölçüme çevirir: “bu port kapalı olmalıydı” yerine “bu port açıktı ve buradan yönetim paneline ulaşıldı” der.
Cloud Bilişim olarak testleri kapsamı yazılı olarak belirlenmiş, kısıtları önceden konuşulmuş ve bulguları kanıtlanmış biçimde yürütüyoruz.
Zafiyet Taraması ile Sızma Testi Aynı Şey Değildir
Zafiyet taraması otomatik bir araçla yapılır ve olası açıkların listesini çıkarır. Bu listede çoğu zaman gerçekte kullanılamayacak bulgular da yer alır. Sızma testinde ise uzman, bulunan açığın gerçekten kullanılabildiğini kanıtlar ve o açıktan nereye kadar gidilebildiğini gösterir.
Kısaca: tarama şüphelileri listeler, test hangisinin gerçekten tehlikeli olduğunu söyler.
Zafiyet Taraması ile Sızma Testi Arasındaki Fark
| Konu | Zafiyet taraması | Sızma testi |
|---|---|---|
| Kim yapar | Otomatik araç | Uzman, araç desteğiyle |
| Çıktı | Olası açıkların listesi | Kanıtlanmış açıklar ve ulaşılan yerler |
| Yanlış pozitif | Sık görülür | Elenerek raporlanır |
| Zincirleme riskler | Göremez | Küçük açıkların birleşimini gösterir |
| İş etkisi | Teknik puanlama | “Bu açıkla şu veriye ulaşılabiliyor” denir |
| Süre ve maliyet | Kısa, düşük | Daha uzun, daha yüksek |
| Sıklık | Düzenli, sık | Yılda bir ve önemli değişikliklerde |
Siyah Kutu, Gri Kutu, Beyaz Kutu
Test ekibine ne kadar bilgi verildiği, testin neyi ölçtüğünü belirler. Bilgi azaldıkça gerçekçilik artar; bilgi arttıkça kapsam derinleşir ve süre daha verimli kullanılır.
Sızma Testi Nasıl Yürütülür?
Süreç yazılı izinle başlar ve düzeltme sonrası yeniden testle kapanır. Kapanan her döngü, bir sonraki testin başlangıç noktasını yükseltir.
Test Kapsamına Neler Girer?
- Dış Ağ Testi
İnternete açık sunucular, güvenlik duvarı kuralları, uzak erişim servisleri ve e-posta altyapısı dışarıdan denenir. - İç Ağ Testi
Ağa bağlanmış bir saldırganın nereye kadar gidebildiği ölçülür: yetki yükseltme, yatay hareket, sunuculara erişim. - Web Uygulaması Testi
Kimlik doğrulama, yetki kontrolleri, veri giriş noktaları ve oturum yönetimi başta olmak üzere uygulama katmanı incelenir. - Kablosuz Ağ Testi
Kablosuz ağın şifreleme yapılandırması, misafir ağı yalıtımı ve sahte erişim noktası riskleri denetlenir.
- Sosyal Mühendislik
Talep edilmesi hâlinde, kontrollü oltalama senaryolarıyla kullanıcı farkındalığı ölçülür; sonuçlar kişi bazında değil toplu olarak raporlanır. - Yapılandırma Denetimi
Sunucu, güvenlik duvarı ve dizin hizmeti yapılandırmaları iyi uygulama örnekleriyle karşılaştırılır. - Raporlama
Yönetici özeti ve teknik rapor hazırlanır; her bulgu kanıtı, etkisi ve düzeltme önerisiyle yazılır. - Yeniden Test
Düzeltmeler tamamlandıktan sonra kapatılan açıklar yeniden denenir ve kapandığı doğrulanır.
Test Sonunda Elinize Ne Geçiyor?
Rapor iki katmanlıdır: yönetim için sade bir yönetici özeti, teknik ekip için ayrıntılı bir teknik ek. Her bulgu; önem derecesi, kanıtı, iş üzerindeki etkisi ve düzeltme önerisiyle birlikte yazılır.
Bulgular kritikten düşüğe sıralanır; rapor doğrudan bir iş listesine dönüşür.
Yetkilendirme şarttır. Sızma testi yalnızca sistem sahibinin yazılı izniyle yapılır; izinsiz yapılan aynı işlem suçtur. Test öncesinde kapsam, kullanılacak yöntemler, zaman aralığı ve iletişim kanalları yazılı olarak belirlenir ve kapsam dışına çıkılmaz. Elde edilen tüm bulgular gizlilik anlaşması kapsamında yalnızca kurumunuzla paylaşılır.
Sık Sorulan Sorular
Sızma testi, bir kurumun sistemlerine yazılı izinle ve kontrollü biçimde saldırı denenerek, gerçek bir saldırganın hangi açıklardan içeri girebileceğinin tespit edilmesidir. Amaç zarar vermek değil, zarar verilebilecek noktaları saldırgan içeri girmeden önce ortaya çıkarmaktır.
Zafiyet taraması otomatik bir araçla yapılır ve olası açıkların listesini çıkarır; bu listede gerçekte kullanılamayacak bulgular da yer alır. Sızma testinde ise uzman, bulunan açığın gerçekten kullanılabildiğini kanıtlar ve o açıktan nereye kadar gidilebildiğini gösterir. Tarama şüphelileri listeler, test hangisinin gerçekten tehlikeli olduğunu söyler.
Siyah kutu testinde ekibe hiçbir bilgi verilmez ve dışarıdan gelen gerçek bir saldırgan simüle edilir. Gri kutu testinde standart bir kullanıcı hesabı ve genel ağ şeması verilir; içeri sızmış bir saldırgan veya kötü niyetli çalışan simüle edilir. Beyaz kutu testinde mimari ve kaynak kod dahil tam bilgi verilir; en kapsamlı denetimi sağlar ve süreyi en verimli kullanır.
Test öncesinde kapsam ve kısıtlar yazılı olarak belirlenir. Hizmet kesintisine yol açabilecek yöntemler ya kapsam dışında bırakılır ya da mesai dışı bir zaman aralığında, önceden haber verilerek uygulanır. Kritik sistemlerde tercihen test ortamı kullanılır.
Süre kapsamla belirlenir: test edilecek IP ve uygulama sayısı, seçilen kutu tipi ve iç ağın dahil olup olmadığı belirleyicidir. Küçük kapsamlı bir dış ağ testi birkaç gün sürerken, iç ağ ve web uygulamasını birlikte kapsayan bir çalışma birkaç haftaya yayılabilir.
Genel yaklaşım yılda en az bir kez test yaptırmaktır. Bunun dışında yeni bir sistem devreye alındığında, altyapıda önemli bir değişiklik yapıldığında veya yeni bir uygulama yayına çıktığında test tekrarlanmalıdır. Sızma testi tek seferlik bir iş değil, düzeltme ve yeniden testle kapanan bir döngüdür.
Yönetim için sade bir yönetici özeti ve teknik ekip için ayrıntılı bir teknik rapor teslim edilir. Her bulgu; önem derecesi, kanıtı, iş üzerindeki etkisi ve düzeltme önerisiyle birlikte yazılır. Bulgular kritikten düşüğe doğru sıralanır, böylece rapor doğrudan bir iş listesine dönüşür.
Sızma testi yalnızca sistem sahibinin yazılı izniyle yapılır. İzinsiz yapılan aynı işlem suçtur. Test öncesinde kapsam, yöntemler, zaman aralığı ve iletişim kanalları yazılı olarak belirlenir; kapsam dışına çıkılmaz. Bulunan bulgular gizlilik anlaşması kapsamında yalnızca kurumla paylaşılır.
Testten Sonra: Bulguları Kapatan Hizmetlerimiz
Sızma testi neyin eksik olduğunu söyler; asıl iş bulguları kapatmaktır. Ağ girişindeki bulgular için güvenlik duvarı (firewall), uç noktalardaki bulgular için yapay zekâlı antivirüs programları, misafir ve kablosuz ağ bulguları için hotspot çözümleri ve 5651 loglama çözümleri, veri kaybı riskine karşı cloud (bulut) yedekleme hizmetlerimiz devreye girer. Bulguların sektörünüze göre nasıl önceliklendirileceği için sektörel bazlı siber güvenlik çözümleri sayfamıza bakabilirsiniz.
Kapsamı Birlikte Belirleyelim
Testin doğru sonucu vermesi kapsamın doğru kurulmasına bağlıdır. Hangi sistemlerin test edileceğini, hangi yöntemlerin kullanılacağını ve hangi kısıtların geçerli olacağını birlikte belirliyor, ardından yazılı izinle çalışmaya başlıyoruz.
Kapsam görüşmesi için bizimle iletişime geçebilirsiniz.