Çözüm Alanları · Otomatik sızma testi

Otomatik Sızma Testi: Saldırı Yollarını Sürekli Doğrulamak

Sızma testi (penetrasyon testi, pentest), bir saldırganın kurum sistemlerine nasıl girebileceğini izin alınmış, kontrollü bir saldırıyla gösteren güvenlik testidir. Zafiyet taraması açıkları listeler; sızma testi bu açıklardan hangisinin gerçekten sömürülebildiğini ve saldırganı nereye kadar götürdüğünü kanıtlar.

Otomatik sızma testi aynı işi bir yazılımla, saldırganın yöntemlerini taklit ederek ve istendiği sıklıkta yapar. Yılda bir yapılan test, testten sonraki gün açılan bir portu ya da ağa eklenen bir sunucuyu göremez; sürekli doğrulama bu boşluğu kapatır. Kavramın ayrıntısı için: Sızma testi (pentest) nedir?

Son güncelleme:

Tanım

Sızma testi (pentest) nedir?

Sızma testi, kurumun yazılı izniyle ve önceden belirlenmiş kapsam içinde yapılan, gerçek saldırı tekniklerini kullanan bir testtir. Hedef açık bulmak kadar o açığın sonucunu göstermektir: internete açık bir sunucudaki açıktan iç ağa, oradan etki alanı yöneticisi hesabına giden yol gibi. Penetrasyon testi, sızma testi ve pentest aynı testin adlarıdır.

Testler bakış açısına ve kapsama göre ayrılır:

  • Dış ve iç test: Dış test internetten görünen sistemlere, iç test ağa girmiş bir saldırganın ya da kötü niyetli bir çalışanın yapabileceklerine bakar.
  • Kara, gri ve beyaz kutu: Test ekibine hiç bilgi verilmez, kısmen verilir ya da mimari ve hesaplar paylaşılır.
  • Uygulama testi: Web, mobil ve API uygulamalarının kendisine yönelik testtir.

Red team (kırmızı takım) ise sızma testinden farklıdır: belirli bir hedefe (ör. ödeme sistemine erişim) fark edilmeden ulaşmaya çalışan ve savunma ekibinin tespit ve müdahale yeteneğini sınayan, uzun soluklu bir saldırı simülasyonudur. Sızma testi “nereden girilir, nereye kadar gidilir” sorusuna, red team “saldırıyı zamanında fark eder miyiz” sorusuna cevap verir.

Türkiye'de bazı sektörlerde test zorunludur; örneğin BDDK'nın 2020 tarihli bilgi sistemleri yönetmeliği, bankaların yılda en az bir kez bağımsız ekiplere sızma testi yaptırmasını ister.

Çalışma mantığı

Otomatik sızma testi nasıl çalışır?

Otomatik sızma testi, ağın içine ya da dışına konan bir test noktasından başlar ve bir saldırganın izleyeceği adımları sırayla dener:

  1. Keşif: Erişilebilen cihazlar, açık portlar, servisler ve kullanıcı hesapları bulunur.
  2. Zayıflık tespiti: Yaması eksik servisler, zayıf ya da varsayılan parolalar, hatalı yapılandırmalar ve açık paylaşımlar belirlenir.
  3. Güvenli sömürü: Bulunan zayıflık, sisteme zarar vermeyecek biçimde gerçekten kullanılır; elde edilen kimlik bilgileri ve erişim bir sonraki adımda denenir.
  4. Saldırı zinciri: Tek başına düşük görünen bulgular birleştirilir ve kritik bir varlığa (etki alanı denetleyicisi, veritabanı, yedek sunucusu) giden yol çıkarılır.
  5. Rapor ve tekrar test: Her yol kanıtı ve düzeltme önerisiyle raporlanır. Düzeltmeden sonra aynı test yeniden çalıştırılarak açığın kapandığı doğrulanır.

Bu yaklaşımın değeri önceliklendirmededir. Bir zafiyet tarayıcısı binlerce bulgu üretebilir; otomatik sızma testi bunlardan hangisinin gerçek bir saldırı yolunun parçası olduğunu gösterir. Zafiyet yönetimi ekibi böylece işe sömürülebilir açıklardan başlar.

Karşılaştırma

Manuel pentest, BAS ve otomatik sızma testi farkı

BAS (Breach and Attack Simulation), Türkçede ihlal ve saldırı simülasyonu ya da atlatma ve saldırı simülasyonu diye anılır. Uç noktalara ya da ağa konan ajanlarla bilinen saldırı tekniklerini (çoğunlukla MITRE ATT&CK'e eşlenmiş) taklit eder ve güvenlik kontrollerinin bunları engelleyip engellemediğine, kayıt üretip üretmediğine bakar. Sorduğu soru “kontrollerim çalışıyor mu?” sorusudur; gerçek açıkları sömürmez.

Manuel pentest, BAS ve otomatik sızma testi karşılaştırması
KonuManuel sızma testiBASOtomatik sızma testi
Cevapladığı soruUzman bir saldırgan nereye kadar gider?Kontroller bilinen teknikleri yakalıyor mu?Bugünkü ağda sömürülebilir bir yol var mı?
YöntemUzman ekip, elle ve yaratıcıAjanlarla senaryo simülasyonuGerçek sömürü ve kimlik bilgisi zinciri, güvenli biçimde
SıklıkGenellikle yılda bir ya da büyük değişiklikteSürekli ya da planlıİstendiği sıklıkta, ör. haftalık
Güçlü yanıİş mantığı açıkları, uygulama testiEDR, SIEM ve e-posta güvenliğinin ayarıAğ ve kimlik tabanlı saldırı yolları, düzeltmenin doğrulanması
SınırıAnlık fotoğraf; seyrek ve maliyetliGerçek açıkları sömürmezÖzel uygulama açıklarında uzman testinin yerini tutmaz

Üçü birbirinin rakibi değil, tamamlayıcısıdır. Düzenleyicilerin ve denetçilerin istediği bağımsız uzman testi devam eder; otomatik test iki uzman testi arasındaki boşluğu doldurur. Örneğin PCI DSS v4.0.1, iç ve dış sızma testinin en az 12 ayda bir ve önemli altyapı ya da uygulama değişikliklerinden sonra yapılmasını ister (gereklilik 11.4).

Program

Sürekli maruziyet yönetimi (CTEM) nedir?

CTEM (Continuous Threat Exposure Management, sürekli tehdit maruziyeti yönetimi), Gartner'ın 2022'de tanımladığı bir programdır. Tek bir ürün değildir; açıkları listelemek yerine kurumun gerçekten saldırıya açık olduğu noktaları sürekli bulup kapatmayı hedefleyen beş aşamalı bir döngüdür:

  1. Kapsam belirleme (scoping): İş için kritik sistemler ve saldırı yüzeyi seçilir.
  2. Keşif (discovery): Kapsamdaki varlıklar, açıklar ve hatalı yapılandırmalar bulunur; siber varlık envanteri bu aşamanın temel girdisidir.
  3. Önceliklendirme (prioritization): Bulgular iş etkisine ve sömürülebilirliğe göre sıralanır.
  4. Doğrulama (validation): Öncelikli açıkların gerçekten sömürülüp sömürülemediği ve kontrollerin saldırıyı durdurup durdurmadığı test edilir. Otomatik sızma testi ve BAS bu aşamanın araçlarıdır.
  5. Harekete geçirme (mobilization): Düzeltme sorumlularıyla birlikte planlanır, takip edilir ve sonuç yeniden doğrulanır.

Gerçek vakalar

Otomatik sızma testi saldırının hangi adımında devreye girer? Gerçek vaka

Vakanın son satırı, otomatik sızma testinin saldırının hangi adımında devreye girdiğini anlatır:

  • Log4Shell · 2021 · Yaygın yazılım bileşeninde kritik açık

    Yaygın bir günlük kütüphanesindeki açık, saldırganın kontrol ettiği bir verinin kaydedilmesiyle uzaktan kod çalıştırmaya izin veriyordu. Kütüphane pek çok ürünün içinde gömülü olduğu için kurumlar önce etkilenen sistemleri bulmak zorunda kaldı. Ardından yaygın sömürü başladı.

    Sonuç: Güvenlik otoriteleri açığı kritik seviyede değerlendirdi; kurumlar acil envanter, yama ve tehdit avına çağrıldı.

    Otomatik sızma testi ile: Otomatik sızma testi, açığın sömürülebilir olup olmadığını gösterir.

Seçim

Otomatik sızma testi çözümü seçerken nelere bakılmalı?

  1. Güvenli sömürü: Test üretim sistemlerinde hizmet kesintisi yaratmadan çalışıyor mu; hangi tekniklerin denenmesine izin verileceği ayarlanabiliyor mu?
  2. Ajan gereksinimi: Hedef sistemlere ajan kurmak gerekiyor mu, yoksa test ağdaki tek bir noktadan mı başlıyor?
  3. Saldırı yolu: Bulgular tek tek mi listeleniyor, yoksa kritik varlığa giden zincir adım adım ve kanıtıyla mı gösteriliyor?
  4. Kapsam: İç ağ, internete açık sistemler, Active Directory, bulut ve web uygulamaları kapsanıyor mu?
  5. Tekrar test: Düzeltmeden sonra aynı saldırı yolu kolayca yeniden denenebiliyor mu?
  6. Raporlama: Rapor yönetim, teknik ekip ve denetçi için ayrı düzeyde çıkıyor mu; bulgular zafiyet yönetimi ve bilet sistemine aktarılabiliyor mu?

Ürünler

Innoset portföyünde otomatik sızma testi ürünleri

Innoset bu alanda aşağıdaki ürünlerle çalışır. Hangisinin uyduğunu ortamınız belirler; seçimi satın almadan önce kendi ağınızda kavram doğrulamasıyla (PoC) birlikte yaparız.

  • Ridge Security: Otomatik sızma testi (pentest), saldırı doğrulama ve sürekli maruziyet yönetimi.

Sık Sorulan Sorular

Otomatik sızma testi hakkında sık sorulan sorular

Sızma testi (pentest) nedir?

Kurumun izniyle ve belirli bir kapsamda, gerçek saldırı teknikleriyle yapılan güvenlik testidir. Açıkların gerçekten sömürülüp sömürülemediğini ve saldırganı nereye kadar götürdüğünü gösterir.

Penetrasyon testi ile sızma testi aynı şey mi?

Evet. Penetrasyon testi, sızma testi ve pentest aynı testin farklı adlarıdır.

BAS nedir?

Breach and Attack Simulation, yani ihlal ve saldırı simülasyonu. Bilinen saldırı tekniklerini ajanlarla taklit edip güvenlik kontrollerinin bunları engelleyip engellemediğini ölçer; gerçek açıkları sömürmez.

CTEM nedir?

Continuous Threat Exposure Management (sürekli tehdit maruziyeti yönetimi), Gartner'ın 2022'de tanımladığı beş aşamalı programdır: kapsam belirleme, keşif, önceliklendirme, doğrulama ve harekete geçirme.

Otomatik sızma testi manuel pentestin yerini tutar mı?

Tam olarak değil. Ağ ve kimlik tabanlı saldırı yollarını sık ve tekrarlanabilir biçimde test eder; iş mantığı açıkları ve özel uygulamalar için uzman testi gerekir. Denetimde istenen bağımsız testler de devam eder.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

Ağınızı bir saldırganın gözüyle test edin

Kendi ağınızda yapılacak bir PoC, hangi yolların kritik sistemlere çıktığını ve hangi düzeltmenin önce gelmesi gerektiğini gösterir. Kapsamı kısa bir görüşmede birlikte belirleyelim.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00