Sık Sorulan Sorular · Sızma testi
Sızma Testi (Pentest) Nedir? Türleri, Aşamaları ve Zafiyet Taramasından Farkı
Sızma testi (penetrasyon testi, pentest), yetkili bir uzmanın ya da aracın, gerçek bir saldırganın deneyeceği yolları kurumun kendi sistemlerinde, izin alınmış ve kapsamı yazılı olarak belirlenmiş kontrollü bir saldırıyla denemesidir. Amaç yalnız açığı bulmak değil, açığın gerçekten sömürülüp sömürülemediğini ve saldırganı ağın neresine kadar götürdüğünü göstermektir.
Testin sonunda bir rapor çıkar: hangi yoldan girildi, hangi yetki ele geçirildi, hangi veriye ulaşıldı ve her bulgu nasıl kapatılır.
- SoruBu açık gerçekten sömürülebilir mi?
- ÇıktıBulgu, kanıt ve düzeltme önerisi
- ŞartYazılı izin ve tanımlı kapsam
Son güncelleme:
Tanım
Sızma testi nedir, ne işe yarar?
Bir kurumun güvenlik kontrolleri kâğıt üzerinde tam görünebilir: güvenlik duvarı kurulu, yamalar dağıtılmış, parolalar karmaşık. Sızma testi bu kontrollerin saldırgan gözüyle gerçekten işe yarayıp yaramadığını sınar. Test eden ekip, saldırganın kullandığı teknikleri kullanır; fark, işin kurumun izniyle, belirli bir zaman aralığında ve zarar vermeden yapılmasıdır.
“Pentest”, İngilizce penetration test ifadesinin kısaltmasıdır; Türkçede sızma testi ya da penetrasyon testi denir. Üçü aynı işi anlatır.
Sızma testi bir zafiyetin var olup olmadığını değil, ne kadar tehlikeli olduğunu gösterir. Tek başına orta önemde görünen iki açık, art arda kullanıldığında saldırganı etki alanı yöneticisi yetkisine götürebilir; bunu yalnız deneyerek görmek mümkündür.
Türler
Sızma testi türleri
Bilgi düzeyine göre:
- Black box (kara kutu): Test eden ekibe kurum hakkında bilgi verilmez; dışarıdan gelen bir saldırganın gördüğü kadarıyla başlanır.
- Gray box (gri kutu): Sınırlı bilgi ya da sıradan bir kullanıcı hesabı verilir; içerideki bir çalışanın ya da parolası çalınmış bir kullanıcının neler yapabileceği sınanır.
- White box (beyaz kutu): Ağ şeması, yapılandırma ve gerekirse kaynak kod paylaşılır; en derin inceleme budur.
Hedefe göre:
| Tür | Ne sınanır |
|---|---|
| Dış ağ | İnternete açık sunucular, VPN geçitleri, e-posta ve web hizmetleri |
| İç ağ | Ağa girmiş bir saldırganın yetki yükseltmesi ve yanal hareketi |
| Web uygulaması ve API | Kimlik doğrulama, yetkilendirme, girdi doğrulama hataları |
| Mobil uygulama | Uygulama ve arka uç servisleri |
| Kablosuz ağ | Wi-Fi şifrelemesi, misafir ağı ayrımı, sahte erişim noktaları |
| Sosyal mühendislik | Oltalama e-postaları, telefonla kandırma, fiziksel giriş (sosyal mühendislik) |
Red team çalışması sızma testinden geniştir: belirli bir hedefe (ör. ödeme sistemine erişim) ulaşmak için haftalar boyunca, savunma ekibine haber verilmeden yürütülür ve kurumun tespit ve müdahale yeteneğini de sınar.
Aşamalar
Sızma testi nasıl yapılır? Aşamalar
- Kapsam ve izin: Hangi sistemlerin, hangi tarihlerde, hangi yöntemlerle test edileceği yazılı olarak belirlenir. İzin olmadan yapılan test, Türk Ceza Kanunu'nun 243. maddesindeki bilişim sistemine izinsiz girme suçuna girebilir.
- Keşif: Açık kaynaklardan ve taramalarla hedef sistemler, açık portlar, kullanılan yazılım ve sürümleri çıkarılır.
- Zafiyet analizi: Bulunan sürümler bilinen açıklarla (CVE) eşleştirilir, yapılandırma hataları aranır.
- İstismar: Açıklar kontrollü olarak denenir; amaç sistemde bir dayanak elde etmektir.
- Yetki yükseltme ve yanal hareket: Ele geçirilen sistemden daha yetkili hesaplara ve başka sunuculara geçilip geçilemediği sınanır.
- Raporlama: Her bulgu kanıtı, risk derecesi ve düzeltme önerisiyle yazılır; yönetim için kısa bir özet eklenir.
- Doğrulama testi: Düzeltmelerden sonra aynı bulgular yeniden denenir.
Karşılaştırma
Sızma testi ile zafiyet taraması arasındaki fark
| Konu | Zafiyet taraması | Sızma testi |
|---|---|---|
| Soru | Hangi açıklar var? | Bu açıklarla nereye kadar gidilir? |
| Yöntem | Otomatik tarama, bilinen açık veritabanıyla karşılaştırma | Açıkların denenmesi, zincirleme saldırı, yetki yükseltme |
| Sıklık | Sürekli ya da haftalık, aylık | Çoğunlukla yılda bir ve büyük değişikliklerden sonra |
| Çıktı | Açık listesi ve risk puanı | Saldırı yolu, kanıt ve öncelikli düzeltme listesi |
İkisi birbirinin yerini tutmaz. Zafiyet taraması zafiyet yönetiminin parçasıdır ve sürekli çalışır; sızma testi belirli aralıklarla derinlemesine bakar. Aradaki boşluğu otomatik sızma testi kapatır: saldırgan tekniklerini yazılımla, istenen sıklıkta tekrarlar.
Gerçek vakalar
Gerçek vakalar
Açığın sömürülebilir olup olmadığını bilmenin belirleyici olduğu bir vaka:
Log4Shell · 2021 · Yaygın yazılım bileşeninde kritik açık
Yaygın bir günlük kütüphanesindeki açık, saldırganın kontrol ettiği bir verinin kaydedilmesiyle uzaktan kod çalıştırmaya izin veriyordu. Kütüphane pek çok ürünün içinde gömülü olduğu için kurumlar önce etkilenen sistemleri bulmak zorunda kaldı. Ardından yaygın sömürü başladı.
Sonuç: Güvenlik otoriteleri açığı kritik seviyede değerlendirdi; kurumlar acil envanter, yama ve tehdit avına çağrıldı.
Önleyen çözüm: Otomatik sızma testi, açığın sömürülebilir olup olmadığını gösterir. Otomatik Sızma Testi
Sıklık
Sızma testi ne sıklıkla yapılmalı?
Genel kabul, en az yılda bir kez ve altyapıda büyük bir değişiklikten (yeni uygulama, veri merkezi taşıma, büyük sürüm geçişi) sonra yapılmasıdır. Bazı düzenlemeler bunu açıkça ister:
- PCI DSS v4.0.1, kart verisi ortamında iç ve dış sızma testini en az 12 ayda bir ve önemli değişikliklerden sonra ister; ağ bölümlemesinin de test edilmesini bekler.
- BDDK'nın bankaların bilgi sistemlerine ilişkin yönetmeliği, sızma testlerinin bağımsız ekiplerce en az yılda bir yapılmasını ister.
- NIS2 ve ISO/IEC 27001 belirli bir sıklık yazmaz, ama tedbirlerin etkinliğinin düzenli olarak değerlendirilmesini ister; sızma testi bunun en yaygın kanıtıdır.
Yıllık test, testten sonraki gün açılan bir portu ya da ağa eklenen bir sunucuyu göremez. Bu yüzden birçok kurum yıllık manuel testi, sık aralıklarla çalışan otomatik testle tamamlar.
Sık Sorulan Sorular
Sızma testi hakkında diğer sorular
Pentest nedir?
Pentest (penetration test), Türkçesiyle sızma testi ya da penetrasyon testi, kurumun sistemlerine izinli ve kontrollü bir saldırıyla nereye kadar girilebildiğini gösteren güvenlik testidir.
Sızma testi ile zafiyet taraması aynı şey mi?
Hayır. Zafiyet taraması açıkları otomatik olarak listeler; sızma testi bu açıkların gerçekten sömürülüp sömürülemediğini ve saldırganı nereye götürdüğünü dener.
Black box sızma testi nedir?
Test eden ekibe kurum hakkında bilgi verilmeden, dışarıdan bir saldırganın gördüğü kadarıyla yapılan testtir. Gray box'ta sınırlı bilgi ya da bir kullanıcı hesabı, white box'ta ayrıntılı bilgi verilir.
Sızma testi ne kadar sürer?
Kapsama bağlıdır. Tek bir web uygulaması birkaç günde, geniş bir iç ağ ve birden fazla uygulama birkaç haftada test edilir; raporlama bu süreye eklenir.
İzinsiz sızma testi yapmak suç mu?
Evet olabilir. Sistemin sahibinden yazılı izin ve tanımlı kapsam olmadan yapılan deneme, Türk Ceza Kanunu'nun 243. maddesindeki bilişim sistemine izinsiz girme suçunu oluşturabilir.
İlgili sayfalar
İlgili sorular, çözümler ve regülasyonlar
Yıllık testin arasını boş bırakmayın
Otomatik sızma testiyle saldırı yollarını istediğiniz sıklıkta doğrulayabilirsiniz. Kısa bir görüşmede kapsamı birlikte çıkaralım.