Sık Sorulan Sorular · Sızma testi

Sızma Testi (Pentest) Nedir? Türleri, Aşamaları ve Zafiyet Taramasından Farkı

Sızma testi (penetrasyon testi, pentest), yetkili bir uzmanın ya da aracın, gerçek bir saldırganın deneyeceği yolları kurumun kendi sistemlerinde, izin alınmış ve kapsamı yazılı olarak belirlenmiş kontrollü bir saldırıyla denemesidir. Amaç yalnız açığı bulmak değil, açığın gerçekten sömürülüp sömürülemediğini ve saldırganı ağın neresine kadar götürdüğünü göstermektir.

Testin sonunda bir rapor çıkar: hangi yoldan girildi, hangi yetki ele geçirildi, hangi veriye ulaşıldı ve her bulgu nasıl kapatılır.

Son güncelleme:

Tanım

Sızma testi nedir, ne işe yarar?

Bir kurumun güvenlik kontrolleri kâğıt üzerinde tam görünebilir: güvenlik duvarı kurulu, yamalar dağıtılmış, parolalar karmaşık. Sızma testi bu kontrollerin saldırgan gözüyle gerçekten işe yarayıp yaramadığını sınar. Test eden ekip, saldırganın kullandığı teknikleri kullanır; fark, işin kurumun izniyle, belirli bir zaman aralığında ve zarar vermeden yapılmasıdır.

“Pentest”, İngilizce penetration test ifadesinin kısaltmasıdır; Türkçede sızma testi ya da penetrasyon testi denir. Üçü aynı işi anlatır.

Sızma testi bir zafiyetin var olup olmadığını değil, ne kadar tehlikeli olduğunu gösterir. Tek başına orta önemde görünen iki açık, art arda kullanıldığında saldırganı etki alanı yöneticisi yetkisine götürebilir; bunu yalnız deneyerek görmek mümkündür.

Türler

Sızma testi türleri

Bilgi düzeyine göre:

  • Black box (kara kutu): Test eden ekibe kurum hakkında bilgi verilmez; dışarıdan gelen bir saldırganın gördüğü kadarıyla başlanır.
  • Gray box (gri kutu): Sınırlı bilgi ya da sıradan bir kullanıcı hesabı verilir; içerideki bir çalışanın ya da parolası çalınmış bir kullanıcının neler yapabileceği sınanır.
  • White box (beyaz kutu): Ağ şeması, yapılandırma ve gerekirse kaynak kod paylaşılır; en derin inceleme budur.

Hedefe göre:

Hedefe göre sızma testi türleri
TürNe sınanır
Dış ağİnternete açık sunucular, VPN geçitleri, e-posta ve web hizmetleri
İç ağAğa girmiş bir saldırganın yetki yükseltmesi ve yanal hareketi
Web uygulaması ve APIKimlik doğrulama, yetkilendirme, girdi doğrulama hataları
Mobil uygulamaUygulama ve arka uç servisleri
Kablosuz ağWi-Fi şifrelemesi, misafir ağı ayrımı, sahte erişim noktaları
Sosyal mühendislikOltalama e-postaları, telefonla kandırma, fiziksel giriş (sosyal mühendislik)

Red team çalışması sızma testinden geniştir: belirli bir hedefe (ör. ödeme sistemine erişim) ulaşmak için haftalar boyunca, savunma ekibine haber verilmeden yürütülür ve kurumun tespit ve müdahale yeteneğini de sınar.

Aşamalar

Sızma testi nasıl yapılır? Aşamalar

  1. Kapsam ve izin: Hangi sistemlerin, hangi tarihlerde, hangi yöntemlerle test edileceği yazılı olarak belirlenir. İzin olmadan yapılan test, Türk Ceza Kanunu'nun 243. maddesindeki bilişim sistemine izinsiz girme suçuna girebilir.
  2. Keşif: Açık kaynaklardan ve taramalarla hedef sistemler, açık portlar, kullanılan yazılım ve sürümleri çıkarılır.
  3. Zafiyet analizi: Bulunan sürümler bilinen açıklarla (CVE) eşleştirilir, yapılandırma hataları aranır.
  4. İstismar: Açıklar kontrollü olarak denenir; amaç sistemde bir dayanak elde etmektir.
  5. Yetki yükseltme ve yanal hareket: Ele geçirilen sistemden daha yetkili hesaplara ve başka sunuculara geçilip geçilemediği sınanır.
  6. Raporlama: Her bulgu kanıtı, risk derecesi ve düzeltme önerisiyle yazılır; yönetim için kısa bir özet eklenir.
  7. Doğrulama testi: Düzeltmelerden sonra aynı bulgular yeniden denenir.

Karşılaştırma

Sızma testi ile zafiyet taraması arasındaki fark

Sızma testi ve zafiyet taraması karşılaştırması
KonuZafiyet taramasıSızma testi
SoruHangi açıklar var?Bu açıklarla nereye kadar gidilir?
YöntemOtomatik tarama, bilinen açık veritabanıyla karşılaştırmaAçıkların denenmesi, zincirleme saldırı, yetki yükseltme
SıklıkSürekli ya da haftalık, aylıkÇoğunlukla yılda bir ve büyük değişikliklerden sonra
ÇıktıAçık listesi ve risk puanıSaldırı yolu, kanıt ve öncelikli düzeltme listesi

İkisi birbirinin yerini tutmaz. Zafiyet taraması zafiyet yönetiminin parçasıdır ve sürekli çalışır; sızma testi belirli aralıklarla derinlemesine bakar. Aradaki boşluğu otomatik sızma testi kapatır: saldırgan tekniklerini yazılımla, istenen sıklıkta tekrarlar.

Gerçek vakalar

Gerçek vakalar

Açığın sömürülebilir olup olmadığını bilmenin belirleyici olduğu bir vaka:

  • Log4Shell · 2021 · Yaygın yazılım bileşeninde kritik açık

    Yaygın bir günlük kütüphanesindeki açık, saldırganın kontrol ettiği bir verinin kaydedilmesiyle uzaktan kod çalıştırmaya izin veriyordu. Kütüphane pek çok ürünün içinde gömülü olduğu için kurumlar önce etkilenen sistemleri bulmak zorunda kaldı. Ardından yaygın sömürü başladı.

    Sonuç: Güvenlik otoriteleri açığı kritik seviyede değerlendirdi; kurumlar acil envanter, yama ve tehdit avına çağrıldı.

    Önleyen çözüm: Otomatik sızma testi, açığın sömürülebilir olup olmadığını gösterir. Otomatik Sızma Testi

Sıklık

Sızma testi ne sıklıkla yapılmalı?

Genel kabul, en az yılda bir kez ve altyapıda büyük bir değişiklikten (yeni uygulama, veri merkezi taşıma, büyük sürüm geçişi) sonra yapılmasıdır. Bazı düzenlemeler bunu açıkça ister:

  • PCI DSS v4.0.1, kart verisi ortamında iç ve dış sızma testini en az 12 ayda bir ve önemli değişikliklerden sonra ister; ağ bölümlemesinin de test edilmesini bekler.
  • BDDK'nın bankaların bilgi sistemlerine ilişkin yönetmeliği, sızma testlerinin bağımsız ekiplerce en az yılda bir yapılmasını ister.
  • NIS2 ve ISO/IEC 27001 belirli bir sıklık yazmaz, ama tedbirlerin etkinliğinin düzenli olarak değerlendirilmesini ister; sızma testi bunun en yaygın kanıtıdır.

Yıllık test, testten sonraki gün açılan bir portu ya da ağa eklenen bir sunucuyu göremez. Bu yüzden birçok kurum yıllık manuel testi, sık aralıklarla çalışan otomatik testle tamamlar.

Sık Sorulan Sorular

Sızma testi hakkında diğer sorular

Pentest nedir?

Pentest (penetration test), Türkçesiyle sızma testi ya da penetrasyon testi, kurumun sistemlerine izinli ve kontrollü bir saldırıyla nereye kadar girilebildiğini gösteren güvenlik testidir.

Sızma testi ile zafiyet taraması aynı şey mi?

Hayır. Zafiyet taraması açıkları otomatik olarak listeler; sızma testi bu açıkların gerçekten sömürülüp sömürülemediğini ve saldırganı nereye götürdüğünü dener.

Black box sızma testi nedir?

Test eden ekibe kurum hakkında bilgi verilmeden, dışarıdan bir saldırganın gördüğü kadarıyla yapılan testtir. Gray box'ta sınırlı bilgi ya da bir kullanıcı hesabı, white box'ta ayrıntılı bilgi verilir.

Sızma testi ne kadar sürer?

Kapsama bağlıdır. Tek bir web uygulaması birkaç günde, geniş bir iç ağ ve birden fazla uygulama birkaç haftada test edilir; raporlama bu süreye eklenir.

İzinsiz sızma testi yapmak suç mu?

Evet olabilir. Sistemin sahibinden yazılı izin ve tanımlı kapsam olmadan yapılan deneme, Türk Ceza Kanunu'nun 243. maddesindeki bilişim sistemine izinsiz girme suçunu oluşturabilir.

İlgili sayfalar

İlgili sorular, çözümler ve regülasyonlar

Yıllık testin arasını boş bırakmayın

Otomatik sızma testiyle saldırı yollarını istediğiniz sıklıkta doğrulayabilirsiniz. Kısa bir görüşmede kapsamı birlikte çıkaralım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00