İçeriğe atla

Siber Güvenlik

Sızma Testi

Sistemlerinizi saldırganın bakış açısıyla, kontrollü ve yetkilendirilmiş biçimde deneriz; tarayıcı çıktısı değil, doğrulanmış bulgu teslim ederiz.

Nedir?

Sızma Testi nedir?

Sızma testi, bir saldırganın kullanabileceği yöntemlerin kurumun yazılı izniyle ve belirlenmiş sınırlar içinde denenmesidir. Amaç yalnızca açık listelemek değil, bulunan açığın gerçekten istismar edilebilir olup olmadığını ve nereye kadar ilerlenebildiğini göstermektir. Otomatik tarayıcının “muhtemel zafiyet” dediği yüzlerce satır ile bir uzmanın adım adım ilerleyip veri tabanına eriştiğini kanıtlaması arasında ciddi fark vardır.

Çalışmayı OWASP, PTES ve NIST SP 800-115 gibi kabul görmüş metodolojilerden yararlanarak yürütürüz. Uygulama testlerinde OWASP’ın web ve mobil test rehberleri, ağ testlerinde ise sistematik keşif, servis analizi ve yetki yükseltme adımları izlenir. Bulguların anlaşılabilir olması için her birini saldırı senaryosu, kanıt ve düzeltme önerisiyle birlikte raporlarız.

Kişisel veri işleyen kurumlar için testin ayrı bir değeri var: 6698 sayılı Kanun’un 12. maddesi uygun güvenlik düzeyini sağlamayı emreder ve Kurul’un yayımladığı güvenlik rehberlerinde sızma testi, alınabilecek teknik tedbirler arasında sayılır. Düzenli olarak yapılan ve bulguları kapatılan bir test programı, tedbirin sadece kâğıtta kalmadığını gösteren somut kayıttır.

Kimler için?

Bu hizmet kimler için uygun?

Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.

İnternete açık uygulaması olanlar

Müşteri portalı, e-ticaret sitesi veya bayi paneli gibi dışarıdan erişilebilen uygulamaları bulunan kurumlar.

Yeni sistem devreye alacaklar

Canlıya çıkmadan önce uygulamanın ve altyapının güvenlik durumunu bağımsız bir gözle görmek isteyen ekipler.

Yoğun kişisel veri işleyen kurumlar

Sağlık, finans ve e-ticaret gibi bir sızıntının doğrudan ilgili kişileri etkilediği alanlarda çalışan kuruluşlar.

Belgelendirme sürecindeki şirketler

Bilgi güvenliği yönetim sistemi kapsamında teknik doğrulama kanıtı üretmesi gereken kurumlar.

Müşterisi test raporu isteyenler

Kurumsal müşterisi veya iş ortağı tarafından bağımsız güvenlik testi raporu talep edilen tedarikçiler.

Olay yaşamış kurumlar

Bir saldırı veya sızıntı sonrası, aynı yolun kapandığını ve başka açık kalmadığını teyit etmek isteyen şirketler.

Kapsam

Hizmet kapsamında neler var?

Dış ağ ve internete açık yüzey testi

Alan adları, açık portlar, uzaktan erişim servisleri ve unutulmuş sistemler taranır; dışarıdan ulaşılabilen giriş noktaları denenir.

Web uygulaması testi

Kimlik doğrulama, yetkilendirme, oturum yönetimi, girdi doğrulama ve iş mantığı açıkları yetkili ve yetkisiz kullanıcı gözüyle sınanır.

İç ağ testi

Ağa erişim sağlamış bir saldırganın veya kötü niyetli bir çalışanın ne kadar ilerleyebileceği; yetki yükseltme ve yatay hareket senaryolarıyla değerlendirilir.

Mobil uygulama testi

İstemci tarafındaki veri saklama, sertifika doğrulama ve arka uç servis çağrıları incelenir; cihazda kalan hassas veriler araştırılır.

Kablosuz ağ ve fiziksel erişim

Misafir ağ ayrımı, kablosuz kimlik doğrulama yapılandırması ve ağ prizlerinden erişim gibi lokasyona bağlı riskler kontrol edilir.

Sosyal mühendislik senaryoları

Yalnızca yönetimin yazılı onayıyla, oltalama ve telefonla bilgi alma denemeleri planlanır; sonuçlar kişi hedef gösterilmeden raporlanır.

Nasıl işliyor?

Çalışma sürecimiz

Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.

  1. Kapsam ve yetkilendirme

    Test edilecek varlıklar, yöntemler, zaman penceresi ve acil durum iletişimi yazılı olarak belirlenir. Çıktı: kapsam dokümanı ve test yetkilendirme yazısı.

  2. Keşif ve haritalama

    Hedef yüzey çıkarılır, servisler ve teknolojiler tespit edilir, saldırı yolları listelenir. Çıktı: varlık ve yüzey haritası.

  3. İstismar denemeleri

    Belirlenen açıklar kontrollü biçimde denenir, başarılı olanlar ekran görüntüsü ve adım kaydıyla kanıtlanır. Çıktı: doğrulanmış bulgu kayıtları.

  4. Raporlama ve sunum

    Bulgular teknik ekip ve yönetim için iki ayrı düzeyde yazılır, düzeltme önerileriyle birlikte sunulur. Çıktı: teknik rapor ve yönetici özeti.

  5. Düzeltme sonrası doğrulama

    Kurum düzeltmeleri tamamladığında ilgili bulgular yeniden denenir. Çıktı: kapanış durumu tablosu ve doğrulama notu.

Çıktılar

Size ne teslim ediyoruz?

Çalışma sonunda elinizde kalan somut belge ve kurulumlar.

  • Kapsam ve yetkilendirme dokümanı
  • Kanıt içeren teknik bulgu raporu
  • Risk seviyesine göre önceliklendirilmiş düzeltme planı
  • Yönetici özeti
  • Düzeltme sonrası doğrulama raporu

SSS

Sık sorulan sorular

Test sırasında sistemlerimiz zarar görür mü?

Hizmet kesintisine yol açabilecek yöntemler kapsam dokümanında açıkça belirlenir ve yalnızca yazılı onayla, mesai dışı pencerelerde uygulanır. Üretim ortamında veri silme veya bozma amaçlı hiçbir işlem yapılmaz. Beklenmedik bir davranışta test durdurulur ve önceden belirlenen kişilerle derhâl iletişime geçilir.

Kara kutu mu, beyaz kutu mu tercih etmeliyiz?

Kara kutu testinde uzman hiçbir bilgi olmadan başlar ve dışarıdaki saldırganın görüşünü taklit eder; beyaz kutuda ise kaynak koda ve mimariye erişerek daha derin bulgu çıkarır. Sınırlı bütçeyle en geniş kapsamı görmek isteyen kurumlara genellikle gri kutu yaklaşımını öneriyoruz.

Ne sıklıkta test yaptırmalıyız?

Yılda en az bir kez ve ayrıca büyük bir sürüm, altyapı değişikliği ya da yeni bir entegrasyon sonrasında test yaptırılmasını öneriyoruz. Sürekli geliştirme yapan ekiplerde tek başına yıllık test yeterli kalmaz; aradaki dönemde zafiyet taramasıyla desteklenmelidir.

Rapor bulguları düzeltilene kadar destek veriyor musunuz?

Rapor teslimi sonrasında teknik ekibinizin sorularını yanıtlar, düzeltme yaklaşımı konusunda görüş veririz. Düzeltmelerin uygulanması ayrı bir çalışma kalemidir; talep hâlinde sistem ekibimizle birlikte biz de üstlenebiliriz.

Test verilerimize erişecek misiniz?

Test sırasında gerçek kişisel verilere erişim gerekebilir; bu ihtimal kapsam dokümanında öngörülür. Erişilen veriler rapora aktarılmaz, örnekler maskelenir ve çalışma sonunda test ortamındaki kopyalar imha edilir. Gizlilik yükümlülüğü sözleşmeyle güvence altına alınır.

Sızma testi zafiyet taramasından farklı mı?

Evet. Zafiyet taraması otomatik araçlarla geniş yüzeyi hızlıca tarar ve olası açıkları listeler; sızma testinde ise uzman bu listeyi doğrular, birleştirir ve gerçekten nereye kadar gidilebildiğini gösterir. İkisi birbirinin alternatifi değil, tamamlayıcısıdır.

İlgili

Bunlar da ilginizi çekebilir

Sızma Testi için teklif alın

İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.