Hızlı Özet (TL;DR)
Sızma Testi (Pentest), bir kurumun bilgi sistemlerinin, sunucularının, ağ cihazlarının ve yazılımlarının siber korsan bakış açısıyla test edilerek olası zaafiyetlerin kötü niyetli kişilerce suistimal edilmeden önce tespit edilip raporlanması sürecidir. Türkiye’de BDDK, SPK, KVKK ve Cumhurbaşkanlığı DDO denetimlerinde sızma testlerinin yalnızca TSE (Türk Standardları Enstitüsü) Onaylı Sızma Testi Uzmanı ve Firmaları tarafından yapılması şart koşulmaktadır.
Sızma Testi Metodolojileri
Denetimlerde sistemin yapısına göre 3 temel yaklaşım uygulanır:
| Test Yöntemi | Bilgi Düzeyi | Simüle Edilen Tehdit |
|---|---|---|
| Siyah Kutu (Black Box) | Test ekibine önceden hiçbir bilgi verilmez | Dış dünyadan saldıran hedefli siber korsanlar |
| Gri Kutu (Gray Box) | Düşük yetkili bir kullanıcı hesabı ve temel ağ şeması verilir | Yetki yükseltmeye çalışan şirket içi personel veya taşeron |
| Beyaz Kutu (White Box) | Tam ağ mimarisi, kaynak kodlar ve yönetici erişimleri verilir | Sistemin tüm zaafiyetlerini en derinlemesine ortaya çıkarma |
Bir Pentest Raporunda Bulunması Zorunlu Bölümler
- Yönetici Özeti: Teknik terimlerden arındırılmış, risklerin şirketin ticari faaliyetlerine etkisini anlatan genel tablo.
- CVSS Skorlaması: Bulunan açıkların dünya standardı olan CVSS v3 puanına (Kritik, Yüksek, Orta, Düşük) göre derecelendirilmesi.
- Açığın Detayı ve Kanıtı (PoC): Açığın nasıl tespit edildiğini gösteren ekran görüntüleri ve istismar adımları.
- Çözüm ve İyileştirme Önerileri: Yazılım ve sistem mühendislerinin açığı kapatması için teknik kod ve konfigürasyon tavsiyeleri.
- Doğrulama Testi: Açıklar kapatıldıktan sonra bağımsız ekibin sistemi tekrar test ederek kapatıldığını onaylaması.
TSE standartlarına uygun kurumsal sızma testi hizmetlerimiz hakkında detaylı bilgi için Sızma Testi (Pentest) sayfamızı ziyaret edin.