İçeriğe atla

Siber Güvenlik

Sızma Testi

Dış ağdan iç ağa, web ve mobil uygulamadan kaynak koda kadar dokuz başlıkta; saldırganın bakış açısıyla, kontrollü ve yetkilendirilmiş biçimde. Tarayıcı çıktısı değil, doğrulanmış bulgu teslim ederiz.

Nedir?

Sızma Testi nedir?

Sızma testi, bir saldırganın kullanabileceği yöntemlerin kurumun yazılı izniyle ve belirlenmiş sınırlar içinde denenmesidir. Amaç yalnızca açık listelemek değil, bulunan açığın gerçekten istismar edilebilir olup olmadığını ve nereye kadar ilerlenebildiğini göstermektir. Otomatik tarayıcının “muhtemel zafiyet” dediği yüzlerce satır ile bir uzmanın adım adım ilerleyip veri tabanına eriştiğini kanıtlaması arasında ciddi fark vardır.

Çalışmayı OWASP, PTES ve NIST SP 800-115 gibi kabul görmüş metodolojilerden yararlanarak yürütürüz. Uygulama testlerinde OWASP’ın web ve mobil test rehberleri, ağ testlerinde ise sistematik keşif, servis analizi ve yetki yükseltme adımları izlenir. Bulguların anlaşılabilir olması için her birini saldırı senaryosu, kanıt ve düzeltme önerisiyle birlikte raporlarız.

Kişisel veri işleyen kurumlar için testin ayrı bir değeri var: 6698 sayılı Kanun’un 12. maddesi uygun güvenlik düzeyini sağlamayı emreder ve Kurul’un yayımladığı güvenlik rehberlerinde sızma testi, alınabilecek teknik tedbirler arasında sayılır. Düzenli olarak yapılan ve bulguları kapatılan bir test programı, tedbirin sadece kâğıtta kalmadığını gösteren somut kayıttır.

Yaklaşım

Hangi bilgi düzeyiyle çalışılır?

Ekibe önceden verilen bilgi miktarı, testin süresini ve derinliğini doğrudan belirler.

Siyah kutu (black box)

Ekip hedefle ilgili hiçbir bilgi almadan başlar; dışarıdaki bir saldırganın gerçek görüşünü taklit eder. Bilgi toplama aşaması uzun sürdüğü için en fazla zaman isteyen yaklaşımdır, buna karşılık kurumun dışarıya ne kadar bilgi sızdırdığını en net gösteren yöntemdir.

Gri kutu (gray box)

IP listesi, sürüm bilgisi veya sınırlı bir kullanıcı hesabı gibi bilgiler önceden paylaşılır. Keşif için harcanan süre istismar denemelerine aktarıldığından, aynı bütçeyle daha geniş kapsam görünür. Kapsam belli olduğu için istem dışı etki riski de azalır; çoğu kuruma önerdiğimiz yaklaşım budur.

Beyaz kutu (white box)

Mimari, yapılandırma ve gerektiğinde kaynak kod ekiple paylaşılır. Zafiyetin bulunması kolaylaştığı için düzeltmeye kalan süre uzar ve sistemin zarar görme riski en aza iner. Derinlik gerektiren kritik uygulamalarda en yüksek faydayı bu yaklaşım verir.

Kimler için?

Bu hizmet kimler için uygun?

Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.

İnternete açık uygulaması olanlar

Müşteri portalı, e-ticaret sitesi veya bayi paneli gibi dışarıdan erişilebilen uygulamaları bulunan kurumlar.

Yeni sistem devreye alacaklar

Canlıya çıkmadan önce uygulamanın ve altyapının güvenlik durumunu bağımsız bir gözle görmek isteyen ekipler.

Yoğun kişisel veri işleyen kurumlar

Sağlık, finans ve e-ticaret gibi bir sızıntının doğrudan ilgili kişileri etkilediği alanlarda çalışan kuruluşlar.

Belgelendirme sürecindeki şirketler

Bilgi güvenliği yönetim sistemi kapsamında teknik doğrulama kanıtı üretmesi gereken kurumlar.

Müşterisi test raporu isteyenler

Kurumsal müşterisi veya iş ortağı tarafından bağımsız güvenlik testi raporu talep edilen tedarikçiler.

Olay yaşamış kurumlar

Bir saldırı veya sızıntı sonrası, aynı yolun kapandığını ve başka açık kalmadığını teyit etmek isteyen şirketler.

Kapsam

Hizmet kapsamında neler var?

Dış ağ ve internete açık yüzey testi

Alan adları, açık portlar, uzaktan erişim servisleri ve unutulmuş sistemler taranır; dışarıdan ulaşılabilen giriş noktaları denenir.

Web uygulaması testi

Kimlik doğrulama, yetkilendirme, oturum yönetimi, girdi doğrulama ve iş mantığı açıkları yetkili ve yetkisiz kullanıcı gözüyle sınanır.

İç ağ testi

Ağa erişim sağlamış bir saldırganın veya kötü niyetli bir çalışanın ne kadar ilerleyebileceği; yetki yükseltme ve yatay hareket senaryolarıyla değerlendirilir.

Mobil uygulama testi

İstemci tarafındaki veri saklama, sertifika doğrulama ve arka uç servis çağrıları incelenir; cihazda kalan hassas veriler araştırılır.

Kablosuz ağ ve fiziksel erişim

Misafir ağ ayrımı, kablosuz kimlik doğrulama yapılandırması ve ağ prizlerinden erişim gibi lokasyona bağlı riskler kontrol edilir.

Sosyal mühendislik ve son kullanıcı farkındalık testi

Yalnızca yönetimin yazılı onayıyla, oltalama ve telefonla bilgi alma senaryoları planlanır. Ölçülen şey kişilerin başarısı değil kurumun bildirim refleksidir; sonuçlar kimse hedef gösterilmeden, toplu istatistik olarak raporlanır.

Kaynak kod analizi

Uygulamanın kodu, çalışır hâlinden bakıldığında görünmeyen açıklar için incelenir: girdi doğrulamasının atlandığı yollar, koda gömülmüş parola ve anahtarlar, güvensiz şifreleme kullanımı ve güncelliğini yitirmiş bağımlılıklar. Geliştirme sürecinin parçası olarak da yürütülebilir.

Servis dışı bırakma (DoS/DDoS) dayanıklılık testi

Sistemin yoğun yük altında nerede tıkandığı, yazılı izin ve önceden belirlenmiş bir bakım penceresinde, kademeli olarak artırılan kontrollü trafikle ölçülür. Amaç hizmeti durdurmak değil, kırılma eşiğini ve koruma katmanının devreye girip girmediğini görmektir; eşik aşıldığında test derhâl durdurulur.

Doğrulama (check) testi

Kapanış toplantısından sonra kurum bulguları kapatır; ardından yalnızca ilgili bulgular yeniden denenerek düzeltmenin gerçekten işe yaradığı kanıtlanır. Kapsama dâhildir, ayrıca ücretlendirilmez.

Nasıl işliyor?

Çalışma sürecimiz

Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.

  1. Kapsam ve yetkilendirme

    Test edilecek varlıklar, seçilen yaklaşım, izin verilen yöntemler, zaman penceresi ve acil durum iletişimi yazılı olarak belirlenir. Çıktı: kapsam dokümanı ve test yetkilendirme yazısı.

  2. Bilgi toplama

    Hedefe ait alan adları, IP blokları, açık portlar, kullanılan yazılım ve sürümler ile dışarıya sızmış bilgiler derlenir. Çıktı: varlık ve saldırı yüzeyi haritası.

  3. Zayıf nokta tespiti

    Otomatik tarama ile manuel inceleme birlikte yürütülür; hatalı yapılandırmalar ve güncellenmemiş bileşenler çıkarılır. Tarayıcı çıktısı olduğu gibi kabul edilmez, elenir. Çıktı: doğrulanmaya aday bulgu listesi.

  4. Saldırı senaryolarının planlanması

    Hangi zayıflığın hangi sırayla ve hangi araçla deneneceği, sistemi etkileme riski gözetilerek planlanır. Çıktı: onaylı istismar planı.

  5. Erişim elde etme ve ilerleme

    Planlanan senaryolar uygulanır; erişim sağlanan yerde yetki yükseltme ve yatay hareketle nereye kadar gidilebildiği görülür. Her adım ekran görüntüsü ve zaman damgasıyla kayda alınır. Çıktı: kanıtlı bulgu kayıtları.

  6. Hedefe özgü doğrulama

    Kapsamda önceden belirlenen kritik hedefe gerçekten ulaşılıp ulaşılamadığı sınanır: örneğin müşteri veri tabanına erişim veya yönetici paneline giriş. Çıktı: iş etkisi değerlendirmesi.

  7. Temizlik

    Test sırasında bırakılan hesaplar, betikler, yüklenen dosyalar ve geçici erişim yolları tek tek not edilerek kaldırılır; sistem test öncesi hâline döndürülür. Çıktı: temizlik kontrol listesi.

  8. Raporlama ve sunum

    Bulgular teknik ekip ve yönetim için iki ayrı düzeyde yazılır, iş etkisine göre önceliklendirilir ve kapanış toplantısında sunulur. Çıktı: teknik rapor ve yönetici özeti.

  9. Doğrulama (check) testi

    Kurum düzeltmeleri tamamladığında ilgili bulgular yeniden denenir ve kapanma durumu kayda geçer. Çıktı: kapanış durumu tablosu ve doğrulama raporu.

Çıktılar

Size ne teslim ediyoruz?

Çalışma sonunda elinizde kalan somut belge ve kurulumlar.

  • Kapsam ve yetkilendirme dokümanı
  • Kanıt içeren teknik bulgu raporu
  • Risk seviyesine göre önceliklendirilmiş düzeltme planı
  • Yönetici özeti
  • Test sonrası temizlik kontrol listesi
  • Düzeltme sonrası doğrulama (check) raporu

SSS

Sık sorulan sorular

Test sırasında sistemlerimiz zarar görür mü?

Hizmet kesintisine yol açabilecek yöntemler kapsam dokümanında açıkça belirlenir ve yalnızca yazılı onayla, mesai dışı pencerelerde uygulanır. Üretim ortamında veri silme veya bozma amaçlı hiçbir işlem yapılmaz. Beklenmedik bir davranışta test durdurulur ve önceden belirlenen kişilerle derhâl iletişime geçilir.

Kara kutu mu, beyaz kutu mu tercih etmeliyiz?

Üçünün farkı yukarıdaki “Yaklaşım” bölümünde anlatılıyor. Kısaca: sınırlı bütçeyle en geniş kapsamı görmek isteyen kurumlara genellikle gri kutuyu, kritik ve derinlik gerektiren tek bir uygulama için beyaz kutuyu, dışarıya ne kadar bilgi sızdırdığını merak eden kurumlara siyah kutuyu öneriyoruz. Karar kapsam görüşmesinde birlikte verilir.

Doğrulama (check) testi için süre sınırı var mı?

Kapanış toplantısından sonra düzeltmeler için makul bir süre tanımlanır; uygulamada bu genellikle üç aydır. Bu süre içinde talep edilen tekrar testi kapsama dâhildir ve ayrıca ücretlendirilmez. Daha sonra yapılacak testlerde sistem büyük ölçüde değişmiş olacağından, çalışma yeni bir test olarak planlanır. Kesin süre sözleşmede yazılır.

DoS/DDoS testi hizmetimizi gerçekten durdurur mu?

Bu test yalnızca yazılı izinle ve önceden belirlenmiş bir bakım penceresinde yapılır. Yük kademeli olarak artırılır; amaç sistemi düşürmek değil, kırılma eşiğini ve koruma katmanının devreye girip girmediğini görmektir. Belirlenen eşiğe ulaşıldığında ya da beklenmedik bir davranış görüldüğünde test derhâl durdurulur. İstenmezse kapsam dışında bırakılabilir.

Ne sıklıkta test yaptırmalıyız?

Yılda en az bir kez ve ayrıca büyük bir sürüm, altyapı değişikliği ya da yeni bir entegrasyon sonrasında test yaptırılmasını öneriyoruz. Sürekli geliştirme yapan ekiplerde tek başına yıllık test yeterli kalmaz; aradaki dönemde zafiyet taramasıyla desteklenmelidir.

Rapor bulguları düzeltilene kadar destek veriyor musunuz?

Rapor teslimi sonrasında teknik ekibinizin sorularını yanıtlar, düzeltme yaklaşımı konusunda görüş veririz. Düzeltmelerin uygulanması ayrı bir çalışma kalemidir; talep hâlinde sistem ekibimizle birlikte biz de üstlenebiliriz.

Test verilerimize erişecek misiniz?

Test sırasında gerçek kişisel verilere erişim gerekebilir; bu ihtimal kapsam dokümanında öngörülür. Erişilen veriler rapora aktarılmaz, örnekler maskelenir ve çalışma sonunda test ortamındaki kopyalar imha edilir. Gizlilik yükümlülüğü sözleşmeyle güvence altına alınır.

Sızma testi zafiyet taramasından farklı mı?

Evet. Zafiyet taraması otomatik araçlarla geniş yüzeyi hızlıca tarar ve olası açıkları listeler; sızma testinde ise uzman bu listeyi doğrular, birleştirir ve gerçekten nereye kadar gidilebildiğini gösterir. İkisi birbirinin alternatifi değil, tamamlayıcısıdır.

İlgili

Bunlar da ilginizi çekebilir

Sızma Testi için teklif alın

İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.