forumKonu aç

Müşterilerimiz ağ sızma testi raporu istiyor, bu süreçte altyapımızda tam olarak ne kontrol edilir?

IIrmak V***Katılımcı
Görev
Ön muhasebe
Sektör
E-ticaret
Yapı
holding bünyesinde bir şirket
Katılım
Şub 2025
Mesaj
312
#1

Moskova'da B2B lojistik entegrasyonu yazılımı sunan 12 kişilik bi ekibiz. 3 adet bulut sunucumuz merkez ofisimizde küçük bi yerel ağımız ve uzaktan çalışanların bağlandığı bi VPN altyapımız var. Sunucu altyapısına aylık yaklaşık 75.000 RUB harcıyoruz.

Birlikte çalışmak istediğimiz iki büyük kurumsal perakende müşterisi, tedarikçi bilgi güvenliği değerlendirmesi kapsamında bizden bağımsız bir firmadan alınmış ağ sızma testi raporu talep etti. Teklif aldığımız ilk güvenlik şirketi sadece dış ağ testi için 300.000 RUB istedi ve sürecin iki hafta süreceğini söyledi.

Açıkçası bu büyüklükte bi altyapı icin süreç tam olarak neyi kapsıyor? Testi yapacak uzmanlar sistemlerimizde fiilen neyi kontrol edecek sistemleri çökertme riskleri var mı ve rapor kurumsal müşterileri ikna etmek için hangi standartlara göre hazırlanmalı?

SSinanKatılımcı
Görev
Yazılım eğitmeni
Katılım
Ara 2023
Mesaj
186

Doki · E-ticaret altyapısı · 2025

En çok yardımcı olan#2

Kısa cevap: Ağ sızma testi, güvenlik uzmanlarının sistemlerinize kontrollü bi şekilde saldırarak dışarıya açık kapıları, zayıf yapılandırmaları ve yetkisiz erişim açıklarını tespit etme sürecidir. Müşterilerinizin talep ettiği değerlendirme genellikle internete açık IP adreslerinizin ve dışarıyla iletişim kuran servislerinizin kurumsal güvenlik standartlarına uygun olup olmadığını belgeler.

Süreç genelde üç ana aşamadan oluşur: Kapsam belirleme, aktif test ve raporlama. bu arada ilk olarak testin kuralları yazılı hale getirilir; hangi IP bloklarının taranacağı test saatleri ve servis kesintisini önleyecek sınırlar netleşir. Dış ağ testinde uzmanlar; açık portları güncellenmemiş servisleri SSL/TLS şifreleme zayıflıklarını VPN geçitlerini ve güvenlik duvarı kurallarını manuel ve otomatik yöntemlerle inceler. Amaç sisteme zarar vermek değil bi saldırganın içeri sızabileceği noktaları bulup belgelemektir.

Raporlama aşamasında tespit edilen açıklar kritik yüksek orta ve düşük şeklinde sınıflandırılır. Kurumsal müşterinizin kabul edeceği raporda sadece araç tarama çıktısı deil; bulunan zafiyetin nsl istismar edilebileceği iş etkisi ve kapatılması için önerilen teknik adımlar yer almalıdır.

Küçük bir altyapı için 300.000 RUB sadece dış ağ için biraz yüksek bir başlangıç teklifidir; benzer ölçekteki 3-5 IP'lik yapılar genellikle 150.000 ile 220.000 RUB aralığında denetlenir. Sözleşme yaparken rapordaki eksikleri giderdikten sonra yapılacak ücretsiz doğrulama testi hakkını mutlaka talep edin.

ZZeynep E***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Enerji
Yapı
bölge bayisi
Katılım
Nis 2025
Mesaj
53
#3

Müşterilerinizin ilettiği bilgi güvenliği formunda tam olarak 'dış ağ' mı yoksa 'iç ağ' testi mi istenmiş? valla kurumsal firmalar bazen standart taslakları doğrudan iletiyor. Eğer müşteri verisini işleyen API uçlarınız ve web servisleriniz yalnızca buluttaki sunuculardaysa ofis içi ağı kapsama dahil etmeyerek maliyeti düşürebilirsiniz.

EEsra U***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
160
#4

Kontrol edilecek temel unsurlar: Açık bırakılmış SSH ve RDP portları, VPN sunucusunun şifreleme algoritmaları, DNS bölge transferi açıkları ve eski web sunucusu yazılımlarıdır. Test uzmanları sistemi çökertmez; bir açık bulduklarında yetki yükseltme veya veri okuma aşamasına geçmeden önce durumu ekran görüntüsüyle kanıtlayıp adımı durdururlar.

ÖÖzgür B***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
34
#5

Geçen yıl benzer bir taleple karşılaştık, Moskova merkezli 4 sunuculuk yapımız için 180.000 RUB ödedik. Test 4 iş günü sürdü, raporun hazırlanması 3 gün aldı. 2 adet orta seviye yetkilendirme açığı ve güncellenmemiş bir kütüphane buldular. Düzeltmeleri yapıp tekrar teste soktuk, müşterimiz raporu sorunsuz onayladı.

HHatice A***KatılımcıTopluluk üyesi
Katılım
Ara 2023
Mesaj
2
#6

Piyasada 50.000 ile 70.000 RUB aralığında teklif veren yerlere dikkat edin. Çoğu yalnızca otomatik bir zafiyet tarama yazılımı çalıştırıp çıkan ham PDF dosyasını rapor diye teslim ediyor. Kurumsal müşterilerin güvenlik denetçileri bu yüzeysel taramaları hemen fark eder ve kabul etmez.

PPerihan K***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
152
#7

Sözleşmeyi imzalamadan önce şu üç maddeyi mutlaka yazılı hale getirin: 1) Testlerin mesai saatleri dışında ve yedekleme planlarına uygun yapılması, 2) Test sırasında kritik bir zafiyet görülürse beklemeden acil bildirim yapılması, 3) Açıkların kapatılması sonrasında 30 gün içinde tek seferlik ücretsiz tekrar testi sağlanması.

ÖÖmer D***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Otomotiv yan sanayi
Yapı
orta ölçekli işletme
Katılım
Ağu 2024
Mesaj
341
#8

test baslamadan once tum sanal sunucularin anlik snapshot yedegini alin mutlaka. bu arada bi de test yapilacagi ilan edilen gunlerde altyapida hicbir buyuk guncelleme veya yeni kod yayini yapmayin trafik loglari karisir.

IIrmak B***Katılımcı
Görev
Veri analisti
Sektör
Mobilya üretimi
Yapı
tek kişilik işletme
Katılım
Şub 2025
Mesaj
46
#9

Hizmet alacağınız denetçi firmanın uzman sertifikasyonlarını talep etmeniz yararlı olacaktır. Teknik personelin uluslararası geçerliliği bulunan etik korsanlık veya ağ güvenliği uzmanlık belgelerine sahip olması, denetim raporunuzun kurumsal müşterinizin bilgi güvenliği komitesi tarafından hızlıca onaylanmasını sağlar.

NNazlı P***Veteran
Görev
Sistem destek elemanı
Sektör
Kimya
Yapı
20 kişilik firma
Katılım
Ara 2023
Mesaj
2
#10

bunu not aldım, teşekkurler.

KKader K***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
393
#11

Bizde şöyle oldu. Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

Kararı verirken elinizde hangi veri var, önce ona bakın. Tecrübeyle sabit.

KKadir G***VeteranTopluluk üyesi
Katılım
Şub 2023
Mesaj
14
#12

Tam zamanında bi konu.

HHilal Ö***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Turizm
Yapı
butik ajans
Katılım
Nis 2024
Mesaj
215
#13

Bir ayrım yapmak gerekiyor burada... bu arada ilk üç ay herşey iyi gider sorun dördüncü ayda çıkar.

Kendi durumunuz farklıysa tabii değişir.

KKadir E***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Lojistik
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2024
Mesaj
10
#14

Bir uyarı bırakayım. Test edilmemiş bir yedek yedek değildir.

Bunu tek başına yapmaya çalışmak en pahalı yol. Ben olsam bu yoldan giderdim.

FFiliz A***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
14
#15

Bunu biraz açabilir misiniz? Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Bu kadar, uzattıysam kusura bakmayın.

RReyhan N***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
223
#16

Doğru söylüyorsunuz. valla güvenli olmak mutlak dgl; saldırıyı uğraşmaya değmez hâle getirmek demek.

FFeyza V***Uzman
Görev
Test uzmanı
Sektör
Gıda toptancılığı
Yapı
holding bünyesinde bir şirket
Katılım
Haz 2023
Mesaj
54
#17

Sonuna kadar katılıyorum. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

DDamla Z***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
202
#18

Ben de merak ediyorum. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor. Not olarak bırakayım, lazım olur.

İİlker A***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
292
#19

Ben bu yoldan geçtim anlatayım. İlk üç ay herşey iyi gider sorun dördüncü ayda çıkar.

Tecrübeyle sabit.

AAli O***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Mücevherat
Yapı
kooperatif
Katılım
Nis 2025
Mesaj
360
#20

küçük bi işletmeyim benim tarafımdan anlatayım. valla herkeisn yaptığı şey, doğru olduğu anlamına gelmiyor.

Yanıt yaz