forumKonu aç

"Güvenlik testi" istediler — tam olarak ne yapılıyor, bizden ne bekleniyor?

FFiliz S***Katılımcı
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
129
#1

Depo ve lojistik yönetimi üzerine bulut tabanlı bir yazılım geliştiren 9 kişilik bir yazılım şirketiyiz. Geçtiğimiz ay uluslararası faaliyet gösteren büyük bir perakende zinciriyle masaya oturduk ve yıllık 520.000 TL tutarında bir lisans sözleşmesi aşamasına geldik. Ancak müşterinin kurumsal bilgi güvenliği departmanı sözleşmeye "Canlıya geçiş öncesinde bağımsız bir güvenlik testi raporu sunulmalı ve yüksek riskli bulgular kapatılmalıdır" şartı ekledi.

Yazılım tarafında standart kodlama pratiklerine dikkat ediyoruz ama bugüne kdr resmi bir güvenlik testi sürecinden hiç geçmedik. Bu süreç başladığında karşı taraf veya denetim yapacak ekip bizden tam olarak ne isteyecek? Test canlı sunucuda mı yapılır yoksa test ortamı mı kurmamız gerekir? Kodlarımızı mı inceleyecekler yoksa dışarıdan sisteme sızmaya mı çalışacaklar? Sürecin işleyişi ve bizim tarafımızda gerektireceği mesai hakkında tecrübesi olanlar yol gösterebilirse çok sevinirim.

MMerveKatılımcı
Görev
Operasyon müdürü
Yapı
kooperatif
Katılım
Mar 2024
Mesaj
118
#2

Hemen müşterinizin bilgi güvenliği ekibine e-posta atıp kabul ettikleri standart test metodolojisini ve test kapsam formu şablonunu isteyin. Kendi kafanıza göre test yaptırırsanız raporu format uymuyor diye reddedebilirler.

BBetülUzman
Görev
Yönetim danışmanı
Katılım
Eki 2023
Mesaj
164
En çok yardımcı olan#3

Kısa cevap: Müşterinizin talep ettiği güvenlik testi, yazılımınızın veri sızıntılarına yetkisiz erişimlere ve sistemsel açıklara karşı güvenli olduğunu bağımsız bi uzman kuruluşa teyit ettirme sürecidir. Test ekibi sisteminize hem dışarıdan bi saldırgan gibi hem de yetkili bi kullanıcı gibi davranarak zafiyet arar.

Büyük kurumsal müşterilerle çalışırken bu talep son derece doğaldır çünkü sizin yazılımınız üzerinden kendi iç ağlarına sızıntı olmasından veya kurumsal verilerinin çalınmasından çekinirler. Süreç başladığında sizden temelde üç şey beklenir: Sistemin mimari şeması, test edilecek ortamın erişim bilgileri ve kullanıcı rolleri.

Test kesinlikle canlı sunucuda yapılmaz. Test uzmanları sisteme yoğun istekler gönderir, veritabanına özel karakterler enjekte eder ve iş akışlarını zorlar; bu işlemler canlı verileri bozabilir. Bu nedenle gerçek verilerin maskelendiği veya temiz test verileriyle dolu birebir bir test (staging) ortamı kurmanız gerekir.

Hazırlık için şu adımları takip etmelisiniz: 1) Test firmasına her kullanıcı rolü için (örneğin depo sorumlusu, şube yöneticisi, sistem admini) ikişer adet test hesabı tanımlayın. 2) Testi yapacak ekibin IP adreslerini güvenlik duvarınızda ve koruma yazılımlarınızda beyaz listeye ekleyin ki engellenmeden derinlemesine tarama yapabilsinler. 3) Rapor çıktıktan snra ekibinizin zafiyetleri kapatması için 1-2 haftalık bi geliştirme süresi planlayın; zafiyetler yamandıktan sonra test firması tekrar tarama yapıp temiz raporu onaylar.

BBurcu A***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
146
#4

Genelde 'Gray Box' yani gri kutu testi yaparlar. Sizden kaynak kod istemezler ama kullanıcı adı ve şifre isterler. Amaç, standart bir depo çalışanının yetkilerini yükselterek yönetici fonksiyonlarına erişip erişemediğini doğrulamaktır.

RRıdvan B***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
180
#5

Benzer ölçekte bir SaaS ürünümüz için geçen sene test yaptırdık. Test 5 iş günü sürdü, 1 kritik ve 3 orta düzey açık buldular. Yazılım ekibimiz düzeltmeler için yaklaşık 25 saat mesai harcadı. Temiz raporu müşteriye teslim ettikten sonra sözleşme sorunsuz imzalandı.

ZZeynep K***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
41
#6

Müşteri sözleşmesinde raporu bağımsız kuruluşun yapması gerektiği belirtilmiş ama test firması icin TSE onayı veya belirli uluslararası sertifikalara sahip olma zorunluluğu koymuşlar mı? valla buna dikkat etmezseniz rapor geçersiz sayılabilir.

HHalil K***Katılımcı
Görev
Klinik yöneticisi
Sektör
Su ürünleri
Yapı
orta ölçekli işletme
Katılım
May 2024
Mesaj
208

Doki · Arayüz tasarımı · 2026

#7

Teste başlamadan önce hazır bulundurmanız gerekenler: 1) API dokümantasyonu veya Swagger çıktısı, 2) Test ortamı giriş adresleri ve kullanıcı bilgileri, 3) Acil durumda testi durdurabilecek teknik sorumlunun telefon numarası.

AAhmet G***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
30
#8

test ortami acarken canlidaki gercek musteri isimlerini ve telefonlarini mutlaka sifirlayin. test ortamina anonim veri yukleyin snra oradaki veriler de raporda acik olarak ekran goruntusuyle cikmasin

BBora Y***UzmanTopluluk üyesi
Katılım
Eki 2025
Mesaj
127
#9

kurumsal müşteriyle tanışma merasimine hoş geldiniz. açıkçası güvenlik testinden sonra sıra 80 maddelik üçüncü taraf risk değerlendirme anketine gelecek kahvenizi şimdiden tazeleyin.

ÖÖzge E***Katılımcı
Görev
Satış müdürü
Sektör
Kağıt
Yapı
imalathane
Katılım
Haz 2023
Mesaj
50

Doki · Marka kimliği · 2023

#10

Bu yaklaşımın bir bedeli var, o da konuşulmuyor. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

Bu kadar, uzattıysam kusura bakmayın.

EEsinKatılımcı
Görev
Kariyer danışmanı
Katılım
Haz 2024
Mesaj
94

Doki · Arayüz tasarımı · 2026

#11

Evet, güvenlik testi nedir konusunda durum aynen böyle. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

İİbrahim K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
204
#12

Haklısınız.

AAhmet M***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
27
#13

Ucuz görünen yol genelde sonradan pahalıya patlıyor. Kararı geri almak ne kadar zorsa o kdr yavaş verin.

Benim görüşüm bu kesin doğru diye yazmıyorum.

SSelin B***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
33
#14

Kaydettim.

ZZafer B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Sigortacılık
Yapı
zincir mağaza
Katılım
Kas 2023
Mesaj
34
#15

Buna katılıyorum. İzin ve kapsam yazılı değilse o test başlamasın.

Yanlışım varsa düzeltin.

YYiğit Y***Yeni üye
Görev
Satış müdürü
Sektör
Makine imalatı
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2026
Mesaj
4
#16

Kafamdaki soru işareti kalktı tşk.

EErcan T***KatılımcıTopluluk üyesi
Katılım
Nis 2022
Mesaj
138
#17

bu tavsiye herkese uymaz bence ama işte asıl mesele rakam değl o rakamın neye göre çıktığı

kolaay gelsin.

OOrhan K***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
83
#18

Bu başlığı açtığınız iyi olmuş.

İİbrahim Y***Uzman
Görev
Proje yöneticisi
Sektör
Kağıt
Yapı
butik ajans
Katılım
Oca 2023
Mesaj
120
#19

Bunun bir de ölçüm tarafı var. İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor.

Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor. Not olarak bırakayım, lazım olur.

EEmine A***KatılımcıTopluluk üyesi
Katılım
May 2022
Mesaj
254
#20

Bu başlık arşivlik.

Yanıt yaz