forumKonu aç

Büyük bir müşteri sözleşme öncesi sızma testi istiyor, kapsamı nasıl belirlemeliyiz?

EEceKatılımcı
Görev
Hukuk müşaviri
Katılım
Şub 2024
Mesaj
98

Doki · Yedekleme kurulumu · 2023

#1

Barselona'da bulut tabanlı sipariş yönetim yazılımı geliştiren 14 kişilik bir yazılım şirketiyiz. İspanya genelinde perakende sektöründe faaliyet gösteren kurumsal bir müşteriyle yıllık 65.000 Euro tutarında bir sözleşme aşamasına geldik. Ancak müşterinin bilgi güvenliği departmanı, sözleşmeyi imzalamadan önce bağımsız bir kuruluştan sızma testi raporu sunmamızı şart koştu.

Piyasadan teklif toplamaya başladığımızda çok büyük kafa karışıklığı yaşadık. Kimisi sadece web uygulaması için 1.800 Euro fiyat verirken, başka bir firma ağ, API ve bulut altyapısını da dahil ederek 8.500 Euro teklif çıkardı. Bazıları iki günde bitireceğini söylerken, bazıları iki hafta sürüyor diyor.

Sözleşme sürecinde müşteriyi tatmin edecek ama şirketimizi gereksiz maliyete sokmayacak doğru kapsam nedir? Web uygulaması, API ve sunucu katmanlarını nasıl sınırlandırmalıyız ve raporda müşterinin asıl aradığı standartlar nelerdir?

LLevent Ö***Veteran
Görev
Üretim planlama
Sektör
Tekstil
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2023
Mesaj
13
En çok yardımcı olan#2

Kısa cevap: Müşterinizi tatmin edecek doğru kapsamı belirlemenin tek yolu doğrudan müşterinin bilgi güvenliği ekibine test edilecek varlık sınırlarını yazılı olarak onaylatmaktır. Kendi başınıza varsayımla kapsam belirlerseniz ya yetersiz kalıp testi tekrarlamak zorunda kalırsınız ya da gereksiz bileşenleri dahil edip iki katı maliyet ödersiniz.

Öncelikle müşterinize şu soruyu resmi olarak iletin: 'Sözleşme kapsamında hizmet vereceğimiz web uygulaması ve bu uygulamanın tükettiği API uç noktaları için yapılacak bir gri kutu (gray-box) web uygulama testi yeterli midir?' Kurumsal müşteriler genelde kendi verilerinin taşınacağı uygulama katmanını ve kimlik doğrulama mekanizmalarını denetletmek ister. Tam kapsamlı bir iç ağ veya ofis altyapısı testi çoğu zaman talep edilmez.

Teklif toplarken ve bütçeyi yönetirken şu adımları izleyin: 1) Test edilecek dinamik sayfa ve API uç noktası sayısını önceden listeleyerek güvenlik firmalarına verin, değişken fiyatların önüne geçin. 2) Testin sadece otomatik zafiyet tarayıcısıyla değil, kılavuzlu manuel senaryolarla (OWASP ilkelerine uygun) yapılmasını şart koşun. 3) Sözleşmenize tespit edilen kritik ve yüksek bulgular için ücretsiz bir doğrulama testi hakkı ekletin; müşteri sizden sadece bulguların listesini değil, kapatıldığını gösteren onaylı bir sonuç raporu isteyecektir.

14 kişilik bir SaaS için 1.800 Euro'luk teklifler muhtemelen birkaç saatlik otomatik araç çıktısıdır ve kurumsal denetimden dönme ihtimali yüksektir. Makul bir web uygulaması ve API testi ortalama 3 ile 5 iş günü sürer ve bağımsız sertifikalı uzmanlarca yapıldığında 3.000 ile 5.000 Euro bandında şekillenir.

LLeventVeteran
Görev
Dijital dönüşüm danışmanı
Yapı
iki şubeli işletme
Katılım
Tem 2023
Mesaj
208
#3

Kurumsal denetçiler otomatik araç çıktılarını anında anlar. Raporun başında bir yönetici özeti, metodoloji referansı ve zafiyetlerin nasıl giderildiğine dair kapatma tarihi yoksa müşteri o raporu kabul etmez. Ucuzuna kaçıp müşteriyi kaybetme riskine girmeyin.

MMustafa C***KatılımcıTopluluk üyesi
Katılım
Oca 2026
Mesaj
96
#4

Müşterinizin sizden talep ettiği şartnamenin yazılı bi kopyasını isteyiniz. Çoğu kurumsal yapıda güvenlik gereksinimleri standart bi kontrol listesiyle belirlenmiştir. Bu belgeyi temin edip teklif aldığınız güvenlik firmalarına iletmeniz, kapsam dışı masrafların önüne geçecektir.

UUfuk A***UzmanTopluluk üyesi
Katılım
Ara 2024
Mesaj
410
#5

Kapsamı netleştirmek için firmalara şu üç parametreyi net vermelisiniz: 1) Sistemin kullanıcı rolü sayısı (yönetici, bayi, standart kullanıcı). 2) Uygulamanın dışarıya açık API uç noktası adedi. 3) Testin canlı ortamda mı yoksa birebir kopyalanmış hazırlık sunucusunda mı yapılacağı.

LLeylaKatılımcı
Görev
Satın alma
Katılım
Nis 2024
Mesaj
86
#6

Biz de Valencia'da 18 kişilik bi ekibiz. Benzer bi müşteri 4.000 Euro civarında bi bütçeyle yaptırdığımız testi kabul etti. Test 4 gün sürdü, raporda 2 yüksek seviye açık çıktı. Ekibimiz açıklıkları 10 günde kapattı ve firma ücretsiz yeniden test raporu verdi. Müşteri iki gün sonra sözleşmeyi imzaladı.

CCaner A***Katılımcı
Görev
Teknik servis elemanı
Sektör
Tarım
Yapı
tek kişilik işletme
Katılım
Kas 2022
Mesaj
157
#7

8.500 Euro teklif verenler muhtemelen tüm bulut mimarinizi ve ofis ağınızı da işin içine katmıştır... bu arada müşterinin verisinin tutulmadığı kurumsal ofis ağınızı neden test ettiresiniz ki? Satış sözleşmesi neyi kapsıyorsa test de sadece o veri akışıyla sınırlı kalmalıdır.

PPınar K***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
410
#8

Testi kesinlikle canlı veritabanında yaptırmayın. Canlıya birebir benzeyen ama içi sahte verilerle dolu bir test ortamı kurun. Güvenlik testleri sırasında veritabanı kilitlenmeleri veya beklenmedik silinmeler yaşanabilir, gerçek operasyonunuz durmasın.

OOkan T***VeteranTopluluk üyesi
Katılım
Oca 2023
Mesaj
7
#9

iki günde bitiririz diyen firmalardan uzak durun bence.. sonra doğrudan oomatik tarayıcı çalıştırıp pdf teslim ediyorlar... kurumsal müşteri bunu hemen anlar ve baştan yaptırır.

edit: yukarıda yanlış yazmışım, kusura bakmayın.

SSerapYeni üye
Görev
Özel ders
Katılım
Kas 2024
Mesaj
30
#10

65.000 Euro yıllık harika bi sözleşme tebrik ederim. 3.000-4.000 Euro bu ölçekte bi iş icin gayet normal bi güvenlik yatırımı. hatta bu raporu aldıktan snra diğer potansiyel kurumsal müşterilerinize de güven unsuru olarak sunabilirsiniz.

AAslı A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
19
#11

Bunun bir de ölçüm tarafı var. Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor.

Kolay gelsin.

FFerhat Ş***Katılımcı
Görev
Genel koordinatör
Sektör
Hukuk
Yapı
aile şirketi
Katılım
Tem 2023
Mesaj
13
#12

aynen öyle, üsteik bu kdr bilinmiyor ve unutulmuş test ortamları canlı sistemden daha sık kapı oluyor.

asıl mesele rakam değl, o rakamın neye göre çıktığı.

YYiğit A***VeteranTopluluk üyesi
Katılım
Oca 2025
Mesaj
2
#13

Ben de merak ediyorum.

AAv. Kemal U***Uzman
Görev
Avukat · bilişim
Yapı
300 kişilik kurum
Katılım
Eyl 2023
Mesaj
168
#14

Bu başlık arşivlik.

FFerhat A***UzmanTopluluk üyesi
Katılım
Mar 2026
Mesaj
124
#15

Kavramları ayıralım karıştırılıyor. İlk üç ay her şey iyi gider, sorun dördüncü ayda çıkar.

Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

İİremYeni üye
Görev
Stajyer · pazarlama
Katılım
Oca 2025
Mesaj
30
#16

emeginize saglik. yazili olmayan her madde, ileeride iki tarafin da farkli hatiradigi bi madde.

umarım işiize yarar.

FFeyza S***Katılımcı
Görev
Ön muhasebe
Sektör
Mobilya üretimi
Yapı
tek kişilik işletme
Katılım
Ara 2023
Mesaj
414
#17

Bir dönem biz de aynı yerde takıldık. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Ödeme bilgisi değişikliği asla geldiği kanaldan doğrulanmaz.

JJale Ç***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
199
#18

Bir şey sormak istiyorum. Yanlış alarmı azarlarsanız bi daha kimse bildirim yapmıyor.

Umarım işinize yarar.

KKemal S***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Makine imalatı
Yapı
iki şubeli işletme
Katılım
Haz 2023
Mesaj
62
#19

Bende tam tersi oldu, o yüzden yazıyorum. Bunu tek başına yapmaya çalışmak en pahalı yol.

İlk üç ay herşey iyi gider, sorun dördüncü ayda çıkar. Not olarak bırakayım, lazım olur.

BBarış Ç***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Mobilya üretimi
Yapı
iki şubeli işletme
Katılım
Eki 2023
Mesaj
12
#20

Teknik tarafını biraz açayım. Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor.

Yanıt yaz