forumKonu aç

Penetrasyon testi yaptırmadan önce süreç nasıl işler ve firma olarak ne hazırlamalıyız

KKübra M***Katılımcı
Görev
Muhasebe müdürü
Sektör
Danışmanlık
Yapı
yeni kurulmuş girişim
Katılım
Eki 2023
Mesaj
140
#1

B2B modelinde çalışan 15 kişilik bir bulut yazılım şirketiyiz. ya kurumsal bir perakende zinciriyle yıllık hizmet sözleşmesi imzalama aşamasına geldik ancak güvenlik birimleri şartnameye bağımsız ve yetkili bir kuruluştan güncel penetrasyon testi raporu sunma şartı koydu. Bu denetim süreci için yaklaşık 70.000 TL bütçe ayırdık.

Daha önce firmamızda hiçbi güvenlik denetimi veya sızma testi yaptırmadık. İnternetten siber güvenlik firmalarını bulup teklif istemeye başladım fakat hepsi benden 'test kapsamı nedir kaç adet IP taranacak kara kutu mu gri kutu mu uygulanacak' gibi teknik ayrıntılar talep ediyor... Açıkçası nasıl bi kapsam listesi sunmam gerektiğini bilmiyorum.

Firma olarak teklif almadan ve sözleşme imzalamadan önce neleri belirleyip hazırlamamız gerekiyor? Kapsam netleştirmeden başlayıp açıkların kapatılması ve nihai rapora kdr penetrasyon testi nsl yürütülür?

İİlker G***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
bölge bayisi
Katılım
Nis 2026
Mesaj
341
En çok yardımcı olan#2

Kısa cevap: Penetrasyon testi süreci kapsam belirleme yetkilendirme sözleşmesi aktif testler raporlama ve doğrulama aşamalarından oluşur. Teklif almadan önce test edilecek web uygulamasının adresini, API uç noktalarını, sunucu IP sayılarını ve testin kullanıcı yetkisiyle mi yapılacağını netleştirmeniz gerekir.

Süreç tarafların kapsam sözleşmesi ve test kurallarını içeren bir çerçeve anlaşması imzalamasıyla başlar. Siz firma olarak güvenlik şirketine statik IP adreslerinizi, alan adlarınızı ve varsa rollerine göre ayrılmış test hesabı kullanıcı bilgilerini iletirsiniz.

Kurumsal müşterinizin talebini karşılamak için genellikle 'gri kutu' yaklaşımı seçilir; bu yöntemde uzmanlara sistem mimarisi hakkında temel bilgiler ve yetkisiz ile yetkili iki farklı test hesabı verilir. Testin canlı sisteminizi aksatmaması adına testleri mesai dışı saatlere planlayabilir veya birebir test kopyası üzerinde koşturabilirsiniz.

Test tamamlandığında güvenlik firması size bulguların kritiklik seviyelerini içeren bir taslak teknik rapor teslim eder. Yazılım ekibiniz bu rapordaki yüksek ve orta riskli açıkları kapatmak için genellikle iki ila dört haftalık bir iyileştirme süresi alır. Son adımda güvenlik firması doğrulama testini gerçekleştirir; kapatılan açıkları tekrar kontrol eder ve müşterinize sunabileceğiniz temiz nihai raporu hazırlar.

UUğur E***KatılımcıTopluluk üyesi
Katılım
Oca 2023
Mesaj
17
#3

Kurumsal müşteriye sunacaksanız doğrudan gri kutu web uygulaması testi isteyin. Kara kutu testi dışarıdan saldırgan gözüyle yapılır ama uygulama mantığındaki yetki aşımı açıklarını yakalayamaz. Test ekibine mutlaka en az iki farklı yetki seviyesinde test kullanıcısı tanımlayın.

EEmre Y***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
48
#4

Hemen bir liste açıp dış dünyaya açık tüm sunucu IPlerinizi, test edilecek web uygulamasının giriş linkini ve arka plandaki servis sayısını yazın. açıkçası teklif isterken bu listeyi iletirseniz firmalar kapsamı anında anlar ve teklif süreci üç günde tamamlanır.

SSinan K***Katılımcı
Görev
Ülke müdürü
Sektör
İnşaat
Yapı
imalathane
Katılım
Oca 2024
Mesaj
335
#5

Hazırlık aşamasında şu dört adımı atlamayın: 1) Sunucularınızın eksiksiz imaj yedeğini alın. 2) Güvenlik duvarınızda test yapacak ekibin IP adreslerini beyaz listeye ekleyin. 3) E-posta ve SMS gönderim servislerini test ortamında sınırlandırın. 4) Test tarihini bulut barındırma sağlayıcınıza önceden bildirin.

LLale T***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
7
#6

canlı ortamda yaptıracaksanız veri tabbannına çok dikkat edin... test uzmanları form alanlarına rastgele komutlar basarken müşterilerinize yanlislıkla yüzlerce test faturası veya sms bildirimi gidebilir. bildirim servislerini test süresince geçici olarak kapatın.

ÖÖmer Ş***Katılımcı
Görev
Proje yöneticisi
Sektör
Yazılım
Yapı
zincir mağaza
Katılım
Şub 2025
Mesaj
179

Doki · Marka kimliği · 2025

#7

Kurumsal müşteriniz sadece web uygulamanızın testini mi istiyor, yoksa şirket içi yerel ağınızı ve çalışanlara yönelik oltalama testlerini de şart koştu mu? Kapsam sadece SaaS uygulamanızsa 70.000 TL bütçe fazlasıyla yeterli olacaktır.

HHalilKatılımcı
Görev
Tedarik zinciri
Katılım
Ara 2023
Mesaj
114
#8

Geçen ay benzer bir perakende entegrasyonu için 1 web uygulaması ve 6 dış IP üzerinden test yaptırdık. 5 gün sürdü, taslak raporda 2 kritik 4 orta açık çıktı. Açıkları kapatıp doğrulama testini tamamlamamız toplamda 20 gün sürdü.

NNeslihan E***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Güvenlik hizmetleri
Yapı
8 kişilik ekip
Katılım
Nis 2025
Mesaj
35

Doki · Kurumsal web sitesi · 2023

#9

Piyasada otomatik zafiyet tarama yazılımını çalıştırıp 100 sayfalık standart PDF basan ve buna pentest diyen firmalar var... Teklif alırken raporda manuel doğrulama yapılıp yapılmadığını ve iş mantığı açıklarının denetlenip denetlenmediğini mutlaka yazılı taahhüt altına aldırın.

OOnur M***Veteran
Görev
Teknoloji direktörü
Sektör
Elektrik-elektronik
Yapı
zincir mağaza
Katılım
Ağu 2024
Mesaj
19

Doki · Sızma testi · 2026

#10

Özetle IP ve URL envanterinizi çıkarın, gri kutu metodolojisinde anlaşın, test ortamı oluşturup yedek alın ve fiyata mutlaka doğrulama testinin dahil olduğunu teyit ettirin. Süreç genelde bir ayda tamamen biter.

KKader K***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
393
#11

Aynı şeyi ben de düşünüyordum. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Başka türlü yapan varsa onu da merak ederim.

TTunçUzman
Görev
SaaS kurucusu
Katılım
Tem 2023
Mesaj
186
#12

Teknik tarafını biraz açayım... Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Kolay gelsin.

RRıdvan K***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
2
#13

Genel olarak doğru ama bi yeri eksik kalmış. valla penetrasyon testi nsl tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Zaman kaybının çoğu onay bekleyen işlerde birikiyor. bu arada tecrübeyle sabit.

SSelin U***KatılımcıTopluluk üyesi
Katılım
Mar 2026
Mesaj
2
#14

Bunu not aldım, teşekkürler.

BBeyza T***Katılımcı
Görev
Muhasebe müdürü
Sektör
Ambalaj
Yapı
120 kişilik şirket
Katılım
Eyl 2022
Mesaj
49

Doki · Arayüz tasarımı · 2023

#15

Kaydettim.

BBurcu B***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
264
#16

Geçen yıl neredeyse aynısını yaşadık. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Not olarak bırakayım, lazım olur.

BBeyzaKatılımcı
Görev
Küçük ajans
Katılım
May 2024
Mesaj
104
#17

Bir şeyi atlamayın: Test edilmemiş bir yedek, yedek değildir.

Bu kadar, uzattıysam kusura bakmayın.

EErcan D***Katılımcı
Görev
İdari işler sorumlusu
Sektör
Yazılım
Yapı
iki şubeli işletme
Katılım
Tem 2022
Mesaj
419
#18

Uzun süre bu işle uğraştım. Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

EEsra K***KatılımcıTopluluk üyesi
Katılım
Tem 2025
Mesaj
1
#19

penetrasyon testi nasıl konusunda en çok atlanan nokta şu: Zaman kaybının çoğu, onay bekleyen işlerde birikiyor.

Kendi durumunuz farklıysa tabii değişir.

BBanu Ş***Katılımcı
Görev
Eczacı
Katılım
Mar 2024
Mesaj
81
#20

Kesinlikle. Üstüne bi şey eklemek gerekirse: Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Kayıt tutmayan hiçbi süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Yanıt yaz