forumKonu aç

Penetrasyon testi istediler — sızma testinden farkı ne, hangisini yaptırayım?

CCanKatılımcı
Görev
SEO uzmanı
Katılım
Mar 2024
Mesaj
172
#1

Bursa'da otomotiv yan sanayiye parça üreten 25 kişilik bir firmayız. Müşterilerimizden büyük bir ana sanayi kuruluşu, yıllık tedarikçi denetimleri kapsamında bizden sistemlerimize dair güvenlik testi raporu talep etti.

Bunun üzerine dışarıdan bir bilişim güvenliği firmasıyla görüştük. Bize gönderdikleri teklifte iki ayrı kalem yer alıyor: İlki 'Sızma Testi' adı altında 35.000 TL, ikincisi ise 'Penetrasyon Testi' adı altında 65.000 TL olarak fiyatlandırılmış. Yetkiliye sorduğumuzda ikisinin farklı derinlikte çalışmalar olduğunu, müşterimizin hangisini istediğine göre seçmemiz gerektiğini söyledi ama net bir teknik ayrım yapamadı.

İkisi de aynı kapıya çıkmıyor mu? Bu iki terim arasındaki fark tam olarak nedir ve kurumsal bir denetimi geçmek için bizim durumumuzda hangisini yaptırmamız gerekir?

İİsmail V***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Reklam ve tanıtım
Yapı
butik ajans
Katılım
May 2023
Mesaj
2
En çok yardımcı olan#2

Kısa cevap: Penetrasyon testi ile sızma testi tamamen aynı şeydir; sızma testi, İngilizce 'penetration test' ifadesinin birebir Türkçe karşılığıdır. Size bunları iki farklı hizmetmiş gibi sunup ayrı fiyat teklif eden danışmanlık firması ya temel terimlerden habersizdir ya da konuyu bilmediğinizi düşünerek fazladan bütçe koparmaya çalışmaktadır.

İşin doğrusu şudur: Bilişim güvenliğinde asıl ayrım 'zafiyet taraması' (vulnerability assessment) ile 'sızma testi' arasındadır. Muhtemelen ucuz dedikleri seçenek, otomatik bir tarama yazılımı çalıştırıp sisteminizdeki bilinen açıkları listeleyen zafiyet taramasıdır. Pahalı dedikleri ise bir uzmanın bu açıkları bizzat kullanarak sisteme sızmayı, veri çekmeyi ve yetki yükseltmeyi denediği gerçek sızma testidir. Fakat her ikisine de farklı isimler verip sızma ve penetrasyon diye ayırmak kabul edilemez bir ciddiyetsizliktir.

Otomotiv ana sanayi müşteriniz denetim için rapor istiyorsa, kastettiği kesinlikle otomatik tarama değil TSE onaylı veya uluslararası metodolojilere uygun kapsamlı bir sızma testidir. Teklif veren firmaya geri dönüp iki kalemin metodoloji farkını yazılı olarak isteyin. Güven sarsıldığı için bu firmayla çalışmak yerine, kapsamı net (örneğin dış IP sayısı, sunucu adedi ve web arayüzü) başka akredite güvenlik firmalarından doğrudan 'sızma testi' teklifi almanızı tavsiye ederim.

KKaan D***Katılımcı
Görev
Sekreter
Sektör
Eğitim
Yapı
imalathane
Katılım
Tem 2024
Mesaj
2
#3

Yıllardır değişmeyen sektör taktiği; Türkçe yazınca 35 bin lira, havalı yabancı terimle yazınca 65 bin lira. Bir de yanına 'ethical hacking' kalemi ekleselerdi herhalde 100 bine tamamlarlardı o faturayı. O teklifi veren yerden hızlıca uzaklaşın derim.

BBurcu A***Katılımcı
Görev
BT sorumlusu
Sektör
Otomotiv yan sanayi
Yapı
imalathane
Katılım
Haz 2024
Mesaj
49
#4

Sektördeki gerçek ayrım araç taraması ile manuel sömürü (exploitation) arasındadır. Otomatik taramada araç portları yoklar ve rapor döker. Penetrasyon testinde ise uzman etik hacker, bulduğu zafiyeti sonuna kadar dener. Müşteriniz mutlaka doğrulama ve yetki yükseltme adımlarını içeren sızma testi raporunu isteyecektir.

SSelim K***Katılımcı
Görev
Satış müdürü
Sektör
Medya ve yayıncılık
Yapı
120 kişilik şirket
Katılım
Mar 2025
Mesaj
305

Doki · SEO danışmanlığı · 2024

#5

Müşterinizin ilettiği denetim şartnamesinde tam olarak hangi standart yazıyor? Genelde kurumsal firmalar TSE belgeli sızma testi veya belirli bi metodoloji şartı koşar. Ayrıca test edilecek toplam kaç adet dış IP ve iç sunucunuz var?

HHilal B***UzmanTopluluk üyesi
Katılım
Şub 2026
Mesaj
66
#6

Biz de benzer bir tedarikçi denetiminden geçtik. 16 dış IP ve 2 web portalımız için sızma testi hizmeti aldık. 38.000 TL ödedik, çalışma 4 iş günü sürdü ve bize 32 sayfalık kanıtlı bir teknik rapor sundular. Ana sanayi bu raporu sorunsuz onayladı.

HHande A***KatılımcıTopluluk üyesi
Katılım
May 2023
Mesaj
377
#7

Görüşeceğiniz yeni firmalara şu üç soruyu sorun: 1) Test manuel doğrulama içeriyor mu, 2) Kapsamdaki sistem sayısı nedir, 3) Bulguları kapattıktan sonra ücretsiz doğrulama testi (re-test) yapıyor musunuz? Bu sorulara net yanıt verenle ilerleyin.

HHasan S***KatılımcıTopluluk üyesi
Katılım
Oca 2024
Mesaj
114
#8

ikisi tamamen ayni sey hocam. iste sirf kulaga daha yabanci ve kurumsal geliyor diye ayri fiyat yazmislar sakin o yuksek rakami odemeyin. baska iki fimadan daha teklif alin ne demek istedigimi goreceksiniz

EEsra D***Katılımcı
Görev
KOBİ danışmanı
Katılım
Şub 2024
Mesaj
124
#9

Raporu alırken şuna dikkat edin: Test bitince rapordaki zafiyetleri düzeltmeniz için size 15-30 gün süre verilir. Açıkları kapattıktan sonra firmanın gelip 'açıklar giderilmiştir' diye son bir kapanış raporu yazması gerekir. Teklif alırken bu doğrulama testinin ücrete dahil olduğundan emin olun.

KKader Y***Yeni üyeTopluluk üyesi
Katılım
Haz 2026
Mesaj
26
#10

peki bu testi yaparken şirket sistemlerimizin çökmesi ya da üretimin aksaması gibi bi risk var mı?? yani bizzim muhasebe sunucusu kilitlenirse bütn fatura kesme işşleri durur çünkü

UUfuk B***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
1
#11

Yanlış anlamadıysam şunu diyorsunuz: Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor. ya benim görüşüm bu, kesin doğru diye yazmıyorum.

ZZeynep K***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
41
#12

Teşekkür ederim çok işime yaradı. Kayıt tutmayan hiç bi süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz.

İnsanlar süreci değl alışkanlığı savunur... Direnç oradan gelir... Benim görüşüm bu kesin doğru diye yazmıyorum.

TTaner B***KatılımcıTopluluk üyesi
Katılım
Haz 2023
Mesaj
4
#13

Bu başlığı açtığınız iyi olmuş.

MMurat T***Yeni üye
Görev
Grafik tasarımcı
Sektör
Mobilya üretimi
Yapı
zincir mağaza
Katılım
Eyl 2026
Mesaj
9
#14

katılıyorum. işte envanter çıkarmadan alınan önlem görmediğiniz kapıyı açık bırakıyor.

not olarak bırakkayım lazım olur.

NNazlı K***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
104
#15

buna katılıyorum. kayıt tutmayan hiçbi süreç düzelmiyor çünkü neyi düzelteceğinizi bilmiyorsunuz.

kararı geri almak ne kadar zorsa, o kdr yavaş verin.. ama işte sorunuz olursa yazın, elimden geldiğince cevaplarım.

ÖÖzgür D***Katılımcı
Görev
Ön muhasebe
Sektör
Otomotiv yan sanayi
Yapı
20 kişilik firma
Katılım
Eki 2022
Mesaj
2
#16

Uzun süre bu işle uğraştım. Olayların çoğu zafiyetten değil sızmış bir paroladan başlıyor.

ÖÖzgür Y***KatılımcıTopluluk üyesi
Katılım
Mar 2022
Mesaj
385
#17

Bu başlık arşivlik. Tek bir önleme güvenmeyin; katman katman gidin.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

ZZehra D***Uzman
Görev
Bilgi işlem müdürü
Sektör
Gıda toptancılığı
Yapı
120 kişilik şirket
Katılım
Şub 2025
Mesaj
44

Doki · Sunucu bakım anlaşması · 2024

#18

Tersini savunacağım, kızmayın. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Başka türlü yapan varsa onu da merak ederim.

EEfe K***Katılımcı
Görev
Operasyon müdürü
Sektör
Deri
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2024
Mesaj
236
#19

penetrasyon testi nedir tarafında bu kadar net konuşmak zor bence. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Not olarak bırakayım, lazım olur.

GGizem K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Lojistik
Yapı
imalathane
Katılım
Kas 2022
Mesaj
49
#20

konuyu toparlayayım çünkü birkaç farklı cevap verildi. bi konuda üç farklı cevap alıyorsanız soru ynlış sorulmuştur.

Yanıt yaz