forumKonu aç

Pentest raporu elimize ulaştı ama anlamıyoruz — rapor ne anlatır, neye bakmalıyız?

FFiliz S***Katılımcı
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
129
#1

Orta ölçekli bir toptan ticaret firmasıyız. Hem B2B sipariş portalımız hem de içeride kullandığımız bir ERP sistemimiz var. Müşterilerimizden birinin denetim şartı nedeniyle bir siber güvenlik firmasına sızma testi yaptırdık. Dün akşam 42 sayfalık bir rapor gönderdiler.

Yönetim toplantısında raporu açtık ama içinden çıkamadık. SQL injection, cross-site scripting, zafiyet skorları, CVE kodları gibi onlarca teknik terim var. Firmanın bize söylediği tek şey sistemimizde kritik bulgular olduğu ve acil kapatılması gerektiğiydi. Ancak IT tarafında sadece tek bi sistem uzmanımız var ve o da bunların hepsinin abartı olduğunu, sistemin sorunsuz çalıştığını söylüyor.

Pentest raporu nedir tam olarak ve teknik uzman olmayan bi şirket yöneticisi bu raporu eline aldığında nereye bakmalı? Bulguların ciddiyetini nsl ayırt ederiz yazılımcıya veya sistemciye hangi sırayla iş vermeliyiz?

PPelinKatılımcı
Görev
UI/UX tasarımcı
Katılım
Ara 2023
Mesaj
142

Doki · KVKK uyum danışmanlığı · 2026

En çok yardımcı olan#2

Kısa cevap: Pentest raporu sistemlerinizin kontrollü bir şekilde saldırıya uğrayarak bulunan güvenlik açıklarının risk derecesine göre listelendiği resmi bir denetim belgesidir. neyse yönetim olarak 40 sayfalık teknik kodlara değil, raporun ilk sayfalarında yer alan yönetici özeti ve risk matrisi tablosuna odaklanmanız gerekir.

Raporu elinize aldığınızda ilk olarak 'Yönetici Özeti' (Executive Summary) bölümüne bakın. Bu bölüm karar vericiler icin teknik jargondan uzak yazılır; sisteminizin genel güvenlik durumunu ve bulunan açıkların kritik yüksek orta, düşük şeklinde dağılımını özetler.

İkinci aşamada risk seviyelerini önceliklendirin: 1) Kritik ve Yüksek bulgular: Dışarıdan bi saldırganın doğrudan veri tabanına sızmasına cari bilgileri çalmasına veya sistemi kilitlemesine imkan veren açıklardır; sistemciniz çalışıyor dese bile bu açıklar varsa şirketiniz fiilen korunmasızdır ve acil müdahale gerekir. 2) Orta seviye bulgular: Belirli koşullar bi araya geldiğinde risk yaratan yapılandırma eksikleridir, sonraki yazılım güncellemesinde kapatılabilir... 3) Düşük ve Bilgi bulguları: Sürüm bilgisi görünmesi gibi pratik tehdit oluşturmayan genel hijyen tavsiyeleridir.

Üçüncü adım olarak güvenlik firmasından kritik bulguların ekran görüntülerini (kanıtlarını) içeren maddeleri listeleyip sistem uzmanınıza yazılı görev olarak verin. işte düzeltmeler tamamlandıktan sonra aynı firmaya doğrulama testi (retest) yaptırıp risklerin kapandığını teyit eden temiz raporu alın.

KKübra G***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Hukuk
Yapı
orta ölçekli işletme
Katılım
Mar 2024
Mesaj
7
#3

Sistem uzmanınızın 'sistem çalışıyor' savunması yanıltıcıdır. Bir web uygulamasının çalışması ile güvenli olması tamamen farklıdır. Örneğin SQL injection açığı varsa sistem kusursuz sipariş almaya devam eder ama kötü niyetli biri URL üzerinden tek sorguyla tüm müşteri ve bakiye tablonuzu dışarı aktarabilir. Rapordaki bulgu kanıtlarına mutlaka bakın.

FFiliz Ö***Katılımcı
Görev
Operasyon müdürü
Sektör
Su ürünleri
Yapı
8 kişilik ekip
Katılım
Eyl 2024
Mesaj
383
#4

sistemcinin klasik tepkisi bu maalesef iş çıkmasın diye abartı der. yönnetiicnin yapacağı şey rapordaki 'kritik' ve 'yüksek' yazan satırları excel tablosuna döküp sorumlu kişiye termin tarihi vererek imzalatmaktır ve gerisi sadece zaman kaybı

edit: telefondan yazdım, yazım hatalarım için kusura bakmayın.

MMerve K***Katılımcı
Görev
Üretim müdürü
Sektör
Tarım
Yapı
40 kişilik üretim firması
Katılım
Eki 2024
Mesaj
34

Doki · Altyapı taşıma · 2025

#5

Testi yapan siber güvenlik firmasını arayın ve sözleşme kapsamındaysa bir saatlik rapor kapanış toplantısı talep edin. valla ıT uzmanınızı da toplantıya alın ve test uzmanına doğrudan sorun: 'Bu açık kullanılarak B2B sipariş sitemiz durdurulabilir veya müşteri bilgileri çalınabilir mi?' Tartışma orada biter.

CCerenKatılımcı
Görev
Test uzmanı
Katılım
Mar 2024
Mesaj
178
#6

Bazen güvenlik firmaları otomatik tarama araçlarının ham çıktısını kopyalayıp 40 sayfalık rapor diye sunabiliyor. Bu durumda sahte alarmlar (false positive) oluşabilir... IT uzmanınızın itirazı buna dayanıyor olabilir... Raporda her bulgunun arkasında elle yapılmış gerçek bir istismar kanıtı var mı kontrol edin.

MMerve B***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
247
#7

Raporu aksiyona dönüştürürken izlenecek yol: 1) Kritik bulgular icin 7 günlük acil yama takvimi belirleyin. 2) Düzeltmeleri canlı sistemde değil test ortamında deneyip sipariş akışının bozulmadığından emin olun. 3) Sözleşmenizdeki ücretsiz tekrar testi (retest) hakkınızı kullanarak bulguları kapattırın.

ZZafer B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Sigortacılık
Yapı
zincir mağaza
Katılım
Kas 2023
Mesaj
34
#8

Yıllarca denetim süreçlerini yönetmiş biri olarak şunu söyleyebilirim: Rapor teşhistir, asıl sorumluluk tedaviyi uygulamaktadır. Tek kişilik bir IT personeli hem operasyonu yürütüp hem karmaşık web zafiyetlerini kapatmakta zorlanabilir. Gerekirse web yazılımını yapan dış ajanstan destek alıp sistemcinize yardımcı olun.

NNurcanYeni üye
Görev
Temizlik hizmetleri
Katılım
Kas 2024
Mesaj
26
#9

dogrulama testi dedikleri sey icin siber guvenlik firmasina tekrar sifirdan odeme ypamak gerekiyor mu?? bizim teklifte tekrar testine dair bi madde goremedim geenl isleyiste bu hizmet fiyata dahil mi sayilir??

OOya A***Katılımcı
Görev
Tedarik zinciri yöneticisi
Sektör
Matbaa
Yapı
aile şirketi
Katılım
Kas 2024
Mesaj
34
#10

Buna katılıyorum. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Sonucu buraya yazarsanız başkalarına da faydası olur.

ÖÖzgür K***KatılımcıTopluluk üyesi
Katılım
Kas 2023
Mesaj
4
#11

Peki şunu nasıl çözdünüz? Kayıt tutmayan hiçbir süreç düzelmiyor, çünkü neyi düzelteceğinizi bilmiyorsunuz.

Bunu baştan yazılı hâle getirmezseniz sonra tartışma çıkıyor. Not olarak bırakayım, lazım olur.

ÖÖmer O***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
3
#12

Yukarıdaki cevap işin özünü söylemiş. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Sonucu buraya yazarsanız başkalarına da faydası olur.

SSena C***Uzman
Görev
Üretim planlama
Sektör
Kağıt
Yapı
tek kişilik işletme
Katılım
Ağu 2023
Mesaj
28
#13

Üç ayrı görüş çıktı hepsi birbirini tamamlıyor. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Envanter çıkarmadan alınan önlem görmediğiniz kapıyı açık bırakıyor. Kendi durumunuz farklıysa tabii değişir.

HHüseyin T***Veteran
Görev
Klinik yöneticisi
Sektör
Gıda toptancılığı
Yapı
yeni kurulmuş girişim
Katılım
Haz 2024
Mesaj
378
#14

Haklısınız.

RRamazan T***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
4
#15

Kesinlikle. Üstüne bir şey eklemek gerekirse: Bizde en çok zaman kaybettiren şey, kimin karar vereceğinin belli olmamasıydı.

Sonucu buraya yazarsanız başkalarına da faydası olur.

EEbru K***Katılımcı
Görev
Sistem yöneticisi
Sektör
Sağlık hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Haz 2024
Mesaj
28
#16

ucuz görünen yol genelde sonradan pahalıya patlıyor. açıkçası olayların çoğu zafiyetten deil sızmış bi paroladan başlıyor.

kendi durumunuz farklıyysa tabii değişir.

MMert B***UzmanTopluluk üyesi
Katılım
Eyl 2024
Mesaj
129
#17

Aynısını yaşadım.

SSinan B***Katılımcı
Görev
Müşteri ilişkileri müdürü
Sektör
Hukuk
Yapı
bölge bayisi
Katılım
Eki 2023
Mesaj
50

Doki · Kurumsal web sitesi · 2024

#18

Tartışma dağıldı, toparlayayım. pentest raporu nedir konusunda acele eden herkes aynı yerde takılıyor.

Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek. Bu kadar, uzattıysam kusura bakmayın.

TTayfunVeteran
Görev
Yazılım şirketi sahibi
Katılım
May 2023
Mesaj
228

Doki · E-ticaret altyapısı · 2024

#19

Doğru söylüyorsunuz. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir... Umarım işinize yarar.

GGizem A***KatılımcıTopluluk üyesi
Katılım
Eki 2025
Mesaj
341
#20

Buradan gidecekseniz şunu baştan halledin. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Ben olsam bu yoldan giderdim.

Yanıt yaz