forumKonu aç

"Pentest/sızma testi" dediler — ne demek, bizim gibi küçük işletmeye gerçekten gerekli mi?

SSerkan G***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
13
#1

B2B toptan sipariş aldığımız ve bayilerimizin bakiye sorgulayıp sipariş girdiği özel yazılmış bir web portalımız var. Portalda kayıtlı yaklaşık 250 aktif bayi ve 4 kişilik bir operasyon ekibimiz bulunuyor. Geçen hafta büyük bir kurumsal müşterimizle yıllık 1.800.000 TL tutarında bir tedarik anlaşması aşamasına geldik.

Müşterinin bilgi güvenliği ve risk birimi, sözleşme şartı olarak bizden "bağımsız bir siber güvenlik firmasından alınmış güncel web uygulaması pentest / sızma testi raporu" talep etti. Teklif almak için iki güvenlik firmasını aradım; biri 35.000 TL, diğeri 55.000 TL fiyat verdi.

Biz banka ya da dev bir teknoloji şirketi değiliz, kendi halinde bir KOBİ'yiz. Pentest tam olarak nedir, otomatik bir virüs ya da güvenlik taramasından farkı ne? Bizim ölçeğimizdeki bir işletme için bu gerçekten zorunlu ve gerekli bir masraf mı, yoksa sadece büyük kurumsal firmaların bürokrasisinden mi ibaret?

NNevinKatılımcı
Görev
Dil okulu
Katılım
Nis 2024
Mesaj
92
En çok yardımcı olan#2

Kısa cevap: Pentest yani sızma testi yetkili güvenlik uzmanlarının sistemlerinizi bir siber saldırgan gibi hedef alarak mevcut açıkları tespit etmeye çalıştığı yasal ve kontrollü bir güvenlik denetimidir. Sadece büyük holdingler için dgl; bayi verisi, cari bakiye veya sipariş bilgisi barındıran her sistem için gereklidir ve kurumsal anlaşmalarda standart bir tedarikçi şartıdır.

Bu denetim otomatik virüs taramasından tamamen farklıdır. Güvenlik tarayıcıları sadece bilinen standart zafiyetleri kontrol eder; sızma testinde ise uzmanlar iş mantığı hatalarını arar. Örneğin bir bayinin URL üzerindeki bir parametreyi değiştirerek rakip bayinin cari ekstresini görebilmesi veya sepetteki ürün fiyatını değiştirerek sipariş geçebilmesi gibi açıklar ancak insan aklıyla yapılan manuel testlerle keşfedilir.

Kurumsal müşterinizin bunu talep etmesi gereksiz bir bürokrasi değildir. Tedarik zinciri saldırılarında korsanlar doğrudan büyük hedefe saldırmak yerine, onunla veri alışverişi yapan daha küçük tedarikçilerin güvenlik açıklarını kullanır. Kurumsal müşteri, sizin portalınız üzerinden kendi ağlarına veya verilerine sıçranmayacağından emin olmak zorundadır.

Sizin ölçeğinizdeki bir portal için test süreci genellikle 3-5 iş günü sürer. Test bittikten sonra bulunan açıklar risk derecesine göre raporlanır. Yazılımcınız bu açıkları düzelttikten sonra güvenlik firması doğrulama testi (re-test) yapar ve müşterinize sunabileceğiniz "zafiyetler giderilmiştir" ibareli temiz yönetici özet raporunu teslim eder.

ZZafer B***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Sigortacılık
Yapı
zincir mağaza
Katılım
Kas 2023
Mesaj
34
#3

Masada 1.800.000 TL'lik yıllık sözleşme varken 35.000 TL'lik sızma testini masraf olarak görmeyin. Büyük müşterilerin denetim ekipleri bu rapor olmadan asla sözleşme imzalamaz. Yaptırmazsanız masadan kalkarlar ve anlaşma doğrudan bu şartı sağlayan bir rakibinize gider.

RRıdvan Ç***Katılımcı
Görev
Grafik tasarımcı
Sektör
Makine imalatı
Yapı
yeni kurulmuş girişim
Katılım
Mar 2026
Mesaj
38
#4

Teklif alırken kapsamı (scope) iyi belirleyin. Fiyatı düşürmek için sadece bayilerin girdiği web portalı alan adını ve API uçlarını kapsama dahil edin; ofis ağınızı veya şirket e-posta sunucularını dışarıda bırakın. Testin mutlaka bir bayi kullanıcı hesabı verilerek 'gri kutu' (gray box) yöntemiyle yapılması gerekir.

BBeyza V***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Eğitim
Yapı
imalathane
Katılım
Ağu 2023
Mesaj
160
#5

Geçen sene biz de bi zincir marketle çalışabilmek için 40.000 TL verip yaptırdık. Test sırasında portalımızda bi bayinin diğerinin sipariş geçmişini tek bi parametreyle indirebildiği ortaya çıktı. İyi ki yaptırmışız; olası bi veri sızıntısında bayilerimizle yaşayacağımız ticari itibar kaybı o paranın katbekat üzerindeydi.

GGökhan C***Katılımcı
Görev
Stüdyo kurucusu
Sektör
Eğitim
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
64
#6

Firmayla anlaşırken dikkat edilecekler: 1) Hizmet verecek uzmanın geçerli siber güvenlik sertifikalarına (TSE veya uluslararası eşdeğerler) sahip olduğunu sözleşmeye yazdırın. 2) Testin veritabanını kilitlememesi için mesai saatleri dışında veya yedek sunucuda yapılmasını isteyin. 3) Açıklar kapatıldıktan sonra yapılacak doğrulama testinin fiyata dahil olduğunu teyit edin.

VVildan D***Katılımcı
Görev
Kalite kontrol elemanı
Sektör
Elektrik-elektronik
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
160

Doki · Oltalama farkındalık eğitimi · 2024

#7

Piyasada otomatik bi yazılım çalıştırıp 15 sayfalık İngilizce çıktıyı rapor diye satan çok firma var. 35.000 TL verip sadece standart bi tarayıcı çıktısı alırsanız karşı tarafın bilgi güvenliği ekibi o raporu hemen geri çevirir. Teklif veren firmaya kaç saat manuel mantıksal test yapacaklarını açıkça sorun.

SSenaKatılımcı
Görev
Grafik tasarımcı
Yapı
iki şubeli işletme
Katılım
Tem 2024
Mesaj
86
#8

ilk çıkan raporu sakın müşteriye göndermeyin. neyse ilk raporda kesin kımrızı rentke kritik açıklar çıkacak ve yazılımcınız o açıkları kapatacak güvenlik firması tekrar kontrol edip onay verince çıkacak olan temiz yönetiici özetini müşteriye vereceksiniz

EElif U***Katılımcı
Görev
Veri giriş elemanı
Sektör
Muhasebe ve müşavirlik
Yapı
imalathane
Katılım
Eki 2023
Mesaj
93
#9

Kurumsal firmaların tedarikçi seçiminde bağımsız güvenlik denetimi talep etmesi KVKK ve bilgi güvenliği yönetim standartları gereği zorunludur. Talep edilen test maliyeti, potansiyel bir veri ihlali neticesinde doğabilecek idari para cezaları ve ticari tazminat riskleri yanında makul bir operasyonel güvencedir.

UUfuk B***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Kağıt
Yapı
zincir mağaza
Katılım
Kas 2024
Mesaj
2
#10

35.000 TL teklif veren firmaya kapsamı yazılı iletin, tekrar testi dahil sözleşmeyi bağlayın. Müşterinize de hemen resmi bi yazı yazıp 'Sızma testi planlanmış olup raporumuz 10 gün içinde tarafınıza iletilecektir' deyin. Böylece müşteri tarafındaki sözleşme takvimi aksamadan devam eder.

ZZehra Y***Katılımcı
Görev
Ülke müdürü
Sektör
Turizm
Yapı
aile şirketi
Katılım
Tem 2024
Mesaj
9

Doki · Oltalama farkındalık eğitimi · 2024

#11

küçük bir işletmeyim, benim tarafımadn anlatayım ama güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

EEsra D***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
102
#12

emeğğinize sağlık.

PPınar Ç***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Hayvancılık
Yapı
40 kişilik üretim firması
Katılım
Oca 2022
Mesaj
189
#13

Burada bi tuzak var, söylemeden geçmeyeyim. Tek bi önleme güvenmeyin; katman katman gidin.

MMetin Z***KatılımcıTopluluk üyesi
Katılım
Kas 2024
Mesaj
249
#14

şunu yaşadıktan sonra bakışım değişti ve bir sorunu fark etme süreniz o sorunnun maliyetini doğrudan belirliyor.

pentest sızma testi nedir taraafında yapılan hata genelde geri dönülebilir ama pahalı.

SSena K***Katılımcı
Görev
Muhasebe elemanı
Sektör
Medya ve yayıncılık
Yapı
butik ajans
Katılım
Şub 2025
Mesaj
2
#15

Acele etmeyin derim. Karar verirken en kötü senaryoyu da yazın, sadece iyisini değil.

Yanlışım varsa düzeltin.

YYiğit Y***Yeni üye
Görev
Sekreter
Sektör
Lojistik
Yapı
zincir mağaza
Katılım
May 2026
Mesaj
17
#16

Haklısınız, ben de aynı yoldan geçtim. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

İİlker P***Katılımcı
Görev
Grafik tasarımcı
Sektör
Eğitim
Yapı
yeni kurulmuş girişim
Katılım
Kas 2022
Mesaj
162
#17

Bu yazılanlar bire bir bizim yaşadığımız. pentest sızma testi nedir tarafında yapılan hata genelde geri dönülebilir ama pahalı.

Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

MMurat K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Nakliyat
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2025
Mesaj
333

Doki · Marka kimliği · 2023

#18

ben de aynı kanıdayım. bunu baştan yazılı hâle getirmezseniz snra tartışma çıkıyor.

keendi duurumunuz farklıysa tabii değişir

NNuri G***KatılımcıTopluluk üyesi
Katılım
Haz 2025
Mesaj
158
#19

Sonucu yazarsanız sevinirim. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

NNecati Ş***VeteranTopluluk üyesi
Katılım
Kas 2024
Mesaj
91
#20

aynen öyle, üstelik bu kadar bilinmiyor. herkesin yapptığı şey doğru olduu anlamına gelmiyor

Yanıt yaz