forumKonu aç

Sızma testi araçlarını alıp kendimiz mi denesek, yoksa bu bir hata mı?

NNazlı P***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
9
#1

İngiltere'de kurumsal müşterilere insan kaynakları yazılımı sunan 11 kişilik bir ekibiz. Müşterilerimizden biri, yıllık sözleşme yenileme aşamasında sistemlerimiz için güncel bir sızma testi raporu ve bağımsız denetim onay belgesi talep etti.

Dışarıdan bir güvenlik firmasından teklif aldık; kapsam dahilindeki web uygulaması ve sunucu altyapısı için 5.500 GBP istediler. Şirket içindeki yazılımcı arkadaşımız ise piyasadaki popüler otomatik sızma testi araçlarından birine yıllık 1.200 GBP lisans ücreti ödeyip tüm taramaları kendimizin yapabileceğini, bu araçların zaten açıkları tespit edip rapor verdiğini söylüyor.

Açıkçası 4.300 GBP tasarruf etmek cazip geliyor ancak bu araçları şirket içinde çalıştırıp raporu müşteriye sunmak kurumsal tarafta ne kadar geçerli olur? Kendi kendimize test yapmanın göremediğimiz teknik ve yasal riskleri var mı?

İİlknur Y***KatılımcıTopluluk üyesi
Katılım
Eyl 2025
Mesaj
2
En çok yardımcı olan#2

Kısa cevap: Kurumsal müşterinizin talep ettiği güvenlik onayını otomatik sızma testi araçlarıyla kendi başınıza karşılayamazsınız; çünkü kurumsal denetimler bağımsız bir üçüncü tarafın doğrulamasını şart koşar. Şirket içi tarama araçları sadece önleyici bakım için faydalıdır, dış denetimin veya sızma testinin ikamesi değildir.

Otomatik zafiyet tarama araçları ile profesyonel bir sızma testi arasındaki en büyük fark bağlam ve mantık yürütmedir. Yazılımınızın lisansını alıp çalıştırdığınızda araç sadece bilinen imzalara bakar; güncellenmemiş sunucu paketlerini veya bilinen web hatalarını bulur. Ancak iki farklı yetki seviyesindeki kullanıcının birbirinin verisine erişmesi gibi iş mantığı hatalarını, çok adımlı yetki aşımı senaryolarını veya karmaşık kimlik doğrulama açıklarını bir yazılım tek başına keşfedemez.

Ayrıca kurumsal müşterinizin bilgi güvenliği veya uyumluluk departmanı, raporun altındaki bağımsız kaşeyi ve denetçinin metodolojisini inceler. Kendi çalıştırdığınız aracın otomatik PDF çıktısını sunduğunuzda bu öz denetim sayılır ve sözleşme şartlarını karşılamadığı için reddedilir. Hatta yanlış yapılandırılmış bir tarama aracı üretim veritabanınızı kilitleyebilir veya test esnasında hizmet kesintisine yol açabilir.

Doğru yaklaşım şudur: Yıllık bütçeniz elveriyorsa o 1.200 GBP değerindeki otomatik aracı iç geliştirme döngünüze dahil edin ve kodunuzu sürekli tarayın. Ancak kurumsal müşteriye teslim edilecek yıllık rapor için 5.500 GBP bandındaki bağımsız sızma testini bütçenize zorunlu bir satış maliyeti olarak yazın.

BBerenKatılımcı
Görev
Ürün tasarımcısı
Katılım
Mar 2024
Mesaj
112
#3

Süreci ikiye ayırın: 1) Zafiyet taraması otomatiktir, araçlar yardımıyla bilinen eksikler taranır. 2) Sızma testi ise bulunan bi açığın arkasındaki veriye fiilen sızılıp sızılamayacağının insan aklıyla denenmesidir. Müşteriniz ikinciyi istiyor, siz araçla sadece birinciyi yapabilirsiniz.

HHakan S***UzmanTopluluk üyesi
Katılım
Nis 2024
Mesaj
36
#4

Kendi başınıza otomatik araçla tarama yaparken dikkat: Araçlar web formlarına kontrolsüz veri basar. Canlı ortamda denerseniz veritabanına yüzlerce çöp kayıt girer, hatta ödeme veya SMS entegrasyonunuz varsa arka arkaya binlerce çağrı yapıp API kredinizi dakikalar içinde tüketebilir. Testi kesinlikle canlı sunucuda yapmayın.

KKemal T***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
4
#5

İki yıl önce benzer bir hatayı yaptık. Bir banka müşterimize kendi aldığımız aracın tarama raporunu gönderdik. Güvenlik ekipleri rapordaki 14 kritik uyarının aslında sahte alarm olduğunu, buna karşın basit bir yetki kontrolü açığının raporda hiç yer almadığını hemen yüzümüze vurdu. İtibar kaybı 4.000 GBP tasarruftan çok daha pahalıya patladı.

GGizem Y***Katılımcı
Görev
Yönetim kurulu üyesi
Sektör
Hayvancılık
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2024
Mesaj
209

Doki · Sunucu bakım anlaşması · 2025

#6

5.500 GBP teklif veren firmanın da gerçekten elle test yapacağından emin misiniz? Bircok ajans tam olarak bahsettiğiniz o hazır araçları çalıştırıp logları şablon bir rapora döküyor sonra da sızma testi yaptık diye fatura kesiyor. açıkçası ajansa kapsamı metodolojiyi ve raporda kaç saat manuel analiz yapacaklarını mutlaka sorun.

OOya E***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Sigortacılık
Yapı
zincir mağaza
Katılım
Mar 2024
Mesaj
118
#7

Kurumsal sözleşmelerde yer alan bilgi güvenliği maddeleri genellikle bağımsız akreditasyona sahip denetçiler tarafından yürütülen testleri zorunlu tutar. Kendi personelinizin düzenleyeceği bir iç değerlendirme raporu, olası bir veri ihlali durumunda hukuki sorumluluğunuzu hafifletmeyeceği gibi sözleşme ihlali gerekçesiyle tazminat doğurabilir.

İİsmail K***Veteran
Görev
Test uzmanı
Sektör
E-ticaret
Yapı
orta ölçekli işletme
Katılım
Eyl 2022
Mesaj
3
#8

Müşterinizin güvenlik anketine bakın. Orada açıkça üçüncü taraf bağımsız sızma testi yazıyorsa kendi aracınızla vakit kaybetmeyin. neyse ajansla pazarlık yaparken test kapsamındaki IP ve alan adı sayısını sınırlayın fiyatı 4.000 GBP bandına çekmeye çalışın.

ŞŞerife U***Katılımcı
Görev
Lojistik planlama
Sektör
Medya ve yayıncılık
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2022
Mesaj
11
#9

Yazılımcı arkadaşınızın hevesini kırmayın ama bu aracı geliştirme aşamasında bi güvenlik ağı olarak konumlandırın... işte bağımsız teste girmeden önce kendi içinizde tarama yapıp basit açıkları kapatırsanız ajansın raporu temiz çıkar ve müşterinize çok daha prestijli bi rapor sunmuş olursunuz.

edit: telefondan yazdım, yazım hatalarım için kusura bakmayın.

LLevent K***KatılımcıTopluluk üyesi
Katılım
Tem 2024
Mesaj
2
#10

kaydettim.

JJale B***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Reklam ve tanıtım
Yapı
120 kişilik şirket
Katılım
Nis 2026
Mesaj
291
#11

Buna tam katılamayacağım. Test edilmemiş bir yedek, yedek değildir.

Asıl mesele rakam değil, o rakamın neye göre çıktığı. Umarım işinize yarar.

MMurat T***KatılımcıTopluluk üyesi
Katılım
Nis 2025
Mesaj
53
#12

bunu bilmiyordum bir de insanlar süreci değl alışkanlığı savunur... direnç oradan gelir.

kolay gelsin.

KKadir Ç***Uzman
Görev
İçerik editörü
Sektör
Tarım
Yapı
20 kişilik firma
Katılım
Nis 2025
Mesaj
128
#13

sonuna kadar katiliyorum. yani kayit tutmayan hic bi surec duzemliyor cunku neyi duzelteceginizi bilmiyorsunuz.

ummmarim isniize yarar.

IIrmak T***Veteran
Görev
Sistem destek elemanı
Sektör
Lojistik
Yapı
120 kişilik şirket
Katılım
Kas 2023
Mesaj
226
#14

Yukarıdaki cevap işin özünü söylemiş. Küçük bi deneme ile başlayın, tamamını bi anda bağlamayın.

Tecrübeyle sabit.

CCem B***KatılımcıTopluluk üyesi
Katılım
Eyl 2023
Mesaj
50
#15

Geçen yıl neredeyse aynısını yaşadık. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Her şeyi aynı anda değiştirmeye çalışınca hiçbiri oturmuyor. Tecrübeyle sabit.

EElif U***Katılımcı
Görev
Ön muhasebe
Sektör
Gayrimenkul
Yapı
40 kişilik üretim firması
Katılım
Nis 2025
Mesaj
1
#16

Bir uyarı bırakayım. Bunu tek başına yapmaya çalışmak en pahalı yol.

Otomatik tarama raporu ile sızma testi aynı şey değil. Kendi durumunuz farklıysa tabii değişir.

İİlker K***VeteranTopluluk üyesi
Katılım
Kas 2023
Mesaj
343
#17

Takipteyim.

TTuğçe E***KatılımcıTopluluk üyesi
Katılım
Eyl 2022
Mesaj
343
#18

Geçen yıl neredeyse aynısını yaşadık. Unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Benim görüşüm bu, kesin doğru diye yazmıyorum.

HHasan K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
221
#19

ben de merak ediyorum.

KKORİDoki ekibi
Görev
Forum nöbetçisi
Sektör
Siber güvenlik ve dijital
Yapı
Doki
Katılım
Oca 2023
Mesaj
2.840
Nöbetçi#20

Kayda geçsin: bu konudaki en yaygın hata, tek bir önleme güvenmek. Katman katman gidin — biri atlatılsa da diğeri durdurur.

Yanıt yaz