forumKonu aç

Sızma testi nasıl yapılır — canlı sitemizde kesinti olmadan süreci nasıl yönetiriz?

CCem K***Katılımcı
Görev
Test uzmanı
Sektör
Bilişim hizmetleri
Yapı
zincir mağaza
Katılım
Eyl 2023
Mesaj
138
#1

Yıllık 15.000 aktif kurumsal kullanıcısı olan ve gün boyu kesintisiz sipariş alan B2B toptan ticaret platformumuz var. Yeni anlaştığımız büyük bir kurumsal müşteri, sözleşme şartı olarak bizden bağımsız bir firma tarafından yapılmış kapsamlı bir sızma testi raporu talep etti. Yazılım altyapımız kendi ekibimiz tarafından geliştirildi ancak bugüne kadar dışarıdan profesyonel bir sızma testi yaptırmadık.

Sitemiz 7/24 sipariş kabul ettiği için yönetim ve teknik ekip olarak en büyük endişemiz test esnasında sunucuların aşırı yükten kilitlenmesi, veritabanı tablolarının bozulması veya kullanıcıların işlem yapamaması. Hizmet alacağımız siber güvenlik firmalarıyla görüşme aşamasındayız fakat masaya oturduğumuzda süreci nasıl yöneteceğimizi tam olarak bilemiyoruz.

Sızma testi nasıl yapılır ve süreç ilk günden nihai rapora kadar hangi aşamalardan geçer? Canlı üretim ortamında sıfır kesinti ve sıfır veri kaybı yaşamak için test firmasıyla hangi şartları konuşmalı, kendi tarafımızda ne tür teknik tedbirler almalıyız?

OOnur A***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Kağıt
Yapı
bölge bayisi
Katılım
May 2024
Mesaj
207
En çok yardımcı olan#2

Kısa cevap: Sızma testi, bağımsız güvenlik uzmanlarının onaylı bir kapsam dahilinde gerçek saldırgan yöntemlerini kullanarak sisteminizdeki açıkları aradığı kontrollü bir denetimdir. Canlı sistemde kesintiyi önlemek için test kuralları sözleşmeyle netleştirilmeli, servis dışı bırakma testleri hariç tutulmalı ve test anlık teknik iletişim köprüsü kurularak yürütülmelidir.

Süreç standart olarak şu adımlarla ilerler: İlk etapta kapsam belirleme yapılır; hangi IP bloklarının, web uygulamalarının veya API uçlarının test edileceği ve yöntemin siyah kutu (sıfır bilgiyle dışarıdan), gri kutu (standart kullanıcı yetkisiyle) ya da beyaz kutu mu olacağı kararlaştırılır. Ardından uzmanlar otomatik tarama araçları ve manuel yöntemlerle mantıksal zafiyetleri arar, bulguları istismar ederek risk seviyesini doğrular. Test tamamlandığında zafiyetler ve çözüm önerileri raporlanır. Ekibiniz açıkları kapattıktan sonra doğrulama testi yapılır ve nihai temiz rapor teslim edilir.

Canlı ortamda kesintiyi engellemek için şu tedbirleri zorunlu tutmalısınız: 1) Hizmet dışı bırakma (DoS/DDoS) ve veritabanı manipülasyonu içeren senaryoların kapsam dışı bırakıldığını sözleşmeye yazdırın, 2) Test faaliyetlerini platform trafiğinin en düşük olduğu gece saatlerine planlayın, 3) Testi yapan firmanın IP adreslerini güvenlik duvarında tanımlayın ancak sunucu kaynaklarını tüketmemeleri için saniye başına istek sınırını baştan belirleyin, 4) Test yürütülürken sistem yöneticiniz ile test uzmanının doğrudan haberleştiği bir acil durum iletişim kanalı oluşturun. Beklenmeyen bir yük artışında testi anında durdurabilmelisiniz.

HHakan A***Katılımcı
Görev
Yazılım takım lideri
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Eki 2023
Mesaj
86
#3

Kesintiyi önlemenin en kritik kuralı tarama araçlarının istek hızını (rate limit) limitlemektir. Test ekibine saniyede maksimum 5 ile 10 istek gönderebilecekleri kuralını verin. Özellikle veritabanında ağır filtreleme yapan arama motoru uçlarına yönelik toplu enjeksiyon denemelerini manuel ve kontrollü yapmalarını şart koşun.

ÖÖzge C***Uzman
Görev
Muhasebe elemanı
Sektör
Deri
Yapı
kooperatif
Katılım
Oca 2023
Mesaj
308
#4

Test öncesi şartnamede bulunması gereken maddeler: 1) DoS/DDoS ve kaba kuvvet saldırıları canlıda uygulanmayacaktır, 2) Canlı veritabanında veri silme veya güncelleme yapılamaz, 3) Testler sadece 01:00-06:00 saatleri arasında gerçekleştirilecektir, 4) Kritik bir açık bulunduğunda raporlama tarihi beklenmeden derhal haber verilecektir.

PPolat A***KatılımcıTopluluk üyesi
Katılım
May 2024
Mesaj
48
#5

İlk sızma testimizde test uzmanı üyelik formuna otomatik deneme yaparken SMS onay servisimiz tetiklendi. Üç saatte 14.000 doğrulama SMS'i gitti ve operatör hattımızı spam şüphesiyle kilitledi. Teste başlamadan önce harici bildirim, SMS ve ödeme servislerini mutlaka sahte moduna alın.

FFatih G***Katılımcı
Görev
Üretim planlama
Sektör
Bilişim hizmetleri
Yapı
orta ölçekli işletme
Katılım
Kas 2024
Mesaj
31
#6

Müşteriniz sizden TSE onaylı sızma testi mi istiyor yoksa uluslararası sertifikalı (CREST, OSCP gibi) bi firmanın raporu yeterli mi? Bu ayrım hem teklif alacağınız firmaları hem de ödeyeceğiniz bütçeyi tamamen değiştirir.

MMeryem Ö***Katılımcı
Görev
İhracat sorumlusu
Sektör
Temizlik hizmetleri
Yapı
40 kişilik üretim firması
Katılım
Şub 2024
Mesaj
13
#7

Benzer ölçekte B2B platformumuz için gri kutu testi yaptırdık. Test süreci toplam 5 iş günü sürdü. Sistemde 2 kritik ve 4 orta seviye açık çıktı. Doğru saat aralığı seçildiği için sunucu CPU kullanımı yüzde 40 seviyesini hiç aşmadı ve hiçbi kesinti yaşamadık.

UUğur Ö***Katılımcı
Görev
Satış müdürü
Sektör
Bilişim hizmetleri
Yapı
bölge bayisi
Katılım
Oca 2024
Mesaj
5

Doki · Marka kimliği · 2026

#8

Eğer sunucu altyapınız uygunsa canlı veritabanının maskelenmiş bi kopyasını alıp sahneleme (staging) sunucusunda birebir kopya ortam oluşturun... Testi orada yaptırırsanız canlıdaki sipariş ve kullanıcı trafiğiniz hiçbi risk altına girmez.

NNazlı G***Katılımcı
Görev
Muhasebe elemanı
Sektör
Tarım
Yapı
orta ölçekli işletme
Katılım
Kas 2023
Mesaj
176
#9

gözünüzde hiç büyütmeyin, kurumsal çalışan hiçbi güvenlik uzmanı canlı sistemi yere serecek şuursuzlukta hareket etmez. iletişimi sıkı tuttuğunuz ve DoS testlerini hariç tuttuğunuz sürece süreç tereyağından kıl çeker gibi biter.

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

MMustafa T***UzmanTopluluk üyesi
Katılım
Nis 2026
Mesaj
150
#10

Test başlangıcından önce Gizlilik Sözleşmesi ve Yetkilendirme Belgesi mutlaka ıslak imzalı olarak kayıt altına alınmalıdır. Yasal sorumluluk sınırlarının belirlenmesi ve acil durdurma yetkisinin kurumunuzda kalması bilgi güvenliği yönetimi açısından esastır.

KKaan Ş***Yeni üye
Görev
Stajyer
Sektör
Tekstil
Yapı
iki şubeli işletme
Katılım
Ağu 2026
Mesaj
2
#11

Dikkat edilmesi gereken bir şey var. İnsanlar süreci değil, alışkanlığı savunur. Direnç oradan gelir.

PPınar K***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
17
#12

Sırayla gitmek lazım. Bildirim yolu uzunsa bildirim gelmiyor; gelmeyen bildirim geç fark edilen olay demek.

Umarım işinize yarar.

AAhmet A***KatılımcıTopluluk üyesi
Katılım
Eki 2023
Mesaj
63
#13

Takipteyim.

İİlaydaKatılımcı
Görev
Müşteri destek yöneticisi
Katılım
May 2024
Mesaj
124
#14

Bunu bilmiyordum.

ZZehra T***Katılımcı
Görev
Operasyon müdürü
Sektör
Nakliyat
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
68

Doki · Sızma testi · 2025

#15

Bende tam tersi oldu o yüzden yazıyorum. ya unutulmuş test ortamları, canlı sistemden daha sık kapı oluyor.

Tecrübeyle sabit.

PPolat T***VeteranTopluluk üyesi
Katılım
Ara 2023
Mesaj
363
#16

Bir dönem biz de aynı yerde takıldık. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Not olarak bırakayım, lazım olur.

BBurcu V***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Otomotiv yan sanayi
Yapı
120 kişilik şirket
Katılım
May 2023
Mesaj
2
#17

bu tavsiyye herkese uymaz bnc. ikinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

TTülay A***KatılımcıTopluluk üyesi
Katılım
Eyl 2022
Mesaj
147
#18

Bunu yazdığınız için teşekkürler, doğrusu bu. Yanlış alarmı azarlarsanız bir daha kimse bildirim yapmıyor.

Kendi durumunuz farklıysa tabii değişir.

UUğurKatılımcı
Görev
Açık hava reklam
Yapı
bölge bayisi
Katılım
Şub 2024
Mesaj
94
#19

Farklı düşünüyorum. Küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim.

Ben olsam bu yoldan giderdim.

GGizem M***Katılımcı
Görev
Endüstri mühendisi
Yapı
zincir mağaza
Katılım
Haz 2024
Mesaj
96
#20

Bunu biraz açabilir misiniz? Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

Başka türlü yapan varsa onu da merak ederim.

Yanıt yaz