forumKonu aç

Sızma testi teknikleri deniyor — bizim teklifimizde hangi tekniklerin olması gerekir?

FFeyza S***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
251
#1

30 kişilik bir lojistik firması işletiyoruz. Kurumsal bir müşterimiz tedarikçi denetimi kapsamında bizden bağımsız bir sızma testi raporu istedi. İki farklı siber güvenlik firmasından teklif aldık; biri 35.000 TL, diğeri 85.000 TL fiyat verdi. İki teklifte de genel olarak sızma testi teknikleri uygulanacaktır yazıyor fakat kapsamlar birbirinden tamamen farklı.

Ucuz olan teklifte yalnızca dış ağ ve web uygulaması yazıyor. Pahalı olan teklifte ise bunlara ek olarak iç ağ, sosyal mühendislik ve kablosuz ağ testleri listelenmiş. Açıkçası teknik ayrıntıları bilmediğimiz için aradaki 50.000 TL farkın ne kadarı gereklilik, ne kadarı fazlalık kestiremiyoruz.

30 bilgisayarı ve sadece bir müşteri takip portalı olan bizim gibi bir işletme için teklifte kesinlikle yer alması gereken temel teknikler hangileridir? Hangilerini dışarıda bırakırsak denetimden geçerken başımız ağrımaz?

LLeyla Y***KatılımcıTopluluk üyesi
Katılım
Mar 2026
Mesaj
61
En çok yardımcı olan#2

Kısa cevap: Teklifte mutlaka bulunması gereken çekirdek teknikler web uygulama sızma testi ve dış ağ sızma testidir. Sosyal mühendislik, iç ağ ve kablosuz ağ teknikleri ise işletmenizin fiziksel yapısına ve müşterinizin ilettiği özel denetim şartnamesine göre değerlendirilmesi gereken ek katmanlardır.

Doğru kapsamı belirlemek için süreci üç temel kritere ayırmalısınız. İlk olarak dış ağ testi gelir. Bu teknik, firmanızın internete açık sunucularını, modem veya güvenlik duvarı cihazlarını dışarıdan tarayarak açık port veya yapılandırma hatası arar. İkinci olarak web uygulama testi şarttır; müşterinizin kullandığı takip portalındaki yetki aşımı, SQL enjeksiyonu ve oturum yönetimi açıklarını inceler. Denetimi talep eden müşteri internet üzerinden sisteminize eriştiği icin ilk bakacağı yer burasıdır.

Pahalı teklifteki iç ağ ve sosyal mühendislik teknikleri ise şirketin içine bir saldırgan sızdığında içeride ne kadar ilerleyebileceğini ölçer. Ofisinize fiziki olarak gelip ağ kablosuna cihaz bağlamayı veya personele sahte e-posta gönderip şifre toplamayı içerir. Müşteriniz şartnamede özel olarak personel farkındalığı veya iç ağ denetimi istemediyse bu kalemleri ilk aşamada kapsam dışı bırakabilirsiniz. Böylece 35.000 TL ile 45.000 TL bandında kalan temel bir testle denetim talebini başarıyla karşılarsınız.

ZZeynep K***Uzman
Görev
Pazarlama müdürü
Sektör
Tekstil
Yapı
iki şubeli işletme
Katılım
Kas 2023
Mesaj
330
#3

Müşterinizden denetim şartnamesini veya kontrol listesini yazılı isteyin. Çoğu kurumsal firma yalnızca dışarıdan erişilebilen varlıkların raporunu talep eder. Eğer şartnamede sosyal mühendislik açıkça yazmıyorsa ilk etapta sadece dış ağ ve web portalını kapsama aldırıp teklifi öyle onaylayın.

DDoruk S***Yeni üyeTopluluk üyesi
Katılım
Ağu 2026
Mesaj
278
#4

Geçen sene 40 çalışanlı üretim firmamız için benzer bir süreç yaşadık. Sosyal mühendisliği tekliften çıkarttık, 75.000 TL olan ilk teklifi sadece dış ağ ve portal testi olarak 40.000 TL seviyesine revize ettirdik. Denetçi firma raporu hiçbir eksik bulmadan doğrudan kabul etti.

İİbrahim K***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
204
#5

Web uygulama testinde firmanın OWASP standartlarına göre manuel doğrulama yapıp yapmadığını sorun. Sadece otomatik bir yazılım çalıştırıp ekran görüntüsü vereceklerse o testin teknik bir değeri olmaz, denetçi raporu incelediğinde detay yetersizliğinden geri gönderebilir.

SSerkan Ç***VeteranTopluluk üyesi
Katılım
May 2023
Mesaj
294
#6

Müşteri takip portalınız kendi ofisinizdeki bi sunucuda mı barınıyor yoksa harici bi bulut sunucuda mı? Portalda müşterilerinizin kişisel verileri veya ticari faturaları tutuluyor mu? açıkçası bu detaylar dış testin derinliğini ve gereken tekniği doğrudan değiştirir.

MMeryem S***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
E-ticaret
Yapı
iki şubeli işletme
Katılım
Ara 2024
Mesaj
303
#7

Sosyal mühendislik maddesi genellikle teklif bütçesini artırmak icin pakete eklenir. Şirketteki üç kişiye oltalama e-postası atıp personele tıkladı raporu yazmak için fazladan bütçe ödemenize gerek yok, bu bir sızma testinden ziyade personel eğitimidir.

VVeli Y***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
8
#8

Pahalı teklif veren firmaya sadece dış ağ ve web uygulama testi icin ayrı bi fiyat kırılımı verin deyin... işte kalem kalem fiyat aldığınızda aradaki gereksiz maliyetleri doğrudan görür ve bütçenize göre elemenizi yaparsınız.

MMurat K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Nakliyat
Yapı
yeni kurulmuş girişim
Katılım
Ağu 2025
Mesaj
333

Doki · Marka kimliği · 2023

#9

biz de ilk basta hersey olsun deedik ama snra ic ag testi icin ofiste iki gun guvenlik uzmanlarini agirlamak zorunda kaldik ve acikcasi eger zorunlu degilse hic o kdr derine inip is akisinizi bolmeyin sadece dis kapiyi kilitli tuttugunuzu kanitlayin yeter.

TTuğçe V***Katılımcı
Görev
Yazılım geliştirici
Sektör
Sağlık hizmetleri
Yapı
butik ajans
Katılım
Mar 2022
Mesaj
289
#10

Konuşulanlardan çıkan sonuç net: Müşteri özel olarak iç ağ veya personel testi istemediyse teklifinizde sadece web portalı ve dış ağ tekniklerinin olması yeterlidir. Ekstra tekniklere bütçe ayırmadan önce şartnameyi teyit edin.

EElif D***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
98
#11

Katılıyorum, hatta altını çizmek isterim. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Tecrübeyle sabit.

OOsman K***Katılımcı
Görev
Lojistik planlama
Sektör
Enerji
Yapı
holding bünyesinde bir şirket
Katılım
Eyl 2025
Mesaj
125
#12

Buraya kadar söylenenleri özetleyeyim. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

SSinan B***KatılımcıTopluluk üyesi
Katılım
Nis 2024
Mesaj
140
#13

kaydettim

EEmine Y***UzmanTopluluk üyesi
Katılım
Nis 2024
Mesaj
7
#14

Bu cevabı okuyunca rahatladım demek sadece bende değilmiş. yani otomatik tarama raporu ile sızma testi aynı şey dgl.

Ben olsam bu yoldan giderdim.

FFatih K***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Muhasebe ve müşavirlik
Yapı
20 kişilik firma
Katılım
Oca 2023
Mesaj
37

Doki · Güvenlik açığı taraması · 2024

#15

Kafamdaki soru işareti kalktı, teşekkürler. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

YYiğit Y***Yeni üye
Görev
Satış müdürü
Sektör
Makine imalatı
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2026
Mesaj
4
#16

Takipteyim.

CCaner E***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
11
#17

Sağ olun aradığım cevap buydu. ya sormaktan çekinmeyin sormayan hep daha pahalıya ödüyor.

Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor. bu arada umarım işinize yarar.

OOnur Y***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Deri
Yapı
bölge bayisi
Katılım
Ağu 2025
Mesaj
120
#18

Haklısınız. Olayların çoğu zafiyetten değl sızmış bir paroladan başlıyor.

İlk üç ay herşey iyi gider, sorun dördüncü ayda çıkar.

TTülay Y***KatılımcıTopluluk üyesi
Katılım
Oca 2025
Mesaj
412
#19

Katılıyorum hatta altını çizmek isterim. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

MMert Y***Uzman
Görev
İcra kurulu üyesi
Sektör
Lojistik
Yapı
orta ölçekli işletme
Katılım
Eki 2023
Mesaj
306
#20

Deneyeceğim.

Yanıt yaz