forumKonu aç

Sızma testi için yazılı izin kapsamı nasıl belirlenir ve belgede neler olmalı?

NNihal T***Veteran
Görev
Mali müşavir
Katılım
Tem 2023
Mesaj
129
#1

Finansal teknoloji alanında kurumsal müşterilere B2B faturalama ve mutabakat yazılımı sunan 14 kişilik bi yazılım şirketiyiz. Portföyümüze katılmak üzere olan iki büyük banka ve bi perakende devi, entegrasyon öncesinde bağımsız bi firmadan alınmış sızma testi raporunu zorunlu kıldı. Toplamda yıllık 600.000 TL değerinde sözleşmeler masada bekliyor.

Anlaşacağımız siber güvenlik firmasıyla çalışmaya başlamadan önce yazılı bir yetkilendirme ve kapsam belgesi hazırlamamız gerekiyor. Ancak bulut altyapımızda ortak paylaşımlı sunucularımız, üçüncü taraf ödeme geçitlerimiz ve kesintiye asla tahammülü olmayan canlı üretim veritabanlarımız var. Yanlış bir tarama testi yüzünden sunucuların çökmesinden veya yasal sınırların dışına çıkılmasından çekiniyoruz.

Bu yazılı izin ve kapsam formunda hangi sistemler test türleri zaman pencereleri ve hukuki koruma maddeleri mutlaka yer almalıdır? Operasyonun güvenliğini garantiye almak için sözleşmeye hangi şartları koymalıyız?

AAslı K***UzmanTopluluk üyesi
Katılım
Eki 2022
Mesaj
91
En çok yardımcı olan#2

Kısa cevap: Sızma testi yazılı izin belgesi, testi gerçekleştiren ekibi siber suç isnadından korurken işvereni de kontrolsüz hizmet kesintilerinden ve kapsam aşımından koruyan yasal bir kalkandır. Bu belgede açıkça listelenmiş hedef IP ve alan adları, hariç tutulan sistemler, izin verilen test yöntemleri ve acil durum durdurma protokolü eksiksiz bulunmalıdır.

Kapsam belgesinde mutlaka bulunması gereken temel unsurlar şunlardır: 1) Hedef varlıkların eksiksiz envanteri; teste dahil edilecek statik IP adresleri, API uç noktaları ve alt alan adları tek tek yazılmalı, aralık belirtilmemelidir. 2) Yasaklı testler listesi; üretim ortamına yönelik servis dışı bırakma saldırıları, sosyal mühendislik ve veri tabanındaki veriyi tahrip edecek yazma işlemleri açıkça kapsam dışı bırakılmalıdır. 3) Test zaman penceresi; yükün en düşük olduğu gece saatleri veya hafta sonu dilimleri kesin olarak tanımlanmalıdır.

Bulut altyapısı kullanıyorsanız sağlayıcınızın sızma testi politikasını önceden incelemelisiniz. Çoğu genel bulut sağlayıcısı standart kullanıcı trafiğini taklit eden testlere doğrudan izin verse de paylaşımlı altyapıyı etkileyecek aşırı kaynak tüketimini yasaklar. Belgeye testi yapan firmanın bulut sağlayıcı kurallarına tam uyacağını belirten bir taahhüt eklenmelidir.

Son olarak çift taraflı bir acil iletişim mekanizması kurulmalıdır. Sistemde beklenmedik bir kesinti, kilitlenme veya veri anomalisi fark edildiği anda testi tek bir telefonla ya da şifreli mesajla derhal durduracak operasyonel yetkililer unvan ve telefonlarıyla belgede imza altına alınmalıdır.

PPolat G***Katılımcı
Görev
Teknoloji direktörü
Sektör
Matbaa
Yapı
8 kişilik ekip
Katılım
Ağu 2023
Mesaj
275
#3

Belgeye kesinlikle kaynak IP bildirimi maddesi koyun. Testi yapacak ekibin hangi statik dış IP adreslerinden tarama yapacağı yazılı olmalı. Bu sayede web uygulama güvenlik duvarınızda testi gerçek bi siber saldırıdan ayırt edebilir ve loglarda adli bilişim incelemesi yapmanız gerekirse test aktivitelerini kolayca filtreleyebilirsiniz.

HHande V***Yeni üyeTopluluk üyesi
Katılım
Eyl 2026
Mesaj
318
#4

Sözleşmede yer alacak cezai şart ve gizlilik hükümleri Türk Ceza Kanunu'nun bilişim suçları maddeleri ve Kişisel Verilerin Korunması Kanunu çerçevesinde düzenlenmelidir. Test sırasında müşteri verilerine veya hassas finansal kayıtlara erişilmesi durumunda uygulanacak anlık bildirim ve güvenli silme protokolü hukuken bağlayıcı şekilde tanımlanmalıdır.

İİsmail Ş***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
177
#5

Canlı veritabanınızı doğrudan teste açmayın. Üretim ortamının birebir kopyası olan bir test ortamı hazırlayın hassas müşteri verilerini anonimleştirin ve testi orada yaptırın. Bankalar için önemli olan mimarideki ve koddaki açıklardır; canlı ortamda müşteri tablosunu riske atmaya hiç gerek yok.

AAlper A***KatılımcıTopluluk üyesi
Katılım
Şub 2026
Mesaj
415
#6

Kapsam belgesi hazırlasanız bile piyasadaki bicok firma standart otomatik zafiyet tarama araçlarını çalıştırıp bırakıyor. Sözleşmeye 'otomatik tarayıcıların istek hızı saniyede şu istek sayısını geçemez' diye sınırlama koymazsanız API geçidiniz kilitlenir, müşteriler de hata alır.

TTülay B***Veteran
Görev
İnsan kaynakları müdürü
Sektör
Su ürünleri
Yapı
300 kişilik kurum
Katılım
Oca 2023
Mesaj
35
#7

Geçen sene benzer bir testte gece 02:00-05:00 aralığı için izin vermiştik. Testi yapan uzman yanlışlıkla staging yerine prod kuyruğuna yüklenince mesajlaşma sunucumuz 40 dakika çöktü. Neyse ki acil durdurma maddesi vardı, 3 dakikada testi kestik. O madde olmasaydı sabah mesaisine yetişemezdik.

edit: birkaç yazım hatasını düzelttim.

PPerihan G***Uzman
Görev
İdari işler sorumlusu
Sektör
Lojistik
Yapı
20 kişilik firma
Katılım
Şub 2026
Mesaj
283
#8

Testin türü siyah kutu mu yoksa beyaz kutu mu olcak? Eğer ekibe kaynak kod veya API dokümantasyonu verilecekse belgedeki fikri mülkiyetin korunması ve kodların test bitiminde imha edilmesi maddeleri çok daha hayati hale gelir.

SSerkan Ç***KatılımcıTopluluk üyesi
Katılım
Eyl 2024
Mesaj
2
#9

Yazılı izin olmadan tek bi porta dahi ping atılmasına izin vermeyin; yetkisiz erişim suçu iki tarafı da doğrudan savcılıkla karşı karşıya getirebilir.

İİbrahim S***Yeni üyeTopluluk üyesi
Katılım
Haz 2026
Mesaj
20
#10

Haklısınız, ben de aynı yoldan geçtim. Asıl mesele rakam değil, o rakamın neye göre çıktığı.

Yanlışım varsa düzeltin.

HHakan Y***Katılımcı
Görev
Üretim planlama
Sektör
Su ürünleri
Yapı
20 kişilik firma
Katılım
Eyl 2022
Mesaj
42
#11

Deneyeceğim. Kararı verirken elinizde hangi veri var, önce ona bakın.

Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

EEsra T***Katılımcı
Görev
Veri analisti
Sektör
Hayvancılık
Yapı
imalathane
Katılım
Şub 2024
Mesaj
66
#12

dogru soyluyorsunuz sonra ikinci dorulama aciksa calinan parola tek basinna ise yaramiyor

yedegin ayni agda ve ayni kimlikle erisilebilir olmasi, onu hedefin parcasi yapiyor ve sonucu buraya yazarsaniz baskalarina da faydasi olur.

NNeşeYeni üye
Görev
Kuaför salonu
Katılım
Eki 2024
Mesaj
21
#13

üç ayrı görüş çıktı, hepsi birbirini tamamlıyor ve asıl mesele rakam deil, o rakamın neye göre çıktığı.

sonucu buraya yazarrsanız başkalarına da faydası olur.

AAv. Kemal U***Uzman
Görev
Avukat · bilişim
Yapı
300 kişilik kurum
Katılım
Eyl 2023
Mesaj
168
#14

Bu başlığı açtığınız iyi olmuş.

İİlknur G***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
172
#15

katılıyorum.

HHüsniye U***Katılımcı
Görev
Sekreter
Sektör
Otomotiv yan sanayi
Yapı
butik ajans
Katılım
Şub 2025
Mesaj
173
#16

Buraya kadar söylenenleri özetleyeyim. Bunun cevabı sektöre göre çok değişiyor, genel geçer bir kural yok.

İlk kez yapıyorsanız küçük başlayın, ölçek sonra gelir. Başka türlü yapan varsa onu da merak ederim.

MMert D***KatılımcıTopluluk üyesi
Katılım
Ara 2024
Mesaj
3
#17

Bunu not aldım teşekurler. Bir konuda üç farklı cevap alıyorsanız soru yanlış sorulmuştur.

Asıl mesele rakam deil o rakamın neye göre çıktığı.

SSinan T***Katılımcı
Görev
Pazarlama direktörü
Sektör
Ambalaj
Yapı
tek kişilik işletme
Katılım
Ağu 2024
Mesaj
27

Doki · Log yönetimi kurulumu · 2024

#18

Bunu yazdığınız icin teşekkürler, doğrusu bu. Envanter çıkarmadan alınan önlem, görmediğiniz kapıyı açık bırakıyor.

Benim görüşüm bu kesin doğru diye yazmıyorum.

LLeyla Y***KatılımcıTopluluk üyesi
Katılım
Mar 2024
Mesaj
44
#19

bunu bilmiyordum.. bir de asil mesele rkaam dgl o rakamin neye gore ciktigi.

MMurat K***Katılımcı
Görev
SaaS geliştirici
Yapı
butik ajans
Katılım
Mar 2024
Mesaj
118

Doki · Log yönetimi kurulumu · 2025

#20

aele etmeyin derim bir de valla sızma testi yazılı izi konusunda acele eden herkez aynı yerde takılıyor.

sorunuz olursa yaznı elimden geldiğince cevaplarım.

Bu konu kapatıldı.Nöbetçi konuyu çözüme ulaşmış olarak işaretledi. Benzer bir durumunuz varsa yeni konu açabilirsiniz.
Konu aç