forumKonu aç

Zafiyet analizi yöntemleri: İlk sızma testinden önce küçük firma için hangisi yeterli?

PPerihan K***Katılımcı
Görev
Ürün yöneticisi
Sektör
Catering
Yapı
20 kişilik firma
Katılım
Şub 2024
Mesaj
220

Doki · Kurumsal web sitesi · 2024

#1

Düsseldorf'ta 10 kişilik bir ekiple B2B lojistik operasyonları icin web tabanlı bir ara yazılım geliştiriyoruz. Sistemimiz bulut sunucularda çalışıyor ve müşterilerimizin sevkiyat verilerini işliyor. Geçtiğimiz hafta büyük bir kurumsal müşteriyle anlaşma aşamasına geldik ancak tedarikçi güvenlik denetimi kapsamında bizden güncel bir zafiyet analizi (Schwachstellenanalyse) raporu talep ettiler.

Bölgedeki iki farklı siber güvenlik danışmanlığı şirketiyle görüştük. Biri yalnızca otomatik tarama araçları kullanarak rapor sunan 2.500 EUR'luk bir paket önerdi. Diğeri ise kaynak kod incelemesi, mimari değerlendirme ve manuel sızma testini kapsayan 9.000 EUR'luk tam kapsamlı bir teklif verdi.

Bizim ölçeğimizdeki 10 kişilik bi yazılım şirketi için bu zafiyet analizi yöntemlerinden hangisi gerçekten gereklidir? Otomatik tarama kurumsal denetimi geçmeye yeter mi yoksa doğrudan manuel yöntemlere mi girmeliyiz?

EEmre O***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
104
En çok yardımcı olan#2

Kısa cevap: 10 kişilik bir B2B yazılım şirketi için ilk aşamada ne sırf otomatik tarama ne de 9.000 avroluk derin mimari inceleme gereklidir. Doğru denge, otomatik araçlarla dış yüzeyin taranması ve tespit edilen açıkların bir uzman tarafından manuel olarak doğrulanıp temel iş mantığı (business logic) kontrollerinin yapıldığı hibrit bir zafiyet analizidir.

Yöntemler arasındaki farkı iyi anlamak gerekir: 1) Otomatik zafiyet taraması (Schwachstellenscan): Bilinen sistem açıklarını, güncel olmayan kütüphaneleri ve yanlış yapılandırmaları hızlıca bulur; ancak iş mantığı hatalarını, yetki aşımı açıklarını tespit edemez ve çok sayıda asılsız alarm (false positive) üretir. Kurumsal denetçiler genellikle ham otomatik raporları kabul etmez. 2) Manuel sızma testi: Bir uzmanın gerçek bir saldırgan gibi mantıksal açıkları, kimlik doğrulama zafiyetlerini araştırmasıdır. 3) Mimari ve kaynak kod incelemesi ise en derin ama en pahalı süreçtir.

Sizin durumunuzda yapılması gereken, kurumsal müşterinizin denetim formundaki gereksinim maddelerini tam olarak okumaktır. Genellikle istenen şey; internete açık web uygulamanızın ve API uçlarınızın OWASP Top 10 risklerine karşı manuel olarak test edildiği ve kritik bulguların kapatıldığını gösteren bir rapordur. 3.500 - 5.000 EUR bandında hedeflenmiş bir hibrit web uygulama analizi ilk denetim için tamamen yeterli olacaktır.

FFeyza S***KatılımcıTopluluk üyesi
Katılım
Ağu 2023
Mesaj
251
#3

Otomatik tarayıcılar SQL Injection veya açık portları yakalar ama 'A kullanıcısı B kullanıcısının faturasını görebiliyor mu' sorusuna cevap veremez. B2B lojistik yazılımında en büyük risk çoklu kiracı (multi-tenancy) yetki aşımıdır. Bu da ancak manuel testle anlaşılır.

ZZehra T***Katılımcı
Görev
Operasyon müdürü
Sektör
Nakliyat
Yapı
yeni kurulmuş girişim
Katılım
Nis 2026
Mesaj
68

Doki · Sızma testi · 2025

#4

Müşterinizin gönderdiği güvenlik anketinde tam olarak ne yazıyor? Bazen sadece 'düzenli açık taraması yapılıyor mu' derler, bazen de açıkça üçüncü taraf onaylı 'Penetrationstest nach BSI' veya benzeri standart bi onay şartı koşarlar. yani şartnameyi netleştirmeden bütçe harcamayın.

CCaner K***VeteranTopluluk üyesi
Katılım
May 2023
Mesaj
21
#5

Biz 12 kişilik ekibimizle ilk denetimde 3.200 EUR ödeyerek 2 günlük hibrit web uygulama testi aldık. Raporda çıkan 2 yüksek seviyeli açığı 1 haftada kapatıp doğrulama raporu (re-test) aldık ve müşteri süreci onayladı. 9.000 EUR başlangıç için kesinlikle fazla.

MMert Y***Katılımcı
Görev
Satın alma sorumlusu
Sektör
Muhasebe ve müşavirlik
Yapı
iki şubeli işletme
Katılım
Mar 2023
Mesaj
3

Doki · Log yönetimi kurulumu · 2024

#6

Kapsamı (Scope) daraltın. Ajansa tüm bulut altyapınızı değil, sadece müşterinin veri gönderdiği web uygulamasını ve API uçlarını verin. Kapsam daralınca gün maliyeti ve teklif tutarı yarı yarıya düşecektir.

İİbrahim T***Yeni üye
Görev
Grafik tasarımcı
Sektör
Enerji
Yapı
zincir mağaza
Katılım
Haz 2026
Mesaj
90
#7

2.500 eur verip sadece otomatik tarama çıktısı alırsanız paranız çöpe gider. açıkçası iki sayfa açık kaynak araç çıktısını süsleyip rpor diye yolluyorlar kurumsal müşterinin denetçisi bunu anında anlar ve geri çevirir.

OOya O***Katılımcı
Görev
Muhasebe elemanı
Sektör
Medya ve yayıncılık
Yapı
iki şubeli işletme
Katılım
Ara 2024
Mesaj
113
#8

Ajansların 'mimari inceleme şart' demesine takılmayın. Tabii ki en geniş kapsamlı paketi satmak isterler. Ancak 10 kişilik bir firmanın kod tabanı için tam mimari denetim haftalar sürer ve asıl ürün geliştirme işinizi kilitler.

TTuğçe Y***Katılımcı
Görev
Kalite güvence müdürü
Sektör
Gıda toptancılığı
Yapı
bölge bayisi
Katılım
Mar 2022
Mesaj
329
#9

Alacağınız teklifte 'Re-test' (yeniden test) hizmetinin dahil olup olmadığını mutlaka teyit ediniz. Raporda çıkan kritik açıklar kapatıldıktan sonra denetçi firmanın bu açıkları kapandı olarak işaretlediği nihai bir yönetici özeti raporu sunması zorunludur.

KKadir A***Uzman
Görev
Müşteri hizmetleri temsilcisi
Sektör
Gıda toptancılığı
Yapı
holding bünyesinde bir şirket
Katılım
Eyl 2024
Mesaj
392
#10

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. Yazılı olmayan her madde, ileride iki tarafın da farklı hatırladığı bir madde.

Tecrübeyle sabit.

HHavva Ö***KatılımcıTopluluk üyesi
Katılım
Ağu 2025
Mesaj
25
#11

Bir şeyi atlamayın: İzin ve kapsam yazılı değilse o test başlamasın.

Benim görüşüm bu kesin doğru diye yazmıyorum.

KKübra A***Katılımcı
Görev
Teknik servis elemanı
Sektör
Otomotiv yan sanayi
Yapı
120 kişilik şirket
Katılım
Ağu 2025
Mesaj
71

Doki · Oltalama farkındalık eğitimi · 2026

#12

Burada bi tuzak var, söylemeden geçmeyeyim. Kararı geri almak ne kadar zorsa o kadar yavaş verin.

İki hafta boyunca not tutmak, altı aylık tahminden iyi sonuç veriyor. Umarım işinize yarar.

MMeryem K***Katılımcı
Görev
Grafik tasarımcı
Sektör
Deri
Yapı
aile şirketi
Katılım
Tem 2025
Mesaj
417
#13

Konuyu toparlayayım, çünkü birkaç farklı cevap verildi. Test edilmemiş bir yedek, yedek değildir.

SSultan T***Katılımcı
Görev
Sosyal medya sorumlusu
Sektör
Sigortacılık
Yapı
8 kişilik ekip
Katılım
Kas 2024
Mesaj
19
#14

Bizde de aynı. Küçük bir deneme ile başlayın, tmmını bir anda bağlamayın.

Acele karar, altı ay sonra düzeltilen karar oluyor. Kendi durumunuz farklıysa tabii değişir.

TTülay K***Katılımcı
Görev
Müşteri hizmetleri temsilcisi
Sektör
Ambalaj
Yapı
zincir mağaza
Katılım
Nis 2023
Mesaj
402
#15

Kaydettim... Bunu baştan yazılı hâle getirmezseniz snra tartışma çıkıyor.

Bu kadar, uzattıysam kusura bakmayın.

KKerimKatılımcı
Görev
Eğitmen
Katılım
Tem 2024
Mesaj
116

Doki · Kurumsal web sitesi · 2025

#16

Kaydettim.

BBurak B***Veteran
Görev
Yazılım geliştirici
Sektör
Matbaa
Yapı
40 kişilik üretim firması
Katılım
Mar 2023
Mesaj
252
#17

soracagim sey biiraz acemice olcak kusura bakmayin. bir konuda uc farkli cveap aliyorsaniz soru yanlis sorulmustur.

başka türü yapan varsa onu da mrak ederim.

İİsmail Ş***KatılımcıTopluluk üyesi
Katılım
May 2025
Mesaj
177
#18

Dikkat edilmesi gereken bir şey var. Test edilmemiş bir yedek yedek değildir.

Sorunuz olursa yazın, elimden geldiğince cevaplarım.

ŞŞerife B***Katılımcı
Görev
Sistem yöneticisi
Sektör
Medya ve yayıncılık
Yapı
zincir mağaza
Katılım
Kas 2023
Mesaj
51

Doki · Oltalama farkındalık eğitimi · 2025

#19

Aynısını yaşadım.

UUmut Ş***Uzman
Görev
DevOps
Yapı
butik ajans
Katılım
Ağu 2023
Mesaj
231
#20

Çok teşekkürler, bugün deneyeceğim.

Yanıt yaz