forumKonu aç

Biri zafiyet taraması teklifi verdi diğeri sızma testi, aralarındaki fark ne ve hangisi lazım?

NNeslihan K***Uzman
Görev
BT sorumlusu
Sektör
Catering
Yapı
zincir mağaza
Katılım
Oca 2023
Mesaj
40
#1

ABD pazarında kurumsal şirketlere yönelik İK ve vardiya yönetimi yazılımı sunan 20 kişilik bi SaaS firmasıyız. Önümüzdeki çeyrekte yıllık 80.000 dolar değerinde potansiyel bi kurumsal müşteriyle sözleşme imzalayacağız ancak bizden üçüncü tarafça yapılmış bağımsız bi güvenlik denetim raporu talep ettiler.

Piyasadan iki farklı siber güvenlik şirketinden teklif aldık. Birinci firma otomatik zafiyet taraması ve raporlama için 1.500 dolar fiyat ve 2 iş günü süre verdi. İkinci firma ise manuel sızma testi için 6.500 dolar ve 10 iş günü teklif etti.

Fiyatlar ve süreler arasında neredeyse dört kat fark var. Bu iki hizmetin kapsam ve teknik derinlik farkı tam olarak nedir? Müşteriye sunduğumuzda zafiyet taraması raporu yeterli kabul edilir mi, yoksa kurumsal denetimlerde mutlaka sızma testi mi beklenir?

EEmre O***KatılımcıTopluluk üyesi
Katılım
Şub 2024
Mesaj
104
En çok yardımcı olan#2

Kısa cevap: Zafiyet taraması, otomatik yazılımlar çalıştırılarak bilinen güvenlik açıklarının ve yama eksikliklerinin listelendiği yüzeysel bir envanter kontrolüdür; sızma testi ise uzmanların bu açıkları bizzat istismar ederek veritabanına veya sisteme sızmaya çalıştığı uygulamalı bir saldırı simülasyonudur. Kurumsal müşterinizin güvenlik onayından geçmek için 1.500 dolarlık zafiyet taraması kesinlikle yetersiz kalacaktır.

İki hizmet arasındaki teknik farklar şunlardır: 1) Yöntem farkı: Taramada otomatik bir araç sunucularınıza istek atar ve şüpheli bulduğu her şeyi rapora yazar; bunların çoğu 'yanlış pozitif' yani gerçekte tehlike arz etmeyen bulgulardır. Sızma testinde ise sertifikalı uzmanlar iş mantığı hatalarını, yetkilendirme açıklarını ve karmaşık senaryoları bizzat elle test eder. 2) İstismar (exploitation): Zafiyet taraması sisteminize girip veri çekmeyi denemez, sadece kapının gevşek olabileceğini söyler. Sızma testi ise o kapıyı zorlayıp içeri girdiğini kanıtlayan ekran görüntüleri sunar.

Yıllık 80.000 dolarlık sözleşme imzalayacak kurumsal bir müşterinin bilgi güvenliği ekibi, teslim edeceğiniz raporun ilk sayfasındaki metodolojiye bakar. Orada otomatik tarama aracı çıktısı gördükleri anda denetimden kalırsınız ve satış süreciniz kilitlenir. Kurumsal satın alma standartlarında 'third-party penetration test' ifadesi özellikle aranır.

Bu nedenle 6.500 dolarlık sızma testini tercih etmelisiniz. Teklifi kabul etmeden önce firmayla anlaşıp test sonrasında bulguları kapattığınızda raporu güncelleyecekleri ücretsiz bir doğrulama testi (re-test) hakkını sözleşmeye mutlaka ekletin.

LLevent Ö***Veteran
Görev
Üretim planlama
Sektör
Tekstil
Yapı
holding bünyesinde bir şirket
Katılım
Oca 2023
Mesaj
13
#3

Şöyle düşünün: Zafiyet taraması binanın dışından geçip pencerelerin açık olup olmadığına uzaktan dürbünle bakan bir robottur. Bazen yansımayı açık cam sanabilir. Sızma testi ise uzman bir çilingirin binaya gerçekten girmeye çalışmasıdır. Kurumsal müşteriler her zaman çilingirin raporunu görmek ister.

ÜÜlkü K***Katılımcı
Görev
İcra kurulu üyesi
Sektör
Tarım
Yapı
kooperatif
Katılım
Oca 2025
Mesaj
19

Doki · Altyapı taşıma · 2025

#4

Aynı hatayı iki yıl önce yaptık. 50.000 dolarlık bir satış için 1.200 dolarlık otomatik tarama raporu gönderdik. Müşterinin güvenlik direktörü raporu 10 dakika içinde reddetti ve 'Bu bir pentest değil, standart scanner çıktısı' diyerek süreci iki ay dondurdu. Sonunda mecburen tam test yaptırıp 6.000 dolar ödedik.

EEmre Y***UzmanTopluluk üyesi
Katılım
May 2025
Mesaj
48
#5

Müşterinizin güvenlik anketinde (security questionnaire) tam olarak ne yazdığına bakın. Eğer 'penetration test report performed by an independent third party' yazıyorsa 1.500 dolarlık teklifi doğrudan eleyin. bu arada müşteriye zafiyet taraması sunmak vakit kaybı olur.

CCerenKatılımcı
Görev
Test uzmanı
Katılım
Mar 2024
Mesaj
178
#6

O 1.500 dolarlık taramayı yapan firma muhtemelen açık kaynaklı bi aracı sunucunuza doğru çalıştırıp PDF çıktısına kendi logosunu basacak. O işlemi kendiniz de iki saatte yapabilirsiniz, kesinlikle o parayı vermeyin.

İİbrahim Y***Uzman
Görev
Proje yöneticisi
Sektör
Kağıt
Yapı
butik ajans
Katılım
Oca 2023
Mesaj
120
#7

Kurumsal risk yönetiminde tedarikçi değerlendirmeleri katı kurallara bağlıdır. İK yazılımınız müşteri çalışanlarının kişisel verilerini barındıracağı için hukuki uyum ekipleri sadece manuel sızma testinin sağlayabileceği yönetici özeti ve temizleme raporunu geçerli denetim kanıtı sayacaktır.

MMustafa S***Katılımcı
Görev
İnsan kaynakları müdürü
Sektör
Mücevherat
Yapı
iki şubeli işletme
Katılım
May 2024
Mesaj
43
#8

6.500 dolarlik firmayla pazarlik ypain 5.500 civarina cekerler. ama kesinlikle sizma testini alin digerri musteri karsisinda cok amaator durur.

ek: aşağıda sorulmuş, cevabı ikinci mesajda yazdım.

EErcan Ç***KatılımcıTopluluk üyesi
Katılım
Haz 2024
Mesaj
62
#9

İkinci firmayla görüşürken sözleşmeye mutlaka re-test maddesini ekletin. Test bittikten sonra size açıkların listesini verecekler, siz onları kapatacaksınız ve temiz bir nihai rapor alacaksınız. Müşteriye sunmanız gereken asıl belge o temiz rapordur.

BBeren K***Uzman
Görev
Çağrı merkezi temsilcisi
Sektör
Kimya
Yapı
tek kişilik işletme
Katılım
Haz 2024
Mesaj
93
#10

Şu noktada ayrılıyorum sizden... ya kararı geri almak ne kadar zorsa o kdr yavaş verin.

Not olarak bırakayım, lazım olur.

JJale G***Katılımcı
Görev
Veri giriş elemanı
Sektör
Ambalaj
Yapı
40 kişilik üretim firması
Katılım
Nis 2025
Mesaj
27
#11

katılıyorum

DDilara A***Katılımcı
Görev
Veri giriş elemanı
Sektör
Sigortacılık
Yapı
holding bünyesinde bir şirket
Katılım
Eki 2024
Mesaj
99
#12

Kısmen katılıyorum, kısmen katılmıyorum. Kararı geri almak ne kadar zorsa, o kadar yavaş verin.

Kendi durumunuz farklıysa tabii değişir.

OOrhan D***Uzman
Görev
Mağaza görevlisi
Sektör
Bilişim hizmetleri
Yapı
yeni kurulmuş girişim
Katılım
Kas 2024
Mesaj
228
#13

zafiyet taraması sızma testi konusunda hiç tecrübem yok, o yüzden soruyorum. zafiyet taraması sızma testi konusunda acele eden herkes aynı yerde takılıyor.

Ben olsam bu yoldan giderdim.

HHasan K***Katılımcı
Görev
Satış müdürü
Sektör
Sağlık hizmetleri
Yapı
zincir mağaza
Katılım
Eyl 2024
Mesaj
404
#14

Bu yaklaşımın bir bedeli var o da konuşulmuyor. işte ikinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

İki hafta boyunca not tutmak altı aylık tahminden iyi sonuç veriyor.

MMerve B***Katılımcı
Görev
Sekreter
Sektör
Ambalaj
Yapı
300 kişilik kurum
Katılım
Ağu 2023
Mesaj
122
#15

Bunu biraz açabilir misiniz? bu arada asıl mesele rakam değil o rakamın neye göre çıktığı.

Envanter çıkarmadan alınan önlem görmediğiniz kapıyı açık bırakıyor. Yanlışım varsa düzeltin.

MMehmet Ç***KatılımcıTopluluk üyesi
Katılım
Nis 2023
Mesaj
277
#16

zafiyet taraması sızma testi tarafında bu kadar net konuşmak zor bence ama ölçmeden karar verince hep aynı yere geliyoruz.

küçük ölçekte işe yarayan çözüm büyüyünce çöküyor, bunu geç öğrendim bir de ben olsam bu yoldan giderdim.

YYiğit A***VeteranTopluluk üyesi
Katılım
Oca 2025
Mesaj
2
#17

Sağ olun, aradığım cevap buydu. Bir sorunu fark etme süreniz, o sorunun maliyetini doğrudan belirliyor.

Bu kadar, uzattıysam kusura bakmayın.

ZZehra D***Uzman
Görev
Bilgi işlem müdürü
Sektör
Gıda toptancılığı
Yapı
120 kişilik şirket
Katılım
Şub 2025
Mesaj
44

Doki · Sunucu bakım anlaşması · 2024

#18

Yazdığınız için teşekkürler.

ZZafer Ö***Katılımcı
Görev
Üretim planlama
Sektör
Makine imalatı
Yapı
holding bünyesinde bir şirket
Katılım
Nis 2023
Mesaj
247
#19

Küçük bi işletmeyim, benim tarafımdan anlatayım. Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması onu hedefin parçası yapıyor.

Kolay gelsin.

SSinan B***VeteranTopluluk üyesi
Katılım
Nis 2022
Mesaj
48
#20

Katılıyorum.

Yanıt yaz