Sızma testi mi, zafiyet taraması mı?
Kısa cevap: zafiyet taraması, bilinen açıkları ve yanlış ayarları otomatik araçlarla geniş ve sık kontrol eder; sızma testi ise uzmanların gerçek bir saldırganın yöntemleriyle açıkları birleştirip istismar ederek gerçek riski kanıtladığı derin bir çalışmadır. Biri diğerinin yerine geçmez: tarama düzenli sağlık kontrolü, sızma testi ise belirli aralıklarla yapılan kapsamlı muayenedir.
| Ölçüt | Zafiyet taraması | Sızma testi |
|---|---|---|
| Nasıl yapılır? | Otomatik araçlarla, bilinen açık ve yanlış ayar imzalarına göre. | Uzmanlar elle ve araçlarla; açıkları birleştirip istismar ederek. |
| Neyi bulur? | Eksik güncellemeler, bilinen açıklar, zayıf ayarlar; geniş ama yüzeysel. | İş mantığı hataları, yetki aşımı, açık zincirleri; dar ama derin. |
| Yanlış alarm | Olabilir; sonuçların bir uzmanca ayıklanması gerekir. | Az; bulgular kanıtla (ekran görüntüsü, istek, adım) raporlanır. |
| Sıklık | Sık: haftalık, aylık ya da her önemli değişiklikten sonra. | Belirli aralıklarla: genellikle yılda en az bir kez ve büyük değişikliklerden sonra. |
| Maliyet | Düşük; sürekli çalıştırılabilir. | Daha yüksek; uzman emeğine ve kapsama göre. |
| Uyum | Örneğin PCI DSS, dış ağ için üç ayda bir onaylı tarama ister. | Örneğin PCI DSS, en az yılda bir ve önemli değişikliklerden sonra sızma testi ister. |
- 01
Tarama yüzeyi tarar, sızma testi derine iner
Zafiyet tarayıcısı, sistemlerinizi bilinen açıklar ve yanlış ayarlar listesine göre hızla kontrol eder: eski bir yazılım sürümü, açık unutulmuş bir yönetim paneli, zayıf bir şifreleme ayarı. Bu kontrol geniştir ama mantığı anlamaz. Sızma testinde ise bir uzman, örneğin bir kullanıcının adresteki numarayı değiştirerek başka müşterinin faturasını görebildiğini ya da iki küçük açığın birleşince yönetici yetkisine ulaştırdığını gösterir. Bu tür iş mantığı hataları otomatik araçların çoğunlukla göremediği, ama saldırganların aradığı açıklardır.
- 02
Hangisi ne zaman yeterli?
Düzenli zafiyet taraması her kurum için temel bir hijyendir: yeni çıkan açıkları ve unutulan sistemleri erken yakalar. Müşteri verisi işleyen bir uygulamayı yayına almadan önce, büyük bir değişiklikten sonra, bir müşteri ya da denetçi kanıt istediğinde veya ödeme ve sağlık gibi hassas verilerle çalışıyorsanız sızma testi gerekir. Yalnız tarama yapıp “test edildi” demek, iş mantığındaki ve yetkilendirmedeki açıkları hiç sınamamış olmak demektir.
- 03
Uyum gereklilikleri ne diyor?
Bazı standartlar ikisini de açıkça ister. PCI DSS, kart verisi işleyen ortamlar için dış ağda en az üç ayda bir onaylı tarama sağlayıcısıyla zafiyet taraması ve en az yılda bir ile önemli değişikliklerden sonra sızma testi ister. ISO 27001 belirli bir test yöntemi dayatmaz, ama teknik açıkların yönetilmesini ve kontrollerin etkinliğinin gösterilmesini bekler; denetimlerde sızma testi raporu bunun güçlü bir kanıtıdır. Hangi standarda tabi olduğunuzu ve testin kapsamını baştan netleştirin.
- 04
Doğru sıra: önce tara, sonra test et
Sızma testinden önce bir zafiyet taraması yapıp bilinen açıkları kapatmak, testin değerini artırır: uzmanlar zamanlarını eksik güncellemeleri listelemek yerine derin açıkları aramaya harcar. Testten sonra bulgular düzeltilir ve yeniden test ile kapandıkları doğrulanır. Ardından düzenli tarama, iki test arasındaki dönemde yeni çıkan açıkları yakalamaya devam eder. Bu döngü, güvenliği tek seferlik bir rapor yerine sürekli bir süreç hâline getirir.
- 05
Teklifleri karşılaştırırken dikkat
Piyasada otomatik tarama raporu “sızma testi” adıyla satılabiliyor. Teklif alırken kapsamı, kullanılacak yöntemi, elle yapılacak test süresini, test edilecek kullanıcı rollerini ve raporda bulgu başına kanıt ile düzeltme önerisi olup olmayacağını sorun. Yeniden testin fiyata dahil olup olmadığı da önemlidir. Çok düşük fiyatlı ve çok kısa süreli bir “sızma testi”, çoğu zaman yalnız bir taramadır.
- 06
Doki'nin tarafsız notu
Her kuruma her yıl kapsamlı bir sızma testi önermiyoruz; küçük ve statik bir tanıtım sitesi için düzenli tarama ve iyi bakım çoğu zaman yeterlidir. Müşteri girişi, ödeme, kişisel veri ya da yönetim paneli olan bir sistemde ise taramayla yetinmek gerçek riski görmemek demektir. Sistemlerinizi ve yükümlülüklerinizi birlikte değerlendirip hangisinin, hangi kapsamla ve hangi sıklıkla gerektiğini netleştirebiliriz.
İlgili sayfalar
Bu konuyu tamamlayan yazılar ve ilgili hizmet sayfası.
Projenizi konuşalım.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.