Sızma testi (pentest) nedir?
Sızma testi, sistemlerinizdeki güvenlik açıklarını gerçek bir saldırganın yöntemleriyle, ama yazılı izninizle ve kontrollü biçimde arayan bir güvenlik değerlendirmesidir. Amaç zarar vermek değil, açıkları başkası bulmadan önce kanıtıyla ortaya koymaktır.
- 01
Kısa tanım
Sızma testi (penetrasyon testi ya da kısaca pentest), bir web sitesinin, uygulamanın ya da ağın yetkisiz erişime ne kadar açık olduğunu ölçen izinli bir saldırı simülasyonudur. Test uzmanı açıkları bulur, gerçekten istismar edilip edilemeyeceğini güvenli sınırlar içinde doğrular ve her bulguyu kanıtı ve düzeltme önerisiyle raporlar. Test yalnız sistem sahibinin yazılı izniyle ve yazılı bir kapsamla yapılır.
- 02
Zafiyet taramasından farkı
Zafiyet taraması otomatik bir kontroldür: bilinen açık imzalarını arar ve uzun bir olası sorun listesi üretir. Bu listede yanlış alarmlar da bulunur, iş mantığındaki hatalar ise hiç görünmez. Sızma testinde bir uzman bulguları elle doğrular, birkaç küçük açığın birleşince nasıl ciddi bir riske dönüşebileceğini inceler ve gerçek etkisini açıklar. Tarama düzenli bakım için faydalıdır; sızma testi ise bir saldırganın gerçekte ne yapabileceği sorusuna cevap verir.
- 03
Test türleri
Hedefe göre web uygulaması, mobil uygulama, API, dış ağ ve iç ağ testleri ayrılır. Verilen bilgiye göre de iki yaklaşım vardır: siyah kutu testte uzmana yalnız hedef adresi verilir ve dışarıdaki bir saldırgan gibi başlar; gri kutu testte test hesapları verilir ve giriş yapmış bir kullanıcının nelere erişebildiği de incelenir. Oltalama gibi sosyal mühendislik denemeleri ayrı bir çalışmadır ve her biri için ayrıca yazılı onay gerekir.
- 04
Test nasıl ilerler
Önce kapsam yazılır: hangi alan adları, IP adresleri ve uygulamaların, hangi tarih ve saatlerde, hangi yöntemle test edileceği. İmzalı yetki belgesi alınır ve test süresince ulaşılabilecek bir iletişim kişisi belirlenir. Ardından keşif, açık arama ve doğrulama gelir; hizmeti kesintiye uğratabilecek denemeler varsayılan olarak yapılmaz. Beklenmeyen bir etki görülürse çalışma durdurulur ve size haber verilir. Sonunda bulgular raporlanır, düzeltmelerden sonra yeniden test edilir.
- 05
Ne sıklıkla yaptırılmalı
Tek seferlik bir test yalnız o günün fotoğrafını çeker. Genel bir kural olarak yılda en az bir kez, ayrıca büyük bir sürümden, altyapı değişikliğinden ya da yeni bir ödeme veya üyelik akışı eklendikten sonra test yaptırmak mantıklıdır. Müşteri sözleşmeleri, ihaleler ya da denetimler belirli bir sıklık isteyebilir; öyleyse bu şartı kapsama yazın.
- 06
Süre ve maliyet neye bağlı
Süreyi ve fiyatı belirleyen başlıca etkenler hedef sayısı, uygulamanın büyüklüğü ve kullanıcı rolü sayısı, siyah kutu mu gri kutu mu çalışılacağı, mobil uygulama ya da API gibi ek bileşenler ve raporun hangi dillerde isteneceğidir. Tipik olarak küçük bir web uygulamasının testi günlerle, geniş kapsamlı çalışmalar haftalarla ölçülür; kesin süre kapsam belgesi yazıldıktan sonra teklifte verilir. Kapsamı belirsiz bir teklif, başka bir teklifle karşılaştırılamaz.
- 07
Doki'de sızma testi
Sızma testi hizmetimizde kapsam teste başlamadan yazılır ve yalnız yazılı olarak izin verdiğiniz hedefler test edilir. Testler hafta içi mesai saatlerinde yapılır, bulgular rapora girmeden önce elle doğrulanır ve rapordan sonraki 30 gün içinde bir yeniden test fiyata dahildir. Hangi kapsamın size uyduğunu görmek için test paketlerimize bakabilir ya da test ettirmek istediğiniz sistemleri bize yazabilirsiniz.
İlgili sayfalar
Bu konuyu tamamlayan yazılar ve ilgili hizmet sayfası.
Projenizi konuşalım.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.