Sızma Testi (Penetrasyon Testi)

Saldırgan Sizden Önce Bulmasın

Sızma testi, kurumunuzun sistemlerine gerçek bir saldırganın bakış açısıyla, kontrollü biçimde saldırma çalışmasıdır. Amaç zarar vermek değil; bir saldırganın nereden girebileceğini, ne kadar ilerleyebileceğini ve hangi veriye ulaşabileceğini siz zarar görmeden ortaya çıkarmaktır.

Kurumların çoğu güvenlik yatırımını yapar ama bu yatırımın gerçekten işe yarayıp yaramadığını hiç ölçmez. Güvenlik duvarı vardır, antivirüs vardır — ancak yanlış yapılandırılmış tek bir kural, unutulmuş bir test sunucusu veya güncellenmemiş bir uygulama tüm zinciri anlamsız kılabilir. Sızma testi bu zincirin gerçekten sağlam olup olmadığını söyler.

Sızma Testi ile Zafiyet Taraması Aynı Şey Değil

Bu ikisi sık karıştırılır ve bazı firmalar zafiyet taramasını sızma testi diye satar. Aradaki fark şudur:

  • Zafiyet taraması otomatik bir araçla yapılır; bilinen açıkların listesini çıkarır. Hızlıdır, düzenli tekrarlanır. Ama bulduğu her maddenin gerçekten sömürülebilir olup olmadığını söylemez.
  • Sızma testi insan uzmanın yürüttüğü bir çalışmadır. Bulunan açıkları birleştirir, gerçekten içeri girilip girilemediğini kanıtlar ve girildiğinde nereye kadar gidilebildiğini gösterir.

Doğru yaklaşım ikisini birlikte kullanmaktır: düzenli otomatik tarama ile sürekli görünürlük, belirli aralıklarla sızma testi ile gerçek doğrulama. Tarama tarafında Tenable Nessus ve Tenable Security Center çözümlerini kuruyor, sonuçları ekibinizin takip edebileceği biçimde raporluyoruz.

Hangi Kapsamlarda Test Yapıyoruz

  • Dış ağ testi — internete açık sunucu, servis ve IP adreslerinizin dışarıdan görünümü.
  • İç ağ testi — içeriye sızmış ya da kötü niyetli bir kullanıcının ağınızda ne kadar ilerleyebileceği.
  • Web uygulama testi — kurumsal siteniz, müşteri paneliniz veya iç uygulamalarınızdaki oturum, yetki ve veri giriş açıkları.
  • Kablosuz ağ testi — misafir ve personel Wi-Fi ayrımı, şifreleme ve erişim kontrolü.
  • Yapılandırma incelemesi — güvenlik duvarı, sunucu ve dizin hizmeti ayarlarının sertleştirme kontrolü.

Kapsam kurumunuzun büyüklüğüne ve önceliğine göre belirlenir; her kurumun hepsine ihtiyacı yoktur. İlk görüşmede neyin gerçekten gerekli olduğunu birlikte netleştiriyoruz.

Çalışma Nasıl İlerliyor

  • Kapsam ve izin — hangi sistemlerin test edileceği, hangi saatlerde çalışılacağı ve kiminle iletişim kurulacağı yazılı olarak belirlenir. İzinsiz hiçbir sisteme dokunulmaz.
  • Keşif — kurumunuza ait internete açık varlıklar, servisler ve sürümler çıkarılır.
  • Analiz ve doğrulama — bulunan zafiyetlerin gerçekten sömürülebilir olup olmadığı kontrollü biçimde test edilir.
  • Raporlama — bulgular önem derecesine göre sıralanır, her biri için somut kapatma adımı yazılır.
  • Kapatma ve yeniden test — düzeltmeler yapıldıktan sonra aynı noktalar tekrar kontrol edilir.

Raporda Ne Bulacaksınız

Rapor iki kesime birden hitap eder. Yönetici özeti teknik olmayan bir okuyucunun riski anlayabileceği dildedir: kaç kritik bulgu var, iş açısından ne anlama geliyor, önce neye bütçe ayrılmalı. Teknik bölüm ise ekibinizin doğrudan uygulayabileceği ayrıntıdadır: etkilenen sistem, bulgunun nasıl doğrulandığı ve adım adım kapatma yöntemi.

Bulgular önem derecesine göre sıralanır; her şeyi kritik gösteren bir rapor işe yaramaz. Sınırlı bütçeyle en çok riski hangi birkaç maddeyi kapatarak azaltacağınızı açıkça yazarız.

Ne Sıklıkla Yaptırmalı

Genel kabul gören yaklaşım yılda en az bir kez sızma testi yaptırmaktır. Bunun yanında şu durumlarda beklememek gerekir: yeni bir uygulamayı yayına almadan önce, altyapıda büyük bir değişiklik sonrasında, şirket birleşmesi ya da yeni lokasyon açılışında, ve bir güvenlik olayı yaşandıktan sonra.

Zafiyet taraması ise çok daha sık — ideal olarak sürekli — çalışmalıdır; yeni açıklar her hafta yayımlanıyor.

Kimlerin Sızma Testine İhtiyacı Var

Kişisel veri işleyen kurumlar, KVKK kapsamında sistem güvenliğini düzenli olarak denetlemekle yükümlüdür ve sızma testi bu denetimin en somut biçimidir. Bunun dışında müşterisine veri güvenliği taahhüdü veren, ihaleye giren ya da kurumsal müşterinin tedarikçi denetiminden geçmesi gereken şirketler için de testi yaptırmış olmak çoğu zaman bir ön şarttır.

Kurumunuzun durumunu konuşmak ve kapsamı birlikte belirlemek için bize ulaşın.