Sızma testi neyi kanıtlar?
Sızma testi, bir sistemdeki güvenlik açıklarının yalnızca listelenmesi değil, yazılı yetki ve belirlenmiş test kuralları altında gerçek saldırgan teknikleriyle doğrulanmasıdır. Amaç; bir açığın gerçekten istismar edilip edilemediğini, hangi varlıkları etkilediğini ve işletme açısından nasıl bir risk oluşturduğunu kanıtlamaktır.
İyi bir çalışma keşif, kontrollü doğrulama, kanıt toplama, risk puanlama ve retest adımlarından oluşur. Otomatik tarayıcı çıktısı tek başına sızma testi raporu değildir; uzman değerlendirmesi ve yanlış pozitif elemesi gerekir.
Kapsam nasıl belirlenir?
Kapsam; test edilecek alan adları, IP adresleri, uygulamalar, kullanıcı rolleri, API uçları ve bulut hesapları gibi varlıkları açıkça tanımlar. Test penceresi, iletişim sorumluları, kaçınılması gereken sistemler ve acil durdurma prosedürü de aynı dokümanda yer almalıdır.
- İnternet üzerinden erişilen dış varlıklar
- İç ağ ve Active Directory ortamı
- Web, mobil ve API bileşenleri
- Bulut hesapları ve kimlik/erişim yapısı
- Test dışı bırakılacak kritik sistemler
Doğru hizmet sağlayıcı nasıl seçilir?
Teklifleri yalnızca kişi/gün veya fiyat üzerinden karşılaştırmak yanıltıcıdır. Kullanılacak metodoloji, manuel test derinliği, kritik bulguların ne zaman bildirildiği, rapor örneği, retest koşulları ve veri güvenliği birlikte değerlendirilmelidir.
Raporun her bulgu için yeniden üretim adımı, kanıt, CVSS skoru, iş etkisi ve uygulanabilir düzeltme önerisi sunması beklenir.
Çalışma sonunda hangi çıktılar alınır?
Teknik rapor geliştirme ve sistem ekiplerinin düzeltme yapabilmesini; yönetici özeti ise riskin öncelik ve iş etkisi açısından okunabilmesini sağlamalıdır. Düzeltmeler sonrasında gerçekleştirilen retest, kapatıldığı belirtilen bulguların gerçekten giderildiğini teyit eder.
- Teknik bulgu raporu
- Yönetici özeti
- CVSS risk tablosu
- Kanıt ve yeniden üretim adımları
- Retest ve kapanış raporu