Sızma Testi (Pentest) – Aşamalar ve Kullanılan Araçlar
Sızma Testi (Pentest), kurumların siber güvenlik düzeyini, gerçek saldırganların bakış açısıyla test etmek için yürütülen kontrollü saldırı simülasyonudur. Amaç yalnızca zafiyet bulmak değil; bu zafiyetlerin iş etkisini ölçmek, riskleri önceliklendirmek ve güvenlik yatırımlarının etkinliğini somut kanıtlarla ortaya koymaktır.
Bu rehberde; pentestin ne olduğunu, hangi güvenlik açıklarına odaklandığını, Black Box / White Box / Grey Box gibi türleri, kurumsal pentest aşamalarını, alanda yaygın kullanılan pentest araçlarını ve testlerin ne sıklıkla yapılması gerektiğini adım adım ele alıyoruz.
Pentest Nedir?
Sızma Testi (Pentest – Penetration Test), kurumların ağ, sistem, uygulama ve kullanıcı katmanlarında bulunan zafiyetleri tespit etmek için gerçekleştirilen, izinli ve kontrollü saldırı simülasyonudur. Pentest süreci tamamen insan odaklıdır; otomatik tarama çıktıları sadece başlangıç noktasıdır.
Profesyonel bir pentest, yalnızca “tarama yapmak” değildir. Süreç boyunca:
- Hedef sistemler, uygulamalar ve API’ler analiz edilir,
- Zafiyetler teknik ve iş etkisiyle birlikte ele alınır,
- Elde edilen erişimlerin sürdürülebilirliği ve istismar potansiyeli test edilir,
- Sonuçlar, yönetici özeti + teknik detay + aksiyon planı içeren rapora dönüştürülür.
Güvenlik duvarlarından VPN altyapılarına, web ve mobil uygulamalardan kablosuz ağlara kadar, kurumunuzun saldırıya açık tüm bileşenleri pentest kapsamına alınabilir.
Dikkat Edilen Güvenlik Açıkları
Pentest çalışmaları; yalnızca “tekil zafiyet” bulmaya odaklanmaz. Amaç, bu açıklardan yola çıkarak zincirleme saldırı senaryolarını ortaya koymaktır. Tipik odak alanları:
- Yanlış yapılandırmalar: Güvenlik duvarı, WAF, sunucu, veritabanı ve bulut servislerindeki konfigürasyon hataları.
- Yazılım açıkları: Çerçeve, kütüphane ve bileşen bazlı zafiyetler; güncel olmayan versiyonlar.
- Donanım sorunları: Eski firmware, açık yönetim arayüzleri, segmentasyon eksikleri.
- Zayıf protokoller: Eski TLS sürümleri, düz metin protokoller, kimlik doğrulamasız servisler.
- Kullanıcı farkındalığı: Phishing’e açık kullanıcılar, zayıf parola alışkanlıkları.
- Eski sistemler: Destek dışı işletim sistemleri ve uygulamalar, bilinen açıklar.
Sızma Testi Türleri – Farkındalık Düzeyine Göre
Pentest projelerinde, test ekibinin sisteme dair bilgi düzeyi ve kurum içi farkındalık seviyesi Black Box, Grey Box, White Box gibi yöntemleri belirler.
Kara Kutu Testi (Black Box)
Test ekibi, hedef sistem hakkında neredeyse hiçbir bilgiye sahip değildir. Amaç, gerçek saldırgan davranışını simüle etmektir.
- Blind testing: Sınırlı ön bilgi; yönetim çalışmadan haberdar, kullanıcılar genelde değildir.
- Double-blind testing: Kurum içi farkındalık minimum; SOC/Blue Team’in refleksi gerçekçi ölçülür.
- Avantaj: En gerçekçi saldırı görünürlüğü.
- Dezavantaj: Keşif süresi uzun, süre ve maliyet daha yüksek olabilir.
Beyaz Kutu Testi (White Box)
İç yapı, network diyagramları, mimari dokümanlar ve kod seviyesinde bilginin paylaşıldığı derinlemesine testtir.
- Avantaj: Kısa sürede daha derin teknik analiz, kod seviyesinde hata tespiti.
- Dezavantaj: Hazırlık ve koordinasyon ihtiyacı; kapsam genişledikçe maliyet artabilir.
Gri Kutu Testi (Grey Box)
Test ekibine sınırlı ve iş hedefli bilgi sağlanır (ör. kullanıcı rolü, belirli erişim hakkı). Böylece gerçekçilik ile verimlilik arasında dengeli bir yaklaşım sağlanır.
Sızma Testi Türleri – Kaynağa Göre
Harici Sızma Testi
İnternet üzerinden, dışarıdan gelen saldırgan bakış açısıyla yapılan testtir. Amaç, dışa açık IP alanları, domainler, web uygulamaları, VPN ve bulut altyapılarının ne kadar güvenli olduğunu ölçmektir.
- Güvenlik duvarı ve WAF politikalarının etkinliği,
- Dışa açık servislerin zafiyetleri ve yanlış yapılandırmaları,
- Kritik sistemlere dışarıdan erişim imkânı.
Dahili Sızma Testi
İç ağdan yapılan testtir. Amaç; yetkili kullanıcı, ele geçirilmiş hesap veya iç tehdit senaryosunu simüle etmektir.
- Active Directory zafiyetleri, lateral movement,
- Paylaşım klasörleri, veri tabanlarına iç erişim,
- Segmentasyon, VLAN, NAC ve iç güvenlik kontrolleri.
Sızma Testi (Pentest) Aşamaları
Kurumsal bir pentest süreci genellikle aşağıdaki aşamalardan oluşur. Her aşama, hem teknik hem de dokümantasyon anlamında izlenebilir olmalıdır.
1. Kapsam Belirleme ve Ön Hazırlık
- Test edilecek sistemler, uygulamalar, IP/domain listesi netleştirilir.
- Kurallar (Rules of Engagement): Zaman pencereleri, kritik sistemler, kesinti toleransı belirlenir.
- Yetkilendirme ve sözleşme süreçleri tamamlanır (Etik ve hukuki çerçeve).
2. Bilgi Toplama ve Keşif (Reconnaissance)
- Pasif ve aktif keşif yöntemleriyle hedef hakkında bilgi toplanır.
- DNS, WHOIS, alt alan adı keşfi, açık port ve servis analizi yapılır.
- Teknoloji yığını (stack), versiyonlar, olası zafiyet alanları haritalanır.
3. Zafiyet Taraması ve Ön Analiz
- Otomatik zafiyet tarama araçları ile ilk bulgu listesi oluşturulur.
- Çıktılar manuel olarak doğrulanır; yanlış pozitifler elenir.
- İş etkisine göre önceliklendirme yapılır (CVSS, iş kritikliği, erişim seviyesi).
4. Sızma (Exploit) ve Yetki Yükseltme
- Doğrulanmış zafiyetler, kontrollü şekilde istismar edilir.
- SQL Injection, XSS, SSRF, RCE, zayıf konfigürasyon vb. teknikler ile erişim sağlanır.
- Yetki yükseltme (privilege escalation) ve lateral movement senaryoları test edilir.
5. Erişimi Sürdürme ve Etki Analizi
- Kalıcı erişim mekanizmalarının etik sınırlar içinde çalışıp çalışmadığı test edilir.
- Kişisel veri, finansal veri, kritik uygulamalara erişim imkânı ölçülür.
- Olası iş etkisi senaryoları (veri sızıntısı, sistem kesintisi, imaj kaybı) kurgulanır.
6. Temizlik, Analiz ve Raporlama
- Test sürecinde bırakılan izler temizlenir; sistemler üretim öncesi durumuna döndürülür.
- Tüm bulgular; risk derecesi, teknik detay, kanıt (POC) ve çözüm önerisi ile raporlanır.
- Yönetim sunumu ve teknik ekiplerle debrief / yeniden test süreci planlanır.
Pentest Araçları
Pentest sürecinde hem açık kaynak hem de ticari birçok araç kullanılır. Bu araçların önemli bir kısmı, saldırganlar tarafından da kullanıldığı için simülasyonun gerçekçiliğini artırır.
Ağ ve Port Taraması
- Nmap / Masscan: Port, servis ve işletim sistemi tespiti.
- Netcat, Socat: Basit dinleme, bağlantı ve tünelleme senaryoları.
Zafiyet Taraması
- OpenVAS / Nessus: Sistem ve servis bazlı zafiyet taramaları.
- Nuclei: Şablon tabanlı, hızlı ve otomasyon dostu zafiyet tarama aracı.
Web ve Uygulama Güvenliği
- Burp Suite: Web uygulaması analizi, proxy, intruder, repeater modülleri.
- OWASP ZAP: Açık kaynak web uygulaması güvenlik test aracı.
- SQLMap: SQL enjeksiyon açıklarının tespiti ve istismarı.
İstismar Çerçeveleri ve Post-Exploitation
- Metasploit Framework: Exploit geliştirme ve yönetimi, post-exploitation modülleri.
- CrackMapExec, Impacket: Özellikle Active Directory iç ağ senaryolarında kullanılır.
Analiz ve Yardımcı Araçlar
- Wireshark: Ağ trafiği analizi.
- BloodHound: AD yetki ilişkilerinin görselleştirilmesi.
- Python/Bash scriptleri: Kuruma özel otomasyon ve yardımcı araçlar.
Sızma Testi Ne Sıklıkla Yapılmalıdır?
Tehdit ortamının ve sistem değişikliklerinin hızı dikkate alındığında, sızma testi tek seferlik bir aktivite değil, periyodik olarak tekrarlanan bir süreç olmalıdır.
- Genel öneri: En az yılda 1–2 kez kapsamlı pentest.
- Kritik sektörler (finans, sağlık, ödeme kuruluşları vb.): 6 ayda bir veya 3 ayda bir odaklı testler.
- Önemli değişiklikler sonrasında mutlaka ilave test:
- Yeni ağ altyapısı veya lokasyon devreye alındığında,
- Yeni ürün, portal, mobil uygulama canlıya çıktığında,
- Önemli mimari değişiklikler, buluta geçiş veya birleşme/devralma süreçlerinde.
İşletmenizin Neden Sızma Testine İhtiyacı Var?
Sızma testi, kurumların sadece teknik zafiyetlerini değil; olay müdahale kapasitesini, kullanıcı farkındalığını ve süreç olgunluğunu da görünür kılar.
- Kişisel veri ve finansal bilgi gibi kritik hedeflerin tespiti ve korunması,
- Sistemlerdeki zayıf noktaların erken tespiti ve düzeltici aksiyonların planlanması,
- Yazılım ve mimari tasarım hatalarının görünür hâle gelmesi,
- Kullanıcı farkındalığı eksiklerinin ve sosyal mühendislik risklerinin ortaya çıkarılması,
- Genel güvenlik duruşunun iyileştirilmesi ve KVKK / GDPR / sektör regülasyonları ile uyumun doğrulanması,
- Güvenlik açığı değerlendirmelerinin (VA) ne kadar etkili olduğunun test edilmesi.
Sonuç olarak sızma testi, itibar ve güvenilirliği artıran, siber güvenlikte sürekli iyileştirme döngüsünün vazgeçilmez bileşenidir.
Bilgi & İletişim
Sızma testi hizmetleri, üretim ortamlarında yetkilendirilmiş kapsam ve onaylı zaman pencereleri içerisinde yürütülmelidir. Test öncesi ve sonrası süreçlerin planlanması, iş sürekliliği ve veri bütünlüğü açısından kritik öneme sahiptir.
Daha detaylı bilgi, örnek pentest raporu veya sektöre özel kapsam önerisi için aşağıdaki kanallardan bize ulaşabilirsiniz.
Uyarı: Üretim ortamlarında izinsiz testler hem hukuken hem de operasyonel açıdan ciddi risk doğurur. Tüm çalışmalar, yetkili onaylar ve yazılı sözleşme kapsamında yürütülmelidir.
© 2025 Nesil Teknoloji A.Ş. – Sızma Testi ve Siber Güvenlik Hizmetleri
Sık Sorulan Sorular – Sızma Testi (Pentest)
Sızma testi ile zafiyet taraması arasındaki fark nedir?
Zafiyet taraması, otomatik araçlarla bilinen açıkları listeleyen geniş ama sığ bir değerlendirmedir. Sızma testi ise; bu açıkların gerçekten istismar edilip edilemeyeceğini, zincirleme kullanıldığında ne kadar derine gidilebileceğini ve buna bağlı iş etkisini gösteren, manuel analiz ağırlıklı derinlemesine bir çalışmadır.
Pentest sırasında üretim sistemlerim kesintiye uğrar mı?
Profesyonel pentestlerde, kapsam ve kurallar belirlenirken iş sürekliliği ilk önceliktir. Yük testi veya agresif denemeler; genellikle izinli bakım pencerelerinde veya test ortamlarında yürütülür. Üretim ortamında beklenmedik kesintiler yaşanmaması için senaryolar önceden dokümante edilir ve onaylanır.
Pentest sonuçları KVKK / GDPR uyumu için kullanılabilir mi?
Evet. KVKK ve GDPR, veri güvenliği için uygun teknik ve idari tedbirlerin alınmasını zorunlu kılar. Pentest raporları; kişisel verilerin işlendiği sistemlerdeki zafiyetlerin tespitini, alınması gereken tedbirleri ve iyileştirme planını içereceği için, uyum sürecine güçlü bir teknik kanıt seti sunar.
Her yıl aynı kapsamda pentest yapmak yeterli midir?
Hayır. Altyapı, uygulamalar, iş modelleri ve tehdit ortamı sürekli değiştiği için; pentest kapsamı da her yıl yeniden değerlendirilmelidir. Yeni uygulamalar, bulut geçişleri, birleşme/ devralmalar ve regülasyon değişiklikleri mutlaka kapsama yansıtılmalıdır.
Pentest süresini ve maliyetini en çok ne etkiler?
Kapsam genişliği (IP sayısı, uygulama sayısı), seçilen yöntem (Black/Grey/White Box), sektör regülasyonları ve raporlama derinliği süreyi ve maliyeti doğrudan etkiler. Doğru planlanmış bir keşif ve önceliklendirilmiş kapsam, hem verimliliği artırır hem de bütçeyi optimize eder.


