Sızma testi (penetrasyon testi, pentest), yetkisi ve kapsamı yazılı olarak belirlenmiş bir uzmanın sistemlerinize gerçek bir saldırganın yöntemleriyle, ama kontrollü biçimde saldırmasıdır. Amacı, hangi açığın gerçekten istismar edilebildiğini ve açıklar birleşince saldırganın nereye kadar ulaşabildiğini göstermek, her bulgu için de öncelikli bir düzeltme adımı vermektir.
Otomatik zafiyet taraması "kapıda kilit eksik olabilir" der; sızma testi kapının gerçekten açılıp açılmadığını ve arkasında ne olduğunu gösterir. Aşağıda sızma testinin türlerini, adım adım nasıl yapıldığını, fiyatın neye göre belirlendiğini ve raporun nasıl okunacağını anlatıyoruz.
Sızma testi nedir, işletmeler ona ne zaman ihtiyaç duyar?
Çoğu işletme sızma testini bir olaydan sonra ya da bir talep geldiğinde düşünür: büyük bir müşteri tedarikçi güvenlik anketi gönderir, bir denetçi "en son ne zaman test ettiniz?" diye sorar, yeni bir müşteri portalı yayına girmek üzeredir ya da bir çalışan internete açık bir yönetim paneli fark eder. O noktada BT ekibinin elinde genellikle bir güvenlik duvarı, antivirüs ve "sanırım güncel" denen sunucular vardır; ama saldırganın gözünden bakılmış bir resim yoktur.
Sorun, iç ekibin sistemi kurduğu gibi görmesidir. Test ortamında unutulan bir hesap, bir tedarikçi için açılıp kapatılmayan bir port, varsayılan parolası değiştirilmemiş bir IP kamera ya da eski sürümde kalmış bir eklenti, günlük işin içinde görünmez olur. Sızma testi bu kör noktaları dışarıdan bir gözle ve kanıtıyla ortaya koyar.
Açığı kapatmamanın maliyeti
Saldırganlar içeri girmek için büyük ölçüde iki yol kullanıyor: insanları kandırmak ve bilinen açıkları istismar etmek. Sızma testi ikinci yolu doğrudan hedefler; birinci yol için çalışanların oltalama mailini nasıl anlayacağını bilmesi gerekir.
ENISA'nın Avrupa'da Temmuz 2024 – Haziran 2025 arasında incelenen 4.875 olaya dayanan raporuna göre oltalama yaklaşık %60 ile en yaygın ilk sızma yolu; zafiyet istismarı ise %21,3 ile yaygın bir sızma yolu olmayı sürdürüyor. (ENISA Threat Landscape 2025)
Bir ihlalin bedeli de küçük değil: IBM Cost of a Data Breach Report 2026 verisine göre bir veri ihlalinin küresel ortalama maliyeti, önceki yıla göre %12 artışla 4,99 milyon dolara çıktı. Bu rakam büyük kurumların ağırlığını taşır; ama bir KOBİ için oransal etki çoğu zaman daha sarsıcıdır, çünkü duran sipariş, kayıp veri ve itibar kaybı aynı küçük ekibin üzerine düşer. Kişisel veri etkilenirse buna bir de KVKK kapsamındaki 72 saatlik bildirim süreci eklenir.
Saldırı yüzeyi de yalnızca sizin sunucularınızla sınırlı değil. Verizon 2026 Data Breach Investigations Report verisine göre üçüncü tarafların dahil olduğu ihlaller bir yılda %60 artarak tüm ihlallerin %48'ine ulaştı. Tedarikçiye açılan VPN hesabı, entegrasyon için verilen API anahtarı ya da dışarıdan yönetilen bir web sitesi, test kapsamına alınması gereken giriş kapılarıdır.
Sızma testi ile zafiyet taraması arasındaki fark
İki kavram sık karıştırılır ve teklifler de buna göre yanlış karşılaştırılır. Kısa karşılaştırma:
| Zafiyet taraması | Sızma testi | |
|---|---|---|
| Yöntem | Otomatik araçlarla bilinen açıkların taranması | Uzmanın elle doğruladığı, zincirleme saldırı denemeleri |
| Çıktı | Bilinen açık listesi, CVSS puanlarıyla | İstismar edilebilen açıklar, kanıtları ve etki analizi |
| Yanlış alarm | Görece yüksek; ayıklama gerekir | Düşük; her bulgu doğrulanır |
| Mantık hataları | Yakalanmaz | Yetki atlama, iş akışı hataları aranır |
| Sıklık | Sürekli ya da aylık | Yılda bir ve büyük değişikliklerden sonra |
İkisi birbirinin alternatifi değildir. Düzenli zafiyet taraması, yama yönetimi disiplinini canlı tutar; sızma testi ise taramanın göremediği mantık hatalarını ve açıkların birleşince yarattığı gerçek riski gösterir.
Sızma testi türleri
Bakış açısına göre: kara kutu, gri kutu, beyaz kutu
- Kara kutu: Test eden kişiye yalnızca alan adı ya da IP aralığı verilir; dışarıdaki bir saldırganın görebildiklerini simüle eder.
- Gri kutu: Normal bir kullanıcı hesabı verilir. Web uygulamalarında en verimli yaklaşımdır, çünkü "giriş yapmış bir müşteri başkasının siparişini görebiliyor mu?" gibi soruları yanıtlar.
- Beyaz kutu: Mimari, yapılandırma ve istenirse kaynak kod paylaşılır; en derin ama en çok hazırlık isteyen türdür.
Hedefe göre
- Dış ağ testi: İnternete açık sunucular, VPN, e-posta ve uzak erişim servisleri.
- İç ağ testi: Bir çalışanın bilgisayarı ele geçirilmiş varsayılarak ağ içinde ne kadar ilerlenebildiği.
- Web uygulaması ve API testi: OWASP Top 10 kategorileri; SQL enjeksiyonu, XSS, yetki atlama, zayıf oturum yönetimi.
- Kablosuz ağ testi: Misafir ağından şirket ağına geçiş olup olmadığı.
- IoT ve OT testi: Kameralar, kartlı geçiş ve diğer geçiş kontrol cihazları, PLC ve SCADA sistemleri; üretimi riske atmamak için ayrı bir planla yapılır. Bu konuyu OT güvenliği ve SCADA yazımızda ayrıntılı ele aldık.
Adım adım sızma testi süreci
İyi bir sızma testinin çıktısı, sürecin ne kadar düzgün kurulduğuna bağlıdır:
- Kapsam ve yazılı izin. Test edilecek sistemler, IP aralıkları, zaman pencereleri ve yasak hareketler (ör. hizmet kesintisi yaratacak denemeler) yazılı olarak belirlenir; gizlilik ve yetki sözleşmesi imzalanır. Üçüncü tarafın barındırdığı sistemler için o tarafın izni de alınır.
- Keşif. Açık portlar, servis sürümleri, alt alan adları, sızmış e-posta adresleri ve dışarıdan görünen her şey haritalanır.
- Zafiyet tespiti. Otomatik taramalar ve elle incelemeyle olası açıklar listelenir.
- Doğrulama ve istismar. Açığın gerçekten kullanılabilir olup olmadığı, hizmeti kesmeden kontrollü biçimde doğrulanır; mümkünse bir açıktan diğerine geçilerek etki zinciri gösterilir.
- Raporlama. Bulgular kritiklik sırasıyla, kanıtıyla ve düzeltme adımıyla yazılır.
- Düzeltme ve yeniden test. Ekip düzeltmeleri uygular; kritik bulguların kapandığı yeniden testle doğrulanır.
Raporu doğru okumak
Rapor iki okur için yazılmalıdır. Yönetici özeti, teknik bilgi gerektirmeden "en büyük üç risk ne, iş etkisi ne, ne zamana kadar kapatılmalı" sorularını yanıtlar. Teknik bölüm ise her bulgu için etkilenen sistemi, yeniden üretme adımlarını, kanıtı (ekran görüntüsü, istek-yanıt örneği), CVSS benzeri bir önem puanını ve somut düzeltme önerisini içerir. Yalnızca araç çıktısının kopyalandığı, "kritik: 3, yüksek: 12" gibi sayılar verip hangisinin önce kapatılacağını söylemeyen bir rapor, işin yarısıdır. Raporu aldıktan sonra her bulguya bir sahip ve bir tarih atayın; aksi halde rapor bir sonraki teste kadar klasörde bekler.
Testlerde en sık çıkan bulgular
KOBİ ölçeğindeki testlerde karşımıza çıkan bulgular çoğu zaman egzotik değil, sıradandır: yaması geciken bir VPN ya da uzak masaüstü servisi, varsayılan parolayla bırakılmış kamera veya ağ cihazı, çok faktörlü doğrulaması olmayan ya da zayıf parolalı yönetici hesapları (kurumsal parola güvenliği yazımızda ayrıntılı ele aldık), giriş yapmış kullanıcının adresteki numarayı değiştirerek başka bir müşterinin kaydını görebildiği web uygulamaları ve ofis ağıyla aynı ağda duran üretim cihazları. İyi haber şu ki bu bulguların çoğu, doğru sıralandığında birkaç hafta içinde kapatılabilir.
Ne sıklıkla ve ne zaman yapılmalı?
Genel uygulama, kritik sistemler için yılda en az bir kez ve her büyük değişiklikten sonra test etmektir. Büyük değişiklik; yeni bir müşteri portalı, ERP'nin dışarıya açılması, buluta taşınma, yeni bir entegrasyon ya da ağ yapısının değişmesi demektir. Arada sürekli zafiyet taraması ve yama takibi yapılır. Kişisel veri işleyen sistemlerde test sonuçları, KVKK uyum danışmanlığı kapsamında alınan teknik tedbirlerin kanıtı olarak da kullanılabilir; KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) veri sorumlusundan uygun güvenlik düzeyini sağlayacak teknik tedbirleri almasını ister. Testin ardından yapılacak düzenli kontrolleri KOBİ siber güvenlik kontrol listemizle planlayabilirsiniz.
Müşteri ve denetim talepleri de sıklığı belirler: ISO 27001 kapsamında çalışan bir kurumda düzenli sızma testi ve bulguların kapatıldığının kaydı, teknik zafiyet yönetiminin en güçlü kanıtlarındandır.
Digital Bridge'de sızma testini nasıl yapıyoruz?
Siber güvenlik danışmanlığı kapsamında sızma testini dört aşamada yürütüyoruz:
- Kapsam ve izin: Hangi sistemlerin, hangi saatlerde, hangi sınırlarla test edileceğini sizinle birlikte yazılı olarak belirliyor; gizlilik ve yetki sözleşmesini imzalıyoruz.
- Keşif ve tarama: Dışarıdan ve içeriden görünen sistemleri, açık portları ve bilinen zafiyetleri çıkarıyoruz. Web uygulamaları ve API'lerde OWASP Top 10 ve bilinen CVE kayıtlarına dayalı senaryolar kullanıyoruz.
- Doğrulama: Bulunan açıkların gerçekten istismar edilebilir olup olmadığını hizmeti kesmeden, kontrollü biçimde doğruluyoruz.
- Rapor ve düzeltme planı: Bulguları kritiklik sırasıyla, her biri için uygulanabilir düzeltme adımıyla raporluyoruz; isterseniz düzeltme sonrası yeniden test ediyoruz.
Farkımız, yazılım ve donanımı aynı ekipte geliştiriyor olmamız. Düzeltme adımı bir kod değişikliği gerektiriyorsa özel web yazılımları ekibimiz nasıl yapılacağını somut olarak gösterebiliyor; entegrasyonlarda açık bulunduysa API entegrasyon tarafında güvenli kimlik doğrulama tasarımını birlikte kurabiliyoruz. Kendi IoT cihazlarımızı ve endüstriyel yazılımlarımızı geliştirdiğimiz için fabrika ağlarını, PLC ve SCADA sistemlerini de üretimi riske atmadan test edebiliyoruz. Sistemleriniz buluta taşınacaksa testi bulut geçiş ve altyapı danışmanlığı planına dahil etmek, açıkları taşımadan önce kapatmanızı sağlar.
Yazılımınızı dışarıdan bir firmaya geliştirtiyorsanız, güvenlik testine erişim hakkını ve bulunan açıkların kimin tarafından, hangi sürede düzeltileceğini sözleşmeye baştan yazın; bu maddeleri yazılım sözleşmesi ve kaynak kodu yazımızda ele aldık.
Sonraki adım
Teste başlamadan önce kısa bir envanter çıkarın: internete açık hizmetleriniz neler, dışarıdan kimlerin erişimi var, en kritik veri nerede duruyor? Bu liste, kapsamı doğru çizmenin ve bütçeyi gerçekten önemli sistemlere ayırmanın temelidir. Ardından bizimle iletişime geçin; kapsamı birlikte çıkaralım ve size aşamaları ve bedeli net yazılı bir teklif hazırlayalım. Testin öncesi ve sonrası için diğer rehberler Siber Güvenlik ve KVKK sayfamızda bir arada.