Telefon: 0 (552) 380 25 25  |  Hafta içi 10:00–18:00 · Teknik destek 7/24

🇬🇧 EN

Digital Bridge Blog

Siber Güvenlik ve KVKK

Sızma Testi Nedir? Türleri, Adım Adım Süreç ve Raporun Doğru Okunması

Sızma testi nedir, zafiyet taramasından farkı ne, hangi türleri var? Kapsamdan düzeltme planına kadar süreci ve raporu doğru okumayı anlatıyoruz.

7 dk okuma  · Digital Bridge Mühendislik Ekibi
Sızma Testi Nedir? Türleri, Adım Adım Süreç ve Raporun Doğru Okunması

Sızma testi (penetrasyon testi, pentest), yetkisi ve kapsamı yazılı olarak belirlenmiş bir uzmanın sistemlerinize gerçek bir saldırganın yöntemleriyle, ama kontrollü biçimde saldırmasıdır. Amacı, hangi açığın gerçekten istismar edilebildiğini ve açıklar birleşince saldırganın nereye kadar ulaşabildiğini göstermek, her bulgu için de öncelikli bir düzeltme adımı vermektir.

Otomatik zafiyet taraması "kapıda kilit eksik olabilir" der; sızma testi kapının gerçekten açılıp açılmadığını ve arkasında ne olduğunu gösterir. Aşağıda sızma testinin türlerini, adım adım nasıl yapıldığını, fiyatın neye göre belirlendiğini ve raporun nasıl okunacağını anlatıyoruz.

Sızma testi nedir, işletmeler ona ne zaman ihtiyaç duyar?

Çoğu işletme sızma testini bir olaydan sonra ya da bir talep geldiğinde düşünür: büyük bir müşteri tedarikçi güvenlik anketi gönderir, bir denetçi "en son ne zaman test ettiniz?" diye sorar, yeni bir müşteri portalı yayına girmek üzeredir ya da bir çalışan internete açık bir yönetim paneli fark eder. O noktada BT ekibinin elinde genellikle bir güvenlik duvarı, antivirüs ve "sanırım güncel" denen sunucular vardır; ama saldırganın gözünden bakılmış bir resim yoktur.

Sorun, iç ekibin sistemi kurduğu gibi görmesidir. Test ortamında unutulan bir hesap, bir tedarikçi için açılıp kapatılmayan bir port, varsayılan parolası değiştirilmemiş bir IP kamera ya da eski sürümde kalmış bir eklenti, günlük işin içinde görünmez olur. Sızma testi bu kör noktaları dışarıdan bir gözle ve kanıtıyla ortaya koyar.

Açığı kapatmamanın maliyeti

Saldırganlar içeri girmek için büyük ölçüde iki yol kullanıyor: insanları kandırmak ve bilinen açıkları istismar etmek. Sızma testi ikinci yolu doğrudan hedefler; birinci yol için çalışanların oltalama mailini nasıl anlayacağını bilmesi gerekir.

ENISA'nın Avrupa'da Temmuz 2024 – Haziran 2025 arasında incelenen 4.875 olaya dayanan raporuna göre oltalama yaklaşık %60 ile en yaygın ilk sızma yolu; zafiyet istismarı ise %21,3 ile yaygın bir sızma yolu olmayı sürdürüyor. (ENISA Threat Landscape 2025)

Bir ihlalin bedeli de küçük değil: IBM Cost of a Data Breach Report 2026 verisine göre bir veri ihlalinin küresel ortalama maliyeti, önceki yıla göre %12 artışla 4,99 milyon dolara çıktı. Bu rakam büyük kurumların ağırlığını taşır; ama bir KOBİ için oransal etki çoğu zaman daha sarsıcıdır, çünkü duran sipariş, kayıp veri ve itibar kaybı aynı küçük ekibin üzerine düşer. Kişisel veri etkilenirse buna bir de KVKK kapsamındaki 72 saatlik bildirim süreci eklenir.

Saldırı yüzeyi de yalnızca sizin sunucularınızla sınırlı değil. Verizon 2026 Data Breach Investigations Report verisine göre üçüncü tarafların dahil olduğu ihlaller bir yılda %60 artarak tüm ihlallerin %48'ine ulaştı. Tedarikçiye açılan VPN hesabı, entegrasyon için verilen API anahtarı ya da dışarıdan yönetilen bir web sitesi, test kapsamına alınması gereken giriş kapılarıdır.

Sızma testi ile zafiyet taraması arasındaki fark

İki kavram sık karıştırılır ve teklifler de buna göre yanlış karşılaştırılır. Kısa karşılaştırma:

Zafiyet taramasıSızma testi
YöntemOtomatik araçlarla bilinen açıkların taranmasıUzmanın elle doğruladığı, zincirleme saldırı denemeleri
ÇıktıBilinen açık listesi, CVSS puanlarıylaİstismar edilebilen açıklar, kanıtları ve etki analizi
Yanlış alarmGörece yüksek; ayıklama gerekirDüşük; her bulgu doğrulanır
Mantık hatalarıYakalanmazYetki atlama, iş akışı hataları aranır
SıklıkSürekli ya da aylıkYılda bir ve büyük değişikliklerden sonra

İkisi birbirinin alternatifi değildir. Düzenli zafiyet taraması, yama yönetimi disiplinini canlı tutar; sızma testi ise taramanın göremediği mantık hatalarını ve açıkların birleşince yarattığı gerçek riski gösterir.

Sızma testi türleri

Bakış açısına göre: kara kutu, gri kutu, beyaz kutu

  • Kara kutu: Test eden kişiye yalnızca alan adı ya da IP aralığı verilir; dışarıdaki bir saldırganın görebildiklerini simüle eder.
  • Gri kutu: Normal bir kullanıcı hesabı verilir. Web uygulamalarında en verimli yaklaşımdır, çünkü "giriş yapmış bir müşteri başkasının siparişini görebiliyor mu?" gibi soruları yanıtlar.
  • Beyaz kutu: Mimari, yapılandırma ve istenirse kaynak kod paylaşılır; en derin ama en çok hazırlık isteyen türdür.

Hedefe göre

  • Dış ağ testi: İnternete açık sunucular, VPN, e-posta ve uzak erişim servisleri.
  • İç ağ testi: Bir çalışanın bilgisayarı ele geçirilmiş varsayılarak ağ içinde ne kadar ilerlenebildiği.
  • Web uygulaması ve API testi: OWASP Top 10 kategorileri; SQL enjeksiyonu, XSS, yetki atlama, zayıf oturum yönetimi.
  • Kablosuz ağ testi: Misafir ağından şirket ağına geçiş olup olmadığı.
  • IoT ve OT testi: Kameralar, kartlı geçiş ve diğer geçiş kontrol cihazları, PLC ve SCADA sistemleri; üretimi riske atmamak için ayrı bir planla yapılır. Bu konuyu OT güvenliği ve SCADA yazımızda ayrıntılı ele aldık.

Adım adım sızma testi süreci

İyi bir sızma testinin çıktısı, sürecin ne kadar düzgün kurulduğuna bağlıdır:

  1. Kapsam ve yazılı izin. Test edilecek sistemler, IP aralıkları, zaman pencereleri ve yasak hareketler (ör. hizmet kesintisi yaratacak denemeler) yazılı olarak belirlenir; gizlilik ve yetki sözleşmesi imzalanır. Üçüncü tarafın barındırdığı sistemler için o tarafın izni de alınır.
  2. Keşif. Açık portlar, servis sürümleri, alt alan adları, sızmış e-posta adresleri ve dışarıdan görünen her şey haritalanır.
  3. Zafiyet tespiti. Otomatik taramalar ve elle incelemeyle olası açıklar listelenir.
  4. Doğrulama ve istismar. Açığın gerçekten kullanılabilir olup olmadığı, hizmeti kesmeden kontrollü biçimde doğrulanır; mümkünse bir açıktan diğerine geçilerek etki zinciri gösterilir.
  5. Raporlama. Bulgular kritiklik sırasıyla, kanıtıyla ve düzeltme adımıyla yazılır.
  6. Düzeltme ve yeniden test. Ekip düzeltmeleri uygular; kritik bulguların kapandığı yeniden testle doğrulanır.

Raporu doğru okumak

Rapor iki okur için yazılmalıdır. Yönetici özeti, teknik bilgi gerektirmeden "en büyük üç risk ne, iş etkisi ne, ne zamana kadar kapatılmalı" sorularını yanıtlar. Teknik bölüm ise her bulgu için etkilenen sistemi, yeniden üretme adımlarını, kanıtı (ekran görüntüsü, istek-yanıt örneği), CVSS benzeri bir önem puanını ve somut düzeltme önerisini içerir. Yalnızca araç çıktısının kopyalandığı, "kritik: 3, yüksek: 12" gibi sayılar verip hangisinin önce kapatılacağını söylemeyen bir rapor, işin yarısıdır. Raporu aldıktan sonra her bulguya bir sahip ve bir tarih atayın; aksi halde rapor bir sonraki teste kadar klasörde bekler.

Testlerde en sık çıkan bulgular

KOBİ ölçeğindeki testlerde karşımıza çıkan bulgular çoğu zaman egzotik değil, sıradandır: yaması geciken bir VPN ya da uzak masaüstü servisi, varsayılan parolayla bırakılmış kamera veya ağ cihazı, çok faktörlü doğrulaması olmayan ya da zayıf parolalı yönetici hesapları (kurumsal parola güvenliği yazımızda ayrıntılı ele aldık), giriş yapmış kullanıcının adresteki numarayı değiştirerek başka bir müşterinin kaydını görebildiği web uygulamaları ve ofis ağıyla aynı ağda duran üretim cihazları. İyi haber şu ki bu bulguların çoğu, doğru sıralandığında birkaç hafta içinde kapatılabilir.

Ne sıklıkla ve ne zaman yapılmalı?

Genel uygulama, kritik sistemler için yılda en az bir kez ve her büyük değişiklikten sonra test etmektir. Büyük değişiklik; yeni bir müşteri portalı, ERP'nin dışarıya açılması, buluta taşınma, yeni bir entegrasyon ya da ağ yapısının değişmesi demektir. Arada sürekli zafiyet taraması ve yama takibi yapılır. Kişisel veri işleyen sistemlerde test sonuçları, KVKK uyum danışmanlığı kapsamında alınan teknik tedbirlerin kanıtı olarak da kullanılabilir; KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) veri sorumlusundan uygun güvenlik düzeyini sağlayacak teknik tedbirleri almasını ister. Testin ardından yapılacak düzenli kontrolleri KOBİ siber güvenlik kontrol listemizle planlayabilirsiniz.

Müşteri ve denetim talepleri de sıklığı belirler: ISO 27001 kapsamında çalışan bir kurumda düzenli sızma testi ve bulguların kapatıldığının kaydı, teknik zafiyet yönetiminin en güçlü kanıtlarındandır.

Digital Bridge'de sızma testini nasıl yapıyoruz?

Siber güvenlik danışmanlığı kapsamında sızma testini dört aşamada yürütüyoruz:

  • Kapsam ve izin: Hangi sistemlerin, hangi saatlerde, hangi sınırlarla test edileceğini sizinle birlikte yazılı olarak belirliyor; gizlilik ve yetki sözleşmesini imzalıyoruz.
  • Keşif ve tarama: Dışarıdan ve içeriden görünen sistemleri, açık portları ve bilinen zafiyetleri çıkarıyoruz. Web uygulamaları ve API'lerde OWASP Top 10 ve bilinen CVE kayıtlarına dayalı senaryolar kullanıyoruz.
  • Doğrulama: Bulunan açıkların gerçekten istismar edilebilir olup olmadığını hizmeti kesmeden, kontrollü biçimde doğruluyoruz.
  • Rapor ve düzeltme planı: Bulguları kritiklik sırasıyla, her biri için uygulanabilir düzeltme adımıyla raporluyoruz; isterseniz düzeltme sonrası yeniden test ediyoruz.

Farkımız, yazılım ve donanımı aynı ekipte geliştiriyor olmamız. Düzeltme adımı bir kod değişikliği gerektiriyorsa özel web yazılımları ekibimiz nasıl yapılacağını somut olarak gösterebiliyor; entegrasyonlarda açık bulunduysa API entegrasyon tarafında güvenli kimlik doğrulama tasarımını birlikte kurabiliyoruz. Kendi IoT cihazlarımızı ve endüstriyel yazılımlarımızı geliştirdiğimiz için fabrika ağlarını, PLC ve SCADA sistemlerini de üretimi riske atmadan test edebiliyoruz. Sistemleriniz buluta taşınacaksa testi bulut geçiş ve altyapı danışmanlığı planına dahil etmek, açıkları taşımadan önce kapatmanızı sağlar.

Yazılımınızı dışarıdan bir firmaya geliştirtiyorsanız, güvenlik testine erişim hakkını ve bulunan açıkların kimin tarafından, hangi sürede düzeltileceğini sözleşmeye baştan yazın; bu maddeleri yazılım sözleşmesi ve kaynak kodu yazımızda ele aldık.

Sonraki adım

Teste başlamadan önce kısa bir envanter çıkarın: internete açık hizmetleriniz neler, dışarıdan kimlerin erişimi var, en kritik veri nerede duruyor? Bu liste, kapsamı doğru çizmenin ve bütçeyi gerçekten önemli sistemlere ayırmanın temelidir. Ardından bizimle iletişime geçin; kapsamı birlikte çıkaralım ve size aşamaları ve bedeli net yazılı bir teklif hazırlayalım. Testin öncesi ve sonrası için diğer rehberler Siber Güvenlik ve KVKK sayfamızda bir arada.

Sizin durumunuza birlikte bakalım

Sürecinizi anlatın; ihtiyaç analizinin ardından kapsamı, aşamaları ve bedeli içeren yazılı teklif gönderelim.

Teklif İsteyin 0 (552) 380 25 25
En çok sorulan sorular

Sık Sorulan Sorular

Sızma testi sistemlerimizi durdurur mu?

Doğru planlanmış bir testte hayır. Hizmet kesintisi yaratabilecek denemeler kapsam aşamasında yazılı olarak dışarıda bırakılır ya da sizin belirlediğiniz bir bakım penceresinde yapılır. Açıklar hizmeti kesmeden, kontrollü biçimde doğrulanır; üretim sistemlerinde ek önlem alınır.

Sızma testi ile zafiyet taraması aynı şey mi?

Hayır. Zafiyet taraması bilinen açıkları otomatik araçlarla listeler; sızma testi ise bir uzmanın bu açıkları gerçekten istismar edip edemediğini, birleşince nereye kadar ulaşılabildiğini ve taramanın göremediği yetki ve iş akışı hatalarını gösterir. İkisi birbirini tamamlar.

Sızma testi ne sıklıkla yapılmalı?

Kritik sistemler için yılda en az bir kez ve her büyük değişiklikten sonra, örneğin yeni bir müşteri portalı yayına girdiğinde, sistemler buluta taşındığında ya da ağ yapısı değiştiğinde. Arada düzenli zafiyet taraması ve yama takibi yapılmalıdır.

Sızma testi fiyatları neye göre belirlenir?

Bedeli kapsam belirler: test edilecek IP adresi ve sunucu sayısı, web uygulaması ve API'lerin büyüklüğü, kullanıcı rolü sayısı, kara/gri/beyaz kutu yaklaşımı, iç ağ ya da OT testinin dahil olup olmadığı ve düzeltme sonrası yeniden test. Bu nedenle hazır paket fiyatı yerine kapsam çıkarılıp aşamaları ve bedeli yazılı bir teklif hazırlanması daha doğru karşılaştırma sağlar.

Küçük bir işletmenin sızma testine ihtiyacı var mı?

Saldırganlar hedefi şirketin büyüklüğüne göre değil, açık kapıya göre seçer. İnternete açık bir web sitesi, uzak erişim servisi ya da müşteri verisi tutan bir sistem varsa test anlamlıdır. Kapsam küçük tutularak yalnızca kritik sistemlerle başlanabilir.

Sızma testi raporunda neler olmalı?

Yönetim için kısa bir risk özeti; teknik ekip için her bulgunun etkilenen sistemi, yeniden üretme adımları, kanıtı, önem derecesi ve somut düzeltme önerisi. Bulguların kritiklik sırasına dizilmesi ve düzeltme sonrası yeniden test imkânı da raporun parçası olmalıdır.

Sorunuz burada yok mu? Bize Sorun

Bir Mühendisle Konuşun

Çözmek istediğiniz işi anlatın, yazılı teklifle dönelim.