İçeriğe atla
Makale

Sızma Testi (Pentest) Nedir? Türleri ve Aşamaları

Sızma testi, sistemlerin açıklarını gerçek saldırı teknikleriyle ve yazılı izinle sınar. Türlerini, aşamalarını, raporun okunuşunu ve sıklığını anlattık.

Oğuzhan Gerçek··6 dk okuma
Sızma Testi (Pentest) Nedir? Türleri ve Aşamaları

Kısa cevap: Sızma testi (penetration test, pentest), bir sistemin, ağın ya da uygulamanın açıklarının gerçek saldırı teknikleriyle, kontrollü olarak sınanmasıdır. Zafiyet taraması olası açıkları listeler; sızma testi bu açıkların gerçekten istismar edilip edilemediğini gösterir. Test ancak sistem sahibinin yazılı onayıyla ve önceden belirlenmiş bir kapsamda yapılır. PCI DSS iç ve dış testi en az 12 ayda bir, BDDK ise bankalardan yılda en az bir kez istiyor.

Sızma testi nedir?

NIST'in teknik güvenlik testi rehberi SP 800-115, sızma testini değerlendiricilerin gerçek saldırıları taklit ederek bir uygulamanın, sistemin ya da ağın güvenlik özelliklerini aşmanın yollarını aradığı test olarak tanımlıyor. Test çoğu zaman gerçek sistemlerde ve veride, saldırganların kendi araç ve teknikleriyle yapılır. Testlerin çoğu, tek bir açığın sağlayamayacağı erişimi sağlayan açık zincirlerini arar.

Sektörde İngilizce kısaltması pentest de kullanılıyor; kısa tanımı sözlüğümüzde bulabilirsiniz.

Sızma testi ile zafiyet taraması arasındaki fark

İkisi farklı sorulara cevap verir:

  • Zafiyet taraması: NIST'e göre sistemleri, açık portlarını ve uygulamalarını belirler, ardından olası açıkları tespit etmeye çalışır. Otomatik araçlarla yapılır ve PCI SSC'nin rehberine göre taranan makine başına birkaç saniye ile birkaç dakika sürer.
  • Sızma testi: Esas olarak elle yürütülür. NIST'in ifadesiyle tarayıcı yalnızca bir açığın olası varlığını kontrol eder; sızma testi ise açığı istismar ederek varlığını doğrular. Aynı rehbere göre kapsama ve sistemin büyüklüğüne bağlı olarak günler ya da haftalar sürebilir.

PCI DSS taramayı en az üç ayda bir ve her önemli değişiklikten sonra istiyor; sızma testi ise ayrı bir gereksinim. Taramanın nasıl kurgulandığını zafiyet taraması sayfamızda anlattık.

Sızma testi türleri

PCI SSC testleri, ekibe verilen bilgiye göre üçe ayırıyor:

  • Black box: Test başlamadan önce hiçbir bilgi verilmez.
  • Grey box: Hedef sistemlerin bir kısmının ayrıntıları paylaşılır.
  • White box: Test ekibine sistemlerin bütün ayrıntıları verilir.

NIST ise testin nereden yapıldığına bakıyor:

  • Dış test: Kurumun güvenlik çevresinin dışından yapılır.
  • İç test: İç ağdan yapılır; güvenilen bir çalışanın ya da çevreyi aşmış bir saldırganın erişimini varsayar.

Hedefe göre de üç tür öne çıkıyor:

  • Ağ testi: Sunucular, servisler, açık portlar ve ağ cihazları.
  • Web uygulaması testi: Kimlik doğrulama, oturum yönetimi ve girdi denetimi gibi uygulama katmanı kontrolleri. OWASP'ın Web Security Testing Guide'ı bu alan için hazırlanmış bir test rehberi; güncel kararlı sürümü 4.2.
  • Sosyal mühendislik: NIST'in tanımıyla birini, sistemlere saldırmakta kullanılabilecek bir bilgiyi (örneğin parolasını) vermesi için kandırma girişimi. Yüz yüze, telefonla ya da e-postayla yapılabilir; gerçek görünümlü e-postalarla yapılan biçimine oltalama (phishing) deniyor.

Sızma testinin aşamaları

NIST SP 800-115 sızma testini dört aşamada tarif ediyor:

  1. Planlama: Kurallar belirlenir, yönetimin onayı alınıp belgelenir ve test hedefleri konur.
  2. Keşif: Önce bilgi toplanır ve tarama yapılır: hedef makineler, IP adresleri, açık portlar ve servisler belirlenir. Ardından bulunan servisler, uygulamalar ve işletim sistemleri zafiyet veritabanlarıyla karşılaştırılır.
  3. Saldırı: Olası açıklar istismar edilerek doğrulanır. Başarılı bir istismar yetki yükseltmeye, hedefe ek araç kurmaya ya da ağ hakkında yeni bilgi edinmeye yol açabilir; bu durumda test yeniden keşfe döner.
  4. Raporlama: Diğer üç aşamayla eş zamanlı yürür. Sonunda açıkları, risk derecelerini ve nasıl kapatılacaklarını anlatan bir rapor hazırlanır.

Yazılı izin ve kapsam neden zorunlu?

NIST, test sırasında sistemlerin zarar görebileceğini ya da çalışmaz hâle gelebileceğini açıkça yazıyor. PCI SSC'ye göre bütün test, iki tarafın üzerinde anlaştığı çalışma kurallarına (rules of engagement) göre yürütülmeli. Testin koşulları ve izin verilen istismar derecesi test başlamadan belgelenip kararlaştırılır; test ekibine sistemi test etme yetkisini veren de bu adım. Habersiz (covert) bir test bile NIST'e göre BT ekibinin bilgisi dışında ama üst yönetimin tam bilgisi ve izniyle yapılır.

Kapsam belgesinde en az şunlar yazılı olmalı:

  • Test edilecek sistemler, IP adresleri ve uygulamalar; kapsam dışında kalanlar
  • Testin yapılacağı zaman aralığı ve kullanılması yasak ya da sınırlı teknikler
  • İletişim kanalı ve sorun çıktığında aranacak kişiler
  • Daha önce yaşanmış ya da süren bir saldırının izine rastlanırsa atılacak adımlar
  • Bir sonraki adımın zarar vereceği noktada testin durdurulup durdurulmayacağı

Sızma testi ne sıklıkla yapılmalı?

PCI DSS'in güncel sürümü, Haziran 2024'te yayımlanan ve yeni gereksinim eklemeyen v4.0.1. Standardın 11.4.2 ve 11.4.3 maddeleri, iç ve dış sızma testinin en az 12 ayda bir ve altyapıda ya da uygulamada her önemli yükseltme veya değişiklikten sonra yapılmasını istiyor. Testi nitelikli bir iç kaynak ya da dış firma yapabilir, ama test edenin kurumsal olarak bağımsız olması gerekiyor. Kart verisi alanını segmentasyonla ayıran kurumlar segmentasyon kontrollerini de en az 12 ayda bir test etmeli; hizmet sağlayıcılar için bu aralık altı ay. Uyum sürecinin bütününü PCI DSS sayfamızda ele aldık.

Bankalar için kural yönetmelikte yazılı. Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik, bankanın, bilgi sistemleri aracılığıyla sunduğu hizmetlerin tasarımı, geliştirilmesi, uygulanması veya yürütülmesinde görevi bulunmayan bağımsız ekiplere yılda en az bir defa sızma testi yaptırmasını istiyor (md. 18/7). Bankacılıkta bulut ve dış hizmet kurallarını BDDK yazımızda, kritik altyapı sektörlerinin yükümlülüklerini Siber Güvenlik Kanunu yazımızda anlattık.

Sızma testi raporu nasıl okunur?

PCI SSC'nin önerdiği rapor yapısında yönetici özeti, kapsam, yöntem, sınırlamalar, test anlatısı, segmentasyon testi sonuçları, bulgular, kullanılan araçlar ve test sonrası temizlik bölümleri var. Okumaya kapsam ve sınırlamalardan başlamak gerekir: raporda yer almayan bir sistem güvenli bulunmuş değil, test edilmemiş demektir.

Bulguların önem derecesi çoğunlukla CVSS ile verilir. FIRST'ün CVSS v4.0 belgesindeki ölçeğe göre 0,1–3,9 düşük, 4,0–6,9 orta, 7,0–8,9 yüksek, 9,0–10,0 kritik. Temel (Base) skor açığın zamandan ve kurulumdan bağımsız özelliklerini ölçer; açığın sizin sisteminizdeki etkisi çevresel (Environmental) ölçütlerle hesaba katılır. PCI SSC de derecenin nasıl belirlendiğinin raporda açıkça yazılmasını istiyor.

Bulgular nasıl kapatılır?

PCI DSS'in 11.4.4 maddesi, istismar edilebilir açıkların kurumun risk değerlendirmesine göre düzeltilmesini ve düzeltmeyi doğrulamak için testin tekrarlanmasını istiyor. Pratikte her bulguya bir sahip ve hedef kapanış tarihi verilir; kapanış, test ekibinin yeniden denemesiyle doğrulanır. Web uygulaması bulgularında kalıcı çözüm koddadır; düzeltme yayına alınana kadar bir WAF kuralı riski azaltabilir. Kapanış kayıtları denetimde zafiyet yönetiminin kanıtıdır; denetçinin neye baktığını ISO 27001 yazımızda anlattık.

Sık sorulan sorular

Pentest ne demek? Penetration test'in kısaltması; Türkçesi sızma testi. Bir sistemin açıklarının gerçek saldırı teknikleriyle, izinli ve kontrollü olarak sınanması demek.

Sızma testi ne kadar sürer? Kapsama ve sistemin büyüklüğüne bağlı. PCI SSC'nin rehberine göre bir test günler ya da haftalar sürebilir ve çalışma sırasında yeni kapsam ortaya çıkarsa uzayabilir.

Sızma testi sistemlere zarar verir mi? Verebilir; NIST de bu riski açıkça yazıyor. Bu yüzden zaman aralığı, yasak teknikler ve durma noktası test başlamadan yazılı olarak belirlenir.

Sızma testini kim yapabilir? PCI DSS nitelikli bir iç kaynağa ya da dış firmaya izin veriyor, ama test edenin kurumsal olarak bağımsız olmasını istiyor. Bankalarda testi ilgili hizmetlerde görevi olmayan bağımsız ekipler yapıyor.

Zafiyet taraması sızma testinin yerine geçer mi? Hayır. Tarama olası açıkları otomatik olarak listeler; sızma testi bu açıkların istismar edilip edilemediğini elle doğrular.

Kaynaklar