Güvenlik Rehberi

Pentest Nedir? Güvenlik Açıklarını Saldırganlardan Önce Bulmak Neden Önemlidir?

Hatasız çalışan bir sistem ile güvenli bir sistem aynı şey değildir. Uygulamalar, kimsenin henüz aramadığı zayıflıkları taşırken kullanıcılar için her gün kusursuz çalışabilir. Penetrasyon testi, tam olarak bu zayıflıkları — kötü niyetli biri bulmadan önce — kontrollü koşullarda, kasıtlı olarak bulmak için vardır.

GüvenlikPenetrasyon TestiRehber
Kısa Cevap Penetrasyon testi (pentest), bir sistemdeki gerçek zafiyetleri tespit etmek ve doğrulamak için net şekilde tanımlanmış ve üzerinde anlaşılmış bir kapsam dahilinde gerçekleştirilen, yetkilendirilmiş ve uygulamalı bir güvenlik testidir. Her zaman sistem sahibinin veya test talep etmeye yetkili bir tarafın açık izniyle gerçekleştirilir — asla bu yetkilendirme olmadan sistemlere karşı yapılmaz.

Penetrasyon testi gerçekte nedir

Penetrasyon testi — kısaca "pentest" — bir test uzmanının, bir saldırganın kullanabileceği tekniklerin birçoğunu kullanarak, ancak kesinlikle tanımlanmış ve üzerinde anlaşılmış bir kapsam dahilinde, bir sistem, uygulama veya altyapıdaki gerçek zayıflıkları tespit etmeye ve doğrulamaya çalıştığı yapılandırılmış, yetkilendirilmiş bir güvenlik değerlendirmesidir.

Bu cümledeki "kontrollü" kelimesi çok iş yapıyor. Bir pentest, internette erişilebilir herhangi bir şeye karşı çalıştırılan genel amaçlı bir tarama değildir. Kapsamı belirlenmiş bir çalışmadır: kapsam dahilindeki sistemler, test penceresi, çalışma kuralları ve yetkilendirme, herhangi bir teknik çalışma başlamadan önce yazılı olarak üzerinde anlaşılır.

Zafiyet taraması penetrasyon testiyle aynı şey mi?

Hayır, ve fark önemlidir. Zafiyet taraması büyük ölçüde otomatiktir — bir sistemi bilinen imzalara ve yapılandırma kalıplarına göre kontrol eder ve potansiyel sorunların bir listesini üretir; bunların birçoğu daha yakından bakıldığında yanlış pozitif veya düşük etkili çıkar.

Penetrasyon testi daha ileri gider: bir test uzmanı bulguları manuel olarak inceler, bunların bağlam içinde gerçekten istismar edilebilir olup olmadığını doğrulamaya çalışır ve otomatik araçların genellikle tamamen kaçırdığı zayıflıkları — hatalı iş mantığı veya sıra dışı kimlik doğrulama uç durumları gibi — arar. Bir tarama size neyin yanlış olabileceğini söyler. Bir pentest size gerçekte neyin yanlış olduğunu söyler.

Bir penetrasyon testi sırasında neler incelenebilir

Kapsam çalışmaya göre değişir, ancak yüksek seviyede, bir penetrasyon testi şunları inceleyebilir:

  • Saldırı yüzeyi — bir giriş noktası oluşturabilecek dışarıdan erişilebilen her şey.
  • Kimlik doğrulama — giriş ve kimlik doğrulamanın nasıl ele alındığı.
  • Yetkilendirme — kullanıcıların sadece erişmesi gereken şeye erişip erişemediği.
  • Girdi işleme — sistemin aldığı verileri nasıl işlediği ve bu verilerin istenmeyen davranışa neden olacak şekilde manipüle edilip edilemeyeceği.
  • Yapılandırma — risk oluşturabilecek sunucu, uygulama ve altyapı ayarları.
  • Dışa açık varlıklar — herkese açık olmaması gereken ama açık olan dosyalar, endpoint'ler veya sistemler.
  • Uygulama mantığı — amaçlanan iş kurallarının atlatılıp atlatılamayacağı veya manipüle edilip edilemeyeceği.
  • Güvenlik başlıkları (headers) — tarayıcıların korumaları nasıl uyguladığını etkileyen yapılandırma.
  • Oturum yönetimi — bir kullanıcının kimlik doğrulanmış durumunun nasıl yönetildiği ve ele geçirilip geçirilemeyeceği.

Penetrasyon testi neden gereklidir

Çoğu güvenlik zayıflığı dramatik değildir. Küçük, sıradan hatalardır — yanlış yapılandırılmış bir ayar, yanlış çıkan bir varsayım, tam olarak amaçlandığı gibi çalışan ama oradan erişilebilir olması amaçlanmamış bir özellik. Hiçbiri, biri kasıtlı olarak aramaya gidene kadar ortaya çıkmaz.

  • Dışa açık zayıflıklar genellikle biri fark edene kadar — iyi ya da kötü — uzun süre sessizce var olur.
  • Yapılandırma hataları sistemler büyüdükçe ve el değiştirdikçe zamanla birikir.
  • İş riski, bir ihlalin ötesinde kesinti, müdahale maliyetleri ve müşteri güvenini de kapsar.
  • Veri ifşası, işin niteliğine bağlı olarak yasal ve düzenleyici sonuçlar doğurabilir.
  • İtibar, kamuoyuna yansıyan bir olaydan sonra yeniden inşa edilmesi zor bir şeydir.
  • İyileştirme önceliği, tahmine dayanmak yerine bulgular gerçek ve doğrulanmış önem derecesine göre sıralandığında çok daha netleşir.

Kimler penetrasyon testini düşünmeli

Kullanıcı verisi işleyen, işlem gerçekleştiren, hesap yöneten veya basitçe bir web uygulamasının ya da sistemin erişilebilir ve güvenilir kalmasına bağımlı olan her kuruluşun — özellikle büyük bir yayından önce, önemli değişikliklerden sonra veya düzenli bir güvenlik inceleme döngüsünün parçası olarak — periyodik, yetkilendirilmiş test için makul bir gerekçesi vardır.

Bir güvenlik değerlendirmesi mi düşünüyorsunuz?

Pala Software, güvenlik değerlendirmelerini ve yetkili penetrasyon testlerini yalnızca müşterinin test talep etmeye yetkili olduğu sistemlerde gerçekleştirir — kapsam ve çalışma kuralları herhangi bir teste başlamadan önce yazılı olarak üzerinde anlaşılır.

Güvenlik & Yetkili Testler Hizmetini İncele

Bir penetrasyon testi süreci genellikle nasıl işler

  1. Yetkilendirme. Kapsamdaki sistemlerin, testi talep eden tarafa ait olduğunun veya onun tarafından yönetildiğinin ve testin açıkça izin verildiğinin yazılı onayı.
  2. Kapsam tanımı. Tam olarak hangi sistemlerin, ortamların ve test pencerelerinin kapsam dahilinde olduğunun, hangilerinin olmadığının üzerinde anlaşılması.
  3. Keşif. Üzerinde anlaşılan kapsam içinde saldırı yüzeyinin haritalanması.
  4. Kontrollü test. Üzerinde anlaşılan çalışma kuralları dahilinde, kesinlikle zayıflıkları tespit etmeye ve doğrulamaya çalışmak.
  5. Doğrulama. Bulguların gerçek olduğunu ve sadece teorik risk değil gerçek etkilerini anlamayı doğrulamak.
  6. Raporlama. Bulguları kanıt ve önem derecesiyle birlikte net şekilde belgelemek.
  7. İyileştirme rehberliği. Bulunanları düzeltmek için pratik sonraki adımları sağlamak.
  8. Opsiyonel yeniden test. Üzerinde anlaşılırsa, düzeltmelerin tespit edilen açıkları gerçekten kapattığını doğrulamak.

Bir penetrasyon testi raporunda neler bulunur

  • Yönetici özeti — teknik olmayan paydaşlar için sade dilde bir genel bakış.
  • Teknik bulgular — tespit edilen detaylı, spesifik sorunlar.
  • Kanıt — her bulguyu düzeltecek ekibin anlayabileceği ve yeniden üretebileceği şekilde destekleyen belgeler.
  • Önem derecesi sınıflandırması — önce nelerin düzeltileceğini önceliklendirmeye yardımcı olan bir sıralama.
  • İyileştirme önerileri — genel tavsiyeler yerine pratik, spesifik rehberlik.

Bir penetrasyon testi bir sistemin güvenli olduğunu garanti eder mi?

Hayır — ve aksini ima eden herhangi bir sağlayıcı gerçekçi olmayan bir vaatte bulunuyordur. Bir penetrasyon testi, belirli bir zaman noktasına ait bir değerlendirmedir. Test penceresi sırasında, o çalışma için üzerinde anlaşılan teknik ve kapsama karşı sistemin güvenlik duruşunu yansıtır. Yeni zafiyetler, yeni özellikler ve yeni yapılandırmalar sonrasında taze risk oluşturabilir — bu yüzden test, tek seferlik bir olaydan çok, sürekli bir güvenlik pratiğinin parçası olarak en değerlidir.

Penetrasyon Testi Sık Sorulan Sorular

Penetrasyon testi yasal mı?

Evet, sistem sahibinin veya test talep etmeye yetkili bir tarafın açık yazılı izniyle, üzerinde anlaşılan bir kapsam dahilinde gerçekleştirildiğinde. Bu yetkilendirme olmadan test yapmak, gerçekleştirdiğimiz veya onayladığımız bir şey değildir.

Bu genel bir güvenlik taramasından nasıl farklı?

Bir tarama büyük ölçüde otomatiktir ve potansiyel sorunları işaretler. Bir penetrasyon testinde bir insan test uzmanı, bu sorunların gerçekten istismar edilebilir olup olmadığını manuel olarak doğrular ve otomatik araçların genellikle kaçırdığı sorunları arar.

Test canlı sistemlerimi kesintiye uğratır mı?

Kapsam ve çalışma kuralları, tam olarak bu riski yönetmek için önceden üzerinde anlaşılır; buna dahil sistemler için hangi ortamların ve test pencerelerinin uygun olduğu da dahildir.

Exploit kodu veya saldırı talimatı veriyor musunuz?

Hayır. Bu rehber ve çalışmalarımız, saldırı tekniklerini yayınlamak yerine riski sorumlu şekilde tespit etmeye, doğrulamaya ve raporlamaya odaklanır.

Penetrasyon testi ne sıklıkla yapılmalı?

Sistemin ne sıklıkla değiştiğine ve neyi işlediğine bağlıdır, ancak birçok kuruluş büyük yayınlardan önce, önemli değişikliklerden sonra veya düzenli bir inceleme döngüsünde test yapar.

Rapor teslim edildikten sonra ne olur?

Rapor iyileştirme rehberliği içerir ve üzerinde anlaşılırsa, tespit edilen sorunların gerçekten çözüldüğünü doğrulamak için sonrasında opsiyonel bir yeniden test kapsamlandırılabilir.

Yetkili bir güvenlik değerlendirmesi mi düşünüyorsunuz?

Her çalışma bir kapsamlandırma görüşmesiyle başlar — herhangi bir teknik çalışma başlamadan önce yazılı yetkilendirme ve üzerinde anlaşılan bir kapsam gelir.