Kısa tanım
Sızma testi, bir bilgi sisteminin güvenlik önlemlerinin, yetkilendirilmiş uzmanlar tarafından gerçek saldırgan yöntemleri taklit edilerek kontrollü biçimde denenmesidir. Amaç, kötü niyetli bir aktörden önce zayıflıkları bulmak ve kanıta dayalı olarak giderilmelerini sağlamaktır.
Ayrıntılı açıklama
Sızma testi, otomatik taramadan farklı olarak insan zekâsına dayalı bir değerlendirmedir. Test uzmanı, keşif aşamasında hedef sistem hakkında bilgi toplar; ardından bulunan zayıflıkları birleştirerek gerçek bir saldırının izleyebileceği yolları dener. Tekil olarak düşük önemde görünen birkaç zafiyetin zincirlenerek ciddi bir erişime dönüşebildiğini göstermek, sızma testinin en değerli çıktılarından biridir.
Testler kapsam ve bilgi düzeyine göre sınıflandırılır. Hedef hakkında ön bilgi verilmeden yürütülen çalışmalar dış saldırganın bakışını, sistem bilgisi ve erişim sağlanarak yürütülen çalışmalar ise içeriden veya erişim elde etmiş bir tehdidin bakışını temsil eder. Kapsam; ağ altyapısı, web uygulamaları, kablosuz sistemler, mobil uygulamalar ve sosyal mühendislik gibi farklı yüzeyleri içerebilir. Her durumda çalışma, yazılı yetkilendirme, tanımlı kurallar ve kontrollü etki ilkeleri çerçevesinde yürütülür; üretim sistemlerine zarar vermemek temel önceliktir.
Sürecin sonunda hazırlanan rapor, bulguların önem derecelendirmesini, saldırı yollarının kanıtlarını ve düzeltme önerilerini içerir. Olgun kurumlarda sızma testi tek seferlik bir etkinlik değil, düzenli aralıklarla ve önemli sistem değişikliklerinden sonra tekrarlanan bir doğrulama katmanıdır; bulguların kapatılması ise yeniden testle teyit edilir.
Savunma sanayii bağlamı
Savunma sistemleri giderek daha fazla yazılım ve ağ bağlantısı içerdiğinden, güvenlik doğrulaması tedarik süreçlerinin doğal bir parçası hâline gelmiştir. Tedarik makamları ve sertifikasyon çerçeveleri, kritik sistemlerde bağımsız güvenlik değerlendirmelerini ve düzenli sızma testlerini beklemektedir; savunma yüklenicilerinin kurumsal ağları da aynı disiplinle denetlenir.
Türk savunma ekosisteminde sızma testi hizmetleri ve bu alandaki uzman yetiştirme çalışmaları, siber güvenlik kabiliyetinin bir bileşeni olarak yürütülmektedir.
İlgili kavramlar
Zafiyet taraması · Siber güvenlik operasyon merkezi (SOC) · Güvenli yazılım geliştirme · Statik kod analizi · Sosyal mühendislik