Ana Sayfa / Sözlük
SÖZLÜK

Sızma Testi

Sızma testi (pentest), yetkili güvenlik uzmanlarının gerçek saldırı tekniklerini kullanarak bir sistemin açıklarını tespit etmek amacıyla gerçekleştirdiği kontrollü güvenlik testidir.

Sızma testi (penetration testing), yetkili güvenlik uzmanlarının gerçek saldırı teknikleri, araçları ve metodolojisini kullanarak bir kuruluşun sistemlerinin ve ağlarının direncini test ettiği kontrollü güvenlik değerlendirmesidir. Pentest, ağ zafiyetlerini keşfeder, açıkları belgelendirir ve kuruluşun bu açıkları kapatmadan önce risk seviyesini raporlar. Etik hacker olarak da bilinen pentest profesyonelleri, yasal yetkilendirme altında çalışır ve sonuçlarını kuruluşla paylaşırlar.

Sızma testleri üç ana türe ayrılır: kara kutu (black box), beyaz kutu (white box) ve gri kutu (grey box). Kara kutu testinde, tester sistem hakkında hiçbir önceki bilgi olmadan saldırı simüle eder. Beyaz kutu testinde, tester kaynak kodu, mimarı ve giriş bilgilerine erişim sağlanır. Gri kutu testinde ise tester kısıtlı bilgiye sahiptir. Fiziksel güvenlik sızma testi özellikle önemli ve gerçekçidir: tester, erişim kartını kopyalamaya, kamera kör noktalarını belirlemeye, kapı kilidini bypass etmeye veya NVR cihazına fiziksel erişim sağlamaya çalışır. Tester, bu sınırlamalar içinde ne kadar ileri gidebildiğini raporlar.

Sızma testi raporları, tespit edilen zafiyetleri ciddiyet seviyesine göre sıralamak, iyileştirme tavsiyelerini sunmak ve ilgili kaynak çözmek için önem oluşturmak amacıyla hazırlanır. Raporlar kapsamlı olmalı, yeterli kanıt içermeli (screenshot, log) ve ilgili kişilere anlaşılacak şekilde sunulmalıdır. Kurumlar, yıl da bir kez veya sistem değişimi sonrası sızma testi yaptırmalı, önceki raporlardaki açıkların kapatıldığını doğrulamalıdır. Yasal yetkilendirme belgesine (Rules of Engagement) sahip olmak şarttır.

GU
Güvenlik Uzmanı
Sözlük · Yayın

Güvenlik Teknolojileri arşivinde yer alan içeriklerin özgün yayın bilgileri ve tarihsel meta verileri korunarak aktarılmıştır.