Ana içeriğe geç
+90 (312) 235 1022•[email protected]
/
Bize Ulaşın
+90 (312) 235 1022Bize Ulaşın
SecureSysSecureSys
  • Blog
  • Bilgi Merkezi
AnasayfaBilgi MerkeziSızma TestleriSızma Testi Kapsamı Nasıl Belirlenir?

Sızma Testi Kapsamı Nasıl Belirlenir?

Hangi sistemler dahil, hangileri hariç tutulur? Kapsam kararının bütçe, süre ve bulgu kalitesi üzerindeki doğrudan etkisi.

Bir sızma testinin başarısı yalnızca test sırasında kullanılan araçlara veya uzmanların teknik bilgi seviyesine bağlı değildir. Başarılı bir çalışmanın temelini, doğru belirlenmiş birtest kapsamı ( Scope )oluşturur.

Kapsamı doğru planlanmamış bir sızma testi, önemli sistemlerin gözden kaçmasına, yanlış risk değerlendirmelerine ve eksik raporlamaya neden olabilir. Buna karşılık kurumun ihtiyaçlarına uygun şekilde hazırlanan bir test planı; gerçek saldırı yüzeyini ortaya çıkarır, kritik risklerin önceliklendirilmesini sağlar ve hem teknik ekipler hem de yöneticiler için anlamlı sonuçlar üretir.

Bu nedenle profesyonel sızma testi projelerinde ilk aşama her zaman kapsam belirleme çalışmasıdır.

Sızma Testi Kapsamı Nedir?

Sızma Testi Kapsamı Nasıl Belirlenir?

Sızma testi kapsamı; hangi sistemlerin, hangi yöntemlerle, hangi zaman aralığında ve hangi sınırlar içerisinde test edileceğini tanımlayan teknik ve operasyonel planlamadır.

Başka bir ifadeyle kapsam;

  • Hangi sistemlerin teste dahil olduğunu,
  • Hangi sistemlerin test dışı bırakıldığını,
  • Testin hangi yöntemlerle gerçekleştirileceğini,
  • Test sırasında uygulanacak kuralları,
  • Tarafların sorumluluklarını

belirleyenyol haritasıdır.

Doğru hazırlanmış bir kapsam dokümanı hem hizmet alan kurumu hem de sızma testi ekibini korur.

Neden Kapsam Belirleme Bu Kadar Önemlidir?

Gerçek hayatta birçok kurum şu şekilde bir talepte bulunur:

"Web sitemizi test ettirmek istiyoruz."

Ancak burada kritik soru şudur:

Hangi web sitesi?

Çünkü çoğu kurumun yalnızca tek bir sistemi bulunmaz.

Örneğin;

  • Kurumsal web sitesi
  • Müşteri portalı
  • Bayi portalı
  • İnsan Kaynakları uygulaması
  • ERP sistemi
  • CRM sistemi
  • Mobil uygulamaAPI'leri
  • Yönetim panelleri
  • VPN servisleri
  • Active Directory
  • Bulut altyapısı

aynıkurum içerisinde farklı risk seviyelerine sahip olabilir.

Dolayısıyla yalnızca "web sitesi" demek yeterli değildir.

Profesyonel bir kapsam çalışması, test edilecek tüm dijital varlıkların net şekilde tanımlanmasını gerektirir.

Sızma Testi Kapsamına Neler Dahil Edilebilir?

Kurumun ihtiyaçlarına göre kapsam oldukça geniş olabilir.

Örneğin;

Web Uygulamaları

  • İnternet siteleri
  • Müşteri portalları
  • ERP sistemleri
  • E-Ticaret uygulamaları
  • Yönetim panelleri

API Servisleri

  • REST API
  • GraphQL
  • SOAP
  • MobilAPI'leri
  • PartnerAPI'leri

Ağ Altyapısı

  • Firewall
  • Switch
  • Router
  • VPN
  • ReverseProxy
  • DMZ

Sunucular

  • Windows Server
  • Linux Server
  • Web Server
  • Database Server
  • File Server

Kimlik Yönetimi

  • Active Directory
  • LDAP
  • Azure AD
  • MicrosoftEntraID

Bulut Ortamları

  • Microsoft Azure
  • AWS
  • Google Cloud Platform
  • Kubernetes
  • Docker

Mobil Platformlar

  • Android
  • iOS

Kablosuz Ağlar

  • KurumsalWi-Fi
  • Misafir Ağı
  • Fabrika Kablosuz Ağları

Endüstriyel Sistemler

  • SCADA
  • PLC
  • OT Network
  • ICS

Her kurum için bu kapsam farklılık gösterebilir.

Kapsam Belirlenirken Dikkate Alınan Unsurlar

Profesyonel sızma testi projelerinde yalnızca sistem listesi hazırlanmaz.

Aynı zamanda aşağıdaki konular da değerlendirilir.

Test Ortamı

Test canlı sistemlerde mi yapılacak?

Yoksa test ortamında mı?

Canlı ortam testleri gerçek güvenlik seviyesini gösterirken, bazı kritik sistemlerde bakım pencereleri planlanması gerekebilir.

Test Zamanı

Test mesai saatlerinde mi gerçekleştirilecek?

Hafta sonu mu?

Gece mi?

Özellikle yüksek kullanıcı trafiğine sahip kurumlarda test zamanlaması operasyonel etkileri en aza indirecek şekilde planlanmalıdır.

Kritik Sistemler

Bazı sistemler üretimin durmasına neden olabilir.

Örneğin;

  • Hastane sistemleri
  • Üretim tesisleri
  • Bankacılık altyapıları
  • Enerji sistemleri

Bu tür sistemlerde uygulanacak test teknikleri önceden belirlenmeli ve kontrollü şekilde yürütülmelidir.

Yetkili Hesaplar

Sızma testi;

  • Black Box
  • GrayBox
  • White Box

yaklaşımlarındanhangisiyle gerçekleştirilecek?

Kullanıcı hesabı verilecek mi?

Yönetici hesabı verilecek mi?

Kaynak kod paylaşılacak mı?

Bu bilgiler test metodolojisini doğrudan etkiler.

Kapsam Belirlenirken Yapılan En Büyük Hatalar

Saha tecrübelerinde en sık karşılaşılan problemlerden biri, kapsamın eksik veya yanlış tanımlanmasıdır.

Örneğin;

❌Sadece ana domainin test edilmesi

Alt alan adlarının (subdomain) unutulması.

❌API servislerinin kapsam dışında bırakılması

Web uygulaması test edilirken arka planda çalışanAPI'leringöz ardı edilmesi.

❌Mobil uygulamanın yalnızca arayüzünün değerlendirilmesi

API'lerve veri iletişimi analiz edilmeden testin tamamlanmış kabul edilmesi.

❌ActiveDirectory'ninkapsam dışında bırakılması

Oysa birçok fidye yazılımı saldırısı etki alanı altyapısı üzerinden yayılmaktadır.

❌Bulut servislerinin unutulması

Azure, AWS veya Google Cloud üzerindeki yanlış yapılandırmalar test edilmeden bırakılabilmektedir.

Doğru Bir Kapsam Kuruma Ne Kazandırır?

Başarılı bir kapsam planlaması sayesinde;

  • Kritik sistemler eksiksiz değerlendirilir.
  • Zaman ve maliyet doğru yönetilir.
  • Test süresi verimli kullanılır.
  • Gerçek saldırı senaryoları uygulanabilir.
  • Yanlış güvenlik algısı oluşmasının önüne geçilir.
  • Risk önceliklendirmesi daha doğru yapılır.
  • Yönetim için daha anlamlı raporlar hazırlanır.

Kısacası doğru kapsam, başarılı bir sızma testinin temelidir.

Securesys Sızma Testi Yaklaşımı

SecureSysolarak her projeye teknik testlerden önce kapsam analizini gerçekleştirerek başlıyoruz.

Bu süreçte;

  • Test edilecek tüm dijital varlıklar belirlenir.
  • Kritik sistemler önceliklendirilir.
  • İş sürekliliğini etkilemeyecek test planı hazırlanır.
  • Kurumun tabi olduğu regülasyonlar değerlendirilir.
  • Test metodolojisi kapsamla uyumlu hale getirilir.
  • Beklentiler ve sınırlar yazılı olarak netleştirilir.

Bu yaklaşım sayesinde hem kurum hem de test ekibi aynı hedef doğrultusunda ilerler ve test sonunda elde edilen bulgular çok daha doğru ve aksiyon alınabilir hale gelir.

Sızma testinin kapsamı doğru belirlendikten sonra sıradaki önemli karar, testinhangi bakış açısıylagerçekleştirileceğidir.

Bir saldırgan sistem hakkında hiçbir bilgiye sahip olmadan mı ilerlemelidir? Yoksa sınırlı kullanıcı bilgileriyle mi? Ya da tüm mimari ve kaynak kod erişimi sağlanarak mı test yapılmalıdır?

İşte bu soruların cevabıBlack Box, Gray Box ve White Box Sızma Testiyaklaşımlarında gizlidir.

İlgili Makaleler

Sızma Testleri

Tüm rehberler
  • Sızma Testi Neden Gereklidir?

    Sızma Testi Neden Gereklidir?

    Dijitalleşen kurumlarda saldırı yüzeyi neden büyüyor ve güvenlik ürünleri neden tek başına yetmiyor? Gerçek saldırgan bakışıyla doğrulamanın gerekçesi.

  • Sızma Testi (Penetrasyon Testi) Nedir?

    Sızma Testi (Penetrasyon Testi) Nedir?

    Tanımı, amacı ve zafiyet taramasından farkı. Kuruma hangi çıktıları kazandırdığı, karar vericiler ve teknik ekipler için ne anlama geldiği.

  • Sızma Testi Türleri Nelerdir?

    Sızma Testi Türleri Nelerdir?

    Ağ, web, mobil, API, kablosuz, sosyal mühendislik ve Red Team başlıklarının kapsamı; hangi senaryoda hangisinin doğru sonucu verdiği.

  • Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri

    Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri

    Tek bir e-postayla başlayan gerçek bir saldırı zinciri, insan faktörünün rolü ve farkındalık çalışmalarının ölçülebilir katkısı.

  • Black Box, Gray Box ve White Box Sızma Testi Nedir?

    Black Box, Gray Box ve White Box Sızma Testi Nedir?

    Sıfır bilgi, kısmi bilgi ve tam bilgi yaklaşımlarının avantajları, süre farkları ve kuruma göre doğru yöntemin seçimi.

  • Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar

    Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar

    OSCP, CEH ve diğer belgelerin anlamı, belgenin tek başına neden yetmediği ve hizmet alırken sorulması gereken sorular.

Bu konuda profesyonel destek mi arıyorsunuz?

Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.

Bize UlaşınTüm Rehberler
SecureSysSecureSys

Kurumsal Siber Güvenlik Çözümleri

Çayyolu - Ümit Mahallesi, 2544 Sokak No: 3/1, Çankaya / Ankara+90 (312) 235 1022[email protected]

Bizi Takip Edin

Kurumsal

  • Hakkımızda
  • Organizasyon Şeması
  • Referanslarımız
  • Kalite Sertifikalarımız
  • Gizlilik Politikası

Siber Güvenlik

  • Sızma Testi Hizmeti
  • Red Teaming
  • Kaynak Kod Analizi
  • Siber İstihbarat
  • Adli Bilişim

Network

  • Log Korelasyon & İzleme
  • HotSpot Çözümü
  • Switch Kurulum & Bakım
  • NAC Kurulum Destek
  • IPS Kurulum Destek

Bulut & Yazılım

  • DevOps Hizmeti
  • Veritabanı Kurulum
  • Java Yazılım Geliştirme
  • .NET Yazılım Geliştirme
  • Mobil Uygulama Geliştirme

© 2026 Securesys Bilgi Teknolojileri Ltd. Şti. Tüm hakları saklıdır.

  • KVKK Aydınlatma
  • Gizlilik Politikası
  • Çerez Politikası
WhatsApp+90 (312) 235 1022