Sızma Testi Kapsamı Nasıl Belirlenir?
Hangi sistemler dahil, hangileri hariç tutulur? Kapsam kararının bütçe, süre ve bulgu kalitesi üzerindeki doğrudan etkisi.
Bir sızma testinin başarısı yalnızca test sırasında kullanılan araçlara veya uzmanların teknik bilgi seviyesine bağlı değildir. Başarılı bir çalışmanın temelini, doğru belirlenmiş birtest kapsamı ( Scope )oluşturur.
Kapsamı doğru planlanmamış bir sızma testi, önemli sistemlerin gözden kaçmasına, yanlış risk değerlendirmelerine ve eksik raporlamaya neden olabilir. Buna karşılık kurumun ihtiyaçlarına uygun şekilde hazırlanan bir test planı; gerçek saldırı yüzeyini ortaya çıkarır, kritik risklerin önceliklendirilmesini sağlar ve hem teknik ekipler hem de yöneticiler için anlamlı sonuçlar üretir.
Bu nedenle profesyonel sızma testi projelerinde ilk aşama her zaman kapsam belirleme çalışmasıdır.
Sızma Testi Kapsamı Nedir?

Sızma testi kapsamı; hangi sistemlerin, hangi yöntemlerle, hangi zaman aralığında ve hangi sınırlar içerisinde test edileceğini tanımlayan teknik ve operasyonel planlamadır.
Başka bir ifadeyle kapsam;
- Hangi sistemlerin teste dahil olduğunu,
- Hangi sistemlerin test dışı bırakıldığını,
- Testin hangi yöntemlerle gerçekleştirileceğini,
- Test sırasında uygulanacak kuralları,
- Tarafların sorumluluklarını
belirleyenyol haritasıdır.
Doğru hazırlanmış bir kapsam dokümanı hem hizmet alan kurumu hem de sızma testi ekibini korur.
Neden Kapsam Belirleme Bu Kadar Önemlidir?
Gerçek hayatta birçok kurum şu şekilde bir talepte bulunur:
"Web sitemizi test ettirmek istiyoruz."
Ancak burada kritik soru şudur:
Hangi web sitesi?
Çünkü çoğu kurumun yalnızca tek bir sistemi bulunmaz.
Örneğin;
- Kurumsal web sitesi
- Müşteri portalı
- Bayi portalı
- İnsan Kaynakları uygulaması
- ERP sistemi
- CRM sistemi
- Mobil uygulamaAPI'leri
- Yönetim panelleri
- VPN servisleri
- Active Directory
- Bulut altyapısı
aynıkurum içerisinde farklı risk seviyelerine sahip olabilir.
Dolayısıyla yalnızca "web sitesi" demek yeterli değildir.
Profesyonel bir kapsam çalışması, test edilecek tüm dijital varlıkların net şekilde tanımlanmasını gerektirir.
Sızma Testi Kapsamına Neler Dahil Edilebilir?
Kurumun ihtiyaçlarına göre kapsam oldukça geniş olabilir.
Örneğin;
Web Uygulamaları
- İnternet siteleri
- Müşteri portalları
- ERP sistemleri
- E-Ticaret uygulamaları
- Yönetim panelleri
API Servisleri
- REST API
- GraphQL
- SOAP
- MobilAPI'leri
- PartnerAPI'leri
Ağ Altyapısı
- Firewall
- Switch
- Router
- VPN
- ReverseProxy
- DMZ
Sunucular
- Windows Server
- Linux Server
- Web Server
- Database Server
- File Server
Kimlik Yönetimi
- Active Directory
- LDAP
- Azure AD
- MicrosoftEntraID
Bulut Ortamları
- Microsoft Azure
- AWS
- Google Cloud Platform
- Kubernetes
- Docker
Mobil Platformlar
- Android
- iOS
Kablosuz Ağlar
- KurumsalWi-Fi
- Misafir Ağı
- Fabrika Kablosuz Ağları
Endüstriyel Sistemler
- SCADA
- PLC
- OT Network
- ICS
Her kurum için bu kapsam farklılık gösterebilir.
Kapsam Belirlenirken Dikkate Alınan Unsurlar
Profesyonel sızma testi projelerinde yalnızca sistem listesi hazırlanmaz.
Aynı zamanda aşağıdaki konular da değerlendirilir.
Test Ortamı
Test canlı sistemlerde mi yapılacak?
Yoksa test ortamında mı?
Canlı ortam testleri gerçek güvenlik seviyesini gösterirken, bazı kritik sistemlerde bakım pencereleri planlanması gerekebilir.
Test Zamanı
Test mesai saatlerinde mi gerçekleştirilecek?
Hafta sonu mu?
Gece mi?
Özellikle yüksek kullanıcı trafiğine sahip kurumlarda test zamanlaması operasyonel etkileri en aza indirecek şekilde planlanmalıdır.
Kritik Sistemler
Bazı sistemler üretimin durmasına neden olabilir.
Örneğin;
- Hastane sistemleri
- Üretim tesisleri
- Bankacılık altyapıları
- Enerji sistemleri
Bu tür sistemlerde uygulanacak test teknikleri önceden belirlenmeli ve kontrollü şekilde yürütülmelidir.
Yetkili Hesaplar
Sızma testi;
- Black Box
- GrayBox
- White Box
yaklaşımlarındanhangisiyle gerçekleştirilecek?
Kullanıcı hesabı verilecek mi?
Yönetici hesabı verilecek mi?
Kaynak kod paylaşılacak mı?
Bu bilgiler test metodolojisini doğrudan etkiler.
Kapsam Belirlenirken Yapılan En Büyük Hatalar
Saha tecrübelerinde en sık karşılaşılan problemlerden biri, kapsamın eksik veya yanlış tanımlanmasıdır.
Örneğin;
❌Sadece ana domainin test edilmesi
Alt alan adlarının (subdomain) unutulması.
❌API servislerinin kapsam dışında bırakılması
Web uygulaması test edilirken arka planda çalışanAPI'leringöz ardı edilmesi.
❌Mobil uygulamanın yalnızca arayüzünün değerlendirilmesi
API'lerve veri iletişimi analiz edilmeden testin tamamlanmış kabul edilmesi.
❌ActiveDirectory'ninkapsam dışında bırakılması
Oysa birçok fidye yazılımı saldırısı etki alanı altyapısı üzerinden yayılmaktadır.
❌Bulut servislerinin unutulması
Azure, AWS veya Google Cloud üzerindeki yanlış yapılandırmalar test edilmeden bırakılabilmektedir.
Doğru Bir Kapsam Kuruma Ne Kazandırır?
Başarılı bir kapsam planlaması sayesinde;
- Kritik sistemler eksiksiz değerlendirilir.
- Zaman ve maliyet doğru yönetilir.
- Test süresi verimli kullanılır.
- Gerçek saldırı senaryoları uygulanabilir.
- Yanlış güvenlik algısı oluşmasının önüne geçilir.
- Risk önceliklendirmesi daha doğru yapılır.
- Yönetim için daha anlamlı raporlar hazırlanır.
Kısacası doğru kapsam, başarılı bir sızma testinin temelidir.
Securesys Sızma Testi Yaklaşımı
SecureSysolarak her projeye teknik testlerden önce kapsam analizini gerçekleştirerek başlıyoruz.
Bu süreçte;
- Test edilecek tüm dijital varlıklar belirlenir.
- Kritik sistemler önceliklendirilir.
- İş sürekliliğini etkilemeyecek test planı hazırlanır.
- Kurumun tabi olduğu regülasyonlar değerlendirilir.
- Test metodolojisi kapsamla uyumlu hale getirilir.
- Beklentiler ve sınırlar yazılı olarak netleştirilir.
Bu yaklaşım sayesinde hem kurum hem de test ekibi aynı hedef doğrultusunda ilerler ve test sonunda elde edilen bulgular çok daha doğru ve aksiyon alınabilir hale gelir.
Sızma testinin kapsamı doğru belirlendikten sonra sıradaki önemli karar, testinhangi bakış açısıylagerçekleştirileceğidir.
Bir saldırgan sistem hakkında hiçbir bilgiye sahip olmadan mı ilerlemelidir? Yoksa sınırlı kullanıcı bilgileriyle mi? Ya da tüm mimari ve kaynak kod erişimi sağlanarak mı test yapılmalıdır?
İşte bu soruların cevabıBlack Box, Gray Box ve White Box Sızma Testiyaklaşımlarında gizlidir.
İlgili Makaleler
Sızma Testleri

Sızma Testi Neden Gereklidir?
Dijitalleşen kurumlarda saldırı yüzeyi neden büyüyor ve güvenlik ürünleri neden tek başına yetmiyor? Gerçek saldırgan bakışıyla doğrulamanın gerekçesi.

Sızma Testi (Penetrasyon Testi) Nedir?
Tanımı, amacı ve zafiyet taramasından farkı. Kuruma hangi çıktıları kazandırdığı, karar vericiler ve teknik ekipler için ne anlama geldiği.

Sızma Testi Türleri Nelerdir?
Ağ, web, mobil, API, kablosuz, sosyal mühendislik ve Red Team başlıklarının kapsamı; hangi senaryoda hangisinin doğru sonucu verdiği.

Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri
Tek bir e-postayla başlayan gerçek bir saldırı zinciri, insan faktörünün rolü ve farkındalık çalışmalarının ölçülebilir katkısı.

Black Box, Gray Box ve White Box Sızma Testi Nedir?
Sıfır bilgi, kısmi bilgi ve tam bilgi yaklaşımlarının avantajları, süre farkları ve kuruma göre doğru yöntemin seçimi.

Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar
OSCP, CEH ve diğer belgelerin anlamı, belgenin tek başına neden yetmediği ve hizmet alırken sorulması gereken sorular.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.