# Sızma Testi Kapsamı Nasıl Belirlenir?

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/sizma-testleri/sizma-testi-kapsami-nasil-belirlenir

Bir sızma testinin başarısı yalnızca test sırasında kullanılan araçlara veya uzmanların teknik bilgi seviyesine bağlı değildir. Başarılı bir çalışmanın temelini, doğru belirlenmiş bir **test kapsamı (Scope)** oluşturur.

Kapsamı doğru planlanmamış bir sızma testi, önemli sistemlerin gözden kaçmasına, yanlış risk değerlendirmelerine ve eksik raporlamaya neden olabilir. Buna karşılık kurumun ihtiyaçlarına uygun şekilde hazırlanan bir test planı; gerçek saldırı yüzeyini ortaya çıkarır, kritik risklerin önceliklendirilmesini sağlar ve hem teknik ekipler hem de yöneticiler için anlamlı sonuçlar üretir.

Bu nedenle profesyonel sızma testi projelerinde ilk aşama her zaman kapsam belirleme çalışmasıdır.

### Sızma Testi Kapsamı Nedir?

![Sızma Testi Kapsamı Nasıl Belirlenir?](/images/bilgi-merkezi/covers/cover-sizma-04.webp)

Sızma testi kapsamı; hangi sistemlerin, hangi yöntemlerle, hangi zaman aralığında ve hangi sınırlar içerisinde test edileceğini tanımlayan teknik ve operasyonel planlamadır.

Başka bir ifadeyle kapsam;

- Hangi sistemlerin teste dahil olduğunu,
- Hangi sistemlerin test dışı bırakıldığını,
- Testin hangi yöntemlerle gerçekleştirileceğini,
- Test sırasında uygulanacak kuralları,
- Tarafların sorumluluklarını

belirleyen yol haritasıdır.

Doğru hazırlanmış bir kapsam dokümanı hem hizmet alan kurumu hem de sızma testi ekibini korur.

### Neden Kapsam Belirleme Bu Kadar Önemlidir?

Gerçek hayatta birçok kurum şu şekilde bir talepte bulunur:

"Web sitemizi test ettirmek istiyoruz."

Ancak burada kritik soru şudur:

#### Hangi web sitesi?

Çünkü çoğu kurumun yalnızca tek bir sistemi bulunmaz.

Örneğin;

- Kurumsal web sitesi
- Müşteri portalı
- Bayi portalı
- İnsan Kaynakları uygulaması
- ERP sistemi
- CRM sistemi
- Mobil uygulama API'leri
- Yönetim panelleri
- VPN servisleri
- Active Directory
- Bulut altyapısı

aynı kurum içerisinde farklı risk seviyelerine sahip olabilir.

Dolayısıyla yalnızca "web sitesi" demek yeterli değildir.

Profesyonel bir kapsam çalışması, test edilecek tüm dijital varlıkların net şekilde tanımlanmasını gerektirir.

### Sızma Testi Kapsamına Neler Dahil Edilebilir?

Kurumun ihtiyaçlarına göre kapsam oldukça geniş olabilir.

Örneğin;

#### Web Uygulamaları

- İnternet siteleri
- Müşteri portalları
- ERP sistemleri
- E-Ticaret uygulamaları
- Yönetim panelleri

#### API Servisleri

- REST API
- GraphQL
- SOAP
- Mobil API'leri
- Partner API'leri

#### Ağ Altyapısı

- Firewall
- Switch
- Router
- VPN
- Reverse Proxy
- DMZ

#### Sunucular

- Windows Server
- Linux Server
- Web Server
- Database Server
- File Server

#### Kimlik Yönetimi

- Active Directory
- LDAP
- Azure AD
- Microsoft Entra ID

#### Bulut Ortamları

- Microsoft Azure
- AWS
- Google Cloud Platform
- Kubernetes
- Docker

#### Mobil Platformlar

- Android
- iOS

#### Kablosuz Ağlar

- Kurumsal Wi-Fi
- Misafir Ağı
- Fabrika Kablosuz Ağları

#### Endüstriyel Sistemler

- SCADA
- PLC
- OT Network
- ICS

Her kurum için bu kapsam farklılık gösterebilir.

### Kapsam Belirlenirken Dikkate Alınan Unsurlar

Profesyonel sızma testi projelerinde yalnızca sistem listesi hazırlanmaz.

Aynı zamanda aşağıdaki konular da değerlendirilir.

#### Test Ortamı

Test canlı sistemlerde mi yapılacak?

Yoksa test ortamında mı?

Canlı ortam testleri gerçek güvenlik seviyesini gösterirken, bazı kritik sistemlerde bakım pencereleri planlanması gerekebilir.

### Test Zamanı

Test mesai saatlerinde mi gerçekleştirilecek?

Hafta sonu mu?

Gece mi?

Özellikle yüksek kullanıcı trafiğine sahip kurumlarda test zamanlaması operasyonel etkileri en aza indirecek şekilde planlanmalıdır.

### Kritik Sistemler

Bazı sistemler üretimin durmasına neden olabilir.

Örneğin;

- Hastane sistemleri
- Üretim tesisleri
- Bankacılık altyapıları
- Enerji sistemleri

Bu tür sistemlerde uygulanacak test teknikleri önceden belirlenmeli ve kontrollü şekilde yürütülmelidir.

### Yetkili Hesaplar

Sızma testi;

- Black Box
- Gray Box
- White Box

yaklaşımlarından hangisiyle gerçekleştirilecek?

Kullanıcı hesabı verilecek mi?

Yönetici hesabı verilecek mi?

Kaynak kod paylaşılacak mı?

Bu bilgiler test metodolojisini doğrudan etkiler.

### Kapsam Belirlenirken Yapılan En Büyük Hatalar

Saha tecrübelerinde en sık karşılaşılan problemlerden biri, kapsamın eksik veya yanlış tanımlanmasıdır.

Örneğin;

❌ Sadece ana domainin test edilmesi

Alt alan adlarının (subdomain) unutulması.

❌ API servislerinin kapsam dışında bırakılması

Web uygulaması test edilirken arka planda çalışan API'lerin göz ardı edilmesi.

❌ Mobil uygulamanın yalnızca arayüzünün değerlendirilmesi

API'ler ve veri iletişimi analiz edilmeden testin tamamlanmış kabul edilmesi.

❌ Active Directory'nin kapsam dışında bırakılması

Oysa birçok fidye yazılımı saldırısı etki alanı altyapısı üzerinden yayılmaktadır.

❌ Bulut servislerinin unutulması

Azure, AWS veya Google Cloud üzerindeki yanlış yapılandırmalar test edilmeden bırakılabilmektedir.

### Doğru Bir Kapsam Kuruma Ne Kazandırır?

Başarılı bir kapsam planlaması sayesinde;

- Kritik sistemler eksiksiz değerlendirilir.
- Zaman ve maliyet doğru yönetilir.
- Test süresi verimli kullanılır.
- Gerçek saldırı senaryoları uygulanabilir.
- Yanlış güvenlik algısı oluşmasının önüne geçilir.
- Risk önceliklendirmesi daha doğru yapılır.
- Yönetim için daha anlamlı raporlar hazırlanır.

Kısacası doğru kapsam, başarılı bir sızma testinin temelidir.

### Securesys Sızma Testi Yaklaşımı

SecureSys olarak her projeye teknik testlerden önce kapsam analizini gerçekleştirerek başlıyoruz.

Bu süreçte;

- Test edilecek tüm dijital varlıklar belirlenir.
- Kritik sistemler önceliklendirilir.
- İş sürekliliğini etkilemeyecek test planı hazırlanır.
- Kurumun tabi olduğu regülasyonlar değerlendirilir.
- Test metodolojisi kapsamla uyumlu hale getirilir.
- Beklentiler ve sınırlar yazılı olarak netleştirilir.

Bu yaklaşım sayesinde hem kurum hem de test ekibi aynı hedef doğrultusunda ilerler ve test sonunda elde edilen bulgular çok daha doğru ve aksiyon alınabilir hale gelir.

Sızma testinin kapsamı doğru belirlendikten sonra sıradaki önemli karar, testin **hangi bakış açısıyla** gerçekleştirileceğidir.

Bir saldırgan sistem hakkında hiçbir bilgiye sahip olmadan mı ilerlemelidir? Yoksa sınırlı kullanıcı bilgileriyle mi? Ya da tüm mimari ve kaynak kod erişimi sağlanarak mı test yapılmalıdır?

İşte bu soruların cevabı **Black Box, Gray Box ve White Box Sızma Testi** yaklaşımlarında gizlidir.

---

**← Önceki bölüm:** [Sızma Testi Türleri Nelerdir?](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-turleri)

**Sıradaki bölüm →** [Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-sosyal-muhendislik-farkindalik)
