Sızma Testi Süreci: Adım Adım Metodoloji
Planlamadan raporlamaya altı aşama: bilgi toplama, açıklık analizi, sömürü, yetki yükseltme ve bulguların doğrulanması.
Bir sızma testi, yalnızca güvenlik araçlarının çalıştırıldığı teknik bir işlem değildir. Başarılı bir proje; planlama, analiz, doğrulama, raporlama ve iyileştirme aşamalarından oluşan disiplinli bir süreçtir.
Uluslararası kabul gören metodolojiler (OWASP Web Security Testing Guide, PTES, NIST SP 800-115 ve OSSTMM) doğrultusunda yürütülen profesyonel bir sızma testi, yalnızca güvenlik açıklarını tespit etmeyi değil, bu açıkların işletme üzerindeki etkisini de değerlendirmeyi amaçlar.
Bu bölümde, profesyonel bir sızma testi projesinin başlangıcından rapor teslimine kadar geçen tüm süreci adım adım inceleyeceğiz.
1. Planlama ve Kapsam Belirleme

Her başarılı sızma testi doğru planlama ile başlar.
Bu aşamada;
- Test edilecek sistemler belirlenir.
- Test yöntemi (Black Box, Gray Box veya White Box) kararlaştırılır.
- Yetkilendirme süreçleri tamamlanır.
- Test takvimi oluşturulur.
- Kritik sistemler belirlenir.
- İletişim kişileri tanımlanır.
Bu süreçte hazırlanacak kapsam dokümanı, test boyunca tüm taraflar için referans niteliğindedir.
2. Bilgi Toplama (Reconnaissance)
Saldırganlar doğrudan sisteme saldırmaz.
Önce hedeflerini tanırlar.
Profesyonel sızma testlerinde de ilk teknik aşama bilgi toplama sürecidir.
Bu aşamada;
- Domain analizleri
- WHOIS kayıtları
- DNS kayıtları
- Subdomain keşfi
- Açık portlar
- Teknoloji analizi
- SSL sertifikaları
- Açık kaynak istihbaratı (OSINT)
incelenir.
Amaç, saldırı yüzeyini mümkün olduğunca doğru şekilde haritalamaktır.
Gerçek Hayattan Bir Senaryo
Bir şirketin yalnızcawww.firmaadi.comadresini kullandığını düşündüğünü varsayalım.
Yapılan keşif çalışmasında aşağıdaki alt alan adları tespit edildi:
- test.firmaadi.com
- old.firmaadi.com
- vpn.firmaadi.com
- crm.firmaadi.com
- dev.firmaadi.com
İnceleme sonucunda yıllardır unutulmuşold.firmaadi.comsunucusunda kritik bir uzaktan kod çalıştırma (RCE) zafiyeti bulundu.
Kurumun BT ekibi bu sistemi aktif olarak kullanmadığını düşünüyordu; ancak sunucu hâlâ internete açıktı.
Gerçek saldırganların da ilk hedefi çoğu zaman en yeni sistemler değil, unutulmuş ve güncellenmeyen bu tür varlıklardır.
3. Güvenlik Açıklarının Belirlenmesi
Bilgi toplama tamamlandıktan sonra sistemler detaylı şekilde analiz edilir.
Bu aşamada;
- Güvenlik yapılandırmaları
- Yazılım sürümleri
- Kimlik doğrulama mekanizmaları
- Yetkilendirme kontrolleri
- İş mantığı
- API güvenliği
- Dosya yükleme alanları
- Girdi doğrulamaları
incelenir.
Otomatik araçlar kullanılabilir; ancak profesyonel bir sızma testinin en önemli kısmı manuel analizdir.
4. Güvenlik Açıklarının Doğrulanması (Exploitation)
Her bulunan güvenlik açığı gerçekten istismar edilebilir olmayabilir.
Bu nedenle uzmanlar, yalnızca doğrulanabilen bulguları rapora ekler.
Bu aşamada;
- Açığın gerçekten çalışıp çalışmadığı,
- Yetki yükseltmeye izin verip vermediği,
- Veri sızdırıp sızdırmadığı,
- Başka sistemlere geçiş imkânı sağlayıp sağlamadığı
kontrollü şekilde test edilir.
5. Yetki Yükseltme ve Lateral Movement
Gerçek saldırganlar tek bir sisteme eriştikten sonra orada durmaz.
Elde ettikleri erişimi kullanarak;
- Daha fazla yetki kazanmayı,
- Başka sistemlere geçmeyi,
- Domain ortamını ele geçirmeyi,
- Hassas verilere ulaşmayı
hedefler.
Bu nedenle profesyonel sızma testlerinde, kapsam izin verdiği ölçüde saldırı zincirleri de değerlendirilir.
6. Raporlama
Test tamamlandıktan sonra elde edilen tüm bulgular teknik ve yönetimsel raporlar hâline getirilir.
Profesyonel raporlar yalnızca açık listesinden oluşmaz.
Her bulgu için;
- Risk seviyesi
- Teknik açıklama
- Etkilenen sistem
- Kanıt (PoC)
- İstismar yöntemi
- Etkisi
- Çözüm önerileri
ayrıntılı olarak sunulur.
7. Re-Test (Doğrulama Testi)
Sızma testinin amacı yalnızca açık bulmak değildir.
Asıl amaç, bu açıkların güvenli şekilde kapatıldığını doğrulamaktır.
Kurum tarafından gerekli iyileştirmeler tamamlandıktan sonra uzman ekip yeniden test gerçekleştirir.
Kapatıldığı doğrulanan bulgular raporda güncellenir ve kurumun risk seviyesi yeniden değerlendirilir.
SecureSys Yaklaşımı
SecureSys olarak projelerimizi uluslararası metodolojilere uygun şekilde planlıyor, otomatik tarama araçlarının yanı sıra manuel güvenlik analizleri gerçekleştiriyor ve her bulguyu doğrulayarak raporluyoruz.
Her proje sonunda yalnızca teknik bir rapor sunmakla kalmıyor; yöneticiler için özet değerlendirmeler, teknik ekipler için uygulanabilir çözüm önerileri ve talep edilmesi hâlinde yeniden doğrulama (Re-Test) hizmeti de sağlıyoruz.
Bir sızma testi sırasında yüzlerce hatta binlerce bulgu tespit edilebilir. Ancak bu bulguların hepsi aynı öneme sahip değildir.
İlgili Makaleler
Sızma Testleri

Sızma Testi Neden Gereklidir?
Dijitalleşen kurumlarda saldırı yüzeyi neden büyüyor ve güvenlik ürünleri neden tek başına yetmiyor? Gerçek saldırgan bakışıyla doğrulamanın gerekçesi.

Sızma Testi (Penetrasyon Testi) Nedir?
Tanımı, amacı ve zafiyet taramasından farkı. Kuruma hangi çıktıları kazandırdığı, karar vericiler ve teknik ekipler için ne anlama geldiği.

Sızma Testi Türleri Nelerdir?
Ağ, web, mobil, API, kablosuz, sosyal mühendislik ve Red Team başlıklarının kapsamı; hangi senaryoda hangisinin doğru sonucu verdiği.

Sızma Testi Kapsamı Nasıl Belirlenir?
Hangi sistemler dahil, hangileri hariç tutulur? Kapsam kararının bütçe, süre ve bulgu kalitesi üzerindeki doğrudan etkisi.

Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri
Tek bir e-postayla başlayan gerçek bir saldırı zinciri, insan faktörünün rolü ve farkındalık çalışmalarının ölçülebilir katkısı.

Black Box, Gray Box ve White Box Sızma Testi Nedir?
Sıfır bilgi, kısmi bilgi ve tam bilgi yaklaşımlarının avantajları, süre farkları ve kuruma göre doğru yöntemin seçimi.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.