# Sızma Testi Süreci: Adım Adım Metodoloji

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/sizma-testleri/sizma-testi-sureci-metodoloji

Bir sızma testi, yalnızca güvenlik araçlarının çalıştırıldığı teknik bir işlem değildir. Başarılı bir proje; planlama, analiz, doğrulama, raporlama ve iyileştirme aşamalarından oluşan disiplinli bir süreçtir.

Uluslararası kabul gören metodolojiler (OWASP Web Security Testing Guide, PTES, NIST SP 800-115 ve OSSTMM) doğrultusunda yürütülen profesyonel bir sızma testi, yalnızca güvenlik açıklarını tespit etmeyi değil, bu açıkların işletme üzerindeki etkisini de değerlendirmeyi amaçlar.

Bu bölümde, profesyonel bir sızma testi projesinin başlangıcından rapor teslimine kadar geçen tüm süreci adım adım inceleyeceğiz.

### \1. Planlama ve Kapsam Belirleme

![Sızma Testi Süreci: Adım Adım Metodoloji](/images/bilgi-merkezi/covers/cover-sizma-08.webp)

Her başarılı sızma testi doğru planlama ile başlar.

Bu aşamada;

- Test edilecek sistemler belirlenir.
- Test yöntemi (Black Box, Gray Box veya White Box) kararlaştırılır.
- Yetkilendirme süreçleri tamamlanır.
- Test takvimi oluşturulur.
- Kritik sistemler belirlenir.
- İletişim kişileri tanımlanır.

Bu süreçte hazırlanacak kapsam dokümanı, test boyunca tüm taraflar için referans niteliğindedir.

### \2. Bilgi Toplama (Reconnaissance)

Saldırganlar doğrudan sisteme saldırmaz.

Önce hedeflerini tanırlar.

Profesyonel sızma testlerinde de ilk teknik aşama bilgi toplama sürecidir.

Bu aşamada;

- Domain analizleri
- WHOIS kayıtları
- DNS kayıtları
- Subdomain keşfi
- Açık portlar
- Teknoloji analizi
- SSL sertifikaları
- Açık kaynak istihbaratı (OSINT)

incelenir.

Amaç, saldırı yüzeyini mümkün olduğunca doğru şekilde haritalamaktır.

### Gerçek Hayattan Bir Senaryo

Bir şirketin yalnızca **www.firmaadi.com** adresini kullandığını düşündüğünü varsayalım.

Yapılan keşif çalışmasında aşağıdaki alt alan adları tespit edildi:

- test.firmaadi.com
- old.firmaadi.com
- vpn.firmaadi.com
- crm.firmaadi.com
- dev.firmaadi.com

İnceleme sonucunda yıllardır unutulmuş **old.firmaadi.com** sunucusunda kritik bir uzaktan kod çalıştırma (RCE) zafiyeti bulundu.

Kurumun BT ekibi bu sistemi aktif olarak kullanmadığını düşünüyordu; ancak sunucu hâlâ internete açıktı.

Gerçek saldırganların da ilk hedefi çoğu zaman en yeni sistemler değil, unutulmuş ve güncellenmeyen bu tür varlıklardır.

### \3. Güvenlik Açıklarının Belirlenmesi

Bilgi toplama tamamlandıktan sonra sistemler detaylı şekilde analiz edilir.

Bu aşamada;

- Güvenlik yapılandırmaları
- Yazılım sürümleri
- Kimlik doğrulama mekanizmaları
- Yetkilendirme kontrolleri
- İş mantığı
- API güvenliği
- Dosya yükleme alanları
- Girdi doğrulamaları

incelenir.

Otomatik araçlar kullanılabilir; ancak profesyonel bir sızma testinin en önemli kısmı manuel analizdir.

### \4. Güvenlik Açıklarının Doğrulanması (Exploitation)

Her bulunan güvenlik açığı gerçekten istismar edilebilir olmayabilir.

Bu nedenle uzmanlar, yalnızca doğrulanabilen bulguları rapora ekler.

Bu aşamada;

- Açığın gerçekten çalışıp çalışmadığı,
- Yetki yükseltmeye izin verip vermediği,
- Veri sızdırıp sızdırmadığı,
- Başka sistemlere geçiş imkânı sağlayıp sağlamadığı

kontrollü şekilde test edilir.

### \5. Yetki Yükseltme ve Lateral Movement

Gerçek saldırganlar tek bir sisteme eriştikten sonra orada durmaz.

Elde ettikleri erişimi kullanarak;

- Daha fazla yetki kazanmayı,
- Başka sistemlere geçmeyi,
- Domain ortamını ele geçirmeyi,
- Hassas verilere ulaşmayı

hedefler.

Bu nedenle profesyonel sızma testlerinde, kapsam izin verdiği ölçüde saldırı zincirleri de değerlendirilir.

### \6. Raporlama

Test tamamlandıktan sonra elde edilen tüm bulgular teknik ve yönetimsel raporlar hâline getirilir.

Profesyonel raporlar yalnızca açık listesinden oluşmaz.

Her bulgu için;

- Risk seviyesi
- Teknik açıklama
- Etkilenen sistem
- Kanıt (PoC)
- İstismar yöntemi
- Etkisi
- Çözüm önerileri

ayrıntılı olarak sunulur.

### \7. Re-Test (Doğrulama Testi)

Sızma testinin amacı yalnızca açık bulmak değildir.

Asıl amaç, bu açıkların güvenli şekilde kapatıldığını doğrulamaktır.

Kurum tarafından gerekli iyileştirmeler tamamlandıktan sonra uzman ekip yeniden test gerçekleştirir.

Kapatıldığı doğrulanan bulgular raporda güncellenir ve kurumun risk seviyesi yeniden değerlendirilir.

### SecureSys Yaklaşımı

SecureSys olarak projelerimizi uluslararası metodolojilere uygun şekilde planlıyor, otomatik tarama araçlarının yanı sıra manuel güvenlik analizleri gerçekleştiriyor ve her bulguyu doğrulayarak raporluyoruz.

Her proje sonunda yalnızca teknik bir rapor sunmakla kalmıyor; yöneticiler için özet değerlendirmeler, teknik ekipler için uygulanabilir çözüm önerileri ve talep edilmesi hâlinde yeniden doğrulama (Re-Test) hizmeti de sağlıyoruz.

Bir sızma testi sırasında yüzlerce hatta binlerce bulgu tespit edilebilir. Ancak bu bulguların hepsi aynı öneme sahip değildir.

---

**← Önceki bölüm:** [Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-uzmani-yetkinlik-sertifika)

**Sıradaki bölüm →** [Sızma Testi Raporu Neler İçerir?](/tr/bilgi-merkezi/sizma-testleri/sizma-testi-raporu-icerigi)
