Sızma Testi Ne Sıklıkla Yapılmalıdır?
Yıllık periyot yeterli mi? Sistem türüne göre önerilen aralıklar ve büyük altyapı değişikliği sonrası yeniden test gerekçeleri.
Sızma testi yaptıran kurumların en sık sorduğu sorulardan biri, testlerin hangi aralıklarla tekrarlanması gerektiğidir. Birçok kuruluş, sızma testini yalnızca bir kez yaptırmanın yeterli olduğunu düşünmektedir. Oysa bilgi teknolojileri altyapıları sürekli değişmekte, yeni yazılımlar devreye alınmakta, güvenlik yamaları yayınlanmakta ve her geçen gün yeni saldırı teknikleri ortaya çıkmaktadır.
Bu nedenle sızma testi, tek seferlik bir güvenlik faaliyeti olarak değil; kurumunsürekli siber güvenlik stratejisininbir parçası olarak değerlendirilmelidir.
Profesyonel bir sızma testi, mevcut güvenlik seviyesini belirli bir zaman diliminde ölçer. Ancak bu durum, altı ay veya bir yıl sonra aynı sistemlerin aynı güvenlik seviyesinde kalacağı anlamına gelmez. Yeni geliştirilen bir modül, yanlış yapılandırılmış bir sunucu, güncellenmeyen bir yazılım veya üçüncü taraf entegrasyonları yeni güvenlik riskleri oluşturabilir.
Genel Kabul Gören Uygulama Nedir?

Uluslararası iyi uygulamalar ve sektör deneyimleri doğrultusunda kurumlarınen az yılda bir kezkapsamlı sızma testi yaptırması önerilmektedir.
Ancak aşağıdaki durumlarda yıllık test yeterli olmayabilir:
- Yeni bir web uygulamasının yayına alınması
- Büyük sürüm güncellemeleri
- Altyapı değişiklikleri
- Bulut geçiş projeleri
- Yeni API servislerinin devreye alınması
- Şirket birleşmeleri veya satın almalar
- Kritik güvenlik açıklarının ortaya çıkması
- Siber saldırı veya veri ihlali yaşanması
Bu gibi değişiklikler sonrasında, yalnızca periyodik takvimi beklemek yerine ilgili sistemler için yeniden sızma testi gerçekleştirilmesi önerilir.
Farklı Sistemler İçin Önerilen Test Sıklıkları
Her bilgi sistemi aynı risk seviyesine sahip değildir. Bu nedenle test sıklığı da sistemin kritikliğine göre planlanmalıdır.
| Sistem | Önerilen Test Sıklığı |
|---|---|
| Web Uygulamaları | Yılda en az 1 kez ve büyük sürüm güncellemelerinden sonra |
| API Servisleri | Yeni sürüm veya önemli değişikliklerden sonra |
| Mobil Uygulamalar | Büyük sürüm yayınlarından önce ve sonra |
| İç Ağ | Yılda en az 1 kez |
| Dış Ağ | Yılda en az 1 kez |
| Active Directory | Yılda 1 kez veya önemli altyapı değişikliklerinde |
| Bulut Ortamları | Mimari değişikliklerden sonra ve düzenli periyotlarla |
| Kablosuz Ağ | Yılda en az 1 kez |
Bu tablo genel bir rehber niteliğindedir. Kurumun faaliyet alanı, regülasyonları ve risk profili doğrultusunda daha sık test yapılması gerekebilir.
Regülasyonlar Sızma Testi Konusunda Ne Söylüyor?
Birçok ulusal ve uluslararası standart, kurumların teknik güvenlik kontrollerini düzenli olarak doğrulamasını beklemektedir. Ancak her düzenleme aynı periyodu zorunlu tutmaz.
Örneğin:
PCI DSS
Ödeme kartı verisi işleyen kuruluşlar içinen az yılda bir kezve altyapıda önemli değişikliklerden sonra sızma testi yapılmasını öngörür.
ISO/IEC 27001
Belirli bir periyot belirtmez. Kuruluşun risk değerlendirmesine göre teknik güvenlik kontrollerinin düzenli olarak gözden geçirilmesini ve doğrulanmasını bekler.
KVKK
Kişisel verilerin korunmasına yönelik teknik ve idari tedbirlerin etkinliğinin düzenli olarak değerlendirilmesini öngörür. Sızma testi bu değerlendirmelerde yaygın olarak kullanılan yöntemlerden biridir.
DORA
Finans sektöründeki kuruluşlar için risk temelli güvenlik testlerini ve kritik sistemlerin düzenli olarak değerlendirilmesini öngörür.
NIS2
Kritik sektörlerde faaliyet gösteren kuruluşların uygun teknik güvenlik testlerini düzenli şekilde gerçekleştirmesini bekler.
Gerçek Hayattan Bir Senaryo
Bir e-ticaret şirketi, 2025 yılında kapsamlı bir web uygulama sızma testi yaptırdı ve tüm kritik güvenlik açıklarını giderdi.
Altı ay sonra ödeme altyapısı değiştirildi, yeni bir kampanya modülü geliştirildi ve üçüncü taraf bir kargo entegrasyonu eklendi.
Şirket, önceki sızma testine güvenerek yeni sürüm için ek bir güvenlik değerlendirmesi yaptırmadı.
Kısa süre sonra yeni eklenen API servisinde yetkilendirme kontrolü eksikliği tespit edildi ve müşteri sipariş bilgilerine yetkisiz erişim sağlandı.
İnceleme sonucunda güvenlik açığının eski sistemlerde değil, sonradan geliştirilen modülde bulunduğu görüldü.
Bu örnek, güvenliğin yalnızca mevcut sistemi değil, sürekli değişen dijital altyapıyı da kapsaması gerektiğini göstermektedir.
Sürekli Güvenlik Yaklaşımı
Günümüzde olgun siber güvenlik programları, sızma testini tek seferlik bir proje olarak değil; sürekli iyileştirme döngüsünün bir parçası olarak ele almaktadır.
Bu yaklaşım sayesinde:
- Yeni riskler erken tespit edilir.
- Güvenlik yatırımlarının etkinliği doğrulanır.
- Regülasyonlara uyum kolaylaşır.
- İş sürekliliği desteklenir.
- Olası veri ihlallerinin önüne geçilir.
Düzenli aralıklarla gerçekleştirilen sızma testleri, kurumların değişen tehdit ortamına uyum sağlamasına ve güvenlik seviyesini sürdürülebilir şekilde geliştirmesine katkı sağlar.
Sızma testinin hangi sıklıkla yapılacağı kadar,hangi standart ve mevzuatların bu testleri zorunlu tuttuğu veya tavsiye ettiğide kurumlar açısından önemli bir konudur.
İlgili Makaleler
Sızma Testleri

Sızma Testi Neden Gereklidir?
Dijitalleşen kurumlarda saldırı yüzeyi neden büyüyor ve güvenlik ürünleri neden tek başına yetmiyor? Gerçek saldırgan bakışıyla doğrulamanın gerekçesi.

Sızma Testi (Penetrasyon Testi) Nedir?
Tanımı, amacı ve zafiyet taramasından farkı. Kuruma hangi çıktıları kazandırdığı, karar vericiler ve teknik ekipler için ne anlama geldiği.

Sızma Testi Türleri Nelerdir?
Ağ, web, mobil, API, kablosuz, sosyal mühendislik ve Red Team başlıklarının kapsamı; hangi senaryoda hangisinin doğru sonucu verdiği.

Sızma Testi Kapsamı Nasıl Belirlenir?
Hangi sistemler dahil, hangileri hariç tutulur? Kapsam kararının bütçe, süre ve bulgu kalitesi üzerindeki doğrudan etkisi.

Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri
Tek bir e-postayla başlayan gerçek bir saldırı zinciri, insan faktörünün rolü ve farkındalık çalışmalarının ölçülebilir katkısı.

Black Box, Gray Box ve White Box Sızma Testi Nedir?
Sıfır bilgi, kısmi bilgi ve tam bilgi yaklaşımlarının avantajları, süre farkları ve kuruma göre doğru yöntemin seçimi.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.