Sızma Testi Türleri Nelerdir?
Ağ, web, mobil, API, kablosuz, sosyal mühendislik ve Red Team başlıklarının kapsamı; hangi senaryoda hangisinin doğru sonucu verdiği.
Her bilgi teknolojisi sistemi aynı mimariye, aynı risklere ve aynı saldırı yüzeyine sahip değildir. Bir web uygulamasında karşılaşılan güvenlik açıkları ile kurumsal bir Active Directory altyapısındaki zafiyetler veya bir mobil uygulamadaki güvenlik riskleri birbirinden tamamen farklıdır.
Bu nedenletek tip bir sızma testiyaklaşımı bulunmaz. Kurumun faaliyet alanı, kullandığı teknolojiler, internetten erişilebilen sistemleri, iş süreçleri ve regülasyonlara tabi olup olmaması; uygulanacak sızma testinin kapsamını doğrudan etkiler.
Profesyonel bir sızma testi çalışması, yalnızca "hangi sistemler test edilecek?" sorusuna değil; aynı zamanda "hangi saldırı senaryoları uygulanacak?" sorusuna da cevap verir. Doğru planlanan bir çalışma, kurumun gerçek risklerini ortaya çıkarırken gereksiz zaman ve maliyet kaybını da önler.
Aşağıda günümüzde en yaygın uygulanan sızma testi türleri yer almaktadır.
Web Uygulama Sızma Testi

Web uygulamaları, internet üzerinden doğrudan erişilebildiği için en sık hedef alınan sistemler arasında yer almaktadır. Müşteri portalları, e-ticaret siteleri, ERP uygulamaları, insan kaynakları sistemleri ve kurumsal paneller bu kapsama girer.
Web Uygulama Sızma Testi kapsamında;
- OWASP Top 10 güvenlik açıkları,
- SQLInjection,
- Cross-Site Scripting (XSS),
- BrokenAccess Control,
- Kimlik doğrulama ve oturum yönetimi zafiyetleri,
- İş mantığı (BusinessLogic) açıkları,
- Dosya yükleme mekanizmaları,
- API entegrasyonları,
- Yetkilendirme kontrolleri
gibibirçok güvenlik kontrolü manuel ve otomatik yöntemlerle değerlendirilir.
Amaç, saldırganların web uygulaması üzerinden kuruma erişmesini sağlayabilecek zafiyetleri ortaya çıkarmaktır.
API Sızma Testi
Modern uygulamaların büyük bölümü REST API,GraphQLveya SOAP servisleri üzerinden haberleşmektedir.
Mobil uygulamalar, web uygulamaları ve üçüncü taraf sistemler çoğunluklaAPI'leraracılığıyla veri paylaşır.
API Sızma Testlerinde;
- BrokenObject LevelAuthorization(BOLA)
- Yetkilendirme kontrolleri
- JWT güvenliği
- OAuthmekanizmaları
- RateLimiting
- MassAssignment
- Güvensiz veri paylaşımı
- Kimlik doğrulama mekanizmaları
detaylışekilde analiz edilir.
Özellikle son yıllarda yaşanan veri ihlallerinin önemli bir kısmı yanlış yapılandırılmış API servislerinden kaynaklanmaktadır.
Mobil Uygulama Sızma Testi
Mobil uygulamalar yalnızca kullanıcı arayüzünden ibaret değildir. Arka planda çalışan API servisleri, cihaz üzerinde saklanan veriler, sertifika doğrulama mekanizmaları ve uygulamanın kaynak kodu da güvenlik açısından değerlendirilmelidir.
Mobil uygulama testlerinde;
- Android ve iOS uygulamaları,
- Yerel veri depolama,
- ReverseEngineering,
- SSLPinning,
- Sertifika doğrulama,
- Hassas veri saklama,
- Kimlik doğrulama süreçleri,
- API haberleşmesi
gibialanlar analiz edilir.
İç Ağ (Internal Network) Sızma Testi
Her saldırı internetten başlamaz.
Bir saldırganoltalamasaldırısıyla bir kullanıcının bilgisayarına erişim sağladığında artık kurumun iç ağında hareket etmeye başlar.
İç Ağ Sızma Testi kapsamında;
- Ağ segmentasyonu,
- Yetki yükseltme,
- Paylaşılan klasörler,
- Sunucu güvenliği,
- SMB servisleri,
- LDAP,
- RDP,
- Windows servisleri,
- Linux servisleri
değerlendirilir.
Amaç, saldırganın kurum içerisinde ne kadar ilerleyebileceğini ölçmektir.
Dış Ağ (External Network) Sızma Testi
İnternetten erişilebilen sistemler saldırganların ilk hedefidir.
Firewall arkasında bulunan sunucular, VPN servisleri, e-posta sistemleri, web servisleri ve internet üzerinden yayın yapan diğer servisler detaylı olarak analiz edilir.
Bu testlerde;
- Açık portlar,
- Yanlış yapılandırmalar,
- Güncel olmayan servisler,
- Zafiyetler,
- VPN güvenliği,
- SSL/TLS yapılandırmaları
incelenir.
Active Directory Sızma Testi
Kurumsal ağların büyük bölümü Active Directory altyapısını kullanmaktadır.
Domain yapısındaki küçük bir yapılandırma hatası bile saldırganın tüm kurumu ele geçirmesine neden olabilir.
Bu testlerde;
- Yetki yükseltme,
- Kerberoasting,
- AS-REPRoasting,
- NTLMRelay,
- LAPS,
- GPO güvenliği,
- Delegationayarları,
- Hizmet hesapları,
- Etki alanı yapılandırmaları
analizedilir.
Kablosuz Ağ Sızma Testi
Kablosuz ağlar yalnızca ofis kullanıcıları için değil, saldırganlar için de önemli bir giriş noktasıdır.
Kablosuz ağ güvenlik testlerinde;
- WPA2/WPA3 yapılandırmaları,
- RogueAccess Point,
- EvilTwin,
- Kablosuz istemci saldırıları,
- Şifre politikaları,
- Misafir ağları,
- Ağ izolasyonu
kontroledilir.
Bulut Güvenliği Sızma Testi
AWS, Microsoft Azure, Google Cloud ve özel bulut altyapıları günümüzde kurumların kritik sistemlerini barındırmaktadır.
Bulut ortamlarında gerçekleştirilen sızma testlerinde;
- IAM yapılandırmaları,
- Depolama servisleri,
- Güvenlik grupları,
- Sanal ağlar,
- Containergüvenliği,
- Kubernetesyapılandırmaları,
- Sunucusuz (Serverless) servisler,
- Kimlik ve erişim politikaları
incelenir.
OT / ICS Sızma Testi
Üretim tesisleri, enerji santralleri, fabrikalar ve kritik altyapılar; geleneksel BT sistemlerinden farklı risklere sahiptir.
OT/ICS sızma testlerinde;
- SCADA sistemleri,
- PLC cihazları,
- Endüstriyel haberleşme protokolleri,
- Operasyonel ağlar,
- Segmentasyon yapıları,
- Güvenlik cihazları
kontrollüve üretimi etkilemeyecek yöntemlerle değerlendirilir.
Sosyal Mühendislik Testleri
Teknolojik güvenlik önlemleri ne kadar güçlü olursa olsun, insan faktörü her zaman en kritik risklerden biridir.
Bu testlerde;
- Oltalama(Phishing) simülasyonları,
- Vishing(Telefon),
- Smishing(SMS),
- USBDrop,
- Fiziksel giriş denemeleri,
- Kimlik avı senaryoları
uygulanarakçalışan farkındalığı ve kurumun direnç seviyesi ölçülür.
Kurumunuz İçin Hangi Sızma Testi Uygundur?
Her kurumun ihtiyaç duyduğu test kapsamı farklıdır.
Bir e-ticaret şirketi için öncelik web uygulamaları ve API güvenliği olabilirken, bir üretim tesisinde OT/ICS sistemleri daha kritik olabilir. Finans sektöründe Active Directory ve internete açık sistemler ön plana çıkarken,SaaShizmeti sunan bir teknoloji şirketinde bulut güvenliği ve API testleri daha büyük önem taşır.
Bu nedenle başarılı bir sızma testi, hazır bir kontrol listesiyle değil; kurumun varlıkları, tehdit modeli ve iş süreçleri dikkate alınarak planlanmalıdır.
Sızma testinin başarısını belirleyen yalnızca test edilen sistemler değildir. Aynı zamandatestin hangi kapsamda ve hangi bakış açısıyla gerçekleştirildiğide büyük önem taşır.
Peki bir sızma testi planlanırken kapsam nasıl belirlenir? Hangi IP adresleri, uygulamalar, kullanıcı rolleri ve sistemler teste dahil edilir? Testin sınırları nasıl çizilir ve başarılı bir planlama neden kritik öneme sahiptir?
İlgili Makaleler
Sızma Testleri

Sızma Testi Neden Gereklidir?
Dijitalleşen kurumlarda saldırı yüzeyi neden büyüyor ve güvenlik ürünleri neden tek başına yetmiyor? Gerçek saldırgan bakışıyla doğrulamanın gerekçesi.

Sızma Testi (Penetrasyon Testi) Nedir?
Tanımı, amacı ve zafiyet taramasından farkı. Kuruma hangi çıktıları kazandırdığı, karar vericiler ve teknik ekipler için ne anlama geldiği.

Sızma Testi Kapsamı Nasıl Belirlenir?
Hangi sistemler dahil, hangileri hariç tutulur? Kapsam kararının bütçe, süre ve bulgu kalitesi üzerindeki doğrudan etkisi.

Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri
Tek bir e-postayla başlayan gerçek bir saldırı zinciri, insan faktörünün rolü ve farkındalık çalışmalarının ölçülebilir katkısı.

Black Box, Gray Box ve White Box Sızma Testi Nedir?
Sıfır bilgi, kısmi bilgi ve tam bilgi yaklaşımlarının avantajları, süre farkları ve kuruma göre doğru yöntemin seçimi.

Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar
OSCP, CEH ve diğer belgelerin anlamı, belgenin tek başına neden yetmediği ve hizmet alırken sorulması gereken sorular.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.