Ana içeriğe geç
+90 (312) 235 1022•[email protected]
/
Bize Ulaşın
+90 (312) 235 1022Bize Ulaşın
SecureSysSecureSys
  • Blog
  • Bilgi Merkezi
AnasayfaBilgi MerkeziSızma TestleriSızma Testi Türleri Nelerdir?

Sızma Testi Türleri Nelerdir?

Ağ, web, mobil, API, kablosuz, sosyal mühendislik ve Red Team başlıklarının kapsamı; hangi senaryoda hangisinin doğru sonucu verdiği.

Her bilgi teknolojisi sistemi aynı mimariye, aynı risklere ve aynı saldırı yüzeyine sahip değildir. Bir web uygulamasında karşılaşılan güvenlik açıkları ile kurumsal bir Active Directory altyapısındaki zafiyetler veya bir mobil uygulamadaki güvenlik riskleri birbirinden tamamen farklıdır.

Bu nedenletek tip bir sızma testiyaklaşımı bulunmaz. Kurumun faaliyet alanı, kullandığı teknolojiler, internetten erişilebilen sistemleri, iş süreçleri ve regülasyonlara tabi olup olmaması; uygulanacak sızma testinin kapsamını doğrudan etkiler.

Profesyonel bir sızma testi çalışması, yalnızca "hangi sistemler test edilecek?" sorusuna değil; aynı zamanda "hangi saldırı senaryoları uygulanacak?" sorusuna da cevap verir. Doğru planlanan bir çalışma, kurumun gerçek risklerini ortaya çıkarırken gereksiz zaman ve maliyet kaybını da önler.

Aşağıda günümüzde en yaygın uygulanan sızma testi türleri yer almaktadır.

Web Uygulama Sızma Testi

Sızma Testi Türleri Nelerdir?

Web uygulamaları, internet üzerinden doğrudan erişilebildiği için en sık hedef alınan sistemler arasında yer almaktadır. Müşteri portalları, e-ticaret siteleri, ERP uygulamaları, insan kaynakları sistemleri ve kurumsal paneller bu kapsama girer.

Web Uygulama Sızma Testi kapsamında;

  • OWASP Top 10 güvenlik açıkları,
  • SQLInjection,
  • Cross-Site Scripting (XSS),
  • BrokenAccess Control,
  • Kimlik doğrulama ve oturum yönetimi zafiyetleri,
  • İş mantığı (BusinessLogic) açıkları,
  • Dosya yükleme mekanizmaları,
  • API entegrasyonları,
  • Yetkilendirme kontrolleri

gibibirçok güvenlik kontrolü manuel ve otomatik yöntemlerle değerlendirilir.

Amaç, saldırganların web uygulaması üzerinden kuruma erişmesini sağlayabilecek zafiyetleri ortaya çıkarmaktır.

API Sızma Testi

Modern uygulamaların büyük bölümü REST API,GraphQLveya SOAP servisleri üzerinden haberleşmektedir.

Mobil uygulamalar, web uygulamaları ve üçüncü taraf sistemler çoğunluklaAPI'leraracılığıyla veri paylaşır.

API Sızma Testlerinde;

  • BrokenObject LevelAuthorization(BOLA)
  • Yetkilendirme kontrolleri
  • JWT güvenliği
  • OAuthmekanizmaları
  • RateLimiting
  • MassAssignment
  • Güvensiz veri paylaşımı
  • Kimlik doğrulama mekanizmaları

detaylışekilde analiz edilir.

Özellikle son yıllarda yaşanan veri ihlallerinin önemli bir kısmı yanlış yapılandırılmış API servislerinden kaynaklanmaktadır.

Mobil Uygulama Sızma Testi

Mobil uygulamalar yalnızca kullanıcı arayüzünden ibaret değildir. Arka planda çalışan API servisleri, cihaz üzerinde saklanan veriler, sertifika doğrulama mekanizmaları ve uygulamanın kaynak kodu da güvenlik açısından değerlendirilmelidir.

Mobil uygulama testlerinde;

  • Android ve iOS uygulamaları,
  • Yerel veri depolama,
  • ReverseEngineering,
  • SSLPinning,
  • Sertifika doğrulama,
  • Hassas veri saklama,
  • Kimlik doğrulama süreçleri,
  • API haberleşmesi

gibialanlar analiz edilir.

İç Ağ (Internal Network) Sızma Testi

Her saldırı internetten başlamaz.

Bir saldırganoltalamasaldırısıyla bir kullanıcının bilgisayarına erişim sağladığında artık kurumun iç ağında hareket etmeye başlar.

İç Ağ Sızma Testi kapsamında;

  • Ağ segmentasyonu,
  • Yetki yükseltme,
  • Paylaşılan klasörler,
  • Sunucu güvenliği,
  • SMB servisleri,
  • LDAP,
  • RDP,
  • Windows servisleri,
  • Linux servisleri

değerlendirilir.

Amaç, saldırganın kurum içerisinde ne kadar ilerleyebileceğini ölçmektir.

Dış Ağ (External Network) Sızma Testi

İnternetten erişilebilen sistemler saldırganların ilk hedefidir.

Firewall arkasında bulunan sunucular, VPN servisleri, e-posta sistemleri, web servisleri ve internet üzerinden yayın yapan diğer servisler detaylı olarak analiz edilir.

Bu testlerde;

  • Açık portlar,
  • Yanlış yapılandırmalar,
  • Güncel olmayan servisler,
  • Zafiyetler,
  • VPN güvenliği,
  • SSL/TLS yapılandırmaları

incelenir.

Active Directory Sızma Testi

Kurumsal ağların büyük bölümü Active Directory altyapısını kullanmaktadır.

Domain yapısındaki küçük bir yapılandırma hatası bile saldırganın tüm kurumu ele geçirmesine neden olabilir.

Bu testlerde;

  • Yetki yükseltme,
  • Kerberoasting,
  • AS-REPRoasting,
  • NTLMRelay,
  • LAPS,
  • GPO güvenliği,
  • Delegationayarları,
  • Hizmet hesapları,
  • Etki alanı yapılandırmaları

analizedilir.

Kablosuz Ağ Sızma Testi

Kablosuz ağlar yalnızca ofis kullanıcıları için değil, saldırganlar için de önemli bir giriş noktasıdır.

Kablosuz ağ güvenlik testlerinde;

  • WPA2/WPA3 yapılandırmaları,
  • RogueAccess Point,
  • EvilTwin,
  • Kablosuz istemci saldırıları,
  • Şifre politikaları,
  • Misafir ağları,
  • Ağ izolasyonu

kontroledilir.

Bulut Güvenliği Sızma Testi

AWS, Microsoft Azure, Google Cloud ve özel bulut altyapıları günümüzde kurumların kritik sistemlerini barındırmaktadır.

Bulut ortamlarında gerçekleştirilen sızma testlerinde;

  • IAM yapılandırmaları,
  • Depolama servisleri,
  • Güvenlik grupları,
  • Sanal ağlar,
  • Containergüvenliği,
  • Kubernetesyapılandırmaları,
  • Sunucusuz (Serverless) servisler,
  • Kimlik ve erişim politikaları

incelenir.

OT / ICS Sızma Testi

Üretim tesisleri, enerji santralleri, fabrikalar ve kritik altyapılar; geleneksel BT sistemlerinden farklı risklere sahiptir.

OT/ICS sızma testlerinde;

  • SCADA sistemleri,
  • PLC cihazları,
  • Endüstriyel haberleşme protokolleri,
  • Operasyonel ağlar,
  • Segmentasyon yapıları,
  • Güvenlik cihazları

kontrollüve üretimi etkilemeyecek yöntemlerle değerlendirilir.

Sosyal Mühendislik Testleri

Teknolojik güvenlik önlemleri ne kadar güçlü olursa olsun, insan faktörü her zaman en kritik risklerden biridir.

Bu testlerde;

  • Oltalama(Phishing) simülasyonları,
  • Vishing(Telefon),
  • Smishing(SMS),
  • USBDrop,
  • Fiziksel giriş denemeleri,
  • Kimlik avı senaryoları

uygulanarakçalışan farkındalığı ve kurumun direnç seviyesi ölçülür.

Kurumunuz İçin Hangi Sızma Testi Uygundur?

Her kurumun ihtiyaç duyduğu test kapsamı farklıdır.

Bir e-ticaret şirketi için öncelik web uygulamaları ve API güvenliği olabilirken, bir üretim tesisinde OT/ICS sistemleri daha kritik olabilir. Finans sektöründe Active Directory ve internete açık sistemler ön plana çıkarken,SaaShizmeti sunan bir teknoloji şirketinde bulut güvenliği ve API testleri daha büyük önem taşır.

Bu nedenle başarılı bir sızma testi, hazır bir kontrol listesiyle değil; kurumun varlıkları, tehdit modeli ve iş süreçleri dikkate alınarak planlanmalıdır.

Sızma testinin başarısını belirleyen yalnızca test edilen sistemler değildir. Aynı zamandatestin hangi kapsamda ve hangi bakış açısıyla gerçekleştirildiğide büyük önem taşır.

Peki bir sızma testi planlanırken kapsam nasıl belirlenir? Hangi IP adresleri, uygulamalar, kullanıcı rolleri ve sistemler teste dahil edilir? Testin sınırları nasıl çizilir ve başarılı bir planlama neden kritik öneme sahiptir?

İlgili Makaleler

Sızma Testleri

Tüm rehberler
  • Sızma Testi Neden Gereklidir?

    Sızma Testi Neden Gereklidir?

    Dijitalleşen kurumlarda saldırı yüzeyi neden büyüyor ve güvenlik ürünleri neden tek başına yetmiyor? Gerçek saldırgan bakışıyla doğrulamanın gerekçesi.

  • Sızma Testi (Penetrasyon Testi) Nedir?

    Sızma Testi (Penetrasyon Testi) Nedir?

    Tanımı, amacı ve zafiyet taramasından farkı. Kuruma hangi çıktıları kazandırdığı, karar vericiler ve teknik ekipler için ne anlama geldiği.

  • Sızma Testi Kapsamı Nasıl Belirlenir?

    Sızma Testi Kapsamı Nasıl Belirlenir?

    Hangi sistemler dahil, hangileri hariç tutulur? Kapsam kararının bütçe, süre ve bulgu kalitesi üzerindeki doğrudan etkisi.

  • Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri

    Sosyal Mühendislik: Bir Tıkla Başlayan Saldırı Zinciri

    Tek bir e-postayla başlayan gerçek bir saldırı zinciri, insan faktörünün rolü ve farkındalık çalışmalarının ölçülebilir katkısı.

  • Black Box, Gray Box ve White Box Sızma Testi Nedir?

    Black Box, Gray Box ve White Box Sızma Testi Nedir?

    Sıfır bilgi, kısmi bilgi ve tam bilgi yaklaşımlarının avantajları, süre farkları ve kuruma göre doğru yöntemin seçimi.

  • Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar

    Sızma Testi Uzmanında Aranan Yetkinlikler ve Sertifikalar

    OSCP, CEH ve diğer belgelerin anlamı, belgenin tek başına neden yetmediği ve hizmet alırken sorulması gereken sorular.

Bu konuda profesyonel destek mi arıyorsunuz?

Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.

Bize UlaşınTüm Rehberler
SecureSysSecureSys

Kurumsal Siber Güvenlik Çözümleri

Çayyolu - Ümit Mahallesi, 2544 Sokak No: 3/1, Çankaya / Ankara+90 (312) 235 1022[email protected]

Bizi Takip Edin

Kurumsal

  • Hakkımızda
  • Organizasyon Şeması
  • Referanslarımız
  • Kalite Sertifikalarımız
  • Gizlilik Politikası

Siber Güvenlik

  • Sızma Testi Hizmeti
  • Red Teaming
  • Kaynak Kod Analizi
  • Siber İstihbarat
  • Adli Bilişim

Network

  • Log Korelasyon & İzleme
  • HotSpot Çözümü
  • Switch Kurulum & Bakım
  • NAC Kurulum Destek
  • IPS Kurulum Destek

Bulut & Yazılım

  • DevOps Hizmeti
  • Veritabanı Kurulum
  • Java Yazılım Geliştirme
  • .NET Yazılım Geliştirme
  • Mobil Uygulama Geliştirme

© 2026 Securesys Bilgi Teknolojileri Ltd. Şti. Tüm hakları saklıdır.

  • KVKK Aydınlatma
  • Gizlilik Politikası
  • Çerez Politikası
WhatsApp+90 (312) 235 1022