Ana içeriğe geç
+90 (312) 235 1022•[email protected]
/
Bize Ulaşın
+90 (312) 235 1022Bize Ulaşın
SecureSysSecureSys
  • Blog
  • Bilgi Merkezi
AnasayfaBilgi MerkeziWeb Uygulama GüvenliğiWeb Uygulama Sızma Testi Metodolojisi: OWASP WSTG, PTES, NIST SP 800-115

Web Uygulama Sızma Testi Metodolojisi: OWASP WSTG, PTES, NIST SP 800-115

SecureSys web uygulama sızma testi metodolojisi: planlama, bilgi toplama, manuel test, risk değerlendirme ve raporlama aşamaları.

Neden Bir Metodolojiye İhtiyaç Duyulur?

Bir web uygulamasında gerçekleştirilen sızma testi, yalnızca güvenlik araçlarının çalıştırılmasından ibaret değildir. Aynı uygulamayı iki farklı uzman değerlendirdiğinde, kullanılan yöntemler farklıysa çok farklı sonuçlar ortaya çıkabilir. Bu nedenle başarılı bir sızma testinin temelinde sistematik, tekrarlanabilir ve uluslararası standartlarla uyumlu bir metodoloji bulunmalıdır.

SecureSys olarak yürüttüğümüz web uygulama sızma testlerinde her projeyi belirli bir plan çerçevesinde ele alıyoruz: bilgi toplama, saldırı yüzeyinin belirlenmesi, manuel analizler, doğrulama çalışmaları, risk değerlendirmesi ve raporlama.

Uluslararası Standartlar

  • OWASP Web Security Testing Guide (WSTG) — web uygulamalarına yönelik güvenlik testleri için kapsamlı kontrol çerçevesi.
  • OWASP Top 10 — en kritik web uygulaması güvenlik riskleri için referans.
  • PTES (Penetration Testing Execution Standard) — sızma testi yaşam döngüsünü tanımlayan metodoloji.
  • NIST SP 800-115 — bilgi sistemlerinde teknik güvenlik değerlendirmeleri için rehber.
  • CVSS v4.0 — tespit edilen zafiyetlerin teknik risk puanlaması için kullanılan standart.

Web Uygulama Sızma Testi Yaşam Döngüsü

Planlama → Bilgi Toplama (Reconnaissance) → Saldırı Yüzeyinin Analizi → Otomatik Güvenlik Taramaları → Manuel Güvenlik Testleri → İş Mantığı Analizi → Risk Doğrulama → CVSS Risk Değerlendirmesi → Teknik ve Yönetici Raporlarının Hazırlanması → İyileştirme Sonrası Doğrulama (Re-Test)

1. Planlama ve Kapsam Belirleme

Testin sınırları, hedef sistemler, kritik iş süreçleri ve iletişim planı netleştirilir: Hangi alan adları test edilecek? API'ler kapsamda mı? Test Black Box, Gray Box veya White Box yaklaşımıyla mı yürütülecek?

2. Bilgi Toplama (Reconnaissance)

Alt alan adları, açık servisler, HTTP başlıkları, sertifikalar, JavaScript dosyaları, API uç noktaları ve teknoloji yığını (framework, CMS, sunucu) incelenir.

3. Saldırı Yüzeyinin Haritalanması

Giriş ekranları, kayıt formları, dosya yükleme modülleri, yönetim panelleri, API servisleri ve kullanıcı rolleri ayrıntılı şekilde haritalandırılır.

4. Otomatik Güvenlik Taramaları

Bilinen güvenlik açıkları, güvenlik başlıkları, yanlış yapılandırmalar ve TLS/SSL yapılandırmaları hızlı şekilde taranır. Otomatik taramalar uzmanların yerine geçmez, ama manuel analizlerin odaklanacağı alanları belirlemeye yardımcı olur.

5. Manuel Güvenlik Testleri

SecureSys yaklaşımının en önemli aşamasıdır. Uzmanlarımız yetkilendirme kontrollerini, kimlik doğrulama süreçlerini, iş mantığını ve API davranışlarını gerçek bir saldırgan bakış açısıyla manuel olarak test eder.

6. Risk Analizi ve Önceliklendirme

Her bulgu; istismar edilebilirlik, iş etkisi, veri hassasiyeti, yetki gereksinimi ve tespit edilebilirlik kriterlerine göre değerlendirilir.

7. Teknik Raporlama ve Yönetici Özeti

Her bulgu için açıklama, teknik detaylar, kanıtlar (PoC), risk seviyesi ve iyileştirme önerileri raporlanır; ayrıca üst yönetime yönelik teknik detaya boğulmadan bir özet hazırlanır. Detaylar için teslim edilenler sayfamızı inceleyebilirsiniz.

8. İyileştirme Doğrulama (Re-Test)

Kurum tarafından gerçekleştirilen iyileştirmelerin ardından ilgili bulgular yeniden test edilerek doğrulanır. Re-test, sürecin sonu değil sürekli iyileştirme döngüsünün bir parçasıdır.

Değerlendirme Kriterleri

Değerlendirme KriteriAçıklama
İstismar EdilebilirlikAçığın sömürülmesi ne kadar kolay?
İş EtkisiAçık hangi süreçleri etkiliyor?
Veri HassasiyetiHangi veriler risk altında?
Yetki GereksinimiSaldırganın önceden yetkisi gerekiyor mu?
Tespit EdilebilirlikAçığın istismarı kolay fark edilir mi?

Uluslararası standartlara uygun metodolojimizle web uygulamanızı test etmemiz için Web Uygulama Sızma Testi Hizmeti sayfamızdan bize ulaşabilirsiniz.

İlgili Makaleler

Web Uygulama Güvenliği

Tüm rehberler
  • OWASP Top 10 ve Web Uygulamalarında Test Edilen Güvenlik Açıkları

    OWASP Top 10 nedir ve web uygulama sızma testinde hangi güvenlik açıkları test edilir? SecureSys kapsamlı rehberi.

  • Broken Access Control Nedir? IDOR, BOLA ve Yetkilendirme Zafiyetleri

    Broken Access Control, IDOR ve BOLA nedir? Yatay/dikey yetki yükseltme senaryoları ve önleme yöntemleri. SecureSys uzman rehberi.

  • Kimlik Doğrulama ve Oturum Yönetimi Güvenliği: MFA, Brute Force, Session Hijacking

    Kimlik doğrulama ve oturum yönetimi güvenliği: MFA, brute force, credential stuffing ve session hijacking riskleri. SecureSys uzman rehberi.

  • API Güvenliği Nedir? OWASP API Security Top 10 ve BOLA Riskleri

    API güvenliği nedir, OWASP API Security Top 10 riskleri ve BOLA açıkları nasıl önlenir? SecureSys uzman rehberi.

  • İş Mantığı (Business Logic) Güvenlik Açıkları: Fiyat Manipülasyonu ve Kupon İstismarı

    İş mantığı (Business Logic) güvenlik açıkları nedir? Fiyat manipülasyonu, kupon istismarı ve race condition riskleri. SecureSys rehberi.

  • Cross-Site Scripting (XSS) Nedir? Stored, Reflected, DOM-Based XSS ve Önleme Yöntemleri

    XSS (Cross-Site Scripting) nedir, türleri nelerdir ve web uygulamanızı nasıl korursunuz? SecureSys uzmanlarından kapsamlı rehber.

Bu konuda profesyonel destek mi arıyorsunuz?

Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.

Bize UlaşınTüm Rehberler
SecureSysSecureSys

Kurumsal Siber Güvenlik Çözümleri

Çayyolu - Ümit Mahallesi, 2544 Sokak No: 3/1, Çankaya / Ankara+90 (312) 235 1022[email protected]

Bizi Takip Edin

Kurumsal

  • Hakkımızda
  • Organizasyon Şeması
  • Referanslarımız
  • Kalite Sertifikalarımız
  • Gizlilik Politikası

Siber Güvenlik

  • Sızma Testi Hizmeti
  • Red Teaming
  • Kaynak Kod Analizi
  • Siber İstihbarat
  • Adli Bilişim

Network

  • Log Korelasyon & İzleme
  • HotSpot Çözümü
  • Switch Kurulum & Bakım
  • NAC Kurulum Destek
  • IPS Kurulum Destek

Bulut & Yazılım

  • DevOps Hizmeti
  • Veritabanı Kurulum
  • Java Yazılım Geliştirme
  • .NET Yazılım Geliştirme
  • Mobil Uygulama Geliştirme

© 2026 Securesys Bilgi Teknolojileri Ltd. Şti. Tüm hakları saklıdır.

  • KVKK Aydınlatma
  • Gizlilik Politikası
  • Çerez Politikası
WhatsApp+90 (312) 235 1022