Web Uygulama Sızma Testi Metodolojisi: OWASP WSTG, PTES, NIST SP 800-115
SecureSys web uygulama sızma testi metodolojisi: planlama, bilgi toplama, manuel test, risk değerlendirme ve raporlama aşamaları.
Neden Bir Metodolojiye İhtiyaç Duyulur?
Bir web uygulamasında gerçekleştirilen sızma testi, yalnızca güvenlik araçlarının çalıştırılmasından ibaret değildir. Aynı uygulamayı iki farklı uzman değerlendirdiğinde, kullanılan yöntemler farklıysa çok farklı sonuçlar ortaya çıkabilir. Bu nedenle başarılı bir sızma testinin temelinde sistematik, tekrarlanabilir ve uluslararası standartlarla uyumlu bir metodoloji bulunmalıdır.
SecureSys olarak yürüttüğümüz web uygulama sızma testlerinde her projeyi belirli bir plan çerçevesinde ele alıyoruz: bilgi toplama, saldırı yüzeyinin belirlenmesi, manuel analizler, doğrulama çalışmaları, risk değerlendirmesi ve raporlama.
Uluslararası Standartlar
- OWASP Web Security Testing Guide (WSTG) — web uygulamalarına yönelik güvenlik testleri için kapsamlı kontrol çerçevesi.
- OWASP Top 10 — en kritik web uygulaması güvenlik riskleri için referans.
- PTES (Penetration Testing Execution Standard) — sızma testi yaşam döngüsünü tanımlayan metodoloji.
- NIST SP 800-115 — bilgi sistemlerinde teknik güvenlik değerlendirmeleri için rehber.
- CVSS v4.0 — tespit edilen zafiyetlerin teknik risk puanlaması için kullanılan standart.
Web Uygulama Sızma Testi Yaşam Döngüsü
Planlama → Bilgi Toplama (Reconnaissance) → Saldırı Yüzeyinin Analizi → Otomatik Güvenlik Taramaları → Manuel Güvenlik Testleri → İş Mantığı Analizi → Risk Doğrulama → CVSS Risk Değerlendirmesi → Teknik ve Yönetici Raporlarının Hazırlanması → İyileştirme Sonrası Doğrulama (Re-Test)
1. Planlama ve Kapsam Belirleme
Testin sınırları, hedef sistemler, kritik iş süreçleri ve iletişim planı netleştirilir: Hangi alan adları test edilecek? API'ler kapsamda mı? Test Black Box, Gray Box veya White Box yaklaşımıyla mı yürütülecek?
2. Bilgi Toplama (Reconnaissance)
Alt alan adları, açık servisler, HTTP başlıkları, sertifikalar, JavaScript dosyaları, API uç noktaları ve teknoloji yığını (framework, CMS, sunucu) incelenir.
3. Saldırı Yüzeyinin Haritalanması
Giriş ekranları, kayıt formları, dosya yükleme modülleri, yönetim panelleri, API servisleri ve kullanıcı rolleri ayrıntılı şekilde haritalandırılır.
4. Otomatik Güvenlik Taramaları
Bilinen güvenlik açıkları, güvenlik başlıkları, yanlış yapılandırmalar ve TLS/SSL yapılandırmaları hızlı şekilde taranır. Otomatik taramalar uzmanların yerine geçmez, ama manuel analizlerin odaklanacağı alanları belirlemeye yardımcı olur.
5. Manuel Güvenlik Testleri
SecureSys yaklaşımının en önemli aşamasıdır. Uzmanlarımız yetkilendirme kontrollerini, kimlik doğrulama süreçlerini, iş mantığını ve API davranışlarını gerçek bir saldırgan bakış açısıyla manuel olarak test eder.
6. Risk Analizi ve Önceliklendirme
Her bulgu; istismar edilebilirlik, iş etkisi, veri hassasiyeti, yetki gereksinimi ve tespit edilebilirlik kriterlerine göre değerlendirilir.
7. Teknik Raporlama ve Yönetici Özeti
Her bulgu için açıklama, teknik detaylar, kanıtlar (PoC), risk seviyesi ve iyileştirme önerileri raporlanır; ayrıca üst yönetime yönelik teknik detaya boğulmadan bir özet hazırlanır. Detaylar için teslim edilenler sayfamızı inceleyebilirsiniz.
8. İyileştirme Doğrulama (Re-Test)
Kurum tarafından gerçekleştirilen iyileştirmelerin ardından ilgili bulgular yeniden test edilerek doğrulanır. Re-test, sürecin sonu değil sürekli iyileştirme döngüsünün bir parçasıdır.
Değerlendirme Kriterleri
| Değerlendirme Kriteri | Açıklama |
|---|---|
| İstismar Edilebilirlik | Açığın sömürülmesi ne kadar kolay? |
| İş Etkisi | Açık hangi süreçleri etkiliyor? |
| Veri Hassasiyeti | Hangi veriler risk altında? |
| Yetki Gereksinimi | Saldırganın önceden yetkisi gerekiyor mu? |
| Tespit Edilebilirlik | Açığın istismarı kolay fark edilir mi? |
Uluslararası standartlara uygun metodolojimizle web uygulamanızı test etmemiz için Web Uygulama Sızma Testi Hizmeti sayfamızdan bize ulaşabilirsiniz.
İlgili Makaleler
Web Uygulama Güvenliği
OWASP Top 10 ve Web Uygulamalarında Test Edilen Güvenlik Açıkları
OWASP Top 10 nedir ve web uygulama sızma testinde hangi güvenlik açıkları test edilir? SecureSys kapsamlı rehberi.
Broken Access Control Nedir? IDOR, BOLA ve Yetkilendirme Zafiyetleri
Broken Access Control, IDOR ve BOLA nedir? Yatay/dikey yetki yükseltme senaryoları ve önleme yöntemleri. SecureSys uzman rehberi.
Kimlik Doğrulama ve Oturum Yönetimi Güvenliği: MFA, Brute Force, Session Hijacking
Kimlik doğrulama ve oturum yönetimi güvenliği: MFA, brute force, credential stuffing ve session hijacking riskleri. SecureSys uzman rehberi.
API Güvenliği Nedir? OWASP API Security Top 10 ve BOLA Riskleri
API güvenliği nedir, OWASP API Security Top 10 riskleri ve BOLA açıkları nasıl önlenir? SecureSys uzman rehberi.
İş Mantığı (Business Logic) Güvenlik Açıkları: Fiyat Manipülasyonu ve Kupon İstismarı
İş mantığı (Business Logic) güvenlik açıkları nedir? Fiyat manipülasyonu, kupon istismarı ve race condition riskleri. SecureSys rehberi.
Cross-Site Scripting (XSS) Nedir? Stored, Reflected, DOM-Based XSS ve Önleme Yöntemleri
XSS (Cross-Site Scripting) nedir, türleri nelerdir ve web uygulamanızı nasıl korursunuz? SecureSys uzmanlarından kapsamlı rehber.
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.