Dış Saldırı Yüzeyi
İnternete açık IP, alan adı, servis ve uzaktan erişim noktalarının değerlendirilmesi.
Penetrasyon testi
Yetkili ve sınırları belirlenmiş kapsamda saldırı yüzeyini, teknik açıkları ve yapılandırma risklerini kanıta dayalı biçimde değerlendiriyoruz.

Yetki
Onaylı ve sınırlı kapsam
Kanıt
Teknik olarak doğrulanmış bulgu
Düzeltme
Yeniden test ile kapanış
Kapsam ve izin
Keşif ve test
Raporlama
Yeniden doğrulama
Test kapsamı
İncelenecek sistemler, test zamanları, izinler ve durdurma koşulları başlamadan önce yazılı olarak netleştirilmelidir.
İnternete açık IP, alan adı, servis ve uzaktan erişim noktalarının değerlendirilmesi.
Kimlik doğrulama, oturum, girdi kontrolü ve yetkilendirme risklerinin test edilmesi.
Yetkili iç ağ senaryosunda segmentasyon, servis ve erişim risklerinin incelenmesi.
Zayıf parola, ayrıcalık, rol ve hesap güvenliği problemlerinin değerlendirilmesi.
Güvensiz varsayılanlar, açık servisler ve yanlış güvenlik ayarlarının tespit edilmesi.
Düzeltilen bulguların kapandığının kontrollü biçimde yeniden doğrulanması.
Uygulama standardı
Kontrollü test, kanıt, öncelik ve düzeltme doğrulaması raporun değerini belirler.
Hedefler, yöntemler, zaman aralığı ve durdurma koşulları test öncesinde onaylanır.
Her bulgu teknik kanıt, etkilenen varlık ve tekrar üretim bilgisiyle kayıt altına alınır.
Teknik önem, erişilebilirlik ve operasyon etkisi birlikte değerlendirilir.
Yapılan iyileştirmeler yeniden test edilerek riskin gerçekten kapandığı doğrulanır.
Nasıl çalışır?
Mevcut yapı ve gerçek ihtiyaç görülmeden ürün veya ayar kararı verilmez; uygulama sonrası test, kayıt ve takip tamamlanır.
Hedef sistemler, yetkiler, test penceresi, iletişim ve durdurma koşulları belirlenir.
Saldırı yüzeyi ve seçilen senaryolar kontrollü teknik testlerle değerlendirilir.
Bulgular kanıt, risk, iş etkisi ve uygulanabilir düzeltme önerisiyle raporlanır.
Düzeltilen kritik bulgular yeniden test edilir ve kapanış durumu kaydedilir.
Görünmeyen riskler
Aşağıdaki durumlar varsa sistem çalışıyor görünse bile güvenlik, süreklilik veya operasyon riski taşıyabilir.
Yetki ve kapsam net değilse üretim sistemlerinde beklenmeyen etki oluşabilir.
Yalnızca otomatik tarama sonuçları yanlış pozitif veya eksik değerlendirme üretebilir.
Bulgunun iş etkisi açıklanmazsa düzeltme önceliği doğru belirlenemez.
Teknik kanıt ve tekrar adımı olmayan raporlar uygulanabilir olmaz.
Düzeltme sonrası yeniden test yapılmazsa riskin kapandığı varsayımda kalır.
Kritik bulgular için sorumlu ve hedef tarih belirlenmezse açıklar uzun süre devam eder.
Net çıktılar
İnceleme ve uygulama sonunda neyin değiştiği, hangi riskin kaldığı ve sonraki adımın ne olduğu görünür hale gelir.
Onaylı test kapsamı ve iletişim planı
Etkilenen varlık ve saldırı yüzeyi listesi
Kanıtlı teknik bulgu raporu
Risk ve iş etkisine göre önceliklendirme
Uygulanabilir düzeltme önerileri
Yeniden test ve bulgu kapanış durumu
Net sonraki adım
Hedefleri, izinleri ve beklenen çıktıları belirleyerek kontrollü bir penetrasyon testi kapsamı oluşturalım.