Ana içeriğe geç
İyi Bilişim logosu

Penetrasyon testi

Penetrasyon testi yalnızca açık bulmak değil; iş etkisini göstermek ve düzeltmeyi doğrulamaktır.

Kapsam ve yetki net olsun.
Bulgular iş etkisine göre sıralansın.
Düzeltmeler yeniden doğrulansın.

Yetkili ve sınırları belirlenmiş kapsamda saldırı yüzeyini, teknik açıkları ve yapılandırma risklerini kanıta dayalı biçimde değerlendiriyoruz.

Yetkili penetrasyon testi, güvenlik açığı analizi ve teknik raporlama

Yetki

Onaylı ve sınırlı kapsam

Kanıt

Teknik olarak doğrulanmış bulgu

Düzeltme

Yeniden test ile kapanış

01

Kapsam ve izin

02

Keşif ve test

03

Raporlama

04

Yeniden doğrulama

Test kapsamı

Testi hedef, yetki ve iş etkisiyle birlikte planlıyoruz.

İncelenecek sistemler, test zamanları, izinler ve durdurma koşulları başlamadan önce yazılı olarak netleştirilmelidir.

Dış Saldırı Yüzeyi

İnternete açık IP, alan adı, servis ve uzaktan erişim noktalarının değerlendirilmesi.

Web Uygulamaları

Kimlik doğrulama, oturum, girdi kontrolü ve yetkilendirme risklerinin test edilmesi.

İç Ağ

Yetkili iç ağ senaryosunda segmentasyon, servis ve erişim risklerinin incelenmesi.

Kimlik & Yetki

Zayıf parola, ayrıcalık, rol ve hesap güvenliği problemlerinin değerlendirilmesi.

Yapılandırma

Güvensiz varsayılanlar, açık servisler ve yanlış güvenlik ayarlarının tespit edilmesi.

Yeniden Test

Düzeltilen bulguların kapandığının kontrollü biçimde yeniden doğrulanması.

Uygulama standardı

Penetrasyon testinde dört temel güvenlik ilkesini uygularız.

Kontrollü test, kanıt, öncelik ve düzeltme doğrulaması raporun değerini belirler.

01

Yazılı ve sınırlı yetki

Hedefler, yöntemler, zaman aralığı ve durdurma koşulları test öncesinde onaylanır.

02

Kanıta dayalı bulgu

Her bulgu teknik kanıt, etkilenen varlık ve tekrar üretim bilgisiyle kayıt altına alınır.

03

İş etkisine göre öncelik

Teknik önem, erişilebilirlik ve operasyon etkisi birlikte değerlendirilir.

04

Düzeltme doğrulaması

Yapılan iyileştirmeler yeniden test edilerek riskin gerçekten kapandığı doğrulanır.

Nasıl çalışır?

Keşiften takibe kadar kontrollü bir uygulama süreci izleriz.

Mevcut yapı ve gerçek ihtiyaç görülmeden ürün veya ayar kararı verilmez; uygulama sonrası test, kayıt ve takip tamamlanır.

01

Kapsam ve izin

Hedef sistemler, yetkiler, test penceresi, iletişim ve durdurma koşulları belirlenir.

02

Keşif ve test

Saldırı yüzeyi ve seçilen senaryolar kontrollü teknik testlerle değerlendirilir.

03

Raporlama

Bulgular kanıt, risk, iş etkisi ve uygulanabilir düzeltme önerisiyle raporlanır.

04

Yeniden doğrulama

Düzeltilen kritik bulgular yeniden test edilir ve kapanış durumu kaydedilir.

Görünmeyen riskler

Belirsiz kapsam veya yalnızca otomatik taramaya dayanan çalışma gerçek riski doğru göstermeyebilir.

Aşağıdaki durumlar varsa sistem çalışıyor görünse bile güvenlik, süreklilik veya operasyon riski taşıyabilir.

Yetki ve kapsam net değilse üretim sistemlerinde beklenmeyen etki oluşabilir.

Yalnızca otomatik tarama sonuçları yanlış pozitif veya eksik değerlendirme üretebilir.

Bulgunun iş etkisi açıklanmazsa düzeltme önceliği doğru belirlenemez.

Teknik kanıt ve tekrar adımı olmayan raporlar uygulanabilir olmaz.

Düzeltme sonrası yeniden test yapılmazsa riskin kapandığı varsayımda kalır.

Kritik bulgular için sorumlu ve hedef tarih belirlenmezse açıklar uzun süre devam eder.

Net çıktılar

Süreç sonunda teslim edilen net çıktılar

İnceleme ve uygulama sonunda neyin değiştiği, hangi riskin kaldığı ve sonraki adımın ne olduğu görünür hale gelir.

Onaylı test kapsamı ve iletişim planı

Etkilenen varlık ve saldırı yüzeyi listesi

Kanıtlı teknik bulgu raporu

Risk ve iş etkisine göre önceliklendirme

Uygulanabilir düzeltme önerileri

Yeniden test ve bulgu kapanış durumu

Net sonraki adım

Test edilecek sistemleri ve iş etkisini birlikte netleştirelim.

Hedefleri, izinleri ve beklenen çıktıları belirleyerek kontrollü bir penetrasyon testi kapsamı oluşturalım.