Pentest Nedir ve Hangi Sıklıkla Yapılmalıdır?
27 Mayıs 2026 · 8 dk okuma · Çözüm Elektronik
Sızma testi (pentest), yetkili uzmanların gerçek saldırganların yöntemlerini kullanarak sistemlere kontrollü biçimde sızmayı denediği bir güvenlik doğrulama çalışmasıdır. Zafiyet taramasından farkı, bulunan açıkların gerçekten istismar edilip edilemediğini kanıtlamasıdır.
Zafiyet taraması ile pentest aynı şey değildir
Zafiyet taraması otomatik araçlarla bilinen açıkları listeler ve sık aralıklarla çalıştırılabilir. Pentest ise insan uzmanlığı gerektirir: bulunan açıklar zincirlenir, yetki yükseltme denenir ve gerçek etkinin ne olacağı gösterilir. Sağlıklı bir program iki yöntemi birlikte kullanır.
Kapsam ve test türleri
Dış ağ testleri internete açık servisleri, iç ağ testleri kurum içinden erişim elde etmiş bir saldırganın gidebileceği yolu inceler. Web uygulama testleri kimlik doğrulama, yetkilendirme ve veri doğrulama katmanlarına odaklanır. Sosyal mühendislik senaryoları ise insan faktörünü ölçer. Kapsam, hedefler ve test penceresi teste başlamadan yazılı olarak mutabakata bağlanır.
Raporlama ve yeniden test
Değerli olan rapor, her bulgunun nasıl üretildiğini adım adım gösteren, iş etkisine göre önceliklendirilmiş ve somut düzeltme önerisi içeren rapordur. Düzeltmeler tamamlandıktan sonra yapılan yeniden test, açığın gerçekten kapandığını doğrular.
Hangi sıklıkla yapılmalı?
Genel yaklaşım yılda en az bir kez test yapmaktır. Ancak internete açık yeni bir uygulama yayına alındığında, mimaride büyük bir değişiklik olduğunda veya bir güvenlik olayı yaşandıktan sonra ek test planlanmalıdır.
Özetle
- Pentest, açığın gerçek istismar edilebilirliğini kanıtlar.
- Kapsam ve test penceresi yazılı olarak belirlenmelidir.
- Rapor önceliklendirme ve düzeltme adımı içermelidir.
- Yılda bir test ve büyük değişikliklerden sonra ek test önerilir.
Sıkça Sorulan Sorular
Kapsam ve kurallar önceden belirlendiğinde risk yönetilir; kritik sistemlerde testler bakım penceresinde ve yedek doğrulandıktan sonra yapılır.
