Penetration Testing Nasıl Çalışır?
Pentest, tipik olarak beş aşamada yürütülür. Keşif (reconnaissance) aşamasında hedef sistem hakkında pasif (OSINT, WHOIS, shodan.io) ve aktif (port tarama, servis parmak izi) bilgi toplanır. Tarama ve analiz aşamasında Nmap, Nessus veya OpenVAS gibi araçlarla açık portlar, servis sürümleri ve bilinen zafiyetler kataloglanır. Sömürü (exploitation) aşamasında tespit edilen zafiyetler doğrulanmış yükler (payload) ile istismar edilir; amaç sisteme yetkisiz erişim elde etmektir. Sömürü sonrası (post-exploitation) aşamasında erişim genişletilir, yatay hareket (lateral movement) ve ayrıcalık yükseltme (privilege escalation) test edilir. Son olarak kapsamlı raporlama yapılır: bulunan zafiyetler, istismar senaryoları, risk puanları (CVSS) ve düzeltme önerileri belgelenir.
Pentest Kapsam Türleri
⬛ Black Box
Sızma uzmanı hedef sistem hakkında sıfır bilgiyle başlar. Dışarıdan gelen gerçek saldırganı en iyi simüle eder. Kapsamlı ancak zaman yoğun; tüm keşif sürecini sıfırdan yapmak gerekir. Dış saldırı yüzeyi değerlendirmesi için idealdir.
🔲 Gray Box
Kısmi kimlik bilgisi ve sınırlı mimari bilgi sağlanır. İç tehdit ve kimlik bilgisi sızdırılmış senaryo modelini yansıtır. Verimli maliyet-kapsam dengesi sunar; en yaygın kurumsal pentest yaklaşımıdır. Web uygulamaları ve API'ler için standarttır.
⬜ White Box
Kaynak kodu, mimari ve tam kimlik bilgileri paylaşılır. Derinlemeli kod incelemesi (code review) ve iç tehdit analizine olanak tanır. Yazılım güvenlik testi (SAST) ile bütünleşik kullanılır. Geliştirme sürecine entegre güvenlik (DevSecOps) döngüsünde tercih edilir.
AI Destekli Pentest: Araçlar ve Yeni Saldırı Vektörleri
Yapay zeka pentest araçlarını hem güçlendiriyor hem de yeni hedef alanlar yaratıyor. Offensive tarafta: Nuclei şablon oluşturucusu GPT entegrasyonuyla otomatik yük önerisi sunar; ReconBuddy ve benzeri LLM ajanları OSINT toplayıp saldırı yüzeyi haritaları çıkarır; Metasploit'un yapay zeka modülleri uygun exploit seçimini önerir. Defensive tarafta: SAST/DAST araçları ML anomali tespiti ekleyerek false positive oranını düşürür. Yeni hedef vektörleri ise doğrudan AI sistemlerini kapsar: LLM prompt injection, model inversion, training data poisoning ve AI tedarik zinciri saldırıları artık pentest kapsamına alınmaktadır. MITRE ATLAS taktik listesi, AI sistemlerine özgü saldırı senaryoları için referans çerçeve hâline gelmiştir.
Metodolojiler ve Türkiye'de Düzenleyici Bağlam
PTES (Penetration Testing Execution Standard), yedi aşamalı sistematik çerçevesiyle keşif, tehdit modelleme, zafiyet analizi, sömürü, sömürü sonrası ve raporlama aşamalarını tanımlar. OWASP Testing Guide, web uygulaması güvenlik testinin en kapsamlı referans belgesidir; OWASP Top 10 her sızma testinin temel kontrol listesini oluşturur. NIST SP 800-115, federal kurumlar için teknik güvenlik testi kılavuzudur. Türkiye'de BDDK Siber Güvenlik Yönetmeliği bankacılık sektöründe yıllık sızma testi zorunluluğu getirmiştir. BTK, kritik altyapı operatörlerinden düzenli pentest raporu istemektedir. KVKK uyumu sürecinde kişisel veri işleyen sistemlerin periyodik güvenlik testine tabi tutulması yasal beklenti hâline gelmiştir.
Sık Sorulan Sorular
- check_circle Vulnerability scanning ile penetration testing arasındaki fark nedir?: Vulnerability scanning, otomatik araçlarla bilinen zafiyetleri tarar ve listeler; doğrulamaz. Penetration testing ise zafiyetleri gerçek saldırı senaryolarıyla istismar ederek doğrular ve etkisini gösterir. Pentest daha kapsamlı, insan yargısına dayalı ve daha pahalıdır; ikisi tamamlayıcı süreçlerdir.
- check_circle Pentest raporu neler içermelidir?: Yönetici özeti (teknik olmayan paydaşlar için), tespit edilen zafiyetlerin CVSS 3.1 puanlarıyla sıralanmış listesi, her bulgu için kanıt (ekran görüntüsü, log), sömürü senaryosu açıklaması ve öncelikli düzeltme önerileri. İyi raporlar 'şimdi ne yapmalıyım?' sorusunu net yanıtlar.
- check_circle Pentest ne sıklıkla yapılmalıdır?: Yıllık bazlı genel kural olmakla birlikte; büyük mimari değişiklik veya yeni uygulama başlatma sonrasında, önemli bir veri ihlali sonrasında ve düzenleyici zorunluluk varsa (BDDK: yıllık) ek testler yapılmalıdır. Sürekli pentesting (Continuous Penetration Testing) modeli kritik sistemler için yaygınlaşmaktadır.
- check_circle Bug bounty ile kurumsal pentest arasındaki fark nedir?: Bug bounty programları kamuya açık, kitlesel kaynaklı ve bulguya dayalı ödeme modeliyle çalışır; tanımsız kapsam ve değişken katılımcı kalitesi riskini taşır. Kurumsal pentest sözleşmeli, kapsam tanımlı, zaman sınırlı ve garantili raporlu bir hizmettir; uyumluluk belgesi gerektiğinde zorunludur.
- check_circle Türkiye'de hangi sertifikalar pentest uzmanı olarak kabul görür?: OSCP (Offensive Security Certified Professional) sektörün en prestijli pratik sertifikası; CEH (Certified Ethical Hacker) kurumsal kabul görür. GPEN (GIAC Penetration Tester) ve eCPPT da yaygındır. BDDK denetimleri kapsamında hizmet sağlayıcı firmalar genellikle OSCP veya CEH belgeli uzman çalıştırma şartı aranır.