Penetration Testing (Sızma Testi) Nedir? (Sızma Testi)

Bir sistemin güvenlik açıklarını gerçek saldırı tekniklerini taklit ederek yetkilendirilmiş biçimde tespit eden proaktif güvenlik testi.

Penetration testing (sızma testi veya pentest), bir organizasyonun ağ, uygulama, sistem veya insan güvenlik kontrollerindeki zafiyetleri gerçek saldırgan taktiklerini taklit ederek proaktif biçimde tespit eden yetkilendirilmiş güvenlik testidir. Güvenlik açıklarını saldırgan bunları kötüye kullanmadan önce bulmak ve yamalamak amacıyla siber güvenlik uzmanları (pentest uzmanları / ethical hacker) tarafından gerçekleştirilir. Pentest, üç temel kapsam türünde yürütülür. Black box (kara kutu) testinde sızma uzmanı hedef sistem hakkında hiçbir ön bilgiye sahip değildir; dışarıdan gelen gerçek bir saldırganı simüle eder. White box (beyaz kutu) testinde kaynak kod, mimari diyagramlar ve kimlik bilgileri gibi tam sistem bilgisi sağlanır; kapsamlı kod denetimi ve iç tehdit senaryolarına odaklanır. Gray box (gri kutu), en yaygın kullanılan yaklaşımdır; kısmi kimlik bilgisi ve sınırlı sistem bilgisiyle gerçekçi iç tehdit modelini yansıtır. Standar pentest metodolojileri şunlardır: PTES (Penetration Testing Execution Standard), yedi aşamalı çerçevesiyle keşif, tehdit modelleme, zafiyat analizi, sömürü, sömürü sonrası ve raporlamayı kapsar. OWASP Testing Guide web uygulaması güvenliğinin referans belgesidir. NIST SP 800-115 ise federal kurumlar için teknik güvenlik testi rehberi niteliğindedir. Yapay zekanın alana girişiyle pentest araçları dönüştü. Nuclei ve Semgrep gibi araçlar LLM tabanlı yük (payload) önerisiyle zenginleştirildi. Metasploit'un AI modülleri exploit seçimini otomatikleştiriyor. ReconBuddy ve benzeri GPT destekli ajanlar OSINT toplama sürecini hızlandırıyor. Tersine yönde ise AI sistemleri pentest hedefi haline geldi: model inversion, prompt injection ve LLM güven zinciri saldırıları günümüz pentest kapsamına girdi. Türkiye'de BDDK ve BTK, bankacılık ve kritik altyapı sektörlerinde yıllık penetration testing zorunluluğu getirmiştir. KVKK denetimleri kapsamında kişisel veri işleyen sistemlerin düzenli sızma testine tabi tutulması beklenmektedir. Türkiye'deki ISO 27001 sertifikalı kurumların büyük çoğunluğu bu zorunlulukları karşılamak için yurt içi siber güvenlik firmalarıyla sözleşme yapmaktadır.

Penetration Testing Nasıl Çalışır?

Pentest, tipik olarak beş aşamada yürütülür. Keşif (reconnaissance) aşamasında hedef sistem hakkında pasif (OSINT, WHOIS, shodan.io) ve aktif (port tarama, servis parmak izi) bilgi toplanır. Tarama ve analiz aşamasında Nmap, Nessus veya OpenVAS gibi araçlarla açık portlar, servis sürümleri ve bilinen zafiyetler kataloglanır. Sömürü (exploitation) aşamasında tespit edilen zafiyetler doğrulanmış yükler (payload) ile istismar edilir; amaç sisteme yetkisiz erişim elde etmektir. Sömürü sonrası (post-exploitation) aşamasında erişim genişletilir, yatay hareket (lateral movement) ve ayrıcalık yükseltme (privilege escalation) test edilir. Son olarak kapsamlı raporlama yapılır: bulunan zafiyetler, istismar senaryoları, risk puanları (CVSS) ve düzeltme önerileri belgelenir.

Pentest Kapsam Türleri

Black Box

Sızma uzmanı hedef sistem hakkında sıfır bilgiyle başlar. Dışarıdan gelen gerçek saldırganı en iyi simüle eder. Kapsamlı ancak zaman yoğun; tüm keşif sürecini sıfırdan yapmak gerekir. Dış saldırı yüzeyi değerlendirmesi için idealdir.

🔲 Gray Box

Kısmi kimlik bilgisi ve sınırlı mimari bilgi sağlanır. İç tehdit ve kimlik bilgisi sızdırılmış senaryo modelini yansıtır. Verimli maliyet-kapsam dengesi sunar; en yaygın kurumsal pentest yaklaşımıdır. Web uygulamaları ve API'ler için standarttır.

White Box

Kaynak kodu, mimari ve tam kimlik bilgileri paylaşılır. Derinlemeli kod incelemesi (code review) ve iç tehdit analizine olanak tanır. Yazılım güvenlik testi (SAST) ile bütünleşik kullanılır. Geliştirme sürecine entegre güvenlik (DevSecOps) döngüsünde tercih edilir.

AI Destekli Pentest: Araçlar ve Yeni Saldırı Vektörleri

Yapay zeka pentest araçlarını hem güçlendiriyor hem de yeni hedef alanlar yaratıyor. Offensive tarafta: Nuclei şablon oluşturucusu GPT entegrasyonuyla otomatik yük önerisi sunar; ReconBuddy ve benzeri LLM ajanları OSINT toplayıp saldırı yüzeyi haritaları çıkarır; Metasploit'un yapay zeka modülleri uygun exploit seçimini önerir. Defensive tarafta: SAST/DAST araçları ML anomali tespiti ekleyerek false positive oranını düşürür. Yeni hedef vektörleri ise doğrudan AI sistemlerini kapsar: LLM prompt injection, model inversion, training data poisoning ve AI tedarik zinciri saldırıları artık pentest kapsamına alınmaktadır. MITRE ATLAS taktik listesi, AI sistemlerine özgü saldırı senaryoları için referans çerçeve hâline gelmiştir.

Metodolojiler ve Türkiye'de Düzenleyici Bağlam

PTES (Penetration Testing Execution Standard), yedi aşamalı sistematik çerçevesiyle keşif, tehdit modelleme, zafiyet analizi, sömürü, sömürü sonrası ve raporlama aşamalarını tanımlar. OWASP Testing Guide, web uygulaması güvenlik testinin en kapsamlı referans belgesidir; OWASP Top 10 her sızma testinin temel kontrol listesini oluşturur. NIST SP 800-115, federal kurumlar için teknik güvenlik testi kılavuzudur. Türkiye'de BDDK Siber Güvenlik Yönetmeliği bankacılık sektöründe yıllık sızma testi zorunluluğu getirmiştir. BTK, kritik altyapı operatörlerinden düzenli pentest raporu istemektedir. KVKK uyumu sürecinde kişisel veri işleyen sistemlerin periyodik güvenlik testine tabi tutulması yasal beklenti hâline gelmiştir.

Sık Sorulan Sorular

  • check_circle Vulnerability scanning ile penetration testing arasındaki fark nedir?: Vulnerability scanning, otomatik araçlarla bilinen zafiyetleri tarar ve listeler; doğrulamaz. Penetration testing ise zafiyetleri gerçek saldırı senaryolarıyla istismar ederek doğrular ve etkisini gösterir. Pentest daha kapsamlı, insan yargısına dayalı ve daha pahalıdır; ikisi tamamlayıcı süreçlerdir.
  • check_circle Pentest raporu neler içermelidir?: Yönetici özeti (teknik olmayan paydaşlar için), tespit edilen zafiyetlerin CVSS 3.1 puanlarıyla sıralanmış listesi, her bulgu için kanıt (ekran görüntüsü, log), sömürü senaryosu açıklaması ve öncelikli düzeltme önerileri. İyi raporlar 'şimdi ne yapmalıyım?' sorusunu net yanıtlar.
  • check_circle Pentest ne sıklıkla yapılmalıdır?: Yıllık bazlı genel kural olmakla birlikte; büyük mimari değişiklik veya yeni uygulama başlatma sonrasında, önemli bir veri ihlali sonrasında ve düzenleyici zorunluluk varsa (BDDK: yıllık) ek testler yapılmalıdır. Sürekli pentesting (Continuous Penetration Testing) modeli kritik sistemler için yaygınlaşmaktadır.
  • check_circle Bug bounty ile kurumsal pentest arasındaki fark nedir?: Bug bounty programları kamuya açık, kitlesel kaynaklı ve bulguya dayalı ödeme modeliyle çalışır; tanımsız kapsam ve değişken katılımcı kalitesi riskini taşır. Kurumsal pentest sözleşmeli, kapsam tanımlı, zaman sınırlı ve garantili raporlu bir hizmettir; uyumluluk belgesi gerektiğinde zorunludur.
  • check_circle Türkiye'de hangi sertifikalar pentest uzmanı olarak kabul görür?: OSCP (Offensive Security Certified Professional) sektörün en prestijli pratik sertifikası; CEH (Certified Ethical Hacker) kurumsal kabul görür. GPEN (GIAC Penetration Tester) ve eCPPT da yaygındır. BDDK denetimleri kapsamında hizmet sağlayıcı firmalar genellikle OSCP veya CEH belgeli uzman çalıştırma şartı aranır.