Sızma Testi ve Bilgi Sistemleri Denetimi İlişkisi

Sızma testi, bilgi sistemleri, uygulamalar, ağ altyapıları veya veri tabanları üzerinde bulunan güvenlik zafiyetlerinin saldırgan bakış açısıyla tespit edilmesini amaçlayan kontrollü bir güvenlik testi faaliyetidir. Sızma testlerinde temel amaç, sistemin sadece teorik olarak zayıf noktalarını belirlemek değil, söz konusu zafiyetlerin dışarıdan veya içeriden gelen gerçek bir saldırı senaryosunda ne ölçüde istismar edilebileceğini ortaya çıkarmaktır (Türk Standardları Enstitüsü, 2014)

Güvenlik testi faaliyetleri beyaz kutu, siyah kutu ve gri kutu olmak üzere üç yaklaşımda gerçekleştirilir (Yağmur vd., 2025);

Beyaz Kutu Testi: Sistemin kaynak kodu, mimarisi, veri akışı ve çalışma mantığı hakkında detaylı bilgi sahibi olunarak yapılan test türüdür.

Siyah Kutu Testi: Test edilen sistemin iç yapısı, kaynak kodu veya tasarımı bilinmeden yapılan testtir. Testi yapan kişi, sistemi dışarıdan bir kullanıcı ya da saldırgan gibi değerlendirir.

Gri Kutu Testi: Sistem hakkında sınırlı bilgiye sahip olunarak gerçekleştirilen test türüdür. Bu yaklaşımda test yapan kişi, sistemin bazı bölümleri veya işleyişi hakkında bilgi sahibidir ancak tüm kaynak koda erişimi yoktur.

Şekil 1: Sızma Testi Süreci (Penetration Testing Execution Standard, 2014; Türk Standardları Enstitüsü, 2014).

Sızma testi süreci, birbirini takip eden belirli aşamalardan oluşmaktadır. Bu aşamalar aşağıda kısaca açıklanmıştır (Penetration Testing Execution Standard, 2014; Türk Standardları Enstitüsü, 2014);

Ön İrtibat: Testin kapsamı, amacı, yöntemi, yetki sınırları ve test edilecek sistemler belirlenir.

Bilgi Toplama: Hedef sistemlere ilişkin IP adresleri, alan adları, servisler, kullanılan teknolojiler ve ağ yapısı gibi bilgiler elde edilir.

Tehdit Modelleme: Toplanan bilgiler doğrultusunda olası tehditler, saldırı senaryoları ve kritik varlıklar değerlendirilir.

Zafiyet Analizi: Sistemlerde bulunan güvenlik açıklıkları tespit edilir ve bu açıklıkların risk düzeyi incelenir.

Sızma: Tespit edilen zafiyetlerin kontrollü biçimde istismar edilip edilemeyeceği test edilir.

Sızma Sonrası: Elde edilen erişimin kapsamı, sistem üzerindeki etkisi ve daha ileri seviyede hangi risklere yol açabileceği değerlendirilir.

Raporlama: Tespit edilen bulgular, risk seviyeleri, etkilenen sistemler ve çözüm önerileri raporlanır.

Doğrulama Testi: Raporlama sonrasında tespit edilen zafiyetlerin giderilip giderilmediğinin kontrol edilmesi amacıyla doğrulama testi gerçekleştirilir.

Sızma testi, bilgi sistemleri denetiminin yerine geçen bir faaliyet olmamakla birlikte denetim sürecini destekleyen teknik bir kanıt toplama ve kontrol doğrulama yöntemidir. Bilgi sistemleri denetimi daha geniş bir çerçevede politika, prosedür, yetkilendirme, erişim kontrolü, süreklilik, kayıt yönetimi, mevzuata uyum ve risk yönetimi gibi alanları değerlendirirken, sızma testi özellikle teknik güvenlik kontrollerinin gerçek saldırı koşullarına ne ölçüde dayanıklı olduğunu ortaya koymaktadır. Bu nedenle sızma testi sonuçları, denetçinin bilgi güvenliği kontrollerinin tasarım ve işletim etkinliğini değerlendirmesinde önemli bir denetim kanıtı niteliği taşır. Pek çok standart ve mevzuat tarafından kurum sistemlerine yönelik yılda en az bir defa harici ve dâhili sızma testleri ile güvenlik denetimlerinin gerçekleştirilip gerçekleştirilmediğinin ve test sonuçlarına göre tespit edilen zafiyetlerin giderilip giderilmediğinin incelenmesi gerektiği belirtilmiştir (Bankacılık Düzenleme ve Denetleme Kurumu, 2012). Denetçi açısından sızma testi raporları, kontrol ortamı, kritik zafiyetlerin varlığı, zafiyetlerin giderilme süreci, risklerin yönetim tarafından kabul edilip edilmediği ve düzeltici faaliyetlerin zamanında tamamlanıp tamamlanmadığı gibi konularda değerli bilgiler sunar.

Kaynaklar

Türk Standardları Enstitüsü. (2014). Sızma testi hizmeti veren personel ve firmalar için yetkilendirme programı. https://dsy.usom.gov.tr/usom/19/02/190211084545_1421179946-S%C4%B1zma_Testi_Kriterler.pdf

Yağmur, E., Caymaz, M., & Kaya, T. (2025). Siber güvenlik alanı: Güvenli yazılım geliştirme 10 ders materyali. Millî Eğitim Bakanlığı Yayınları. https://meslek.meb.gov.tr/upload/dersmateryali/pdf/SG2025GYG111201.pdf

Penetration Testing Execution Standard. (2014). The penetration testing execution standard. http://www.pentest-standard.org/index.php/Main_Page

Bankacılık Düzenleme ve Denetleme Kurumu. (2012). Bilgi sistemlerine ilişkin sızma testleri (Genelge BSD.2012/1). https://www.bddk.org.tr/Mevzuat/DokumanGetir/915

Leave a Reply

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir