SlideShare a Scribd company logo
1 of 23
Download to read offline
SIZMA TESTİ
(PENETRASYON TESTİ)
NEDİR?
www.sparta.com.tr
Sızma Testi Nedir?
Sızma testi kısaca; ağ, sistem ve
uygulamaların siber saldırganlar
tarafından kullanılan araç ve teknikler
kullanılarak test edilmesidir.
Bu sayede var olan güvenlik açıkları ve
bunların oluşturduğu tehlikeler önceden
tespit edilip gerekli önlemler
alınabilmektedir.
www.sparta.com.tr
Sızma testinin diğer
isimleri nelerdir?
• Penetrasyon Testi
• Offensive Security
• Ethical Hacking
• Red Teaming
• Pentest
www.sparta.com.tr
Sızma Testinin Amacı
Nedir?
Kuruluşun, bilgi teknolojileri ve internet
iletişimi ağı ve bileşenlerinin risk
seviyesinin ölçülmesi ve raporlanması
amacıyla sızma testleri yapılır.
Bu kapsamda, siber suçlular tarafından
kullanıldığı bilinen araç ve teknikler
kullanılarak kuruluş bilgi güvenliği seviyesi
değerlendirilir.
Sızma testleri kuruluşların siber güvenlik
seviyesinin artırılmasını amaçlar.
www.sparta.com.tr
Sızma Testi Nasıl
Yapılır?
Siber güvenlik uzmanları tarafından, siber
saldırganların kullandıkları araç ve
teknikler kullanılarak gerçekleştirilen
sızma testlerinde, saldırganların bakış
açısıyla hareket edilir.
Zafiyetler tespit edilir ve hedef sisteme
erişim sağlanmaya çalışılır.
Çalışmalar sırasında kuruluş ağ, sistem ve
uygulamaların zarar görmemesi ve hizmet
dışı kalmaması için gerekli tedbirler alınır.
www.sparta.com.tr
Sızma Testinin
Raporlanması
Sızma testi yalnızca bir sistemin
“hacklenmesi” veya “hacklenmeye
çalışılması” olarak düşünülmemelidir.
Bu sürecin doğru şekilde analiz edilmesi
ve anlaşılır şekilde raporlanması,
kuruluşun yarar sağlayabilmesinin yegâne
yoludur. Aksi halde yapılan işlem zafiyet
tespitinden öteye geçmeyecektir ki bu
otomatik araçlar vasıtasıyla sızma testi
uzmanlarına ihtiyaç kalmadan da zaten
yapılabilmektedir.
www.sparta.com.tr
Sızma Testi Sonucu
Sızma testinin yapılması ve
raporlanmasının ardından kuruluşun
tespit edilen zafiyetleri gidermesi ve
sonrasında gerekli kontrol testlerinin
yapılması da sızma testi kapsamında
olmalıdır. Aksi halde sızma testi
tamamlanmış sayılamayacaktır.
Kontrol testi sonrası bir «Kontrol Testi
Raporu» yazılarak sızma testi
sonuçlandırılır.
www.sparta.com.tr
Dikkat!
Sızma testlerinin siber güvenlik uzmanları
tarafından kurumdan yetki (yazılı izin)
alınarak ve yasal olarak gerçekleştirilmesi
gereklidir. Aksi davranışlar 5237 sayılı TCK
(Türk Ceza Kanunu), “Bilişim Alanında
İşlenen Suçlar” başlığı altında yer alan 243
ile 244. maddeleri uyarınca suç sayılır.
İlgili maddeler:
• “Bilişim sistemine girme suçu (TCK
m.243)”
• “Sistemi Engelleme, Bozma, Erişilmez
Kılma, Verileri Yok Etme veya Değiştirme
Suçu (TCK m.244)
www.sparta.com.tr
Sızma Testi Neden
Yapılmalıdır?
Kuruluşların bilişim sistemlerindeki
güvenlik zafiyetlerinin alanında yetkin bir
siber güvenlik uzmanı tarafından kontrol
edilmesi ve raporlanması proaktif siber
güvenliğin en önemli adımlarındandır.
Kuruluşun siber güvenlik yolunda nerede
olduğunu periyodik olarak
değerlendirmesi gerekmektedir.
Bu değerlendirmeler sonucunda yapılacak
olan iyileştirmelere karar verilecek ve
atılması gereken adımlar
belirlenebilecektir.
www.sparta.com.tr
Sızma Testi Neden
Yapılmalıdır?
• Kuruluşun güvenlik politikalarının verimliliğini
denetlemek
• Zafiyet ve açıklarımızı bilmek
• Kuruluşun güvenlik kapasitesini ayrıntılı olarak
görmek
• Bilinen zafiyetlere karşı sistemimizi test etmek
• Riskleri ve tehditleri ortaya çıkartmak
• Ağ güvenlik cihazlarımızın verimliliğini
değerlendirmek
• Başımıza gelebilecek olası saldırı ve sistemlerimizin
istismar edilmesi ihtimalini engellemek için
kapsamlı bir plan sahibi olmak
• Mevcut alt yapımızın bir değişikliğe ihtiyaç duyup
duymadığını anlayabilmek için sızma testlerinin
periyodik olarak yapılması gerekmektedir.
www.sparta.com.tr
Sızma Testi Çeşitleri
Nelerdir?
Kuruluş ihtiyacına bağlı olarak, sızma testi
kapsamında testler 2 temel erişim noktası
üzerinden yapılır:
• İç ağdan yapılacak sızma testleri:
Kuruluş ağının içinde bir erişim noktası
kullanılarak yerel ağ ve bu ağa bağlı
sistemler test edilir.
• Dış ağdan yapılacak sızma testleri:
Kuruluşa ait ve internet üzerinden
erişilebilen sistemler test edilir.
www.sparta.com.tr
Sızma Testi Çeşitleri
Nelerdir?
Sızma testleri kapsamında yapılan başlıca
testler şunlardır;
• İşletim sistemi sızma testleri
• Ağ üzerinden yapılabilecek saldırıların
testleri
• Web uygulama sızma testleri
• Mobil uygulama sızma testleri
• Veritabanı sızma testleri
• IP telefon ve IP kamera testleri
• Hizmet dışı bırakma (DoS/DDoS) testleri
• Sosyal mühendislik testleri
www.sparta.com.tr
Sızma Testi Sürecinde
Neler Yapılır?
• Sistemlerin keşif ve tarama çalışmaları
• Sistemler ve ağ üzerindeki zafiyetlerin tespit
edilmesi
• Tespit edilen zafiyetlerin istismar edilmesi
• Saldırı simülasyonu kapsamında manüel
sızma testlerinin yapılması
• Raporlama (Tespit edilen zafiyetlerin
giderilmesi için önerilerin sunulması)
• Workshop: Siber güvenlik ve etik hacking
• Kontrol testleri
• Kontrol testinin raporlanması
www.sparta.com.tr
Sızma Testi
Yaklaşımları Nelerdir?
• Black Box: Testleri yapacak olan kişi ya
da kişiler sistem ile ilgili bulabildikleri
tüm bilgileri kendisi toplar ve testi yapar,
kuruluş tarafından hiçbir bilgi verilmez.
• Gray Box: Kuruluş sistemi ile ilgili bazı
bilgiler sızma testini gerçekleştirecek
olan ekibe test öncesinde verilir.
• White Box: Testi gerçekleştirecek olan
sızma testi ekibine kuruluş içerisindeki
tüm yapı ve/veya sistem hakkında bilgi
verilir.
• Tandem: Sızma testleri kuruluş
personeli ile birlikte gerçekleştirilir.
www.sparta.com.tr
Tandem
Nedir?
Kuruluşun talep etmesi halinde sızma
testleri “Tandem metodolojisi» ile de
gerçekleştirilebilmektedir.
Bu durumda testlere kuruluş personeli
dahil edilerek testler adım adım birlikte
yürütülmektedir.
Bu yaklaşım özellikle siber güvenlik
olgunluk seviyesini geliştirmek isteyen ve
sızma testi sürecinden bilgi ve beceri
transferi olarak da yararlanmak isteyen
kuruluşlar için uygundur.
www.sparta.com.tr
Zafiyet Taraması
Nedir?
Zafiyet taraması; Sistemler ve
uygulamalar üzerinde bulunan zafiyetlerin
tespit edilmesidir.
Sızma testi ile karıştırılabilen bu
hizmetlerde sadece sistem bazında
mevcut zafiyetler tespit edilerek
raporlanır.
Sızma testi kadar kapsamlı değildir ve
kuruluşa faydası daha düşüktür.
www.sparta.com.tr
Zafiyet Yönetimi
Nedir?
Zafiyet Yönetimi; zafiyet taraması sonucu
belirlenen zafiyetlerden giderilmesi ve bu
işlemlerin düzenli olarak yapıldığı
kurumsal bir süreçtir.
www.sparta.com.tr
SPARTA BİLİŞİM
SIZMA TESTİ SÜRECİ VE FARKLILIKLARI
www.sparta.com.tr
SPARTA BİLİŞİM
SIZMA TESTİ SÜRECİ VE FARKLILIKLARI
Sparta Bilişim olarak sızma testi sürecine 1 günlük Workshop ekledik
ve sızma testi sırasında ortaya çıkan güvenlik açıklarının nedenlerini ve
çözüm önerilerini kuruluş ortamında ele alarak, en doğru çözümleri
sunabiliyoruz.
Kısaca, raporu verip kaçan sızma testi ekibi dönemini bitirdik.
www.sparta.com.tr
SPARTA BİLİŞİM
SIZMA TESTİ SÜRECİ VE FARKLILIKLARI
Ülkemizde yapılan sızma testlerinin önemli bir kısmı “greybox” testlerdir. Çalışmanın
yapılacağı kuruluştan “kapsam formu” ile bazı bilgilerin talep edildiği andan itibaren
kısmi de olsa sistem sayıları işletim sistemleri ve genel ağ yapısı hakkında bilgi
verilmiş olduğu için bu şekilde yapılan testlere «blackbox» demek doğru değildir.
Sparta Bilişim neden kapsam formu kullanmaz?
• Kuruluşu hedef alacak bir saldırgan kapsam formu talep etmez
• Kuruluşun gözünden de kaçmış olabilecek noktalar ortaya çıkartılabiliyor
www.sparta.com.tr
SPARTA BİLİŞİM
SIZMA TESTİ SÜRECİ VE FARKLILIKLARI
Saldırganı olabildiğince iyi simüle etmek amacıyla iç testlere de
öncelikle “blackbox” olarak başlanıp, ilerleme doğrultusunda
kuruluştan bazı izin ve yetkiler talep edilmektedir.
Dünyada sayılı bir kaç firmanın izlediği özel bir metodolojidir.
www.sparta.com.tr
SPARTA BİLİŞİM
SIZMA TESTİ SÜRECİ VE FARKLILIKLARI
Test hizmetlerimiz NIST, EC-Council, OWASP ve SANS gibi uluslararası
olarak kabul görmüş standart ve metodolojilere uygun olarak verilir.
www.sparta.com.tr
www.sparta.com.tr
sparta@sparta.com.tr
0 312 909 33 02
www.sparta.com.tr

More Related Content

What's hot

Siber Tehdit Gözetleme ve SIEM Olarak Açık Kaynak Sistemlerin Kullanımı
Siber Tehdit Gözetleme ve SIEM Olarak Açık Kaynak Sistemlerin KullanımıSiber Tehdit Gözetleme ve SIEM Olarak Açık Kaynak Sistemlerin Kullanımı
Siber Tehdit Gözetleme ve SIEM Olarak Açık Kaynak Sistemlerin KullanımıBGA Cyber Security
 
Zararlı Yazılım Tespiti ve Siber i̇stihbarat Amaçlı IOC Kullanımı
Zararlı Yazılım Tespiti ve Siber i̇stihbarat Amaçlı IOC KullanımıZararlı Yazılım Tespiti ve Siber i̇stihbarat Amaçlı IOC Kullanımı
Zararlı Yazılım Tespiti ve Siber i̇stihbarat Amaçlı IOC KullanımıBGA Cyber Security
 
İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Tes...
İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Tes...İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Tes...
İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Tes...BGA Cyber Security
 
İstSec 2015 - Norm shield why
İstSec 2015 - Norm shield why İstSec 2015 - Norm shield why
İstSec 2015 - Norm shield why BGA Cyber Security
 
3. parti firma risklerinden nasıl korunulur?
3. parti firma risklerinden nasıl korunulur?3. parti firma risklerinden nasıl korunulur?
3. parti firma risklerinden nasıl korunulur?BGA Cyber Security
 
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...BGA Cyber Security
 
OCAK AYINDA NASIL HACKLENDİK? (2020)
OCAK AYINDA NASIL HACKLENDİK? (2020)OCAK AYINDA NASIL HACKLENDİK? (2020)
OCAK AYINDA NASIL HACKLENDİK? (2020)Sparta Bilişim
 
Some Tatbikatları ve SIEM Testleri İçin Siber Saldırıları Nasıl Optimize Ederiz?
Some Tatbikatları ve SIEM Testleri İçin Siber Saldırıları Nasıl Optimize Ederiz?Some Tatbikatları ve SIEM Testleri İçin Siber Saldırıları Nasıl Optimize Ederiz?
Some Tatbikatları ve SIEM Testleri İçin Siber Saldırıları Nasıl Optimize Ederiz?BGA Cyber Security
 
Normshield - Cloud Based Vulnerability Scan Service
Normshield - Cloud Based Vulnerability Scan Service Normshield - Cloud Based Vulnerability Scan Service
Normshield - Cloud Based Vulnerability Scan Service BGA Cyber Security
 
Siber Dünyada Modern Arka Kapılar
Siber Dünyada Modern Arka KapılarSiber Dünyada Modern Arka Kapılar
Siber Dünyada Modern Arka KapılarBGA Cyber Security
 
BGA SOME/SOC Etkinliği - Ölçemediğin şeyi yönetemezsin: SOC'unuz Siber Saldır...
BGA SOME/SOC Etkinliği - Ölçemediğin şeyi yönetemezsin: SOC'unuz Siber Saldır...BGA SOME/SOC Etkinliği - Ölçemediğin şeyi yönetemezsin: SOC'unuz Siber Saldır...
BGA SOME/SOC Etkinliği - Ölçemediğin şeyi yönetemezsin: SOC'unuz Siber Saldır...BGA Cyber Security
 
Mitre ATT&CK Kullanarak Etkin Saldırı Tespiti
Mitre ATT&CK Kullanarak Etkin Saldırı TespitiMitre ATT&CK Kullanarak Etkin Saldırı Tespiti
Mitre ATT&CK Kullanarak Etkin Saldırı TespitiBGA Cyber Security
 
GUVENLI YAZILIM ve BILGI GUVENLIGI
GUVENLI YAZILIM ve BILGI GUVENLIGIGUVENLI YAZILIM ve BILGI GUVENLIGI
GUVENLI YAZILIM ve BILGI GUVENLIGIAhmet Pekel
 
Siber Sigorta Nedir? Nasıl Yapılır?
Siber Sigorta Nedir? Nasıl Yapılır?Siber Sigorta Nedir? Nasıl Yapılır?
Siber Sigorta Nedir? Nasıl Yapılır?BGA Cyber Security
 
RAKAMLARIN DİLİ İLE 2020 YILI SIZMA TESTLERİ
RAKAMLARIN DİLİ İLE 2020 YILI SIZMA TESTLERİRAKAMLARIN DİLİ İLE 2020 YILI SIZMA TESTLERİ
RAKAMLARIN DİLİ İLE 2020 YILI SIZMA TESTLERİBGA Cyber Security
 
Bilgi Güvenliği Farkındalık Eğitim Sunumu
Bilgi Güvenliği Farkındalık Eğitim SunumuBilgi Güvenliği Farkındalık Eğitim Sunumu
Bilgi Güvenliği Farkındalık Eğitim SunumuBGA Cyber Security
 
Siber Olaylara Müdahale Sunumu
Siber Olaylara Müdahale SunumuSiber Olaylara Müdahale Sunumu
Siber Olaylara Müdahale SunumuBGA Cyber Security
 
BGA CTF Ethical Hacking Yarışması Çözümleri
BGA CTF Ethical Hacking Yarışması ÇözümleriBGA CTF Ethical Hacking Yarışması Çözümleri
BGA CTF Ethical Hacking Yarışması ÇözümleriBGA Cyber Security
 

What's hot (20)

Siber Tehdit Gözetleme ve SIEM Olarak Açık Kaynak Sistemlerin Kullanımı
Siber Tehdit Gözetleme ve SIEM Olarak Açık Kaynak Sistemlerin KullanımıSiber Tehdit Gözetleme ve SIEM Olarak Açık Kaynak Sistemlerin Kullanımı
Siber Tehdit Gözetleme ve SIEM Olarak Açık Kaynak Sistemlerin Kullanımı
 
Zararlı Yazılım Tespiti ve Siber i̇stihbarat Amaçlı IOC Kullanımı
Zararlı Yazılım Tespiti ve Siber i̇stihbarat Amaçlı IOC KullanımıZararlı Yazılım Tespiti ve Siber i̇stihbarat Amaçlı IOC Kullanımı
Zararlı Yazılım Tespiti ve Siber i̇stihbarat Amaçlı IOC Kullanımı
 
İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Tes...
İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Tes...İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Tes...
İstSec 2015 - Siber Saldırılara Hazırlık için Güvenlik Ürünlerimizi Nasıl Tes...
 
İstSec 2015 - Norm shield why
İstSec 2015 - Norm shield why İstSec 2015 - Norm shield why
İstSec 2015 - Norm shield why
 
3. parti firma risklerinden nasıl korunulur?
3. parti firma risklerinden nasıl korunulur?3. parti firma risklerinden nasıl korunulur?
3. parti firma risklerinden nasıl korunulur?
 
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
Muhammer KARAMAN, Hayrettin ÇATALKAYA - KURUMSAL SİBERGÜVENLİK: Açık Kaynak İ...
 
OCAK AYINDA NASIL HACKLENDİK? (2020)
OCAK AYINDA NASIL HACKLENDİK? (2020)OCAK AYINDA NASIL HACKLENDİK? (2020)
OCAK AYINDA NASIL HACKLENDİK? (2020)
 
Some Tatbikatları ve SIEM Testleri İçin Siber Saldırıları Nasıl Optimize Ederiz?
Some Tatbikatları ve SIEM Testleri İçin Siber Saldırıları Nasıl Optimize Ederiz?Some Tatbikatları ve SIEM Testleri İçin Siber Saldırıları Nasıl Optimize Ederiz?
Some Tatbikatları ve SIEM Testleri İçin Siber Saldırıları Nasıl Optimize Ederiz?
 
Normshield - Cloud Based Vulnerability Scan Service
Normshield - Cloud Based Vulnerability Scan Service Normshield - Cloud Based Vulnerability Scan Service
Normshield - Cloud Based Vulnerability Scan Service
 
Siber Dünyada Modern Arka Kapılar
Siber Dünyada Modern Arka KapılarSiber Dünyada Modern Arka Kapılar
Siber Dünyada Modern Arka Kapılar
 
BGA SOME/SOC Etkinliği - Ölçemediğin şeyi yönetemezsin: SOC'unuz Siber Saldır...
BGA SOME/SOC Etkinliği - Ölçemediğin şeyi yönetemezsin: SOC'unuz Siber Saldır...BGA SOME/SOC Etkinliği - Ölçemediğin şeyi yönetemezsin: SOC'unuz Siber Saldır...
BGA SOME/SOC Etkinliği - Ölçemediğin şeyi yönetemezsin: SOC'unuz Siber Saldır...
 
BGA Pentest Hizmeti
BGA Pentest HizmetiBGA Pentest Hizmeti
BGA Pentest Hizmeti
 
Mitre ATT&CK Kullanarak Etkin Saldırı Tespiti
Mitre ATT&CK Kullanarak Etkin Saldırı TespitiMitre ATT&CK Kullanarak Etkin Saldırı Tespiti
Mitre ATT&CK Kullanarak Etkin Saldırı Tespiti
 
Open Source SOC Kurulumu
Open Source SOC KurulumuOpen Source SOC Kurulumu
Open Source SOC Kurulumu
 
GUVENLI YAZILIM ve BILGI GUVENLIGI
GUVENLI YAZILIM ve BILGI GUVENLIGIGUVENLI YAZILIM ve BILGI GUVENLIGI
GUVENLI YAZILIM ve BILGI GUVENLIGI
 
Siber Sigorta Nedir? Nasıl Yapılır?
Siber Sigorta Nedir? Nasıl Yapılır?Siber Sigorta Nedir? Nasıl Yapılır?
Siber Sigorta Nedir? Nasıl Yapılır?
 
RAKAMLARIN DİLİ İLE 2020 YILI SIZMA TESTLERİ
RAKAMLARIN DİLİ İLE 2020 YILI SIZMA TESTLERİRAKAMLARIN DİLİ İLE 2020 YILI SIZMA TESTLERİ
RAKAMLARIN DİLİ İLE 2020 YILI SIZMA TESTLERİ
 
Bilgi Güvenliği Farkındalık Eğitim Sunumu
Bilgi Güvenliği Farkındalık Eğitim SunumuBilgi Güvenliği Farkındalık Eğitim Sunumu
Bilgi Güvenliği Farkındalık Eğitim Sunumu
 
Siber Olaylara Müdahale Sunumu
Siber Olaylara Müdahale SunumuSiber Olaylara Müdahale Sunumu
Siber Olaylara Müdahale Sunumu
 
BGA CTF Ethical Hacking Yarışması Çözümleri
BGA CTF Ethical Hacking Yarışması ÇözümleriBGA CTF Ethical Hacking Yarışması Çözümleri
BGA CTF Ethical Hacking Yarışması Çözümleri
 

Similar to Sızma Testi (Penetrasyon Testi) Nedir? - Sparta Bilişim

Siber Güvenlik ve Etik Hacking Sunu - 13
Siber Güvenlik ve Etik Hacking Sunu - 13Siber Güvenlik ve Etik Hacking Sunu - 13
Siber Güvenlik ve Etik Hacking Sunu - 13Murat KARA
 
Bilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBGA Cyber Security
 
Bilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBGA Cyber Security
 
Secromix – Penetrasyon Testi Hizmetleri.pdf
Secromix – Penetrasyon Testi Hizmetleri.pdfSecromix – Penetrasyon Testi Hizmetleri.pdf
Secromix – Penetrasyon Testi Hizmetleri.pdfBacklink Paketleri
 
Biznet Bilişim - 360 Derece Bilgi Güvenliği Hizmet Paketleri
Biznet Bilişim - 360 Derece Bilgi Güvenliği Hizmet PaketleriBiznet Bilişim - 360 Derece Bilgi Güvenliği Hizmet Paketleri
Biznet Bilişim - 360 Derece Bilgi Güvenliği Hizmet PaketleriBiznet Bilişim
 
BDDK penetration testing
BDDK penetration testingBDDK penetration testing
BDDK penetration testingBurak Gucer
 
Kaynak Kod Analiz Süreci
Kaynak Kod Analiz SüreciKaynak Kod Analiz Süreci
Kaynak Kod Analiz SüreciPRISMA CSI
 
Penetrasyon Testi Nedir Neden Yapilir.pdf
Penetrasyon Testi Nedir Neden Yapilir.pdfPenetrasyon Testi Nedir Neden Yapilir.pdf
Penetrasyon Testi Nedir Neden Yapilir.pdfBacklink Paketleri
 
Sızma (Penetrasyon) Testi Nedir?
Sızma (Penetrasyon) Testi Nedir?Sızma (Penetrasyon) Testi Nedir?
Sızma (Penetrasyon) Testi Nedir?PRISMA CSI
 
Adaptif Penetration(Sızma) Testleri
Adaptif Penetration(Sızma) TestleriAdaptif Penetration(Sızma) Testleri
Adaptif Penetration(Sızma) Testlerihamdi_sevben
 
Rusya kaynaklı siber saldırılar
Rusya kaynaklı siber saldırılarRusya kaynaklı siber saldırılar
Rusya kaynaklı siber saldırılarAlper Başaran
 
Beyaz Şapkalı Hacker CEH Eğitimi - Zafiyet Keşfi
Beyaz Şapkalı Hacker CEH Eğitimi - Zafiyet KeşfiBeyaz Şapkalı Hacker CEH Eğitimi - Zafiyet Keşfi
Beyaz Şapkalı Hacker CEH Eğitimi - Zafiyet KeşfiPRISMA CSI
 
Sızma testi nedir - Sızma testi metodolojisi
Sızma testi nedir - Sızma testi metodolojisiSızma testi nedir - Sızma testi metodolojisi
Sızma testi nedir - Sızma testi metodolojisibtpsec
 
Bilgi Güvenliği ve Ağ Güvenliği //Fırat Üniversitesi Siber Güvenlik Konferansı
Bilgi Güvenliği ve Ağ Güvenliği //Fırat Üniversitesi Siber Güvenlik KonferansıBilgi Güvenliği ve Ağ Güvenliği //Fırat Üniversitesi Siber Güvenlik Konferansı
Bilgi Güvenliği ve Ağ Güvenliği //Fırat Üniversitesi Siber Güvenlik KonferansıRaif Berkay DİNÇEL
 
Secromix Sızma Testi / Penetrasyon Testi Araçlari
Secromix Sızma Testi / Penetrasyon Testi AraçlariSecromix Sızma Testi / Penetrasyon Testi Araçlari
Secromix Sızma Testi / Penetrasyon Testi AraçlariSecroMix Cyber Security
 

Similar to Sızma Testi (Penetrasyon Testi) Nedir? - Sparta Bilişim (20)

Siber Güvenlik ve Etik Hacking Sunu - 13
Siber Güvenlik ve Etik Hacking Sunu - 13Siber Güvenlik ve Etik Hacking Sunu - 13
Siber Güvenlik ve Etik Hacking Sunu - 13
 
Bilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma Testleri
 
Bilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma TestleriBilgi Güvenliğinde Sızma Testleri
Bilgi Güvenliğinde Sızma Testleri
 
Secromix – Penetrasyon Testi Hizmetleri.pdf
Secromix – Penetrasyon Testi Hizmetleri.pdfSecromix – Penetrasyon Testi Hizmetleri.pdf
Secromix – Penetrasyon Testi Hizmetleri.pdf
 
10 Adımda Sızma Testleri
10 Adımda Sızma Testleri10 Adımda Sızma Testleri
10 Adımda Sızma Testleri
 
Sızma Testi Dokümanı
Sızma Testi DokümanıSızma Testi Dokümanı
Sızma Testi Dokümanı
 
Biznet Bilişim - 360 Derece Bilgi Güvenliği Hizmet Paketleri
Biznet Bilişim - 360 Derece Bilgi Güvenliği Hizmet PaketleriBiznet Bilişim - 360 Derece Bilgi Güvenliği Hizmet Paketleri
Biznet Bilişim - 360 Derece Bilgi Güvenliği Hizmet Paketleri
 
BDDK penetration testing
BDDK penetration testingBDDK penetration testing
BDDK penetration testing
 
Kaynak Kod Analiz Süreci
Kaynak Kod Analiz SüreciKaynak Kod Analiz Süreci
Kaynak Kod Analiz Süreci
 
Penetrasyon Testi Nedir Neden Yapilir.pdf
Penetrasyon Testi Nedir Neden Yapilir.pdfPenetrasyon Testi Nedir Neden Yapilir.pdf
Penetrasyon Testi Nedir Neden Yapilir.pdf
 
SecroMix Nedir.pdf
SecroMix Nedir.pdfSecroMix Nedir.pdf
SecroMix Nedir.pdf
 
Sızma (Penetrasyon) Testi Nedir?
Sızma (Penetrasyon) Testi Nedir?Sızma (Penetrasyon) Testi Nedir?
Sızma (Penetrasyon) Testi Nedir?
 
Test
TestTest
Test
 
Adaptif Penetration(Sızma) Testleri
Adaptif Penetration(Sızma) TestleriAdaptif Penetration(Sızma) Testleri
Adaptif Penetration(Sızma) Testleri
 
Olay Mudahale ve EDR
Olay Mudahale ve EDROlay Mudahale ve EDR
Olay Mudahale ve EDR
 
Rusya kaynaklı siber saldırılar
Rusya kaynaklı siber saldırılarRusya kaynaklı siber saldırılar
Rusya kaynaklı siber saldırılar
 
Beyaz Şapkalı Hacker CEH Eğitimi - Zafiyet Keşfi
Beyaz Şapkalı Hacker CEH Eğitimi - Zafiyet KeşfiBeyaz Şapkalı Hacker CEH Eğitimi - Zafiyet Keşfi
Beyaz Şapkalı Hacker CEH Eğitimi - Zafiyet Keşfi
 
Sızma testi nedir - Sızma testi metodolojisi
Sızma testi nedir - Sızma testi metodolojisiSızma testi nedir - Sızma testi metodolojisi
Sızma testi nedir - Sızma testi metodolojisi
 
Bilgi Güvenliği ve Ağ Güvenliği //Fırat Üniversitesi Siber Güvenlik Konferansı
Bilgi Güvenliği ve Ağ Güvenliği //Fırat Üniversitesi Siber Güvenlik KonferansıBilgi Güvenliği ve Ağ Güvenliği //Fırat Üniversitesi Siber Güvenlik Konferansı
Bilgi Güvenliği ve Ağ Güvenliği //Fırat Üniversitesi Siber Güvenlik Konferansı
 
Secromix Sızma Testi / Penetrasyon Testi Araçlari
Secromix Sızma Testi / Penetrasyon Testi AraçlariSecromix Sızma Testi / Penetrasyon Testi Araçlari
Secromix Sızma Testi / Penetrasyon Testi Araçlari
 

More from Sparta Bilişim

2020 yılında nasıl hacklendik?
2020 yılında nasıl hacklendik?2020 yılında nasıl hacklendik?
2020 yılında nasıl hacklendik?Sparta Bilişim
 
2020'nin ilk yarısında Oltalama (Phishing) Saldırıları
2020'nin ilk yarısında Oltalama (Phishing) Saldırıları 2020'nin ilk yarısında Oltalama (Phishing) Saldırıları
2020'nin ilk yarısında Oltalama (Phishing) Saldırıları Sparta Bilişim
 
Mobil Zararlı Yazılımlar Hakkında Bilinmesi Gerekenler
Mobil Zararlı Yazılımlar Hakkında Bilinmesi GerekenlerMobil Zararlı Yazılımlar Hakkında Bilinmesi Gerekenler
Mobil Zararlı Yazılımlar Hakkında Bilinmesi GerekenlerSparta Bilişim
 
Ornek istemci degerlendirme_raporu
Ornek istemci degerlendirme_raporuOrnek istemci degerlendirme_raporu
Ornek istemci degerlendirme_raporuSparta Bilişim
 
Şubat Ayında Nasıl Hacklendik?
Şubat Ayında Nasıl Hacklendik?Şubat Ayında Nasıl Hacklendik?
Şubat Ayında Nasıl Hacklendik?Sparta Bilişim
 
2019 yılında nasıl hacklendik?
2019 yılında nasıl hacklendik?2019 yılında nasıl hacklendik?
2019 yılında nasıl hacklendik?Sparta Bilişim
 
Seyahatte Veri Güvenliği Dosyası
Seyahatte Veri Güvenliği DosyasıSeyahatte Veri Güvenliği Dosyası
Seyahatte Veri Güvenliği DosyasıSparta Bilişim
 
Kablosuz Ağ Güvenliği Dosyası
Kablosuz Ağ Güvenliği DosyasıKablosuz Ağ Güvenliği Dosyası
Kablosuz Ağ Güvenliği DosyasıSparta Bilişim
 
Çocuklar için Siber Güvenlik
Çocuklar için Siber GüvenlikÇocuklar için Siber Güvenlik
Çocuklar için Siber GüvenlikSparta Bilişim
 
2019 yılı Siber Güvenlik Beklentileri
2019 yılı Siber Güvenlik Beklentileri2019 yılı Siber Güvenlik Beklentileri
2019 yılı Siber Güvenlik BeklentileriSparta Bilişim
 
Belediyeler için Siber Güvenlik Önerileri
Belediyeler için Siber Güvenlik ÖnerileriBelediyeler için Siber Güvenlik Önerileri
Belediyeler için Siber Güvenlik ÖnerileriSparta Bilişim
 

More from Sparta Bilişim (11)

2020 yılında nasıl hacklendik?
2020 yılında nasıl hacklendik?2020 yılında nasıl hacklendik?
2020 yılında nasıl hacklendik?
 
2020'nin ilk yarısında Oltalama (Phishing) Saldırıları
2020'nin ilk yarısında Oltalama (Phishing) Saldırıları 2020'nin ilk yarısında Oltalama (Phishing) Saldırıları
2020'nin ilk yarısında Oltalama (Phishing) Saldırıları
 
Mobil Zararlı Yazılımlar Hakkında Bilinmesi Gerekenler
Mobil Zararlı Yazılımlar Hakkında Bilinmesi GerekenlerMobil Zararlı Yazılımlar Hakkında Bilinmesi Gerekenler
Mobil Zararlı Yazılımlar Hakkında Bilinmesi Gerekenler
 
Ornek istemci degerlendirme_raporu
Ornek istemci degerlendirme_raporuOrnek istemci degerlendirme_raporu
Ornek istemci degerlendirme_raporu
 
Şubat Ayında Nasıl Hacklendik?
Şubat Ayında Nasıl Hacklendik?Şubat Ayında Nasıl Hacklendik?
Şubat Ayında Nasıl Hacklendik?
 
2019 yılında nasıl hacklendik?
2019 yılında nasıl hacklendik?2019 yılında nasıl hacklendik?
2019 yılında nasıl hacklendik?
 
Seyahatte Veri Güvenliği Dosyası
Seyahatte Veri Güvenliği DosyasıSeyahatte Veri Güvenliği Dosyası
Seyahatte Veri Güvenliği Dosyası
 
Kablosuz Ağ Güvenliği Dosyası
Kablosuz Ağ Güvenliği DosyasıKablosuz Ağ Güvenliği Dosyası
Kablosuz Ağ Güvenliği Dosyası
 
Çocuklar için Siber Güvenlik
Çocuklar için Siber GüvenlikÇocuklar için Siber Güvenlik
Çocuklar için Siber Güvenlik
 
2019 yılı Siber Güvenlik Beklentileri
2019 yılı Siber Güvenlik Beklentileri2019 yılı Siber Güvenlik Beklentileri
2019 yılı Siber Güvenlik Beklentileri
 
Belediyeler için Siber Güvenlik Önerileri
Belediyeler için Siber Güvenlik ÖnerileriBelediyeler için Siber Güvenlik Önerileri
Belediyeler için Siber Güvenlik Önerileri
 

Sızma Testi (Penetrasyon Testi) Nedir? - Sparta Bilişim

  • 2. Sızma Testi Nedir? Sızma testi kısaca; ağ, sistem ve uygulamaların siber saldırganlar tarafından kullanılan araç ve teknikler kullanılarak test edilmesidir. Bu sayede var olan güvenlik açıkları ve bunların oluşturduğu tehlikeler önceden tespit edilip gerekli önlemler alınabilmektedir. www.sparta.com.tr
  • 3. Sızma testinin diğer isimleri nelerdir? • Penetrasyon Testi • Offensive Security • Ethical Hacking • Red Teaming • Pentest www.sparta.com.tr
  • 4. Sızma Testinin Amacı Nedir? Kuruluşun, bilgi teknolojileri ve internet iletişimi ağı ve bileşenlerinin risk seviyesinin ölçülmesi ve raporlanması amacıyla sızma testleri yapılır. Bu kapsamda, siber suçlular tarafından kullanıldığı bilinen araç ve teknikler kullanılarak kuruluş bilgi güvenliği seviyesi değerlendirilir. Sızma testleri kuruluşların siber güvenlik seviyesinin artırılmasını amaçlar. www.sparta.com.tr
  • 5. Sızma Testi Nasıl Yapılır? Siber güvenlik uzmanları tarafından, siber saldırganların kullandıkları araç ve teknikler kullanılarak gerçekleştirilen sızma testlerinde, saldırganların bakış açısıyla hareket edilir. Zafiyetler tespit edilir ve hedef sisteme erişim sağlanmaya çalışılır. Çalışmalar sırasında kuruluş ağ, sistem ve uygulamaların zarar görmemesi ve hizmet dışı kalmaması için gerekli tedbirler alınır. www.sparta.com.tr
  • 6. Sızma Testinin Raporlanması Sızma testi yalnızca bir sistemin “hacklenmesi” veya “hacklenmeye çalışılması” olarak düşünülmemelidir. Bu sürecin doğru şekilde analiz edilmesi ve anlaşılır şekilde raporlanması, kuruluşun yarar sağlayabilmesinin yegâne yoludur. Aksi halde yapılan işlem zafiyet tespitinden öteye geçmeyecektir ki bu otomatik araçlar vasıtasıyla sızma testi uzmanlarına ihtiyaç kalmadan da zaten yapılabilmektedir. www.sparta.com.tr
  • 7. Sızma Testi Sonucu Sızma testinin yapılması ve raporlanmasının ardından kuruluşun tespit edilen zafiyetleri gidermesi ve sonrasında gerekli kontrol testlerinin yapılması da sızma testi kapsamında olmalıdır. Aksi halde sızma testi tamamlanmış sayılamayacaktır. Kontrol testi sonrası bir «Kontrol Testi Raporu» yazılarak sızma testi sonuçlandırılır. www.sparta.com.tr
  • 8. Dikkat! Sızma testlerinin siber güvenlik uzmanları tarafından kurumdan yetki (yazılı izin) alınarak ve yasal olarak gerçekleştirilmesi gereklidir. Aksi davranışlar 5237 sayılı TCK (Türk Ceza Kanunu), “Bilişim Alanında İşlenen Suçlar” başlığı altında yer alan 243 ile 244. maddeleri uyarınca suç sayılır. İlgili maddeler: • “Bilişim sistemine girme suçu (TCK m.243)” • “Sistemi Engelleme, Bozma, Erişilmez Kılma, Verileri Yok Etme veya Değiştirme Suçu (TCK m.244) www.sparta.com.tr
  • 9. Sızma Testi Neden Yapılmalıdır? Kuruluşların bilişim sistemlerindeki güvenlik zafiyetlerinin alanında yetkin bir siber güvenlik uzmanı tarafından kontrol edilmesi ve raporlanması proaktif siber güvenliğin en önemli adımlarındandır. Kuruluşun siber güvenlik yolunda nerede olduğunu periyodik olarak değerlendirmesi gerekmektedir. Bu değerlendirmeler sonucunda yapılacak olan iyileştirmelere karar verilecek ve atılması gereken adımlar belirlenebilecektir. www.sparta.com.tr
  • 10. Sızma Testi Neden Yapılmalıdır? • Kuruluşun güvenlik politikalarının verimliliğini denetlemek • Zafiyet ve açıklarımızı bilmek • Kuruluşun güvenlik kapasitesini ayrıntılı olarak görmek • Bilinen zafiyetlere karşı sistemimizi test etmek • Riskleri ve tehditleri ortaya çıkartmak • Ağ güvenlik cihazlarımızın verimliliğini değerlendirmek • Başımıza gelebilecek olası saldırı ve sistemlerimizin istismar edilmesi ihtimalini engellemek için kapsamlı bir plan sahibi olmak • Mevcut alt yapımızın bir değişikliğe ihtiyaç duyup duymadığını anlayabilmek için sızma testlerinin periyodik olarak yapılması gerekmektedir. www.sparta.com.tr
  • 11. Sızma Testi Çeşitleri Nelerdir? Kuruluş ihtiyacına bağlı olarak, sızma testi kapsamında testler 2 temel erişim noktası üzerinden yapılır: • İç ağdan yapılacak sızma testleri: Kuruluş ağının içinde bir erişim noktası kullanılarak yerel ağ ve bu ağa bağlı sistemler test edilir. • Dış ağdan yapılacak sızma testleri: Kuruluşa ait ve internet üzerinden erişilebilen sistemler test edilir. www.sparta.com.tr
  • 12. Sızma Testi Çeşitleri Nelerdir? Sızma testleri kapsamında yapılan başlıca testler şunlardır; • İşletim sistemi sızma testleri • Ağ üzerinden yapılabilecek saldırıların testleri • Web uygulama sızma testleri • Mobil uygulama sızma testleri • Veritabanı sızma testleri • IP telefon ve IP kamera testleri • Hizmet dışı bırakma (DoS/DDoS) testleri • Sosyal mühendislik testleri www.sparta.com.tr
  • 13. Sızma Testi Sürecinde Neler Yapılır? • Sistemlerin keşif ve tarama çalışmaları • Sistemler ve ağ üzerindeki zafiyetlerin tespit edilmesi • Tespit edilen zafiyetlerin istismar edilmesi • Saldırı simülasyonu kapsamında manüel sızma testlerinin yapılması • Raporlama (Tespit edilen zafiyetlerin giderilmesi için önerilerin sunulması) • Workshop: Siber güvenlik ve etik hacking • Kontrol testleri • Kontrol testinin raporlanması www.sparta.com.tr
  • 14. Sızma Testi Yaklaşımları Nelerdir? • Black Box: Testleri yapacak olan kişi ya da kişiler sistem ile ilgili bulabildikleri tüm bilgileri kendisi toplar ve testi yapar, kuruluş tarafından hiçbir bilgi verilmez. • Gray Box: Kuruluş sistemi ile ilgili bazı bilgiler sızma testini gerçekleştirecek olan ekibe test öncesinde verilir. • White Box: Testi gerçekleştirecek olan sızma testi ekibine kuruluş içerisindeki tüm yapı ve/veya sistem hakkında bilgi verilir. • Tandem: Sızma testleri kuruluş personeli ile birlikte gerçekleştirilir. www.sparta.com.tr
  • 15. Tandem Nedir? Kuruluşun talep etmesi halinde sızma testleri “Tandem metodolojisi» ile de gerçekleştirilebilmektedir. Bu durumda testlere kuruluş personeli dahil edilerek testler adım adım birlikte yürütülmektedir. Bu yaklaşım özellikle siber güvenlik olgunluk seviyesini geliştirmek isteyen ve sızma testi sürecinden bilgi ve beceri transferi olarak da yararlanmak isteyen kuruluşlar için uygundur. www.sparta.com.tr
  • 16. Zafiyet Taraması Nedir? Zafiyet taraması; Sistemler ve uygulamalar üzerinde bulunan zafiyetlerin tespit edilmesidir. Sızma testi ile karıştırılabilen bu hizmetlerde sadece sistem bazında mevcut zafiyetler tespit edilerek raporlanır. Sızma testi kadar kapsamlı değildir ve kuruluşa faydası daha düşüktür. www.sparta.com.tr
  • 17. Zafiyet Yönetimi Nedir? Zafiyet Yönetimi; zafiyet taraması sonucu belirlenen zafiyetlerden giderilmesi ve bu işlemlerin düzenli olarak yapıldığı kurumsal bir süreçtir. www.sparta.com.tr
  • 18. SPARTA BİLİŞİM SIZMA TESTİ SÜRECİ VE FARKLILIKLARI www.sparta.com.tr
  • 19. SPARTA BİLİŞİM SIZMA TESTİ SÜRECİ VE FARKLILIKLARI Sparta Bilişim olarak sızma testi sürecine 1 günlük Workshop ekledik ve sızma testi sırasında ortaya çıkan güvenlik açıklarının nedenlerini ve çözüm önerilerini kuruluş ortamında ele alarak, en doğru çözümleri sunabiliyoruz. Kısaca, raporu verip kaçan sızma testi ekibi dönemini bitirdik. www.sparta.com.tr
  • 20. SPARTA BİLİŞİM SIZMA TESTİ SÜRECİ VE FARKLILIKLARI Ülkemizde yapılan sızma testlerinin önemli bir kısmı “greybox” testlerdir. Çalışmanın yapılacağı kuruluştan “kapsam formu” ile bazı bilgilerin talep edildiği andan itibaren kısmi de olsa sistem sayıları işletim sistemleri ve genel ağ yapısı hakkında bilgi verilmiş olduğu için bu şekilde yapılan testlere «blackbox» demek doğru değildir. Sparta Bilişim neden kapsam formu kullanmaz? • Kuruluşu hedef alacak bir saldırgan kapsam formu talep etmez • Kuruluşun gözünden de kaçmış olabilecek noktalar ortaya çıkartılabiliyor www.sparta.com.tr
  • 21. SPARTA BİLİŞİM SIZMA TESTİ SÜRECİ VE FARKLILIKLARI Saldırganı olabildiğince iyi simüle etmek amacıyla iç testlere de öncelikle “blackbox” olarak başlanıp, ilerleme doğrultusunda kuruluştan bazı izin ve yetkiler talep edilmektedir. Dünyada sayılı bir kaç firmanın izlediği özel bir metodolojidir. www.sparta.com.tr
  • 22. SPARTA BİLİŞİM SIZMA TESTİ SÜRECİ VE FARKLILIKLARI Test hizmetlerimiz NIST, EC-Council, OWASP ve SANS gibi uluslararası olarak kabul görmüş standart ve metodolojilere uygun olarak verilir. www.sparta.com.tr