Şirketinizin kapısına en iyi kilidi taktınız, alarm sistemini kurdunuz ve güvenlik kameralarını yerleştirdiniz. Peki, bir hırsızın arka pencereyi zorlayarak içeri girip giremeyeceğini hiç denediniz mi?
Dijital dünyada da durum aynıdır. Firewall (Güvenlik Duvarı) ve Antivirüs kullanmak gereklidir ama yeterli değildir. Sisteminizde gözden kaçan bir güncelleme, yanlış yapılandırılmış bir port veya basit bir şifre, tüm güvenliğinizi yerle bir edebilir. İşte bu açıkları kötü niyetli hackerlardan önce bulup kapatma işlemine Penetrasyon Testi (Pentest) veya Türkçe adıyla Sızma Testi diyoruz.
Penetrasyon Testi Nedir?
Penetrasyon testi; şirketinizin bilişim altyapısına, yetkili “Beyaz Şapkalı Hackerlar” (Ethical Hackers) tarafından yapılan kontrollü ve simüle edilmiş bir siber saldırıdır.
Amaç sisteme zarar vermek değil; tıpkı gerçek bir saldırgan gibi düşünerek sistemdeki zayıf noktaları tespit etmek, sızmayı başarmak ve bu açıkları raporlayarak kapatılmasını sağlamaktır.
Pentest Yöntemleri: Kutu Ne Renk?
Sızma testleri, saldırganın (tester) sisteme ne kadar hakim olduğuna göre 3 farklı yöntemle yapılır:
1. Black Box (Siyah Kutu)
Test uzmanına sistem hakkında hiçbir bilgi verilmez. Uzman, tıpkı dışarıdaki bir hacker gibi sıfırdan bilgi toplayarak (IP adreslerini bularak, çalışan e-postalarını keşfederek) sisteme sızmaya çalışır. Gerçek bir siber saldırı simülasyonudur.
2. White Box (Beyaz Kutu)
Test uzmanına sistemin tüm şifreleri, ağ haritası ve kaynak kodları verilir. Amaç, içeriden bir tehdit (kötü niyetli çalışan) durumunda veya sistemin en derin noktalarındaki yapısal hataların bulunmasıdır. En kapsamlı testtir.
3. Grey Box (Gri Kutu)
Siyah ve Beyaz kutunun karışımıdır. Test uzmanına, standart bir kullanıcı (örneğin bir çalışan) kadar yetki verilir. “Yetkisiz bir çalışan sistemde ne kadar ileri gidebilir?” sorusunun cevabı aranır.
Neden Sızma Testi Yaptırmalısınız?
- Görünmeyeni Görün: Otomatik tarama araçlarının bulamadığı mantıksal hataları, insan zekasıyla yapılan sızma testleri ortaya çıkarır.
- KVKK ve Yasal Uyum: Kişisel Verilerin Korunması Kanunu (KVKK) ve ISO 27001 gibi standartlar, şirketlerin periyodik olarak sızma testi yaptırmasını ve risk analizi raporu sunmasını bekler.
- Prestij ve Güven: Müşterilerinize “Verileriniz bizimle güvende, çünkü sistemimizi düzenli olarak test ettiriyoruz” diyebilmek büyük bir güven kaynağıdır.
- Maliyet Tasarrufu: Bir siber saldırı sonrası oluşacak veri kaybı ve itibar zedelenmesinin maliyeti, bir Pentest ücretinden yüzlerce kat fazladır.
Meridyen Teknoloji Pentest Süreci
Bizimle çalışmaya başladığınızda süreç şu şekilde ilerler:
- Kapsam Belirleme: Hangi sistemlerin test edileceği (Web sitesi, Mobil Uygulama, İç Ağ vb.) belirlenir ve yasal sözleşmeler imzalanır.
- Bilgi Toplama ve Tarama: Hedef sistem hakkında pasif ve aktif bilgi toplanır.
- Sızma ve İstismar (Exploitation): Bulunan açıklar kullanılarak sisteme güvenli bir şekilde sızılmaya çalışılır.
- Raporlama: Teknik ekip için detaylı teknik rapor; yönetim kurulu için ise risklerin özetlendiği yönetici raporu hazırlanır.
- Doğrulama (Re-Test): Siz açıkları kapattıktan sonra, aynı testleri tekrar yaparak sorunun giderildiğini onaylarız.
Sisteminizin kapılarını hackerlara kapatmak için, açıkları önce biz bulalım.

