Sızma Testi Eğitimi: PenTest Nedir?

⚡ Akıllı Özet

Sızma testi, güvenlik ekiplerinin istismar edilebilir zayıf noktaları tespit edebilmesi, bunların işletme üzerindeki etkisini ölçebilmesi ve dışarıdan bir saldırgan aynı açıkları keşfetmeden önce bunları kapatabilmesi için bir uygulamaya, ağa veya sisteme karşı gerçek bir saldırıyı simüle eder.

  • 🔒 Ne olduğunu: Güvenlik açıklarını sadece listelemek yerine gerçek güvenlik açıklarından yararlanan ve hangi bulguların gerçekten önemli olduğunu kanıtlayan bir güvenlik testi biçimi.
  • ???? ️ Üç farklı etkileşim türü: Siyah kutu test edene hiçbir bilgi vermez, beyaz kutu tüm iç detayları gösterir ve gri kutu ise ikisinin arasında yer alır.
  • 🗺️ Dört aşama: Planlama kapsamı belirler, keşif hedefi belirler, saldırı aşaması bulguları kullanır ve raporlama bunları iş riski açısından sıralar.
  • takım: Nmap portları ve işletim sistemlerini haritalandırır, Nessus ağları bilinen güvenlik açıkları açısından tarar ve Pass-the-Hash kimlik bilgilerinin tekrar kullanımını hedefler.
  • 🇧🇷 Manuel mi, otomatik mi? Otomatik test paketleri tekrarlanabilir sonuçları hızlı bir şekilde sunarken, yetenekli manuel testler tarayıcıların asla ulaşamayacağı mantık hatalarını bulur.
  • ⚠️ Bilinen sınırlar: Zaman, bütçe ve kapsam kısıtlamaları nedeniyle hiçbir test her güvenlik açığını bulamaz ve canlı testler kesinti veya veri bozulması riskini taşır.

Sızma Testi türleri, aşamaları ve araçlarını kapsayan Sızma Testi eğitim videosu.

Sızma Testi Nedir?

Penetrasyon testi veya Kalem Testi bir tür Güvenlik Testi Sızma testi, saldırganların yazılım uygulamalarında, ağlarda veya web uygulamalarında istismar edebileceği güvenlik açıklarını, tehditleri ve riskleri ortaya çıkarmak için kullanılır. Sızma testinin amacı, yazılım uygulamasında mevcut olan tüm olası güvenlik açıklarını belirlemek ve test etmektir. Sızma testi aynı zamanda Pen Test olarak da adlandırılır.

Aşağıdaki diyagram, bir uygulamadaki yamalanmamış bir güvenlik açığının, saldırganın içeri girmesi için nasıl bir kapı haline geldiğini göstermektedir.

Saldırgan, güvenlik açığı bulunan bir yazılım uygulamasından faydalanıyor.

Güvenlik açığı, bir saldırganın sisteme veya içinde bulunan herhangi bir veriye yetkisiz erişim sağlayabilme veya sistemi bozabilme riskidir. Güvenlik açıkları genellikle yazılım geliştirme ve uygulama aşamasında kazara ortaya çıkar. Yaygın güvenlik açıkları arasında tasarım hataları, yapılandırma hataları ve yazılım hataları bulunur. Sızma analizi, Güvenlik Açığı Değerlendirmesi ve Sızma Testi (VAPT) olmak üzere iki mekanizmaya dayanır.

VAPT'nin iki yarısı sıklıkla karıştırılır. Güvenlik açığı değerlendirmesi, bilinen zayıf noktaları büyük ölçekte sıralar ve orada dururken, sızma testi, gerçek dünya üzerindeki etkisini kanıtlamak için bunlardan bir seçkiyi güvenli bir şekilde kullanır. Birlikte ele alındığında, teorik bulguları verileri gerçekten riske atan bulgulardan ayırırlar.

Neden Sızma Testi?

Kurumsal alanda sızma testi şu nedenlerle hayati önem taşır:

  • Bankalar, yatırım bankaları ve borsalar gibi finans sektörleri verilerinin güvende olmasını ister ve sızma testleri bu güvenliğin sağlanması için hayati önem taşır.
  • Yazılım sistemi daha önce saldırıya uğramışsa, kuruluş gelecekteki saldırıları önlemek için sistemde hâlâ herhangi bir tehdit olup olmadığını belirlemek ister.
  • Proaktif sızma testi, bilgisayar korsanlarına karşı en iyi koruma yöntemidir.
  • Uyumluluk çerçeveleri bunu bekliyor. Örneğin, PCI DSS Gerekliliği 11.4, en az yılda bir kez ve herhangi bir önemli değişiklikten sonra iç ve dış sızma testlerinin yapılmasını şart koşuyor.

Sızma Testi Türleri

Seçilen sızma testi türü genellikle kapsamına ve kuruluşun bir çalışan veya ağ yöneticisi (dahili kaynaklar) tarafından mı yoksa harici kaynaklar tarafından mı gerçekleştirilecek bir saldırıyı simüle etmek istediğine bağlıdır. Üç tür sızma testi vardır ve bunlar şunlardır:

Kara kutu sızma testinde, test uzmanının test edilecek sistemler hakkında hiçbir bilgisi yoktur. Test uzmanı, hedef ağ veya sistem hakkında bilgi toplamakla sorumludur.

Beyaz kutu sızma testinde, test uzmanına genellikle test edilecek ağ veya sistemler hakkında IP adresi şeması, kaynak kod ve işletim sistemi ayrıntıları da dahil olmak üzere eksiksiz bilgi verilir. Bu, kuruluşun bir çalışanı gibi herhangi bir iç kaynaktan gelebilecek bir saldırının simülasyonu olarak düşünülebilir.

Gri kutu sızma testinde, test uzmanına sistem hakkında kısmi bilgi verilir. Bu, bir kuruluşun ağ altyapısı belgelerine yasa dışı erişim sağlamış harici bir bilgisayar korsanı tarafından gerçekleştirilen bir saldırı olarak düşünülebilir.

Aşağıdaki tabloda üç seçenek yan yana gösterilmiştir, böylece modellemek istediğiniz tehdit türüne uygun bir etkileşim türü seçebilirsiniz.

Görünüş Siyah Box Beyaz Box Gri Box
Test görevlisine verilen bilgiler Hayır Tam içerik: kaynak kod, IP şeması, işletim sistemi detayları Kısmi: sınırlı yetki veya belgeler
Saldırgan simüle ediliyor. Erişimi olmayan bir yabancı İçeriden biri veya geliştirici Dışarıdan gelip şimdiden yer edinmiş biri.
Keşif için harcanan süre Yüksek Düşük ılımlı
Kod tabanının tipik kapsamı Sadece dışarıdan ulaşılabilenler En derin, çünkü iç kısımlar görünür. Açıkta kalan saldırı yoluna odaklanıldı.

Sızma Testi nasıl yapılır

Sızma testi gerçekleştirmek için aşağıdaki faaliyetler yapılmalıdır. Aşağıdaki görsel, her biri sırasıyla açıklanmadan önce dört aşamayı özetlemektedir.

Sızma testinin dört aşaması: planlama, keşif, saldırı ve raporlama.

Adım 1) Planlama aşaması

  1. Görevin Kapsamı ve Stratejisi belirlendi
  2. Kapsamın tanımlanmasında mevcut güvenlik politikaları ve standartları kullanılır.

Adım 2) Keşif aşaması

  1. Sistem hakkında, sistemdeki veriler, kullanıcı adları ve hatta şifreler de dahil olmak üzere mümkün olduğunca çok bilgi toplayın. Buna parmak izi alma da denir.
  2. Bağlantı noktalarını tarayın ve inceleyin.
  3. Sistemin güvenlik açıklarını kontrol edin

Adım 3) Saldırı Aşaması

  1. Çeşitli güvenlik açıklarına yönelik istismar yöntemlerini bulun. Sisteme sızmak için gerekli güvenlik ayrıcalıklarına sahip olmanız gerekir.

Adım 4) Raporlama Aşaması

  1. Bir rapor ayrıntılı bulgular içermelidir
  2. Tespit edilen güvenlik açıklarının riskleri ve bunların işletme üzerindeki etkileri
  3. Varsa öneriler ve çözümler

Sızma testinin temel görevi sistem bilgilerini toplamaktır. Bilgi toplamanın iki yolu vardır:

  • Ana bilgisayara göre 'bire bir' veya 'bire çok' model: Bir testçi, teknikleri doğrusal bir şekilde ya tek bir hedef ana bilgisayara ya da mantıksal bir gruba karşı uygular.ping hedef sunucuların (örneğin bir alt ağın) sayısı.
  • 'Çoktan bire' veya 'çoktan çoğa' modeli: Test cihazı, bilgi toplama tekniklerini rastgele, hız sınırlı ve doğrusal olmayan bir şekilde yürütmek için birden fazla sunucu kullanır.

Sızma Testi Araçlarına Örnekler

Sızma testlerinde kullanılan çok çeşitli araçlar vardır ve önemli Pentest araçları şunlardır:

1) Teramind

Teramind İçeriden gelen tehditlerin önlenmesi ve çalışanların izlenmesi için kapsamlı bir paket sunar. Davranış analitiği ve veri kaybını önleme yoluyla güvenliği artırır, uyumluluğu sağlar ve iş süreçlerini optimize eder. Özelleştirilebilir platformu, çeşitli kurumsal ihtiyaçlara uygun olup üretkenliği artırmaya ve veri bütünlüğünü korumaya odaklanan eyleme dönüştürülebilir bilgiler sağlar.

Teramind İçeriden gelen tehditleri önleme ve çalışan izleme platformu logosu

Özellikler:

  • İç Tehdit Önleme: Verilere yönelik iç tehditleri gösterebilecek kullanıcı eylemlerini tespit eder ve önler.
  • İş Süreci Optimizasyonu: Veriye dayalı davranış analitiğini kullanarak operasyonel süreçleri yeniden tanımlar.
  • İş Gücü Verimliliği: İş gücünün verimlilik, güvenlik ve uyumluluk davranışlarını izler.
  • Uyumluluk Yönetimi: Küçük işletmeler, büyük şirketler ve devlet kurumları için uygun, ölçeklenebilir tek bir çözümle uyumluluk süreçlerini yönetmeye yardımcı olur.
  • Olay Adli Analizi: Olay müdahalesini, soruşturmaları ve tehdit istihbaratını zenginleştirmek için kanıt sağlar.
  • Veri Kaybı Önleme: Hassas verilerin olası kaybına karşı izleme ve koruma sağlar.
  • Çalışan İzleme: Çalışanların performansını ve faaliyetlerini izleme olanağı sunar.
  • Davranışsal Analiz: Ayrıntılı müşteri uygulama davranış verilerini analiz ederek içgörüler elde eder.
  • Özelleştirilebilir İzleme Ayarları: İzleme ayarlarının belirli kullanım durumlarına uyacak şekilde veya önceden tanımlanmış kuralları uygulamak için özelleştirilmesine olanak tanır.
  • Kontrol Paneli Analizi: Kapsamlı bir kontrol paneli aracılığıyla iş gücü faaliyetlerine ilişkin görünürlük ve uygulanabilir bilgiler sağlar.

Ziyaret edin Teramind >>

  1. nmap – Bu araç, port taraması ve işletim sistemi tanımlaması yapmak için kullanılır. tracRota ve güvenlik açığı taraması.
  2. Nessus – Bu, geleneksel ağ tabanlı bir güvenlik açığı tespit aracıdır.
  3. Pass-The-Hash – Bu araç esas olarak şifre kırmak için kullanılır.

Sızma Testi Uzmanlarının Rolü ve Sorumlulukları

Sızma testi uzmanının görevi şunlardır:

  • Sızma testlerini mümkün kılmak için kuruluştan gerekli bilgileri toplayın.
  • Bilgisayar korsanlarının hedef makineye saldırmasına olanak verebilecek kusurları bulun
  • Gerçek bilgisayar korsanları gibi düşünün ve davranın, ancak etik kurallara uygun şekilde.
  • Yapılan işin tekrarlanabilir olmasını sağlayın, böylece geliştiricilerin düzeltmesi kolaylaşsın.
  • Test yürütmesinin başlangıç ​​ve bitiş tarihlerini önceden kararlaştırın.
  • Sistemde veya bilgilerde meydana gelebilecek herhangi bir kayıptan sorumluluk kabul edilir. yazılım testi
  • Veri ve bilgilerin gizliliğini koruyun.

Manuel Sızma Testi ile Otomatik Sızma Testi Karşılaştırması

Gerçek ilişkilerin çoğunda bu iki yaklaşım bir arada kullanılır. Aşağıdaki karşılaştırma, her birinin nerede yerini aldığını göstermektedir.

Manuel Sızma Testi Otomatik Penetrasyon Testi
Manuel Test testleri yürütmek için uzman profesyoneller gerektirir Otomatik test araçları, daha az deneyimli profesyoneller için net raporlar sunar
Manuel test, Excel ve diğer araçları gerektirir. track Otomasyon Testi merkezi ve standart araçlara sahiptir
Manuel Testte örnek sonuçları testten teste farklılık gösterir Otomatik Testlerde sonuçlar testten teste değişmez
Kullanıcılar bellek temizleme işlemini hatırlamalıdır. Otomatik Test kapsamlı temizleme işlemlerine sahip olacaktır.

Sızma Testinin Dezavantajları

Sızma testleri sistemdeki tüm güvenlik açıklarını bulamaz. Zaman, bütçe, kapsam ve sızma test uzmanlarının becerileri gibi sınırlamalar vardır.

Sızma testi yaparken aşağıdakiler olası yan etkiler olacaktır:

  • Veri Kaybı ve Bozulması
  • Zaman Aşağı
  • Maliyetleri Artırın

Aşağıdaki infografik, aynı ödünleşmeleri ve kuruluşların testi yine de yapma nedenlerini bir araya getiriyor.

Sızma testinin önemi ve dezavantajları hakkında bilgilendirici grafik.

Bu sınırlamalar, sızma testinin, iyi uygulanmış bir güvenlik politikasının yerine değil, onun üzerine inşa edilerek en iyi sonucu vermesinin nedenidir. Test uzmanları gerçek hackerlar gibi davranmalı, kodun güvenli bir şekilde yazılıp yazılmadığını kontrol etmeli ve belgelenmiş bir programa göre testi tekrarlamalıdır.

SSS

Bir güvenlik açığı değerlendirmesi, tarayıcılar kullanarak bilinen zayıf noktaları geniş ölçekte listeler ve burada durur. Bir sızma testi ise gerçek etkiyi kanıtlamak için seçilen bir alt kümeyi kullanır. VAPT çalışmaları her ikisini de birleştirir, böylece ekipler hangi bulguların gerçekten önemli olduğunu bilir.

Çoğu proje, başlangıçtan nihai rapora kadar bir ila üç hafta sürer. Küçük bir web uygulaması birkaç günde tamamlanabilirken, kapsam dahilindeki birçok sunucuya sahip büyük, bölümlere ayrılmış bir ağ birkaç haftaya kadar uzayabilir.

2026 yılı için yayınlanan piyasa verilerine göre, çoğu proje 10,000 ila 30,000 dolar arasında fiyatlandırılırken, daha geniş aralık yaklaşık 5,000 ila 50,000 dolar arasında değişiyor. Projenin kapsamı, hedef karmaşıklığı ve işin ne kadarının gerçekten manuel olduğu fiyatı belirliyor.

Genellikle yılda en az bir kez test yapılması önerilir ve PCI DSS Gereksinimi 11.4, kart sahibi ortamları için bu sıklığı zorunlu kılar. Herhangi bir önemli altyapı değişikliği, büyük sürüm veya ağ yeniden bölümlendirmesinden sonra yeniden test yapılmalıdır.

Yapay zeka, keşif önceliklendirmesine, yük oluşturmaya ve günlük anormallik tespitine yardımcı olur ve tarayıcı çıktısını istismar edilebilirlik açısından sıralayarak test uzmanlarının gereksiz bilgileri atlamasını sağlar. İnsan yargısının yerini almak yerine onu tamamlar, çünkü iş mantığı hataları hala bir insan müdahalesine ihtiyaç duyar.

Evet. Copilot, güvenlik açığı prototiplerinin yazılmasını, tarama çıktısının ayrıştırılmasını ve tekrarlayan kontrollerin betiklenmesini hızlandırırken, ajan tabanlı çalıştırıcılar araçları otomatik olarak zincirleme çalıştırır. Oluşturulan her yükün yine de incelenmesi gerekir, çünkü yanlış kod üretim hedefine zarar verebilir.

Belirli bir sertifikayı zorunlu kılan bir standart bulunmamaktadır. PCI DSS yalnızca nitelikli, kurumsal olarak bağımsız bir test uzmanı istemektedir. Uygulamada işverenler, NIST SP 800-115, OWASP veya PTES gibi belgelenmiş bir metodolojiyle desteklenen OSCP, CEH, GPEN veya PNPT sertifikalarını aramaktadır.

Sistem sahibinden, kapsam dahilindeki hedefleri, test aralığını ve izin verilen teknikleri belirten yazılı bir yetki belgesi olmadan test yapmak yasal değildir. Bu imzalı kapsam anlaşması olmadan yapılan testler, çoğu yargı bölgesinde yetkisiz erişim olarak kabul edilir.

Bu yazıyı şu şekilde özetleyin: