Sızma Testi Eğitimi: PenTest Nedir?
⚡ Akıllı Özet
Sızma testi, güvenlik ekiplerinin istismar edilebilir zayıf noktaları tespit edebilmesi, bunların işletme üzerindeki etkisini ölçebilmesi ve dışarıdan bir saldırgan aynı açıkları keşfetmeden önce bunları kapatabilmesi için bir uygulamaya, ağa veya sisteme karşı gerçek bir saldırıyı simüle eder.

Sızma Testi Nedir?
Penetrasyon testi veya Kalem Testi bir tür Güvenlik Testi Sızma testi, saldırganların yazılım uygulamalarında, ağlarda veya web uygulamalarında istismar edebileceği güvenlik açıklarını, tehditleri ve riskleri ortaya çıkarmak için kullanılır. Sızma testinin amacı, yazılım uygulamasında mevcut olan tüm olası güvenlik açıklarını belirlemek ve test etmektir. Sızma testi aynı zamanda Pen Test olarak da adlandırılır.
Aşağıdaki diyagram, bir uygulamadaki yamalanmamış bir güvenlik açığının, saldırganın içeri girmesi için nasıl bir kapı haline geldiğini göstermektedir.
Güvenlik açığı, bir saldırganın sisteme veya içinde bulunan herhangi bir veriye yetkisiz erişim sağlayabilme veya sistemi bozabilme riskidir. Güvenlik açıkları genellikle yazılım geliştirme ve uygulama aşamasında kazara ortaya çıkar. Yaygın güvenlik açıkları arasında tasarım hataları, yapılandırma hataları ve yazılım hataları bulunur. Sızma analizi, Güvenlik Açığı Değerlendirmesi ve Sızma Testi (VAPT) olmak üzere iki mekanizmaya dayanır.
VAPT'nin iki yarısı sıklıkla karıştırılır. Güvenlik açığı değerlendirmesi, bilinen zayıf noktaları büyük ölçekte sıralar ve orada dururken, sızma testi, gerçek dünya üzerindeki etkisini kanıtlamak için bunlardan bir seçkiyi güvenli bir şekilde kullanır. Birlikte ele alındığında, teorik bulguları verileri gerçekten riske atan bulgulardan ayırırlar.
Neden Sızma Testi?
Kurumsal alanda sızma testi şu nedenlerle hayati önem taşır:
- Bankalar, yatırım bankaları ve borsalar gibi finans sektörleri verilerinin güvende olmasını ister ve sızma testleri bu güvenliğin sağlanması için hayati önem taşır.
- Yazılım sistemi daha önce saldırıya uğramışsa, kuruluş gelecekteki saldırıları önlemek için sistemde hâlâ herhangi bir tehdit olup olmadığını belirlemek ister.
- Proaktif sızma testi, bilgisayar korsanlarına karşı en iyi koruma yöntemidir.
- Uyumluluk çerçeveleri bunu bekliyor. Örneğin, PCI DSS Gerekliliği 11.4, en az yılda bir kez ve herhangi bir önemli değişiklikten sonra iç ve dış sızma testlerinin yapılmasını şart koşuyor.
Sızma Testi Türleri
Seçilen sızma testi türü genellikle kapsamına ve kuruluşun bir çalışan veya ağ yöneticisi (dahili kaynaklar) tarafından mı yoksa harici kaynaklar tarafından mı gerçekleştirilecek bir saldırıyı simüle etmek istediğine bağlıdır. Üç tür sızma testi vardır ve bunlar şunlardır:
Kara kutu sızma testinde, test uzmanının test edilecek sistemler hakkında hiçbir bilgisi yoktur. Test uzmanı, hedef ağ veya sistem hakkında bilgi toplamakla sorumludur.
Beyaz kutu sızma testinde, test uzmanına genellikle test edilecek ağ veya sistemler hakkında IP adresi şeması, kaynak kod ve işletim sistemi ayrıntıları da dahil olmak üzere eksiksiz bilgi verilir. Bu, kuruluşun bir çalışanı gibi herhangi bir iç kaynaktan gelebilecek bir saldırının simülasyonu olarak düşünülebilir.
Gri kutu sızma testinde, test uzmanına sistem hakkında kısmi bilgi verilir. Bu, bir kuruluşun ağ altyapısı belgelerine yasa dışı erişim sağlamış harici bir bilgisayar korsanı tarafından gerçekleştirilen bir saldırı olarak düşünülebilir.
Aşağıdaki tabloda üç seçenek yan yana gösterilmiştir, böylece modellemek istediğiniz tehdit türüne uygun bir etkileşim türü seçebilirsiniz.
| Görünüş | Siyah Box | Beyaz Box | Gri Box |
| Test görevlisine verilen bilgiler | Hayır | Tam içerik: kaynak kod, IP şeması, işletim sistemi detayları | Kısmi: sınırlı yetki veya belgeler |
| Saldırgan simüle ediliyor. | Erişimi olmayan bir yabancı | İçeriden biri veya geliştirici | Dışarıdan gelip şimdiden yer edinmiş biri. |
| Keşif için harcanan süre | Yüksek | Düşük | ılımlı |
| Kod tabanının tipik kapsamı | Sadece dışarıdan ulaşılabilenler | En derin, çünkü iç kısımlar görünür. | Açıkta kalan saldırı yoluna odaklanıldı. |
Sızma Testi nasıl yapılır
Sızma testi gerçekleştirmek için aşağıdaki faaliyetler yapılmalıdır. Aşağıdaki görsel, her biri sırasıyla açıklanmadan önce dört aşamayı özetlemektedir.
Adım 1) Planlama aşaması
- Görevin Kapsamı ve Stratejisi belirlendi
- Kapsamın tanımlanmasında mevcut güvenlik politikaları ve standartları kullanılır.
Adım 2) Keşif aşaması
- Sistem hakkında, sistemdeki veriler, kullanıcı adları ve hatta şifreler de dahil olmak üzere mümkün olduğunca çok bilgi toplayın. Buna parmak izi alma da denir.
- Bağlantı noktalarını tarayın ve inceleyin.
- Sistemin güvenlik açıklarını kontrol edin
Adım 3) Saldırı Aşaması
- Çeşitli güvenlik açıklarına yönelik istismar yöntemlerini bulun. Sisteme sızmak için gerekli güvenlik ayrıcalıklarına sahip olmanız gerekir.
Adım 4) Raporlama Aşaması
- Bir rapor ayrıntılı bulgular içermelidir
- Tespit edilen güvenlik açıklarının riskleri ve bunların işletme üzerindeki etkileri
- Varsa öneriler ve çözümler
Sızma testinin temel görevi sistem bilgilerini toplamaktır. Bilgi toplamanın iki yolu vardır:
- Ana bilgisayara göre 'bire bir' veya 'bire çok' model: Bir testçi, teknikleri doğrusal bir şekilde ya tek bir hedef ana bilgisayara ya da mantıksal bir gruba karşı uygular.ping hedef sunucuların (örneğin bir alt ağın) sayısı.
- 'Çoktan bire' veya 'çoktan çoğa' modeli: Test cihazı, bilgi toplama tekniklerini rastgele, hız sınırlı ve doğrusal olmayan bir şekilde yürütmek için birden fazla sunucu kullanır.
Sızma Testi Araçlarına Örnekler
Sızma testlerinde kullanılan çok çeşitli araçlar vardır ve önemli Pentest araçları şunlardır:
1) Teramind
Teramind İçeriden gelen tehditlerin önlenmesi ve çalışanların izlenmesi için kapsamlı bir paket sunar. Davranış analitiği ve veri kaybını önleme yoluyla güvenliği artırır, uyumluluğu sağlar ve iş süreçlerini optimize eder. Özelleştirilebilir platformu, çeşitli kurumsal ihtiyaçlara uygun olup üretkenliği artırmaya ve veri bütünlüğünü korumaya odaklanan eyleme dönüştürülebilir bilgiler sağlar.
Özellikler:
- İç Tehdit Önleme: Verilere yönelik iç tehditleri gösterebilecek kullanıcı eylemlerini tespit eder ve önler.
- İş Süreci Optimizasyonu: Veriye dayalı davranış analitiğini kullanarak operasyonel süreçleri yeniden tanımlar.
- İş Gücü Verimliliği: İş gücünün verimlilik, güvenlik ve uyumluluk davranışlarını izler.
- Uyumluluk Yönetimi: Küçük işletmeler, büyük şirketler ve devlet kurumları için uygun, ölçeklenebilir tek bir çözümle uyumluluk süreçlerini yönetmeye yardımcı olur.
- Olay Adli Analizi: Olay müdahalesini, soruşturmaları ve tehdit istihbaratını zenginleştirmek için kanıt sağlar.
- Veri Kaybı Önleme: Hassas verilerin olası kaybına karşı izleme ve koruma sağlar.
- Çalışan İzleme: Çalışanların performansını ve faaliyetlerini izleme olanağı sunar.
- Davranışsal Analiz: Ayrıntılı müşteri uygulama davranış verilerini analiz ederek içgörüler elde eder.
- Özelleştirilebilir İzleme Ayarları: İzleme ayarlarının belirli kullanım durumlarına uyacak şekilde veya önceden tanımlanmış kuralları uygulamak için özelleştirilmesine olanak tanır.
- Kontrol Paneli Analizi: Kapsamlı bir kontrol paneli aracılığıyla iş gücü faaliyetlerine ilişkin görünürlük ve uygulanabilir bilgiler sağlar.
- nmap – Bu araç, port taraması ve işletim sistemi tanımlaması yapmak için kullanılır. tracRota ve güvenlik açığı taraması.
- Nessus – Bu, geleneksel ağ tabanlı bir güvenlik açığı tespit aracıdır.
- Pass-The-Hash – Bu araç esas olarak şifre kırmak için kullanılır.
Sızma Testi Uzmanlarının Rolü ve Sorumlulukları
Sızma testi uzmanının görevi şunlardır:
- Sızma testlerini mümkün kılmak için kuruluştan gerekli bilgileri toplayın.
- Bilgisayar korsanlarının hedef makineye saldırmasına olanak verebilecek kusurları bulun
- Gerçek bilgisayar korsanları gibi düşünün ve davranın, ancak etik kurallara uygun şekilde.
- Yapılan işin tekrarlanabilir olmasını sağlayın, böylece geliştiricilerin düzeltmesi kolaylaşsın.
- Test yürütmesinin başlangıç ve bitiş tarihlerini önceden kararlaştırın.
- Sistemde veya bilgilerde meydana gelebilecek herhangi bir kayıptan sorumluluk kabul edilir. yazılım testi
- Veri ve bilgilerin gizliliğini koruyun.
Manuel Sızma Testi ile Otomatik Sızma Testi Karşılaştırması
Gerçek ilişkilerin çoğunda bu iki yaklaşım bir arada kullanılır. Aşağıdaki karşılaştırma, her birinin nerede yerini aldığını göstermektedir.
| Manuel Sızma Testi | Otomatik Penetrasyon Testi |
| Manuel Test testleri yürütmek için uzman profesyoneller gerektirir | Otomatik test araçları, daha az deneyimli profesyoneller için net raporlar sunar |
| Manuel test, Excel ve diğer araçları gerektirir. track | Otomasyon Testi merkezi ve standart araçlara sahiptir |
| Manuel Testte örnek sonuçları testten teste farklılık gösterir | Otomatik Testlerde sonuçlar testten teste değişmez |
| Kullanıcılar bellek temizleme işlemini hatırlamalıdır. | Otomatik Test kapsamlı temizleme işlemlerine sahip olacaktır. |
Sızma Testinin Dezavantajları
Sızma testleri sistemdeki tüm güvenlik açıklarını bulamaz. Zaman, bütçe, kapsam ve sızma test uzmanlarının becerileri gibi sınırlamalar vardır.
Sızma testi yaparken aşağıdakiler olası yan etkiler olacaktır:
- Veri Kaybı ve Bozulması
- Zaman Aşağı
- Maliyetleri Artırın
Aşağıdaki infografik, aynı ödünleşmeleri ve kuruluşların testi yine de yapma nedenlerini bir araya getiriyor.
Bu sınırlamalar, sızma testinin, iyi uygulanmış bir güvenlik politikasının yerine değil, onun üzerine inşa edilerek en iyi sonucu vermesinin nedenidir. Test uzmanları gerçek hackerlar gibi davranmalı, kodun güvenli bir şekilde yazılıp yazılmadığını kontrol etmeli ve belgelenmiş bir programa göre testi tekrarlamalıdır.




