TR EN RU
Teknik Görüşme
Risk yüzeyi Koruma katmanları Olay ve geri dönüş rotası Güvenlik

Sızma Testi Öncesi Hazırlık Adımları

Sızma testi öncesinde kapsam, varlık listesi, erişim modeli ve iş kesintisi risk yönetimini planlama rehberi.

Yayınlayan: AnatoliaCore Teknik Editör Ekibi

Sızma testi öncesi kapsam netleştirme

Kapsam; internet, iç ağ, web, API, mobil, kablosuz veya sosyal mühendislik gibi test türlerini ve ortamı açıkça ayırır. Üretim etkisi, üçüncü taraf varlıklar, hassas veri ve yasaklı teknikler varlık listesiyle birlikte değerlendirilir.

Varlık listesi ve yetkilendirme süreci

IP, domain, URL/API, uygulama rolü, ağ aralığı, sahip, ortam ve üçüncü taraf izni tek kapsam tablosunda tutulur. Test yetkisi, tarih aralığı ve test ekibi yazılı olarak onaylanır; kapsam dışı varlıklara geçişi engelleyen sınırlar belirtilir.

ROE, zamanlama ve iletişim planı

Rules of Engagement; test yöntemi, kimlikli/kimliksiz erişim, yük sınırı, DoS veya veri çıkarma yasağı, test penceresi, kaynak IP’ler, acil durdurma ve iletişim ağacını içerir. Üretim olayıyla test trafiğinin ayrımı için zaman damgaları paylaşılır.

Test sonrası kapanış checklisti

Aşağıdaki kısa kontrol tablosu sızma testi hazırlığı projelerinde saha uygulaması için pratik bir referans sağlar:

Kontrol AlanıBeklenen Çıktı
KapsamVarlık, ortam, test türü ve sahip
YetkiYazılı onay, üçüncü taraf ve tarih
ROESınır, yasak, acil durdurma ve iletişim
VeriHesap, kanıt aktarımı, saklama ve silme

Hesap, Veri ve Güvenli Test Hazırlığı

Test hesabı gerçek rolü temsil etmeli, ancak gereksiz ayrıcalık ve üretim verisi taşımamalıdır. Hesabın oluşturulması, paylaşılması, MFA yöntemi, süre sonu ve kapatılması kayıt altına alınmalı; test kanıtlarının aktarım ve silme yolu önceden belirlenmelidir.

Test hesapları gerekli rol ve veriyle hazırlanır; kişisel/üretim verisine erişim minimize edilir. WAF/EDR/SOC bildirim yöntemi, kanıt aktarımı, şifreleme, saklama ve silme kuralları testten önce kararlaştırılır.

Test Öncesi Hazırlık Kontrolü

Kick-off kontrolünde varlık, DNS/IP sahipliği, hesap, bağlantı, test penceresi, acil kişi, ROE ve rapor aktarımı örnek bir test isteğiyle doğrulanır. Eksik kritik girdi tamamlanmadan aktif teste başlanmaz.

İlgili Hizmet Sayfaları

Bu rehberi doğrudan projeye dönüştürmek için aşağıdaki hizmet sayfalarını inceleyin.

Teknoloji Perspektifi

Bu konu kapsamında teknoloji bileşenlerinin seçiminde Palo Alto Networks sayfamızdaki uygulama notları referans alınabilir.

Palo Alto Networks Detayı

Teklif ve İletişim

Kuruma özel kapsamlandırma için teknik ön görüşme planlayabilirsiniz.

Kapsam, ROE ve Metodoloji

Sızma testinin değeri, teklif öncesi net kapsam ve kurallara bağlıdır.

  • Kapsam (scope): hedef sistemler, IP/uygulama listesi, test tipi (black/grey/white-box) ve test penceresi.
  • Rules of Engagement (ROE): izin verilen teknikler, dışlanan sistemler, DoS yasağı, acil durum iletişimi ve veri işleme kuralları.
  • Metodoloji: NIST SP 800-115 ve web uygulamaları için OWASP (Testing Guide / Top 10) çerçeveleri.
  • Çıktı: bulgular CVSS önem derecesiyle, kanıt ve yeniden üretim adımlarıyla; remediation (giderme) önerileri ve retest dahil.