TR EN RU
Teknik Görüşme
Risk yüzeyi Koruma katmanları Olay ve geri dönüş rotası Güvenlik

Sızma Testi ve Zafiyet Tarama

Sistemlerinizdeki güvenlik açıklarını iş etkisine göre önceliklendirip uygulanabilir bir iyileştirme yol haritasına dönüştürüyoruz.

Kapsam

Çalışmada test edilecek varlık ve ortam, test türü ile kimlik seviyesi, ROE, yasaklı teknikler ve test penceresi ve acil iletişim, veri işleme ve retest şartı birlikte değerlendirilir; Remediation Planı ve Retest Kapanış Döngüsü ile Raporlama Formatı ve Yönetim Özeti başlıkları ölçülebilir karar ve kabul ölçütlerine dönüştürülür. Nihai kapsam, erişilebilir veri, istisnalar ve teklif aşamasında doğrulanan sorumluluklara göre yazılır.

Öne Çıkan Başlıklar

  • test edilecek varlık ve ortam ile test türü ile kimlik seviyesi birlikte doğrulanır.
  • Remediation Planı ve Retest Kapanış Döngüsü seçenekleri ölçüm verileriyle karşılaştırılır.
  • Raporlama Formatı ve Yönetim Özeti için bağımlılık ve geri dönüş koşulları kaydedilir.
  • Her bulgu yeniden üretim, yanlış pozitif kontrolü, kapsam uygunluğu ve kanıt minimizasyonuyla kalite kontrolünden geçirilir.

Bu Hizmetle İlgili Rehberler

Satın alma kararını kolaylaştıran teknik rehberleri inceleyerek proje kapsamınızı netleştirebilirsiniz.

Bu Hizmet Kimler İçin?

İnternet, iç ağ, web uygulaması, API veya kablosuz varlıklardaki zafiyetleri tanımlı test sınırları içinde doğrulamak ve aksiyonlandırmak isteyen kurumlar için uygundur. Zafiyet taraması ile manuel sızma testi kapsamı aynı kabul edilmez.

Kapsam ve Teslimatlar

  • Sızma Testi ve Zafiyet Tarama başlangıç envanteri; test edilecek varlık ve ortam, test türü ile kimlik seviyesi, ROE, yasaklı teknikler ve test penceresi, acil iletişim, veri işleme ve retest şartı için kaynak, tarih, sahip ve açık veri eksiklerini gösterir.
  • Remediation Planı ve Retest Kapanış Döngüsü ile Raporlama Formatı ve Yönetim Özeti seçeneklerini, bağımlılıklarını ve istisnalarını içeren teknik karar kaydı.
  • Her bulgu yeniden üretim, yanlış pozitif kontrolü, kapsam uygunluğu ve kanıt minimizasyonuyla kalite kontrolünden geçirilir.
  • Kapsam/ROE, güvenli test, rapor kalite kontrolü ve mutabık retest sıralanır; süre varlık, test türü ve pencereye göre belirlenir.

Teknik Yaklaşım ve Teknolojiler

Varlık listesi, test türü, kimlikli/kimliksiz erişim, üretim etkisi, yasaklı teknikler ve iletişim kanalı Rules of Engagement belgesinde tanımlanır. Otomatik bulgular manuel doğrulamayla yanlış pozitiflerden ayrılır; kanıt üretirken veri minimizasyonu uygulanır.

Örnek Senaryo

Hipotetik bir web uygulamasında tarayıcı yüksek önem dereceli bir başlık eksikliği ve olası erişim kontrolü bulur. Başlık bulgusu yapılandırma olarak, erişim kontrolü ise yetkili test hesabı ve güvenli isteklerle manuel doğrulanarak ayrı risk gerekçesiyle raporlanır.

Remediation Planı ve Retest Kapanış Döngüsü

Bulgu; etkilenen varlık, kanıt, olası etki, ön koşul ve düzeltme önerisiyle sahibine atanır. Retest hizmete dahil varsayılmaz; yöntem, zaman penceresi ve hangi bulguların yeniden test edileceği teklif ve ROE içinde açıkça belirtilir.

Raporlama Formatı ve Yönetim Özeti

Teknik rapor tekrarlanabilir kanıt ve düzeltme ayrıntısı sunarken yönetim özeti varlık/iş etkisi, öncelik ve sahiplik gösterir. CVSS tek başına öncelik değildir; maruziyet, sömürülebilirlik ve iş kritikliğiyle birlikte yorumlanır.

Satın Alma Öncesi Kontrol Listesi

  • Test edilecek varlık ve ortam için kaynak ve sorumlu doğrulandı mı?
  • Test türü ile kimlik seviyesi güncel ölçüm veya kayıtla belgelendi mi?
  • ROE, yasaklı teknikler ve test penceresi için erişim ve veri kalitesi yeterli mi?
  • Acil iletişim, veri işleme ve retest şartı kapsam kararını destekleyecek ayrıntıda mı?

Sızma Testi ve Zafiyet Tarama İçin Karar Girdileri

test edilecek varlık ve ortam, test türü ile kimlik seviyesi, ROE, yasaklı teknikler ve test penceresi, acil iletişim, veri işleme ve retest şartı karar kaydına kaynak, tarih ve sahip bilgisiyle alınır. Doğrulanamayan noktalar varsayım veya veri eksiği olarak teklif ve uygulama planında ayrı tutulur.

Sızma Testi ve Zafiyet Tarama Uygulama ve Operasyon Devri

Kapsam/ROE, güvenli test, rapor kalite kontrolü ve mutabık retest sıralanır; süre varlık, test türü ve pencereye göre belirlenir. Her değişiklik için uygulama sahibi ve geri alma koşulu yazılır; operasyon devri her bulgu yeniden üretim, yanlış pozitif kontrolü, kapsam uygunluğu ve kanıt minimizasyonuyla kalite kontrolünden geçirilir.

Doğrulama ve Kabul Ölçütleri

  • test edilecek varlık ve ortam için kaynak, tarih ve sorumlu doğrulanır.
  • Remediation Planı ve Retest Kapanış Döngüsü ile Raporlama Formatı ve Yönetim Özeti seçenekleri gerekçeleriyle kaydedilir.
  • Her bulgu yeniden üretim, yanlış pozitif kontrolü, kapsam uygunluğu ve kanıt minimizasyonuyla kalite kontrolünden geçirilir.
  • Kapsam/ROE, güvenli test, rapor kalite kontrolü ve mutabık retest sıralanır; süre varlık, test türü ve pencereye göre belirlenir.

Sık Sorulan Sorular

Sızma Testi ve Zafiyet Tarama kapsamını netleştirmek için hangi bilgiler gerekir?

Başlangıçta test edilecek varlık ve ortam, test türü ile kimlik seviyesi, ROE, yasaklı teknikler ve test penceresi ve acil iletişim, veri işleme ve retest şartı hazırlanır; eksik veya doğrulanmamış veri teklif varsayımı olarak açıkça işaretlenir.

Sızma Testi ve Zafiyet Tarama teslimi hangi kanıtlarla doğrulanır?

Her bulgu yeniden üretim, yanlış pozitif kontrolü, kapsam uygunluğu ve kanıt minimizasyonuyla kalite kontrolünden geçirilir.

Sızma Testi ve Zafiyet Tarama takvimi hangi girdilere göre belirlenir?

Kapsam/ROE, güvenli test, rapor kalite kontrolü ve mutabık retest sıralanır; süre varlık, test türü ve pencereye göre belirlenir.