Katalog · 02

Sızma Testleri

Web, mobil, API, ağ, kablosuz, IoT, ICS/SCADA, bulut ve Kubernetes ortamlarından ATM/kiosk, ödeme altyapısı ve gömülü/otonom sistemlere; DDoS simülasyonu ve sosyal mühendislik testlerine kadar OWASP, PTES ve NIST metodolojileriyle yürütülen, manuel derinlikli ve kanıt-temelli penetrasyon testleri.

Son inceleme: 2026-09-11

Genel bakış

Sızma testi hizmetimiz, sistemlerinizi gerçek bir saldırganın bakış açısıyla ve kontrollü koşullarda test ederek, istismar edilebilir zafiyetleri saldırgan bulmadan önce ortaya çıkarır. Otomatik tarama yalnızca başlangıç noktasıdır; asıl değer, uzman ekibimizin elle yürüttüğü derinlikli istismar ve zincirleme senaryolarında ortaya çıkar.

Web ve mobil uygulamalardan API'lere, iç ve dış ağdan kablosuz altyapılara, IoT ve ICS/SCADA sistemlerinden bulut ve Kubernetes ortamlarına; ATM/kiosk terminallerinden ödeme altyapılarına ve gömülü/otonom sistemlere kadar geniş bir kapsamda test yürütürüz. DDoS testi/simülasyonu ile dayanıklılığı, sosyal mühendislik (oltalama/insan-faktörü) senaryolarıyla insan katmanını da değerlendiririz.

Her testi OWASP, PTES ve NIST gibi sektör standardı metodolojilere dayandırır, her bulguyu kanıtla (proof) belgeler ve giderme sonrasında yeniden-test (retest) ile doğrularız.

Her çalışmayı hedeflerinize uygun erişim seviyesine göre şekillendiririz: black-box değerlendirmeler dış bir saldırganı taklit etmek için önceden erişim olmadan başlar, gray-box çalışmalar standart bir kullanıcı hesabı veya API kimlik bilgisiyle kimliği doğrulanmış bir kullanıcının erişebileceklerini test eder, white-box incelemeler ise azami kapsam için kaynak kod ve mimari bağlam ekler. Erişim seviyesi, çalışma kuralları ve test pencereleri, testler başlamadan önce PTES kapsam belirleme (scoping) aşamasında sizinle birlikte kararlaştırılır.

Kapsam

Saldırı yüzeyinizin tamamını kapsayacak şekilde test türlerini bir araya getiriyoruz:

  • Web uygulaması ve API sızma testleri (OWASP Top 10, iş mantığı zafiyetleri).
  • Mobil uygulama testleri (iOS ve Android, istemci ve sunucu tarafı).
  • İç ve dış ağ sızma testleri.
  • Kablosuz (Wi-Fi) altyapı testleri.
  • IoT ve gömülü cihaz güvenlik testleri.
  • ICS/SCADA ve operasyonel teknoloji (OT) testleri.
  • Bulut (AWS/Azure/GCP) ve Kubernetes yapılandırma ve saldırı testleri.
  • ATM ve kiosk sızma testleri: fiziksel ve mantıksal saldırı yüzeyi, para çekme (jackpotting) senaryoları.
  • Ödeme altyapısı sızma testleri: kart verisi akışı, POS ve ödeme geçidi güvenliği.
  • Gömülü ve otonom sistem sızma testleri: donanım, firmware ve haberleşme katmanı.
  • DDoS testi/simülasyonu: hacim, protokol ve uygulama katmanı dayanıklılık testleri.
  • Sosyal mühendislik testleri: oltalama (phishing), vishing ve senaryo bazlı insan-faktörü değerlendirmeleri.
  • Web ve API kapsamında kimlik doğrulama, oturum yönetimi ve erişim kontrolü testleri (OWASP Top 10 kapsamındaki bozuk kimlik doğrulama ve bozuk erişim kontrolü kategorileri).
  • API alanına özgü testler: REST ve GraphQL uç nokta keşfi, yetkilendirme atlatma kontrolleri (IDOR/BOLA) ve hız sınırlama (rate-limiting) kontrolleri; aynı web ve API çalışmasının bir parçası olarak yürütülür.
  • Bulut ve Kubernetes kapsamının bir parçası olarak AWS, Azure ve GCP genelinde bulut kimlik ve erişim yönetimi (IAM) yanlış yapılandırma testleri ile yetki yükseltme (privilege escalation) yol haritalaması.

Metodoloji

Testlerimizi tekrarlanabilir, ölçülebilir ve sektörce kabul görmüş standartlara dayandırırız:

  • OWASP (WSTG/MASTG) — web ve mobil uygulama test rehberleri.
  • PTES — sızma testi yürütme standardı: keşiften raporlamaya uçtan uca süreç.
  • NIST SP 800-115 — teknik güvenlik testi ve değerlendirme çerçevesi.
  • Kapsam belirleme (scoping): hedefler, kurallar (rules of engagement) ve test pencerelerinin netleştirilmesi.
  • Manuel derinlikli istismar: zincirleme senaryolar ve iş mantığı saldırıları.
  • Akran incelemesi (peer review): rapor size ulaşmadan önce her bulgu, OWASP WSTG/MASTG ve NIST SP 800-115 kontrol listelerine göre çapraz kontrolden geçirilir; böylece adı geçen metodolojilerin gerektirdiği hiçbir adım atlanmaz.
  • Saldırı zinciri yeniden kurgusu: tekil bulgular, PTES istismar (exploitation) ve raporlama aşamalarıyla tutarlı biçimde, gerçek bir saldırganın izleyeceği çok adımlı aynı yol üzerinde birleştirilir.
  • Yeniden test (retest) döngüsü: giderilen her bulgu, çalışma tamamlanmış sayılmadan önce ilk çalışmada kullanılan aynı metodolojiyle doğrulanır.

Çıktılar

Test sonunda kurumunuza somut, önceliklendirilmiş ve doğrulanabilir bir eylem planı bırakırız:

  • Yönetici özeti: risk tablosu ve iş etkisi.
  • Teknik bulgular: her zafiyet için CVSS bazlı önceliklendirme ve kanıt.
  • Adım adım yeniden üretim ve istismar kanıtı (proof-of-concept).
  • Somut remediation (giderme) önerileri.
  • Giderme sonrası ücretsiz yeniden-test (retest) ile doğrulama.
  • Bulgular, yalnızca statik bir PDF belgesinde kalmak yerine, yararlı olduğu durumlarda CVSS tabanlı önceliklendirme, mükerrer kayıt ayıklama ve giderim yaşam döngüsü takibi için SecFlowX zafiyet yönetimi moduluna aktarılır.
  • Ekran görüntüleri, istek/yanıt kayıtları ve istismar (exploitation) günlüklerini içeren eksiksiz kanıt paketi, iç denetim ve ücretsiz yeniden test ile karşılaştırma amacıyla saklanır.

Ürünler

Bu kategorideki sistemler

Bu kategori için ürün hattı genişletme aşamasındadır. Ayrıntılı bilgi ve proje bazlı çözümler için bizimle iletişime geçin. Yararlı olduğu durumlarda, sızma testi bulgularını CVSS tabanlı önceliklendirme, mükerrer kayıt ayıklama ve giderim yaşam döngüsü takibi için SecFlowX zafiyet yönetimi moduluna aktarırız; böylece çalışma sonuçları rapor teslim edildikten çok sonra bile eyleme geçirilebilir kalır.

Sıkça Sorulanlar

Sızma Testleri — sıkça sorulanlar

Hangi türde sızma testleri yapıyorsunuz?
Web uygulaması, mobil (iOS/Android), API, iç/dış ağ, kablosuz, IoT, ICS/SCADA ve bulut & Kubernetes ortamlarının yanı sıra ATM/kiosk, ödeme altyapısı ve gömülü/otonom sistemler için kapsamlı sızma testleri yürütüyoruz. Ayrıca DDoS testi/simülasyonu ile dayanıklılığı, oltalama (phishing) ve senaryo bazlı sosyal mühendislik testleriyle insan katmanını da değerlendiriyoruz.
Testler otomatik araçlarla mı yapılıyor?
Hayır. Otomatik tarama yalnızca başlangıç noktasıdır; asıl derinlik, uzman ekibimizin elle yürüttüğü istismar, iş mantığı saldırıları ve zincirleme senaryolarda ortaya çıkar. Tüm testleri OWASP, PTES ve NIST metodolojilerine dayandırıyoruz.
Test sonunda ne teslim ediyorsunuz?
Yönetici özeti, teknik bulgular, CVSS bazlı önceliklendirme, her bulgu için kanıt (proof-of-concept) ve somut giderme önerileri içeren bir rapor teslim ediyoruz. Giderme çalışmalarının ardından ücretsiz yeniden-test (retest) ile düzeltmeleri doğruluyoruz.
Nasıl teklif alırım?
İletişim sayfasından "Teklif Al" ile test kapsamınızı iletebilirsiniz. Hedeflerinizi, sistem envanterinizi ve test pencerelerinizi netleştirdikten sonra kapsam ve süre için özel bir teklif hazırlıyoruz.
Black-box, gray-box veya white-box erişimiyle test yapıyor musunuz?
Evet. Hedeflerinize bağlı olarak, önceden erişim olmadan black-box değerlendirmeler, standart bir kullanıcı hesabı veya API kimlik bilgisinden başlayan gray-box çalışmalar ya da kaynak kod ve mimari bağlam ekleyen white-box incelemeler yürütürüz. Erişim seviyesi, çalışma kuralları ve test pencereleri, testler başlamadan önce PTES kapsam belirleme aşamasında kararlaştırılır.
Rapor teslim edildikten sonra giderim sürecinin takibine yardımcı oluyor musunuz?
Yararlı olduğu durumlarda, bulguları SecFlowX zafiyet yönetimi moduluna aktarırız; böylece CVSS tabanlı önceliklendirme ve giderim durumu, sonuçların yalnızca statik bir PDF belgesinde kalması yerine ilk rapor ile ücretsiz yeniden test arasında güncel kalır.

İhtiyacınıza özel çözüm mü arıyorsunuz?

Sızma Testleri alanında kurumunuza özel yapılandırmalar için teklif talep edin.