Skip to main content

> tpl_sec_012

Sızma Testi Kapsamı ve İyileştirme Takipçisi

Ofansif güvenlik angajman kurallarını (rules of engagement), hedef kapsam sayfalarını, güvenlik açığı doğrulama günlüklerini, CVSS puanlama derecelerini, yeniden test protokollerini ve resmi iyileştirme onay belgelerini içeren çerçeve.

TEMPLATE // INSPECT: TPL-SEC-012MODIFIED: 2026-09-19
KATEGORİGüvenlik, Gizlilik ve Uyum
SÜRÜMv1.0.0
RİSK SEVİYESİMEDIUM
ARTEFAKT SINIFIDOC
FORMATLARDOCX, PDF, MD, MERMAID, SVG
YAPAY ZEKÂ VE YÖNETİCİ ÖZETİ (AI SUMMARY)

Test sınırlarını, siyah kutu/beyaz kutu kapsamını, CVSS güvenlik açığı değerlendirmesini ve doğrulanmış yeniden test kapatma kayıtlarını detaylandıran sızma testi yönetişim paketi.

Önemli Teknik Doküman Şablonu ve Hukuki Uyarı

TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.

Çözülen Üretim Problemi

Sızma testleri, incelenmeden duran 200 sayfalık yapılandırılmamış PDF raporları üretir; bu sırada kritik uzaktan kod yürütme açıkları yamasız kalır ve yıkıcı veri ihlallerine yol açar.

Ne Zaman Kullanılmalı?

  • Üçüncü taraf etik hacker firmalarıyla harici siyah kutu, gri kutu veya dahili beyaz kutu sızma testleri planlarken
  • Üretim sistemlerini kazara hizmet dışı kalma (DoS) risklerinden koruyan açık Angajman Kuralları (RoE) kurarken
  • Tespit edilen güvenlik açıklarını mühendislik iyileştirme sprintleri ve doğrulanmış yeniden testler boyunca takip ederken

Ne Zaman Kullanılmamalı?

  • CI boru hatlarındaki günlük otomatik statik kod analizi (SAST) süreçlerinde (TPL-SEC-010 kullanın)
  • Kurumsal şube ofislerinin genel BT donanımı fiziksel güvenlik denetimlerinde

5 Şablon Bölümü ve Yapısal İskelet

1. 1. Kapsam Belirleme, Hedef Varlıklar ve İstisnalarstandard, enterprise

Kapsam içi alan adları, API'ler, mobil uygulamalar, ağ alt ağları ve açık kapsam dışı öğeler (örn. canlı ödeme ağ geçitleri).

Yönerge:Yasaklanmış saldırı yöntemlerini (örn. hacimsel DDoS, fiziksel sosyal mühendislik) yazılı olarak açıkça belirtin.
2. 2. Angajman Kuralları (RoE) ve Acil Durum Protokolleristandard, enterprise

Test saatleri (yoğun olmayan saatler), test yapan kaynak IP beyaz listesi, acil durdurma telefonları ve bildirimler.

Yönerge:Kritik sömürülebilir bir açık tespit edildiğinde CISO'ya derhal hat dışı telefonla bildirim yapılmasını zorunlu tutun.
3. 3. Güvenlik Açığı Değerlendirmesi ve CVSS Puanlamasıstandard, enterprise

Bulguların sınıflandırılması (Kritik, Yüksek, Orta, Düşük, Bilgi), konsept kanıtı (PoC) adımları ve iş etkisi.

Yönerge:Açıkların kimlik doğrulaması gerektirip gerektirmediğini ve gerçek dünyadaki sömürülebilirlik durumunu (EPSS) doğrulayın.
4. 4. İyileştirme SLA Takibi ve Mühendislik Devristandard, enterprise

Düzeltme atamaları, acil sprint eklemeleri, telafi edici kontroller ve yazılımcı doğrulama kılavuzu.

Yönerge:Katı iyileştirme SLA'leri uygulayın: Kritik bulgular en geç 7 takvim günü içinde yamalanmalı veya hafifletilmelidir.
5. 5. Yeniden Test Protokolü ve Temiz Onay Belgesistandard, enterprise

Yamalanan açıkların bağımsız olarak yeniden test edilmesi, regresyon kontrolü ve nihai temiz raporun düzenlenmesi.

Yönerge:Yazılımcıların kendi beyanlarını kabul etmeyin; orijinal test firmasının açığı yeniden test edip imzalamasını şart koşun.

Doldurma ve Uygulama Yönergeleri

1. Boş şablonu inceleyin. 2. Örnek senaryoyu kurum ölçeğine uyarlayın. 3. Kontrol listesiyle doğrulayın.

Bağımsız İnceleme ve Onay Kontrol Listesi

  • Tüm zorunlu bölümler dolduruldu
  • Gizli anahtar veya parola içermiyor
  • Yönetici sponsor onayı alındı
İŞLENMİŞ SENARYO ÖRNEĞİ

Sızma Testi Kapsamı ve İyileştirme Takipçisi - Örnek Vaka Analizi

Örnek Organizasyon: Sovereign Dijital Bankacılık Mobil ve Web Sızma Testi Programı

Sovereign Dijital Bankacılık Mobil ve Web Sızma Testi Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.

Öne Çıkan Bulgular ve Çıktılar:
  • 45 mikroservis API'si ve 2 yerel mobil uygulama genelinde tam beyaz kutu sızma testi gerçekleştirdi
  • Tespit edilen 3 kritik açığı (para transferlerindeki bir IDOR dahil) keşiften sonraki 4 gün içinde yamaladı ve kapattı
  • Yıllık PCI-DSS Seviye 1 uyum gereksinimlerini karşılayan bağımsız üçüncü taraf temiz onay belgesini aldı

Sıkça Sorulan Sorular

Güvenlik açığı taraması (vulnerability assessment) ile sızma testi arasındaki kritik fark nedir?

Açık taraması, açıkları sömürmeden tespit etmek için otomatik araçlar kullanır. Sızma testi ise açıkları aktif olarak sömüren, çok aşamalı saldırı zincirleri kuran ve gerçek iş etkisini kanıtlayan insan etik hacker'lar tarafından yapılır.

Açık Angajman Kuralları (RoE) belgesi hukuken neden zorunludur?

İmzalı bir RoE olmadan test yapmak, ceza kanunları kapsamında yetkisiz sisteme erişim suçu teşkil eder. RoE, açık yasal yetkilendirme sağlar, sınırları belirler ve test ekibine yasal koruma sağlar.

SLA süresi içinde yamalanamayan güvenlik açıkları nasıl yönetilmelidir?

Kuruluş, telafi edici kontrollerle (örn. saldırı yolunu Web Uygulaması Güvenlik Duvarı/WAF kurallarıyla engelleme) CISO onaylı resmi bir Güvenlik İstisnası açmalı ve kesin bir iyileştirme tarihi belirlemelidir.

Teknik Doküman Şablon Paketi

Giriş Gerekli
Ücretsiz ve güvenli indirmeler için tek seferlik giriş veya kayıt gereklidir.
Eksiksiz Teknik Doküman Paketi (.zip)
12 Dosya

Tüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.

Münferit Belgeler (.zip)
TPL-SEC-012-Penetration-Test-Scope-and-Remediation-Tracker-Blank-EN.docxDOCX
all11.4 KB
TPL-SEC-012-Penetration-Test-Scope-and-Remediation-Tracker-Example-EN.docxDOCX
all11.4 KB
TPL-SEC-012-Sizma-Testi-Kapsami-ve-Iyilestirme-Takipcisi-Bos-TR.docxDOCX
all11.5 KB
TPL-SEC-012-Sizma-Testi-Kapsami-ve-Iyilestirme-Takipcisi-Ornek-TR.docxDOCX
all11.5 KB
TPL-SEC-012-Penetration-Test-Scope-and-Remediation-Tracker-Blank-EN.mdMD
all2.2 KB
TPL-SEC-012-Penetration-Test-Scope-and-Remediation-Tracker-Example-EN.mdMD
all2.2 KB
TPL-SEC-012-Sizma-Testi-Kapsami-ve-Iyilestirme-Takipcisi-Bos-TR.mdMD
all2.3 KB
TPL-SEC-012-Sizma-Testi-Kapsami-ve-Iyilestirme-Takipcisi-Ornek-TR.mdMD
all2.4 KB
TPL-SEC-012-Penetration-Test-Scope-and-Remediation-Tracker-Blank-EN.pdfPDF
all98.4 KB
TPL-SEC-012-Penetration-Test-Scope-and-Remediation-Tracker-Example-EN.pdfPDF
all98.4 KB
TPL-SEC-012-Sizma-Testi-Kapsami-ve-Iyilestirme-Takipcisi-Bos-TR.pdfPDF
all100.7 KB
TPL-SEC-012-Sizma-Testi-Kapsami-ve-Iyilestirme-Takipcisi-Ornek-TR.pdfPDF
all102.1 KB
Doğrulanmış SHA-256 · Makrosuz Güvenli Arşiv
Her indirme dinamik MANIFEST.json içerir

Yetkili Standartlar ve Kaynaklar