> tpl_sec_012
Sızma Testi Kapsamı ve İyileştirme Takipçisi
Ofansif güvenlik angajman kurallarını (rules of engagement), hedef kapsam sayfalarını, güvenlik açığı doğrulama günlüklerini, CVSS puanlama derecelerini, yeniden test protokollerini ve resmi iyileştirme onay belgelerini içeren çerçeve.
Test sınırlarını, siyah kutu/beyaz kutu kapsamını, CVSS güvenlik açığı değerlendirmesini ve doğrulanmış yeniden test kapatma kayıtlarını detaylandıran sızma testi yönetişim paketi.
Önemli Teknik Doküman Şablonu ve Hukuki Uyarı
TinyCTO.tv Teknik Doküman Şablon Bildirimi: Bu şablon genel eğitim ve operasyon amaçlı bir başlangıç materyalidir. Hukuki, vergisel, muhasebesel, yatırım, satın alma, mevzuat, güvenlik veya sertifikasyon danışmanlığı değildir. Gereklilikler ülkeye, kuruma, sözleşmeye ve riske göre değişir. Kullanmadan önce yetkin uzmanlarla gözden geçirip uyarlayın.
Çözülen Üretim Problemi
Sızma testleri, incelenmeden duran 200 sayfalık yapılandırılmamış PDF raporları üretir; bu sırada kritik uzaktan kod yürütme açıkları yamasız kalır ve yıkıcı veri ihlallerine yol açar.
Ne Zaman Kullanılmalı?
- •Üçüncü taraf etik hacker firmalarıyla harici siyah kutu, gri kutu veya dahili beyaz kutu sızma testleri planlarken
- •Üretim sistemlerini kazara hizmet dışı kalma (DoS) risklerinden koruyan açık Angajman Kuralları (RoE) kurarken
- •Tespit edilen güvenlik açıklarını mühendislik iyileştirme sprintleri ve doğrulanmış yeniden testler boyunca takip ederken
Ne Zaman Kullanılmamalı?
- •CI boru hatlarındaki günlük otomatik statik kod analizi (SAST) süreçlerinde (TPL-SEC-010 kullanın)
- •Kurumsal şube ofislerinin genel BT donanımı fiziksel güvenlik denetimlerinde
5 Şablon Bölümü ve Yapısal İskelet
Kapsam içi alan adları, API'ler, mobil uygulamalar, ağ alt ağları ve açık kapsam dışı öğeler (örn. canlı ödeme ağ geçitleri).
Test saatleri (yoğun olmayan saatler), test yapan kaynak IP beyaz listesi, acil durdurma telefonları ve bildirimler.
Bulguların sınıflandırılması (Kritik, Yüksek, Orta, Düşük, Bilgi), konsept kanıtı (PoC) adımları ve iş etkisi.
Düzeltme atamaları, acil sprint eklemeleri, telafi edici kontroller ve yazılımcı doğrulama kılavuzu.
Yamalanan açıkların bağımsız olarak yeniden test edilmesi, regresyon kontrolü ve nihai temiz raporun düzenlenmesi.
Doldurma ve Uygulama Yönergeleri
Bağımsız İnceleme ve Onay Kontrol Listesi
- Tüm zorunlu bölümler dolduruldu
- Gizli anahtar veya parola içermiyor
- Yönetici sponsor onayı alındı
Sızma Testi Kapsamı ve İyileştirme Takipçisi - Örnek Vaka Analizi
Örnek Organizasyon: Sovereign Dijital Bankacılık Mobil ve Web Sızma Testi Programı
Sovereign Dijital Bankacılık Mobil ve Web Sızma Testi Programı için eksiksiz operasyonel uygulamayı gösteren gerçek dünya vaka analizi.
- •45 mikroservis API'si ve 2 yerel mobil uygulama genelinde tam beyaz kutu sızma testi gerçekleştirdi
- •Tespit edilen 3 kritik açığı (para transferlerindeki bir IDOR dahil) keşiften sonraki 4 gün içinde yamaladı ve kapattı
- •Yıllık PCI-DSS Seviye 1 uyum gereksinimlerini karşılayan bağımsız üçüncü taraf temiz onay belgesini aldı
Sıkça Sorulan Sorular
Güvenlik açığı taraması (vulnerability assessment) ile sızma testi arasındaki kritik fark nedir?
Açık taraması, açıkları sömürmeden tespit etmek için otomatik araçlar kullanır. Sızma testi ise açıkları aktif olarak sömüren, çok aşamalı saldırı zincirleri kuran ve gerçek iş etkisini kanıtlayan insan etik hacker'lar tarafından yapılır.
Açık Angajman Kuralları (RoE) belgesi hukuken neden zorunludur?
İmzalı bir RoE olmadan test yapmak, ceza kanunları kapsamında yetkisiz sisteme erişim suçu teşkil eder. RoE, açık yasal yetkilendirme sağlar, sınırları belirler ve test ekibine yasal koruma sağlar.
SLA süresi içinde yamalanamayan güvenlik açıkları nasıl yönetilmelidir?
Kuruluş, telafi edici kontrollerle (örn. saldırı yolunu Web Uygulaması Güvenlik Duvarı/WAF kurallarıyla engelleme) CISO onaylı resmi bir Güvenlik İstisnası açmalı ve kesin bir iyileştirme tarihi belirlemelidir.
Teknik Doküman Şablon Paketi
Giriş GerekliTüm boş şablonları, işlenmiş senaryoları ve doğrulama manifestolarını tek bir arşivde indirin.
Yetkili Standartlar ve Kaynaklar
- Penetration Testing Execution Standard (PTES)PTES Team • OFFICIAL REQUIREMENT
- PCI Security Standards Council - Penetration Testing GuidancePCI SSC • OFFICIAL REQUIREMENT