← Tüm Yazılar
Siber Güvenlik18 Temmuz 2026 · 5 dk okuma

Sızma Testi (Pentest) Nedir, Ne Sıklıkla Yapılmalı?

Sızma testi (pentest), yetkilendirilmiş bir uzmanın gerçek bir saldırganın kullanacağı yöntemleri simüle ederek sisteminizdeki açıkları bulmasıdır. Amaç yalnızca açık listelemek değil, o açığın gerçekte istismar edilip edilemeyeceğini kanıtlamaktır.

Güvenlik Açığı Taraması ile Farkı

Otomatik güvenlik açığı taraması, bilinen zafiyetleri ve yanlış yapılandırmaları hızlıca listeler — ucuz ve sık yapılabilir, ama yanlış pozitif oranı yüksektir ve iş mantığındaki (business logic) açıkları göremez. Sızma testi ise manuel, senaryo bazlıdır ve gerçek riski ortaya koyar. İkisi birbirinin yerine geçmez, tamamlayıcıdır.

Test Türleri

  • —Black-box: Test ekibi sisteminiz hakkında hiçbir iç bilgiye sahip değil — dışarıdan bir saldırganı simüle eder.
  • —Gray-box: Sınırlı bilgiyle (örn. bir kullanıcı hesabı) test edilir — çalışan/yetkili hesabı ele geçirilmiş senaryosu.
  • —White-box: Kaynak koda ve mimariye tam erişimle yapılır — en derinlemesine ama en uzun süren tür.

Ne Sıklıkla Yapılmalı?

Genel kabul gören pratik, yılda en az bir kez kapsamlı bir sızma testi yaptırmaktır. Ancak şu durumlarda ek test şart:

  • —Yeni bir uygulama/sistem canlıya alınmadan önce
  • —Altyapıda büyük bir değişiklik (yeni sunucu, ağ mimarisi değişimi) sonrası
  • —Bir güvenlik olayı yaşandıktan sonra
  • —Yasal/sektörel uyum gerekliliği varsa (ör. ödeme sistemleri, sağlık verisi)

Test Sonrası: Asıl İş Burada Başlıyor

Bir pentest raporu, bulunan açıkları önceliklendirilmiş şekilde listeler. Değeri, bulguların gerçekten kapatılmasında (remediation) ve kapatıldığının doğrulanmasında (retest) ortaya çıkar. Rapor çekmecede kalırsa test sadece bir maliyet olur.

xShield'in siber güvenlik hizmeti, tek seferlik bir test değil; envanterden sürekli izlemeye (SOC) uzanan bir döngü olarak kurgulanıyor.