Test öncesi kapsam ve yetkilendirme aşaması, sızma testlerinin hukuki ve teknik zeminini oluşturur. Belirsiz veya yetkisiz yürütülen testler izinsiz erişim suçlarına ve canlı sistem kesintilerine yol açabilir. TSE TS 13638, kapsam içi ve dışı alanların tanımlanmasını, yetki belgesinin düzenlenmesini ve ortam hazırlığını kurallara bağlar.

Bu yazı, TSE TS 13638 standardına uygun bir iç ağ sızma testinin adım adım nasıl işlediğini ele almaktadır. Kapsam belirlemeden zafiyet analizine ve raporlamaya kadar sürecin teknik olmayan mantığı detaylandırılmıştır.

Siber güvenlikte yetki yükseltme kavramı

Yetki yükseltme kavramı; saldırganların sınırlı kullanıcı erişiminden yönetici haklarına nasıl ulaştığını, yatay ve dikey ilerleme modellerini, kritik riskleri ve kurumsal savunma adımlarını ele alır.

Bu görsel, sızma testi sürecinde kurumsal sistemlerin güvenlik açıklarının bir uzman tarafından gerçek saldırgan bakış açısıyla test edilmesini temsil eder. Sibertim’in analiz ve raporlama yaklaşımını yansıtır.

TCMB Tebliğine Uygun Sızma Testi Nedir?

TCMB tebliğine uygun sızma testi; 6493 sayılı Kanun kapsamında faaliyet gösteren Ödeme Kuruluşları ve Elektronik Para Kuruluşları için zorunlu olan, bilgi sistemlerinin teknik ve süreçsel dayanıklılığını TCMB standartlarına göre ölçen profesyonel bir denetim sürecidir. Bu testler; OWASP ve NIST gibi global metodolojileri baz alırken; özellikle ödeme ekranları, mobil cüzdanlar ve API entegrasyonları üzerindeki iş mantığı hatalarını (business logic flaws) ve yetkilendirme zafiyetlerini manuel tekniklerle ortaya çıkarmayı hedefler. Yılda en az bir kez yapılması yasal zorunluluk olan bu süreç; detaylı raporlama, risk önceliklendirme ve Yeniden Test (Retest) aşamalarıyla birleşerek, finansal ekosistemin siber direncini ve kullanıcı güvenini yasal bir güvence altına alır.

White Box, Black Box ve Gray Box Testleri Arasındaki Farklar

White Box Testi

Sızma testi metodolojileri, test uzmanına sunulan bilgi seviyesine göre üç ana kategoriye ayrılır: Black Box, hiçbir ön bilgi olmadan dış saldırgan perspektifini simüle eden “gerçekçilik” odaklı yaklaşımdır. White Box, kaynak kodu ve mimari dahil tüm bilgilere sahip olarak yapılan “derinlemesine” iç analizdir. Gray Box ise, kullanıcı yetkileri gibi sınırlı bilgilerle hem dış saldırıyı hem de yetkili kullanıcı ihlallerini test eden “optimal” dengedir. Kurumsal siber direnç için en sağlıklı strateji, bu üç metodolojinin sunduğu farklı bakış açılarını (gerçekçilik, derinlik ve verimlilik) harmanlayarak katmanlı bir denetim süreci kurgulamaktır.

Sızma Testi Sonrası Aksiyon Planı Nasıl Oluşturulur

Sızma testi sonrası aksiyon planı; teknik zafiyetlerin iş etkisi ve istismar edilebilirlik perspektifiyle önceliklendirildiği, sorumlulukların RACI matrisi ile netleştirildiği ve düzeltme süreçlerinin Jira/ServiceNow gibi araçlarla izlendiği stratejik bir yol haritasıdır. Plan; sadece kritik açıkların kapatılmasını değil, aynı zamanda kapatılamayan riskler için Telafi Edici Kontroller (Compensating Controls) kurgulanmasını, yasal uyum için Risk Kabul süreçlerinin işletilmesini ve kök neden analizi (RCA) ile zafiyetlerin kaynağında kurutulmasını hedefler. MTTR (Ortalama İyileştirme Süresi) gibi metriklerle başarısı ölçülen bu süreç, sızma testini bir denetimden çıkarıp kurumun siber güvenlik olgunluğunu sürekli yukarı taşıyan bir iyileştirme döngüsüne dönüştürür.

Siber Güvenlikte Profesyonel Hizmet Almanın Önemi

Siber güvenlikte profesyonel hizmet almak; hızla evrilen APT, Ransomware ve Zero-day tehditlerine karşı kurumların kendi iç kaynaklarıyla ulaşamayacağı derinlikte bir uzmanlık, 7/24 kesintisiz izleme (SOC) ve proaktif müdahale kapasitesi sağlar. KVKK, GDPR ve ISO 27001 gibi yasal regülasyonlara uyumu teknik ve hukuki bir zemine oturtan bu hizmetler; sızma testleri ve zafiyet yönetimi ile saldırı yüzeyini daraltırken, olası ihlallerin maliyetini ve itibar kaybı riskini minimize ederek siber güvenliği bir “maliyet kalemi” olmaktan çıkarıp işletmenin sürdürülebilirliği için stratejik bir yatırıma dönüştürür.

TSE TS 13638 T2 Standardı Nedir?

ISO 27001

TSE TS 13638 T2, Türkiye’de siber güvenlik hizmeti (özellikle sızma testi) sunan firmaların teknik altyapı, personel uzmanlığı ve operasyonel süreç kalitesini tescilleyen ulusal bir standarttır. Bu sertifikaya sahip firmalar, sadece otomatik tarama araçlarıyla değil; manuel test teknikleri, iş mantığı analizleri ve OSCP, CEH, CISSP gibi uzman sertifikalı personelleriyle profesyonel düzeyde hizmet sunduklarını kanıtlamış olurlar. Özellikle kamu kurumları ve regülasyona tabi sektörler için kritik bir seçim kriteri olan bu standart, sızma testi süreçlerini TSE denetimine açarak hizmet kalitesinin sürdürülebilirliğini ve sonuçların güvenilirliğini garanti altına alır.

Sızma Testi Öncesi Hazırlık Süreci

Sızma testi öncesi hazırlık süreci; testin teknik ve yasal sınırlarını çizen Kapsam (Scope) belirleme ile başlayan, operasyonel kuralların Rules of Engagement (RoE) belgesiyle mühürlendiği ve risklerin NDA ile yönetildiği stratejik bir aşamadır. Testin başarısı, OSINT teknikleriyle hedefin dijital ayak izinin doğru haritalanmasına, Shadow IT varlıklarının keşfedilmesine ve olası aksiliklere karşı Rollback (Geri Alma) planlarının hazır olmasına bağlıdır. Bu süreç, sızma testini kontrolsüz bir saldırıdan ayırarak; kurumun iş sürekliliğini bozmadan, yasal uyumluluk çerçevesinde en yüksek güvenlik değerini üreten profesyonel bir denetime dönüştürür.