TSE TS 13638 Standartlarına Göre Sızma Testi Kapsamı
Bilgi sistemlerinin güvenliği, kurumların sürdürülebilirliği için kritik bir unsur haline gelmiştir. Bu doğrultuda kurumlar, sistemlerindeki zafiyetleri tespit etmek amacıyla düzenli sızma testleri yaptırır. Ancak uzun yıllar boyunca bu hizmetler belirgin bir standart olmadan, farklı metodolojilerle yürütülmüştür. Hâliyle bu durum, hizmet kalitesinde ciddi dalgalanmalara ve güvenlik risklerine yol açmıştır.
Türk Standartları Enstitüsü (TSE), bu kontrolsüz yapıyı sonlandırmak amacıyla TS 13638 standardını geliştirmiştir. Resmi adıyla “Bilgi Teknolojileri – Güvenlik Teknikleri – Sızma Testi Yapan Personel ve Firmalar İçin Şartlar” olan bu düzenleme, sızma testi faaliyetlerini yasal ve teknik bir disipline bağlar. Bu yazıda, TS 13638 standardına göre sızma testi kapsamını, firma yetki sınıflarını, personel yetkinliklerini ve teknik uygulama alanlarını inceleyeceğiz.
TS 13638 standardı, sızma testi hizmeti veren firmaları A, B ve C sınıfı yetki belgeleriyle sınıflandırır. Personeli Stajyer’den Kıdemli’ye dört seviyede belgelendirir. Ağ, web, mobil, sosyal mühendislik ve SCADA gibi teknik alanları kapsama dahil eder. KVKK, BDDK ve EPDK uyum süreçlerinde TSE belgeli firma şartı arar.
TS 13638 Standardının Temel Yaklaşımı
TS 13638 standardı, sızma testini sadece basit bir otomatik tarama veya sunucu kurcalama işlemi olarak görmez. Bilakis standart, bu faaliyeti uçtan uca yönetilmesi gereken kurumsal bir denetim süreci olarak tanımlar. Esasen standardın ana amacı, test hizmeti sunan tarafların liyakatini belgelendirmek ve test edilen kurumun verilerini güvence altına almaktır.
Siber güvenlik sektöründe standartlaşma sağlayan bu düzenleme, kontrolsüz yapıları engeller. Nitekim yetkisiz kişilerin kritik sistemlere erişmesi, veri sızıntılarına veya hizmet kesintilerine yol açabilir. Bundan ötürü TSE TS 13638, tam da bu riskleri bertaraf etmek üzere hizmeti veren firmanın idari altyapısını ve test yapan uzmanın teknik seviyesini doğrudan denetim altına alır.
Bunun yanı sıra standart, testin hedeflerini ve hukuki sınırlarını net bir şekilde çizer. Aynı zamanda kurumlar ile test firmaları arasındaki ilişkileri yazılı kurallara bağlar. Dolayısıyla hizmet alan kurumlar, sızma testi sırasında hangi adımların atılacağını ve hangi verilerin korunacağını önceden bilir.
Sızma Testi Firmalarının Yetki Seviyeleri
TS 13638 standardı, sızma testi hizmeti sağlayan firmaları kurumsal kapasitelerine ve personel kadrolarına göre üç ana grupta toplar. TSE, bu gruplandırmayı A, B ve C sınıfı yetki belgeleri olarak adlandırır. Öyle ki firmaların sahip olduğu bu belgeler, üstlenebilecekleri projelerin ölçeğini ve risk seviyesini doğrudan belirler.
| Yetki Sınıfı | Asgari Personel Şartı | ISO 27001 Zorunluluğu | Hedef Kurum Profili |
|---|---|---|---|
| A Sınıfı | 1 Kıdemli, 1 Sertifikalı, 1 Kayıtlı, 2 Stajyer | TS EN ISO/IEC 27001 belgesi zorunlu | Bankalar, kamu kurumları, kritik altyapılar |
| B Sınıfı | 1 Sertifikalı, 1 Kayıtlı, 1 Stajyer | ISO 27001 belgesi zorunlu | Orta ölçekli kurumlar, özel sektör |
| C Sınıfı | 1 Kayıtlı | ISO 27001 ilgili maddelerine uyum | Düşük riskli, temel altyapılar |
A Sınıfı Yetki Belgesi
A Sınıfı Yetki Belgesi, sektördeki en yüksek kurumsal ve teknik yetkinliği temsil eder. Dolayısıyla bu seviyedeki bir firma, bünyesinde en az 1 Kıdemli, 1 Sertifikalı, 1 Kayıtlı ve 2 Stajyer sızma testi uzmanı istihdam etmek zorundadır. Nitekim bu kadro şartı, firmanın karmaşık ve yüksek riskli sistemlerde eksiksiz analiz yapabileceğini gösterir.
Buna ek olarak A sınıfı yetkiye sahip firmaların TS EN ISO/IEC 27001 Bilgi Güvenliği Yönetim Sistemi belgesine sahip olması şarttır. Özellikle firma, test süreçlerinde elde ettiği hassas verileri bu yönetim standartlarına göre korur. Bu nedenle bankalar, kamu kurumları ve kritik altyapı işletmecileri hizmet alırken A sınıfı yetki belgesine sahip firmaları tercih eder.
B Sınıfı Yetki Belgesi
B Sınıfı Yetki Belgesi, orta ölçekli sistemlere hizmet veren kurumsal yapılanmaları kapsar. TSE, B sınıfı bir firmanın bünyesinde en az 1 Sertifikalı, 1 Kayıtlı ve 1 Stajyer sızma testi uzmanı bulunmasını şart koşar. Böylelikle bu personel profili, firmanın standart ağ ve web uygulaması testlerini bağımsız şekilde yürütebilmesini sağlar.
Ayrıca B sınıfı firmalar da ISO 27001 Bilgi Güvenliği Yönetim Sistemi belgesi almakla yükümlüdür. Bu sayede firma, müşteri verilerinin gizliliğini uluslararası standartlarda garanti eder. Bu bakımdan orta ölçekli kurumlar ve özel sektör işletmeleri, güvenlik denetimlerinde sıklıkla B sınıfı firmalarla çalışmayı seçer.
C Sınıfı Yetki Belgesi
C Sınıfı Yetki Belgesi ise temel düzeyde sızma testi hizmeti sunan firmaları tanımlar. Standart, C sınıfı firmaların kadrosunda en az 1 Kayıtlı sızma testi uzmanı bulunmasını yeterli görür. Zira bu firmalar, daha düşük risk seviyesine sahip olan ve karmaşık altyapılar içermeyen kurumların testlerini gerçekleştirir.
C sınıfı yetkiye sahip firmaların eksiksiz bir ISO 27001 belgesi alması zorunlu değildir. Ancak bu firmalar, ISO 27001 standardının veri güvenliği ve gizlilikle ilgili temel maddelerine uyum sağlamakla yükümlüdür. Nihayetinde bu durum, başlangıç seviyesindeki firmaların sektöre disiplinli bir şekilde adım atmasına olanak tanır.
Personel Yetkinlik Sınıfları ve Sorumluluklar
TS 13638 standardı, testi yapacak uzmanların yetkinliklerini bireysel olarak belgelendirir. TSE, personeli eğitim, tecrübe ve sınav başarılarına göre dört farklı seviyede sınıflandırır. Şüphesiz bu hiyerarşi, operasyondaki görev ve sorumluluk dağılımını netleştirir:
| Uzman Seviyesi | Yetki ve Sorumluluk |
|---|---|
| Stajyer Sızma Testi Uzmanı | Sektöre yeni girmiş personeli ifade eder. Stajyerler tek başlarına saha operasyonu yürütemez veya rapor hazırlayamaz. Bu sebeple test süreçlerine sadece üst seviyedeki uzmanların gözetiminde katılırlar. |
| Kayıtlı Sızma Testi Uzmanı | Belirli bir saha tecrübesine ve teknik yeterliliğe sahip profesyonellerdir. Özellikle standart güvenlik taramalarını ve temel istismar (exploitation) adımlarını bağımsız yürütürler. Ancak hazırladıkları bulguları üst seviyedeki uzmanların onayına sunarlar. |
| Sertifikalı Sızma Testi Uzmanı | Derin teknik bilgiye ve geniş tecrübeye sahip uzmanlardır. Başta karmaşık ağ mimarilerini, özel yazılımları ve gelişmiş güvenlik mekanizmalarını analiz ederler. Keza ekipteki Kayıtlı ve Stajyer personelin çalışmalarını denetlerler. |
| Kıdemli Sızma Testi Uzmanı | Standardın belirlediği en üst yetkinlik seviyesidir. En kritik altyapıların ve SCADA sistemlerinin test süreçlerini yönetirler. Ayrıca hazırlanan tüm raporları son kontrol mercii olarak inceler ve onaylarlar. |
TS 13638 Kapsamındaki Teknik Test Alanları
TS 13638 standardı, kurumların bilgi teknolojileri altyapılarını farklı teknik alanlara bölerek değerlendirir. Bu çerçevede standart, sızma testi kapsamını belirlerken aşağıdaki ana teknik başlıkları esas alır.
Ağ ve Sistem Altyapısı Sızma Testleri
Ağ ve sistem sızma testleri, kurumun dijital varlıklarının omurgasını oluşturan altyapıyı hedef alır. Uzmanlar bu alanda iç ağ (Internal) ve dış ağ (External) olmak üzere iki farklı perspektiften inceleme yapar. Bilhassa dış ağ testlerinde internete açık sunucular, güvenlik duvarları, VPN geçitleri ve yönlendiriciler denetlenir.
İç ağ testlerinde ise kurum ağına dahil olan bir saldırganın veya yetkisiz bir çalışanın ilerleme imkanları araştırılır. Bu kapsamda uzmanlar; Active Directory yapısını, ağ anahtarlarını, grup politikalarını ve güncellenmemiş işletim sistemlerini inceler. Bu doğrultuda ağ üzerindeki yetki yükseltme ve yanal ilerleme (lateral movement) yolları tespit edilir.
Web Uygulamaları ve Veritabanı Sızma Testleri
Web uygulamaları, kurumların dış dünya ile etkileşime geçtiği en yaygın kapılardan biridir. TS 13638 kapsamındaki web testi uygulamaları, OWASP standartlarına uygun olarak yürütülür. Bu sayede uzmanlar, web yazılımlarındaki kodlama hatalarını ve mantıksal zafiyetleri ortaya çıkarır.
Bu testlerde SQL Enjeksiyonu (SQLi), Komut Çalıştırma (RCE) ve Siteler Arası Betik Çalıştırma (XSS) gibi zafiyetler aranır. Keza web uygulamasına bağlı veritabanı sunucularının sıkılaştırma (hardening) durumları da bu kapsamda kontrol edilir. Üstelik uzmanlar, veritabanı erişim kontrollerini ve hassas verilerin depolanma biçimlerini detaylıca inceler.
Mobil Uygulama ve Sosyal Mühendislik Testleri
Mobil sızma testleri, Android ve iOS platformları için geliştirilen uygulamaların güvenliğini kapsar. Uzmanlar, uygulamanın cihaz hafızasında bıraktığı verileri, haberleşme trafiğindeki şifreleme kalitesini ve tersine mühendislik korumalarını test eder. Keza uygulamanın arka planda haberleştiği API servisleri de denetlenir.
Sosyal mühendislik testleri ise kurum çalışanlarının güvenlik farkındalığını ölçer. Bu amaçla uzmanlar senaryolu oltalama (phishing) e-postaları gönderir veya telefonla bilgi alma (vishing) denemeleri yapar. Bu testlerin amacı çalışanları cezalandırmak değildir. Bilakis kurumun insan kaynaklı güvenlik risklerini belirlemek ve eğitim ihtiyacını ortaya koymaktır.
Spesifik Uzmanlık Alanları
TS 13638 standardı, genel sistemlerin ötesinde özel uzmanlık gerektiren kritik altyapıları da teknik kapsama dahil eder:
- SCADA/EKS Sızma Testleri: Enerji ve üretim tesislerindeki otomasyon sistemlerinin güvenliği analiz edilir.
- Kablosuz Ağ (WLAN) Testleri: Kurum bina sınırlarındaki Wi-Fi şifrelemeleri ve sahte erişim noktası (Rogue AP) riskleri incelenir.
- VoIP Güvenlik Testleri: IP telefon altyapısının dinleme ve çağrı yönlendirme saldırılarına karşı direnci ölçülür.
- DoS/DDoS Testleri: Ağ ve uygulama seviyesindeki aşırı yüklenmelere karşı savunma mekanizmaları denetlenir.
Sızma Testi Metodolojileri
TS 13638 çerçevesinde sızma testleri gerçekleştirilirken, kurumun hedeflerine uygun bilgi paylaşım seviyesi belirlenir. Bu noktada standart, üç temel test yaklaşımını tanımlar:
| Yöntem | Bilgi Düzeyi | Açıklama |
|---|---|---|
| Siyah Kutu (Black Box) | Bilgi verilmez | Test ekibine hedef sistemler hakkında önceden hiçbir bilgi sunulmaz. Böylece uzmanlar dışarıdan gelen bir saldırganın perspektifini simüle eder. |
| Beyaz Kutu (White Box) | Tam bilgi verilir | Uzmanlara hedef sistemlerin mimari şemaları, kaynak kodları ve yetkili kullanıcı hesapları eksiksiz verilir. Dolayısıyla sistem içi zafiyetler derinlemesine incelenir. |
| Gri Kutu (Gray Box) | Sınırlı bilgi verilir | Uzmanlara standart bir kullanıcı hesabı veya sınırlı ağ bilgisi verilir. Gerçekçi saldırı senaryolarını simüle ettiği için kurumlar tarafından en çok tercih edilen yöntemdir. |
Sızma Testi Yaşam Döngüsü ve Operasyonel Kurallar
TS 13638 standardı, testin başından sonuna kadar adım adım izlenmesi gereken bir operasyonel yaşam döngüsü tanımlar.
Test öncesinde taraflar Çalışma Kuralları (Rules of Engagement – RoE) dokümanını imzalar. Diğer bir ifadeyle bu sözleşme; test saatlerini, izin verilen araçları ve acil durum temas kişilerini belirler.
Öte yandan operasyon tamamlandıktan sonra uzmanlar hedef sistemlere yükledikleri tüm zararlı betikleri ve test hesaplarını siler. Standart, arkasında iz bırakan test süreçlerini başarısız kabul eder.
- Kapsam Belirleme ve Çalışma Kuralları (RoE Sözleşmesi)
- Bilgi Toplama ve Keşif Aşaması
- Zafiyet Taraması ve Analizi
- İstismar (Exploitation) Aşaması
- Sistemde İlerleme ve Yetki Yükseltme
- İz Temizliği (Cleanup) ve Sistemleri Eski Hale Getirme
- Raporlama ve Yönetici Özeti Hazırlama
- Doğrulama / Tekrar Testi (Re-Test)
Raporlama ve Doğrulama Testi
Sızma testinin çıktıları, TS 13638 standartlarının belirlediği disiplinle belgelenir. Rapor iki ana bölümden oluşur:
- Yönetici Özeti: Üst yönetim için hazırlanır. Teknik detaylar yerine kurumun genel risk durumu grafikler ve istatistiklerle sunulur.
- Teknik Rapor: Sistem yöneticileri ve yazılımcılar için hazırlanır. Tespit edilen zafiyetlerin CVSS skoru, istismar kanıtı (PoC) ve net çözüm önerileri yer alır.
Rapor teslim edildikten sonra kurum düzeltme çalışmalarını tamamlar. Ardından test firması bir Doğrulama (Re-Test) Testi gerçekleştirerek kapatılan zafiyetlerin gerçekten giderilip giderilmediğini teyit eder.
Yasal Uyum ve Kurumsal Kazanımlar
TSE TS 13638 standardına uygun sızma testi hizmeti almak, kurumlara yasal mevzuatlara uyum noktasında güçlü bir kalkan sunar. Kişisel Verilerin Korunması Kanunu (KVKK), BDDK, EPDK ve Dijital Dönüşüm Ofisi rehberleri, düzenli sızma testi yaptırılmasını ve hizmet alınan firmanın TSE belgesine sahip olmasını şart koşar.
Sonuç olarak TS 13638 standartlarına uygun bir sızma testi, kurumun siber dayanıklılığını ölçmenin en güvenilir yoludur. Kısacası doğru belirlenmiş bir kapsam ve yetkin uzmanlar, kurumların itibarını ve dijital varlıklarını proaktif bir şekilde korur.
Sık Sorulan Sorular
TS 13638 standardı nedir?
TSE tarafından yayınlanan “Bilgi Teknolojileri – Güvenlik Teknikleri – Sızma Testi Yapan Personel ve Firmalar İçin Şartlar” adlı ulusal standarttır. Sızma testi hizmeti veren firmaların ve personelin yetkinliklerini belgelendirir.
A, B ve C sınıfı yetki belgesi arasındaki fark nedir?
A sınıfı en yüksek kurumsal yetkinliği temsil eder ve en az 5 uzman gerektirir. B sınıfı orta ölçekli projeler için 3 uzman şartı arar. C sınıfı ise temel düzeyde hizmet sunan firmaları tanımlar ve 1 Kayıtlı uzman yeterlidir.
Stajyer sızma testi uzmanı rapor hazırlayabilir mi?
Hayır. TS 13638 standardı, Stajyer uzmanların tek başlarına saha operasyonu yürütmesine veya rapor hazırlamasına izin vermez. Stajyerler yalnızca üst seviyedeki uzmanların gözetiminde çalışabilir.
Sızma testi hangi teknik alanları kapsar?
TS 13638 kapsamında ağ ve sistem altyapısı, web uygulamaları ve veritabanları, mobil uygulamalar, sosyal mühendislik, SCADA/EKS, kablosuz ağ, VoIP ve DoS/DDoS testleri yer alır.
Siyah Kutu, Beyaz Kutu ve Gri Kutu test yöntemleri arasındaki fark nedir?
Siyah Kutu’da test ekibine hiçbir bilgi verilmez. Beyaz Kutu’da sistem hakkında tam bilgi sunulur. Gri Kutu’da ise sınırlı bilgi verilir ve gerçek saldırı senaryolarını simüle ettiği için en çok tercih edilen yöntemdir.
KVKK açısından TS 13638 belgeli firma zorunluluğu var mı?
KVKK, BDDK, EPDK ve Dijital Dönüşüm Ofisi rehberleri düzenli sızma testi yaptırılmasını ve hizmet alınan firmanın TSE belgesine sahip olmasını şart koşar. TS 13638 belgeli firma ile çalışmak yasal uyum süreçlerini güçlendirir.
Doğrulama (Re-Test) testi neden gereklidir?
Raporda belirtilen zafiyetler kapatıldıktan sonra test firması aynı yöntemlerle tekrar test yapar. Bu adım, düzeltmelerin gerçekten etkili olduğunu teyit eder ve kurumun güncel güvenlik seviyesini resmen belgeler.