Fiziksel Sızma Testi Nedir? Bina ve Erişim Güvenliği Rehberi
Fiziksel sızma testi, saldırganın binaya, sunucu odasına ya da çalışma alanına fiziksel olarak girip giremeyeceğini yetkili biçimde ölçer. Fiziksel güvenliğin neden dijital kadar önemli olduğu, testin kapsadığı alanlar (tailgating, kart klonlama, temiz masa), yetkilendirme mektubu, sosyal mühendislikle birleşimi ve iyileştirme önerileri.
Hızlı cevap: Fiziksel sızma testi, bir saldırganın binaya, sunucu odasına ya da çalışma alanına fiziksel olarak girip girmeyeceğini yetkili biçimde test etmektir. En güçlü güvenlik duvarı bile, saldırgan resepsiyondan geçip bir toplantı odasındaki ağ prizine cihaz takabiliyorsa işe yaramaz. Test, kapı ve kilit atlatma, kart klonlama, arkasından geçme (tailgating), kimliğe bürünme ve terk edilmiş belge toplama gibi teknikleri kapsar. Amaç, fiziksel kontrollerin (turnike, kart, kamera, güvenlik personeli, temiz masa) gerçek bir saldırgan karşısında dayanıp dayanmadığını kanıtlamaktır. Dijital sızma testinin kör noktasını kapatır, çünkü çoğu ciddi ihlal fiziksel bir zaafla başlar.
Kurumlar milyonlarca lira güvenlik yazılımına yatırır ama saldırgan çoğu zaman klavyeye hiç dokunmadan içeri girer: bir kargo üniforması, bir gülümseme ve "elim dolu, kapıyı tutar mısınız" cümlesiyle. Fiziksel sızma testi, dijital savunmanın atladığı bu boşluğu ölçer. Bu yazı, fiziksel sızma testinin ne olduğunu, neyi kapsadığını ve nasıl yürütüldüğünü anlatıyor.
Fiziksel güvenlik neden dijital kadar önemli
Bir saldırganın hedefi veriyse, o veriye giden en kolay yol her zaman ağ değildir. Fiziksel erişim, dijital savunmaların çoğunu anlamsız kılar:
- Ağa doğrudan erişim. Binaya giren saldırgan, bir toplantı odasındaki ağ prizine küçük bir cihaz takarak iç ağa uzaktan erişim kurabilir. Dış güvenlik duvarınız bu senaryoda devre dışıdır.
- Kilitsiz iş istasyonu. Terk edilmiş, kilitlenmemiş bir bilgisayar, saniyeler içinde ele geçirilir.
- Fiziksel belge. Yazıcıda unutulan bir rapor, çöpe atılan bir müşteri listesi, panoya asılı bir parola.
- Sunucu odasına giriş. Fiziksel erişim, çoğu şifreleme ve erişim kontrolünü atlatmanın yoludur. Cihaz açıkken bellekten anahtar çıkarma dahil.
- Sosyal mühendislik. İnsanlar yardımsever olmak ister. Bu içgüdü, en pahalı kilidi bile açar.
Fiziksel güvenlik, siber güvenliğin ayrılmaz parçasıdır. Bir ihlal analizinde çoğu zaman zincirin ilk halkası fiziksel bir zaaf ya da bir insan hatasıdır.
Fiziksel sızma testi neyi kapsar
| Alan | Test edilen |
|---|---|
| Çevre güvenliği | Bahçe, otopark, giriş noktaları, aydınlatma, kamera açıları |
| Erişim kontrolü | Turnike, kart okuyucu, kilit, kapı zaafları |
| Kart ve kimlik | RFID kart klonlama, sahte personel kartı, ziyaretçi süreci |
| Tailgating | Yetkili birinin arkasından yetkisiz geçiş |
| İç dolaşım | İçeri girildikten sonra ne kadar ilerlenebiliyor |
| Hassas alanlar | Sunucu odası, arşiv, yönetici katı erişimi |
| Temiz masa | Terk edilmiş belge, kilitsiz ekran, açık çekmece |
| Cihaz yerleştirme | Ağ prizi, USB, gizli erişim cihazı bırakma |
Test yalnızca "içeri girilebiliyor mu" sorusuyla sınırlı değildir. Asıl değer, içeri girildikten sonra saldırganın ne kadar ilerleyebildiğini ölçmektir. İyi bir fiziksel testte turnikeyi geçmek başlangıçtır, sunucu odasına ulaşmak hedeftir.
Nasıl yürütülür: yasal çerçeve önce gelir
Fiziksel sızma testi, dijital testten çok daha hassas bir yasal ve etik zemin gerektirir. Çünkü ekip fiziksel olarak binaya girer ve bir yanlış anlaşılma ciddi sonuçlar doğurabilir.
Bu yüzden süreç her zaman ayrıntılı bir yetkilendirmeyle başlar:
- Yazılı kapsam. Hangi binalar, hangi katlar, hangi saatler test edilecek.
- Yetkilendirme mektubu (get out of jail letter). Ekipteki her uzmanın taşıdığı, testin yetkili olduğunu kanıtlayan imzalı belge. Güvenlik ya da polis müdahalesinde gösterilir.
- Bilgilendirilecek kişiler. Genelde yalnızca bir iki üst düzey yetkili bilir. Güvenlik personeli gerçek bir saldırıya nasıl tepki veriyorsa öyle davranmalıdır, yoksa test gerçekçi olmaz.
- Kırmızı çizgiler. Zarar verilmeyecek alanlar, dokunulmayacak sistemler, çekilmeyecek fotoğraflar.
Yasal yetkilendirmenin siber testteki karşılığı için sızma testi sözleşmesi ve yasal yetkilendirme yazımıza bakabilirsiniz. Fiziksel testte bu zemin çok daha kritiktir.
Fiziksel test, sosyal mühendislikle birleşir
Fiziksel sızma testinin en etkili aracı teknik değil, insandır. Bir saldırgan çoğu zaman kilit kırmaz, insanları ikna eder:
- Kargo ya da teknik servis kılığına girmek.
- "Yeni başladım, kartımı henüz almadım" senaryosu.
- Bir yetkilinin arkasından güvenle içeri yürümek.
- Telefonla önden zemin hazırlamak (bu ziyaretçi geliyor, bekleniyor).
Bu yüzden fiziksel test genelde sosyal mühendislik testiyle birlikte planlanır. İkisi birbirini tamamlar. Kurumsal oltalama ve sosyal mühendislik simülasyonu için oltalama ve sosyal mühendislik simülasyonu yazımıza bakabilirsiniz.
Bulgular ve iyileştirme
Fiziksel test raporu, dijital rapordan farklı bir dille konuşur ama aynı disiplini taşır: her bulgu kanıtlanır ve çözülebilir bir öneriye bağlanır. Tipik iyileştirmeler:
- Tailgating önleme. Turnike, mantrap, personel farkındalığı.
- Kart güvenliği. Modern, klonlanması zor kart teknolojisi.
- Temiz masa politikası. Ekran kilidi zorunluluğu, belge imhası, panoya parola asmama.
- Ziyaretçi süreci. Kayıt, refakat, yaka kartı.
- Hassas alan sertleştirme. Sunucu odası çift kimlik doğrulama, kamera, giriş kaydı.
- Personel eğitimi. En etkili savunma, çalışanların kibarca "kimliğinizi görebilir miyim" diyebilmesidir.
Sık yapılan hatalar
- Fiziksel güvenliği siber güvenlikten ayrı sanmak. İkisi tek bir zincirdir, en zayıf halka belirler.
- Yetkilendirmeyi eksik hazırlamak. Yetkilendirme mektubu olmadan ekip ciddi hukuki riske girer.
- Herkesi bilgilendirmek. Güvenlik ekibi haberdarsa test gerçekçi olmaz.
- Sadece girişi test etmek. Asıl soru, içeri girildikten sonra ne kadar ilerlenebildiğidir.
- İnsan faktörünü atlamak. En pahalı kilit, kibar bir cümleyle açılabilir.
- Tek seferlik görmek. Personel değişir, alışkanlıklar gevşer; test periyodik olmalıdır.
Sık sorulan sorular
Fiziksel sızma testi yasal mı? Yetkili ve yazılı sözleşmeye dayandığı sürece evet. Yetkilendirme mektubu ve net kapsam olmadan yapılmamalıdır.
Güvenlik ekibimize haber vermeli miyim? Genelde hayır. Testin gerçekçi olması için güvenlik personeli gerçek bir olaya nasıl tepki veriyorsa öyle davranmalıdır. Yalnızca bir iki üst yetkili bilir.
Test sırasında zarar verilir mi? Hayır. Kapsam ve kırmızı çizgiler önceden belirlenir, hiçbir sisteme ya da kişiye zarar verilmez.
Fiziksel test dijital testin yerini tutar mı? Hayır, tamamlar. İkisi güvenliğin farklı yüzleridir ve birlikte tam resmi verir.
Ne sıklıkla yapılmalı? Personel ve süreçler değiştiği için periyodik olarak, ayrıca yeni bir tesise geçişte önerilir.
Küçük bir ofisin fiziksel teste ihtiyacı var mı? Hassas veri işliyorsanız evet. Saldırganlar ofis büyüklüğüne değil, veri değerine bakar.
Kaynaklar
- NIST SP 800 115, güvenlik testi teknik rehberi: https://csrc.nist.gov
- ISO/IEC 27001, fiziksel ve çevresel güvenlik kontrolleri: https://www.iso.org
- OSSTMM, açık kaynak güvenlik testi metodolojisi: https://www.isecom.org
- MITRE ATT&CK, Initial Access teknikleri: https://attack.mitre.org
- SANS, fiziksel güvenlik ve sosyal mühendislik kaynakları: https://www.sans.org
Binanızın ve hassas alanlarınızın gerçek bir saldırgana karşı dayanıklı olup olmadığını ölçmek isterseniz DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan fiziksel sızma testi, sosyal mühendislik simülasyonu ve güvenlik danışmanlığı hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.