Hızlı cevap: Bir sızma testinden en yüksek değeri almak, testten önce yapılan hazırlığa bağlıdır. İyi bir hazırlık şu adımları içerir: testin amacını netleştirin (uyum mu, gerçek risk ölçümü mü), kapsamı (hangi sistemler, IP'ler, uygulamalar dahil ve hariç) açıkça tanımlayın, test türünü ve derinliğini (black, grey, white box) seçin, test penceresini ve yıkıcı test iznini belirleyin, bir iletişim ve acil durum hattı kurun, ve yasal yetkilendirmeyi yazılı hale getirin. En sık yapılan hatalar, kapsamı belirsiz bırakmak ve testçiye yeterli bilgi vermemektir; ikisi de testin değerini düşürür. İyi hazırlanmış bir kapsam, hem bütçeyi hem de bulguların işe yararlılığını doğrudan belirler.

Bir sızma testi ısmarlamak, bir kısmı çoğu kurumun ilk kez karşılaştığı kararlar dizisidir. Ne test edilecek? Ne kadar derine inilecek? Testçi ne bilecek, ne bilmeyecek? Bu soruların cevabı testten önce netleşmezse, sonuç ya eksik kapsamlı ya da beklentiyi karşılamayan bir rapor olur. Bu yazı, bir sızma testine nasıl hazırlanacağınızı ve kapsamı nasıl doğru belirleyeceğinizi adım adım anlatıyor.

Önce amaç: neden test yaptırıyorsunuz

Her şey amaçla başlar, çünkü amaç testin tüm şeklini belirler. Bazı kurumlar bir uyum gereksinimini (bir müşteri talebi, bir denetim, bir sertifikasyon) karşılamak için test yaptırır; burada kapsam ve raporun belirli bir standarda uyması önemlidir. Bazıları ise gerçek dünyada ne kadar dayanıklı olduklarını görmek ister; burada derinlik ve gerçekçi saldırı senaryoları öne çıkar. İkisi farklı testlerdir. Amacınızı baştan netleştirmek, doğru test türünü seçmenin ilk adımıdır; test türleri arasındaki farkları sızma testi türleri ve kapsam yazısında ele aldık.

Kapsam: en kritik karar

Kapsam, testin sınırlarını çizer ve muhtemelen hazırlığın en önemli parçasıdır. İyi bir kapsam şunları net biçimde söyler: hangi sistemler, alan adları, IP aralıkları ve uygulamalar test edilecek; hangileri kesinlikle kapsam dışı; test hangi ortamda yapılacak (canlı mı, kopya mı). Kapsamı dar tutmak testi ucuzlatır ama kör noktalar bırakır; çok geniş tutmak bütçeyi şişirir. Doğru kapsam, en çok risk taşıyan varlıklara odaklanır.

Özellikle bir noktaya dikkat edin: eğer sistemleriniz paylaşımlı bir altyapıda ya da bir bulut sağlayıcısında barınıyorsa, yalnızca size ait varlıkların test edilmesi gerekir; başkasına ait sistemleri test etmek hem yasal hem etik bir sorundur.

Hazırlık kontrol listesi

Karar Soru Neden önemli
Amaç Uyum mu, risk ölçümü mü? Test türünü belirler
Kapsam Neler dahil, neler hariç? Bütçe ve kör noktaları belirler
Test türü Black, grey, white box? Derinlik ve süreyi belirler
Zamanlama Test penceresi ne zaman? İş kesintisini yönetir
Yıkıcı test İzin var mı? Güvenli sınırları çizer
İletişim Acil durumda kim aranacak? Kriz anını yönetir
Yetki Yazılı yetkilendirme var mı? Yasal koruma sağlar

Testçiye ne kadar bilgi vermeli

Sık sorulan bir soru: testçiye ne kadar bilgi vereyim? Cevap, amacınıza bağlı. Hiçbir bilgi vermeden yapılan test (black box), gerçek bir dış saldırganı taklit eder ama zaman alır ve bazı iç riskleri kaçırabilir. Tam bilgiyle yapılan test (white box), aynı sürede çok daha derine iner ve kapsamlı bir tarama sağlar. Çoğu kurum için ikisinin arası (grey box) en verimli dengedir. Önemli olan, bu kararı testin amacına göre bilinçli vermektir; bilgi saklamak her zaman daha iyi bir test demek değildir.

Yasal ve iletişim tarafı

Hiçbir aktif test, yazılı yetkilendirme olmadan başlamamalıdır. Bu belge, testin kapsamını, süresini, izin verilen ve verilmeyen eylemleri tanımlar ve hem kurumu hem testçiyi korur; ayrıntılar için sızma testi sözleşmesi ve yasal yetkilendirme yazısına bakın. Ayrıca bir iletişim hattı kurun: test sırasında kritik bir bulgu çıkarsa ya da bir sistem beklenmedik şekilde etkilenirse, testçinin kimi arayacağı önceden belli olmalıdır.

KAOS ve DSET yaklaşımı

DSET, bir sızma testine hazırlık aşamasında kurumların doğru kapsamı ve amacı belirlemesine yardım eder; sonra testi yerel yapay zekâ motoru KAOS ile ölçekli biçimde yürütür. KAOS, geniş bir yüzeyi hızlı tarayarak kapsamı haritalar ve her bulguyu çalışan bir kanıtla, yanlış pozitif gürültüsü olmadan raporlar. Amaç, en pahalı ya da en geniş testi değil, kurumunuzun amacına en uygun ve en çok değer üreten testi tasarlamaktır.

Sık sorulan sorular

Kapsamı ne kadar geniş tutmalıyım? Amacınıza ve bütçenize göre değişir, ama iyi bir kural en yüksek risk taşıyan varlıklara öncelik vermektir. Kapsamı çok dar tutmak kör noktalar bırakır; çok geniş tutmak bütçeyi şişirir ve önemli alanları yüzeysel bırakabilir. Bir uzmanla birlikte, en kritik sistemlerden başlayan aşamalı bir kapsam belirlemek genelde en verimli yoldur.

Testçiye sistemlerimin bilgisini vermek testin değerini düşürür mü? Hayır, tersine çoğu zaman artırır. Bilgi vermeden yapılan test gerçek bir dış saldırganı taklit eder ama zaman alır ve bazı iç riskleri kaçırabilir. Tam bilgiyle yapılan test aynı sürede çok daha derine iner. Hangisinin daha iyi olduğu amaca bağlıdır; bilgi saklamak otomatik olarak daha iyi bir test anlamına gelmez.

Test canlı sistemde mi yapılmalı? Duruma göre. Canlı sistemde test en gerçekçi sonucu verir ama dikkatli planlama ve yıkıcı test sınırları gerektirir. Çok hassas ya da kesintiye tahammülü olmayan sistemlerde, bir kopya (staging) ortamında test daha güvenlidir. Bu karar, test penceresi ve yıkıcı test izni ile birlikte hazırlık aşamasında verilmelidir.

Kaynaklar

Kurumunuz için bir sızma testine doğru hazırlanmak ve kapsamı belirlemek için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan sızma testi ve danışmanlık sağlıyoruz.