Dış Ağ (External) Sızma Testi

Dış Ağ (External) Sızma Testi

İnternete açık her sistem, bilinen ya da henüz keşfedilmemiş bir güvenlik açığı taşıma riski taşır. Dış ağ sızma testi, saldırganların kurumunuza dışarıdan nasıl sızabileceğini, hangi sistemleri hedef alabileceğini ve ne tür bir hasar oluşturabileceğini kontrollü ve kanıta dayalı biçimde ortaya koyar.

Sparta Siber Güvenlik, TSE A Sınıfı yetkilendirmesiyle dış ağ sızma testlerini PTES ve OWASP metodolojileri çerçevesinde yürütür. Hiçbir bulgu manuel olarak doğrulanmadan rapora girmez. Test çıktısı, teknik ekibin uygulayacağı, yönetimin anlayacağı iki katmanlı bir rapordur.

TSE A Sınıfı Firma | OSCP LPT eCPPTv2 •  CEH  Sertifikalı Ekip 

Kapsam — Dış Ağ Testinde Neler İncelenir?

Dış ağ sızma testi, kurumun internet üzerinden erişilebilen tüm varlıklarını kapsar. Test başlamadan önce kapsam müşteriyle birlikte yazılı olarak tanımlanır, kapsam dışındaki sistemlere hiçbir şekilde dokunulmaz.

  • Açık portlar ve çalışan servisler: Dışa açık IP aralıklarında hangi portların aktif olduğu, hangi servislerin hangi sürümde çalıştığı tespit edilir.
  • VPN ve uzaktan erişim uçları: SSL-VPN, RDP, SSH ve benzeri uzaktan erişim bileşenleri kimlik doğrulama zayıflıkları açısından değerlendirilir.
  • E-posta altyapısı: SMTP yapılandırması, SPF/DKIM/DMARC kayıtları ve oltalama saldırısına açıklık analiz edilir.
  • DNS yapılandırması: Zone transfer açıkları, alt alan adı ele geçirme (subdomain takeover) riskleri ve DNS güvenliği incelenir.
  • SSL/TLS konfigürasyonu: Zayıf şifreleme paketleri, süresi dolmuş sertifikalar, protokol düşürme saldırılarına karşı direnç test edilir.
  • Dışa açık web ve API servisleri: HTTP/HTTPS üzerinde erişilebilen uygulamalar OWASP metodolojisiyle gözden geçirilir.
  • Bulut varlık yüzeyi: Açıkta kalan cloud storage nesneleri, yanlış yapılandırılmış cloud endpoint’ler değerlendirilir.

Sparta Siber Güvenlik, TSE A Sınıfı yetkili firma olarak dış ağ sızma testlerini PTES metodolojisi çerçevesinde gerçekleştirir. Saha deneyiminden gelen anonim vaka gözlemlerimize göre dışa açık sistemlerde en sık karşılaşılan kritik riskler, eski sürüm servisler, varsayılan kimlik bilgileri ve yanlış yapılandırılmış SSL/TLS konfigürasyonlarıdır.

Sparta'nın Dış Ağ (External) Sızma Testi Metodolojisi

Her proje aşağıdaki altı aşamayı sırasıyla izler. Aşamalar PTES (Penetration Testing Execution Standard) çerçevesine dayalıdır, enerji ve finans sektörüne yönelik testlerde NIST SP 800-115 ve ayrıca EPDK ve BDDK gereklilikleri de gözetilir.

1

Kapsam Belirleme ve Yetkilendirme

Test öncesinde hedef IP aralıkları, alan adları, izin verilen test yöntemleri ve zaman penceresi yazılı olarak kararlaştırılır. Sözleşme karşılıklı olarak imzalanmadan hiçbir teknik adım atılmaz. DoS ve DDoS teknikleri her durumda kapsam dışında tutulur, üretim sürekliliği korunur.

2

Pasif Keşif (OSINT)

Hedefe doğrudan temas kurulmadan, WHOIS kayıtları, DNS zone bilgileri, alt alan adı keşfi, arama motoru indeksleri ve kamuya açık veri tabanları üzerinden kurumun dijital izi çıkarılır. Bu aşamada sızdırılmış kimlik bilgileri, açıkta kalmış API anahtarları ve yapılandırma dosyaları da taranır.

3

Aktif Keşif ve Tarama

Hedef sistemlere kontrollü istekler gönderilerek açık portlar, çalışan servisler ve sürüm bilgileri tespit edilir. Port taramasının yanı sıra banner grabbing, servis parmak izi analizi ve web varlık tespiti bu aşamada tamamlanır.

4

Zafiyet Analizi

Tespit edilen servisler bilinen güvenlik açıkları ve yanlış yapılandırmalar açısından hem otomatik araçlarla hem manuel incelemeyle değerlendirilir. Yanlış pozitif oranını sıfıra yaklaştırmak için her potansiyel bulgu bir sonraki aşamada doğrulanır.

5

Kontrollü İstismar (Exploitation)

İstismar edilebilirliği doğrulanan zafiyetler, saldırganın elde edebileceği erişim düzeyi ve iş etkisi kanıtlanacak şekilde test edilir. Amaç hasar vermek değil, riskin gerçekliğini kanıtlamaktır. Üretim ortamını etkileyebilecek teknikler uygulanmaz.

6

Raporlama ve Yeniden Test

Tüm bulgular risk seviyesi, kök neden, iş etkisi ve düzeltme adımlarıyla birlikte raporlanır. Düzeltmeler tamamlandıktan sonra kritik ve yüksek bulgular yeniden test edilir, kapanış kanıtları rapora eklenir.

Dış Ağ Sızma Testi Rapor Çıktısında Neler Olur?

Sparta raporu iki katmanlı hazırlanır: üst yönetim için yönetici özeti, teknik ekip için bulgu detayları ve düzeltme kılavuzu. Her bulgu, etkilenen varlık, CVSS skoru, istismar kanıtı (ekran görüntüsü veya log), kök neden ve aksiyon adımlarıyla birlikte sunulur.

  • Yönetici Özeti: Genel risk seviyesi, kritik bulgu sayısı ve stratejik öneri özeti yer alır. Mümkün olduğunca teknik terminoloji kullanılmaz.
  • Bulgu Kataloğu: Her zafiyet için CVSS skoru, etkilenen varlık, istismar kanıtı, kök neden ve düzeltme adımları bulunur.
  • Risk Öncelik Matrisi: Kritik / Yüksek / Orta / Düşük sınıflandırması ve her seviye için önerilen düzeltme SLA’sı yazılır.

Seviye

Aksiyon SLA’sı

Örnek Bulgu Türü

Kritik

24-48 saat

Kimlik doğrulamasız RCE, kimlik bilgisi sızıntısı

Yüksek

1-2 hafta

Yetki yükseltme, zayıf kimlik doğrulama, açık VPN

Orta

30 gün

Bilgi ifşası, zincirleme senaryoda anlamlı bulgular

Düşük

Planlı bakımda

SSL/TLS sertleştirme, gereksiz açık port, banner ifşası

 

Hangi Durumlarda Dış Ağ Sızma Testi Yaptırılmalıdır?

Dış ağ sızma testi, kurumların internete açık sistemlerindeki güvenlik açıklarını tespit etmek, teknik riskleri azaltmak ve uygulanan güvenlik kontrollerinin etkinliğini doğrulamak amacıyla gerçekleştirilen önemli bir güvenlik çalışmasıdır. İlgili standart, rehber ve mevzuatlarda her kurum için doğrudan ve tek başına “dış ağ sızma testi zorunluluğu” bulunmasa da bu testler, teknik güvenlik yükümlülüklerinin yerine getirilmesini destekleyen temel yöntemlerden biridir.

ISO/IEC 27001:2022 Annex A 8.8 – Teknik Güvenlik Açıklarının Yönetimi:
Teknik güvenlik açıklarının zamanında belirlenmesi, değerlendirilmesi ve uygun tedbirlerle giderilmesi beklenmektedir. Dış ağ zafiyet taraması ve sızma testleri, bu kontrolün uygulanmasını destekleyen yöntemler arasında yer almaktadır.

KVKK kapsamında teknik tedbirler:
6698 sayılı Kişisel Verilerin Korunması Kanunu’nun 12’nci maddesi, kişisel verilerin güvenliğini sağlamak amacıyla gerekli teknik ve idari tedbirlerin alınmasını ve bu tedbirlerin denetlenmesini zorunlu tutmaktadır. Düzenli zafiyet taramaları ve sızma testleri, kişisel veri işleyen sistemlerin güvenliğinin doğrulanmasını destekleyen teknik tedbirler arasındadır.

Bilgi ve İletişim Güvenliği Rehberi:
Rehber kapsamındaki kurumlarda sızma testleri, bilgi sistemlerine uygulanan güvenlik tedbirlerinin etkinliğinin değerlendirilmesinde kullanılan teknik kontrol ve denetim yöntemlerinden biridir. Test kapsamı, kurumun varlıkları, güvenlik seviyesi ve riskleri doğrultusunda belirlenmelidir.

Yeni sistemlerin devreye alınması:
İnternete açık yeni sistemlerin canlıya geçmeden önce test edilmesi, mevcut güvenlik açıklarının erken aşamada tespit edilmesini ve devreye alma kaynaklı ihlal risklerinin azaltılmasını sağlar.

Güvenlik ihlali sonrası doğrulama:
Bir güvenlik olayı sonrasında saldırının gerçekleştiği vektöre yönelik testlerin yapılması, güvenlik açığının kapatıldığının ve alınan düzeltici tedbirlerin etkinliğinin doğrulanmasına yardımcı olur.

Periyodik güvenlik değerlendirmesi:
Altyapı, uygulamalar ve internete açık servisler zaman içinde değiştiğinden dış saldırı yüzeyi de sürekli olarak değişmektedir. Testlerin kurumun risk seviyesi, sistem kritiklikleri, önemli altyapı değişiklikleri ve sektörel yükümlülükler dikkate alınarak periyodik biçimde tekrarlanması önerilmektedir.

ÖNEMLİ: Dış ağ sızma testi, internete açık sistemleri ve servisleri kapsar. Mobil uygulamalar bu testin kapsamına girmez. Mobil uygulaması bulunan kuruluşların ayrıca mobil uygulama sızma testi yaptırması gerekir.

Sparta Farkı

Dış ağ sızma testinde yalnızca güvenlik açıklarını tespit etmiyor, doğrulanmış bulguları kurumunuzun gerçek riskleriyle ilişkilendirerek uygulanabilir bir iyileştirme yol haritası sunuyoruz.

TSE A Seviye Yetkilendirme

Sparta Siber Güvenlik, TS 13638 standardı kapsamında TSE tarafından belgelendirilmiş A Seviye Sızma Testi Yapan Firmadır. Bu belge, sızma testi ekibimizin TSE tarafından belirlenen uzmanlık ve personel yeterliliği koşullarını karşıladığını gösterir.

Araç Çıktısı Değil, Uzman Doğrulaması

Otomatik tarama araçlarının ürettiği sonuçlar doğrudan rapora aktarılmaz. Her bulgu uzmanlarımız tarafından manuel olarak incelenir, doğrulanır ve mümkün olduğu ölçüde teknik kanıtlarla desteklenir. Böylece yanlış pozitiflerden arındırılmış, gerçek risklere odaklanan bir rapor sunulur.

Uluslararası Metodolojilere Dayalı Test Süreci

Test sürecimiz PTES yaklaşımı doğrultusunda planlama, bilgi toplama, zafiyet analizi, istismar ve raporlama aşamalarını kapsar. İnternete açık web uygulamaları ve servisleri test kapsamına girdiğinde OWASP Web Security Testing Guide gibi uluslararası kabul görmüş kaynaklardan da yararlanılır. Uygulama katmanındaki kimlik doğrulama, yetkilendirme, oturum yönetimi ve iş mantığı riskleri ise ayrıca web uygulama sızma testi kapsamında ayrıntılı olarak değerlendirilir.

Yeniden Test Hizmete Dahil

Tespit edilen kritik ve yüksek seviyeli bulgular için düzeltmeler tamamlandıktan sonra yeniden test gerçekleştirilir. Bulguların gerçekten giderilip giderilmediği kontrol edilir ve sonuçlar ayrıca raporlanır. Bu çalışma için ek ücret talep edilmez.

Türkiye Mevzuatı ve Regülasyon Deneyimi

KVKK, ISO/IEC 27001, Bilgi ve İletişim Güvenliği Rehberi ve EPDK SGYM gereklilikleri kapsamında yürüttüğümüz projelerden edindiğimiz deneyimi test ve raporlama süreçlerine yansıtırız. Bulgular yalnızca teknik önem derecesine göre değil, kurumun tabi olduğu yükümlülükler ve oluşturabileceği iş etkisi dikkate alınarak değerlendirilir.

Saha gözlemimize göre dışa açık sistemlerde en sık karşılaşılan kritik risk, yıllar önce devreye alınan ve güncellenmeden çalışmaya devam eden servislerden kaynaklanmaktadır. Bu sistemler çoğu zaman ekiplerin “aktif olmadığını düşündüğü” bileşenlerdir. Dış ağ sızma testi bu kör noktaları kanıtlarıyla birlikte gün yüzüne çıkarır.

Sık Sorulan Sorular

Süre, hedef sistemlerin sayısına, servis çeşitliliğine ve test derinliğine göre değişir. Orta ölçekli bir dış yüzey için tipik süre 3-7 iş günüdür. Kapsam belirleme görüşmesinde net bir takvim oluşturulur.
Dış ağ sızma testi, internet üzerinden erişilebilen sistemleri hedef alır ve ağın dışından yürütülür. İç ağ sızma testi ise kurumun iç ağına erişimi olan bir saldırganı simüle eder. İki test birbirini tamamlar, biri diğerinin yerine geçmez.
DoS ve DDoS teknikleri kapsam dışında tutulur. Test, üretim sürekliliğini koruyacak şekilde planlanır. Acil müdahale gerektiren bir durum oluşması halinde anında devreye girecek bir iletişim hattı baştan kurulur.
Türk Standartları Enstitüsü, sızma testi firmalarını metodoloji, ekip yetkinliği ve raporlama kalitesi açısından denetleyerek A ve B Sınıfı olmak üzere iki kategoride yetkilendirme verir. A Sınıfı, tüm sızma testi türlerini kapsayan en üst yetkilendirme kategorisidir.
Rapor, yönetici özeti ve teknik bulgu detaylarını içeren tek bir PDF belgesidir. Test tamamlandıktan sonra genellikle 3-5 iş günü içinde teslim edilir. Teslim tarihi kapsam görüşmesinde yazılı olarak taahhüt edilir.
Finans, enerji (EPDK kapsamı), kamu, sağlık ve e-ticaret sektörlerinde kurumsal projeler yürütülmüştür. Her sektörün regülasyon gereklilikleri ve saldırı yüzeyi farklıdır, test kapsamı buna göre uyarlanır.

Sparta Siber Güvenlik — Sızma Testi Ekibi

TSE A Sınıfı Yetkili Sızma Testi Uzmanları

Bu sayfa; finans, enerji ve kamu sektörlerinde yüzlerce kurumsal sızma testi projesi yürütmüş, OSCP · LPT · CEH sertifikalı uzmanlardan oluşan Sparta ekibi tarafından hazırlanmıştır.
TSE A Sınıfı OSCP LPT CEH