Sızma testi, yetkilendirilmiş simüle edilmiş bir saldırıdır. Bir müşteri, sistemlerine, ağlarına veya uygulamalarına sızmak için bir test uzmanı tutar. Test uzmanı, gerçek bir saldırganla aynı teknikleri kullanır: keşif, istismar, ayrıcalık yükseltme ve yatay hareket. Fark, izin ve dokümantasyondadır. Her şey tanımlanmış bir kapsam dahilinde, katılım kuralları ve imzalanmış bir sözleşmeyle gerçekleşir. Sonunda, müşteri bulunanları ve nasıl düzeltileceğini ayrıntılarıyla anlatan bir rapor alır.
Testler farklı türlerde olabilir. Kara kutu testi, test uzmanına önceden hiçbir bilgi vermez ve dışarıdan bir saldırganı taklit eder. Beyaz kutu testi, kaynak koduna ve mimariye tam erişim sağlar ve daha derin kusurları bulur. Gri kutu testi ise bunların arasında yer alır. Web uygulaması testleri SQL enjeksiyonu, siteler arası komut dosyası çalıştırma (XSS) ve kimlik doğrulama kusurlarına odaklanır. Ağ testleri güvenlik duvarlarını, segmentasyonu ve açıkta kalan hizmetleri inceler. Sosyal mühendislik testleri, kimlik avı ve sahtekarlıkla insanları hedef alır. Sızma testi bir anlık görüntüdür. Belirli bir anda neyin istismar edilebilir olduğunu bulur. Sürekli izleme veya güvenli geliştirmenin yerini almaz. Savunmaların işe yaradığını doğrular veya işe yaramadıklarını gösterir.
Sızma testi türleri
- Kara kutu — önceden bilgi yok, dışarıdan bakış açısı
- Beyaz kutu — tam erişim, daha kapsamlı yayın
- Gri kutu yaklaşımı — kısmi bilgi, gerçekçi denge
- Web uygulaması — web tabanlı yazılımlara odaklanır.
- Sosyal mühendislik; sistemleri değil, insanları hedef alır.
Düzeltme yapılmadan yapılan sızma testi para israfıdır. Raporun önemi ancak birileri ona göre hareket ederse ortaya çıkar.
Comments
No comments yet. Be the first to share a thought.
Leave a comment