Siber güvenlikte tek seferlik bir sızma testi, kurumun güvenlik seviyesini uzun vadede garanti etmez. Yeni uygulamalar, altyapı değişiklikleri, yazılım güncellemeleri ve sürekli gelişen saldırı yöntemleri, daha önce güvenli görünen sistemlerde yeni risklerin ortaya çıkmasına neden olabilir.
Bu nedenle sızma testinin ne sıklıkla yapılacağı yalnızca “yılda kaç kez?” sorusuyla belirlenemez. Kurumun risk profili, saldırı yüzeyi, kritik varlıkları, sistemlerdeki değişiklik sıklığı ve tabi olduğu mevzuat, standartlar veya sözleşmesel gereklilikler birlikte değerlendirilmelidir.
Sızma Testi Yılda Bir Kez Yapılmalı mı?
Her kurum için geçerli tek bir sızma testi periyodu bulunmamaktadır.
Bununla birlikte birçok kurum için yıllık kapsamlı bir sızma testi, güvenlik kontrollerinin teknik açıdan düzenli olarak değerlendirilmesi amacıyla uygulanabilecek bir periyot olabilir. Ancak kurumun risk seviyesi yüksekse, saldırı yüzeyi genişse veya sistemlerde sık değişiklik gerçekleştiriliyorsa yalnızca yıllık test yapmak yeterli olmayabilir.
Bazı standartlar ve sektörel gereklilikler belirli test sıklıkları tanımlayabilir. Örneğin PCI DSS v4.0.1 kapsamında olan kuruluşlarda, ilgili kapsamdaki iç ve dış penetrasyon testlerinin en az 12 ayda bir ve önemli altyapı veya uygulama yükseltme/değişikliklerinden sonra gerçekleştirilmesi gerekmektedir.
Bu nedenle doğru yaklaşım, “her kurum yılda bir kez sızma testi yaptırmalıdır” şeklinde genel bir kural koymak yerine, test periyodunu kurumun riskleri ve tabi olduğu gereklilikler doğrultusunda belirlemektir.
Hangi Durumlarda Sızma Testi Tekrarlanmalı?
Sızma testinin yalnızca belirli aralıklarla tekrarlanması her zaman yeterli olmayabilir. Özellikle aşağıdaki durumlarda güvenlik kontrollerinin yeniden değerlendirilmesi faydalı olabilir.
- Kritik Altyapı veya Mimari Değişiklikler
Yeni sunucuların, ağ bileşenlerinin veya kritik sistemlerin devreye alınması; ağ mimarisinde, segmentasyonda veya erişim yapısında yapılan önemli değişiklikler saldırı yüzeyini değiştirebilir.
- Yeni Uygulama veya Büyük Uygulama Değişiklikleri
İnternete açık yeni bir uygulamanın yayına alınması ya da mevcut uygulamada önemli mimari, işlevsel veya entegrasyon değişiklikleri yapılması yeni güvenlik riskleri oluşturabilir.
- Yeni Dış Erişim Noktalarının Oluşturulması
Yeni VPN erişimleri, uzaktan erişim altyapıları, internet üzerinden erişilebilen servisler veya üçüncü taraf bağlantıları saldırı yüzeyinin genişlemesine neden olabilir. Bu tür değişikliklerde test ihtiyacı, değişikliğin niteliği ve kurumun risk değerlendirmesi doğrultusunda ele alınmalıdır.
- Kritik Güvenlik Açıklarının Giderilmesi
Bir sızma testi sonucunda tespit edilen kritik bulgular giderildikten sonra, yapılan düzeltmelerin etkili şekilde uygulandığını doğrulamak amacıyla yeniden test (retest) gerçekleştirilebilir.
Burada önemli bir ayrım bulunmaktadır. Her güvenlik açığının giderilmesinin ardından baştan sona yeni bir sızma testi yapmak gerekli değildir. İhtiyaca göre yalnızca ilgili bulgunun kapatıldığını doğrulamaya yönelik hedefli bir retest yeterli olabilir.
- Güvenlik Olayı veya İhlal Sonrası
Bir siber güvenlik olayı yaşanması durumunda yalnızca mevcut açığın giderilmesi değil, saldırının nasıl gerçekleştiğinin ve benzer saldırı yollarının hâlen kullanılabilir olup olmadığının değerlendirilmesi de gerekebilir.
Bu durumda uygulanacak güvenlik testinin kapsamı; olayın niteliğine, etkilenen sistemlere ve gerçekleştirilen incelemelerin sonuçlarına göre belirlenmelidir.
Risk Profili ve Sektörel Gerekliliklere Göre Sızma Testi Sıklığı
Sızma testi sıklığını belirlerken sektör önemli bir faktör olsa da tek başına belirleyici değildir. İşlenen verilerin niteliği, sistemlerin kritiklik seviyesi, internet erişimine açıklığı, değişiklik sıklığı ve kurumun tabi olduğu düzenleyici gereklilikler birlikte değerlendirilmelidir.
Finans ve Ödeme Sistemleri
Ödeme kartı verilerinin işlendiği ve PCI DSS kapsamına giren ortamlarda iç ve dış penetrasyon testleri en az 12 ayda bir ve önemli altyapı veya uygulama yükseltme/değişikliklerinden sonra gerçekleştirilmelidir. PCI DSS ayrıca penetrasyon test metodolojisinin tanımlanmasını, dokümante edilmesini ve uygulanmasını; testlerin ağ ve uygulama katmanlarını kapsamasını öngörmektedir.
Finans sektöründeki diğer kurumlar için ise tek bir evrensel sızma testi sıklığı bulunmamaktadır. İlgili düzenlemeler, risk değerlendirmeleri, kritik sistemler ve operasyonel gereksinimler dikkate alınarak uygun test periyodu belirlenmelidir.
E-Ticaret
E-ticaret platformlarında internet üzerinden erişilebilen web uygulamaları, API servisleri ve ödeme süreçleri önemli bir saldırı yüzeyi oluşturabilir.
PCI DSS kapsamındaki ortamlarda ilgili gereklilikler dikkate alınmalıdır. Diğer durumlarda ise test sıklığı; uygulamaların kritiklik seviyesi, değişiklik sıklığı, dışa açıklık durumu ve risk değerlendirmesi sonuçlarına göre belirlenmelidir.
Sağlık Sektörü
Sağlık kuruluşlarında hasta verileri ve kritik bilgi sistemleri nedeniyle güvenlik risklerinin etkisi yüksek olabilir.
Bu nedenle sızma testi planlanırken yalnızca takvim bazlı bir yaklaşım yerine verilerin hassasiyeti, sistemlerin kritiklik seviyesi, dış erişim noktaları ve kurumun tabi olduğu düzenleyici gereklilikler birlikte değerlendirilmelidir.
Sağlık sektöründeki tüm kuruluşlara uygulanabilecek tek bir “yılda X kez” kuralı bulunmamaktadır.
Yazılım, SaaS ve Teknoloji Şirketleri
Sık sürüm yayımlayan, sürekli geliştirme yapan veya geniş bir internet saldırı yüzeyine sahip teknoloji şirketlerinde yıllık test tek başına yeterli olmayabilir.
Özellikle büyük mimari değişiklikler, yeni servislerin devreye alınması, kritik entegrasyonlar veya önemli sürüm geçişleri sonrasında güvenlik testlerinin yeniden planlanması gerekebilir.
Bu tür ortamlarda periyodik kapsamlı sızma testlerinin, önemli değişiklikler sonrasında gerçekleştirilen hedefli testler ve retest faaliyetleriyle desteklenmesi uygun bir yaklaşım olabilir.
Diğer Kurumlar
Üretim, hizmet, eğitim ve diğer sektörlerde faaliyet gösteren kurumlar için de tek bir standart test periyodu bulunmamaktadır.
İnternete açık sistemler, kritik uygulamalar, işlenen veri türleri, kullanıcı erişimleri, üçüncü taraf bağlantıları, geçmiş güvenlik olayları ve önceki sızma testi sonuçları değerlendirilerek uygun sıklık belirlenmelidir.
Sızma Testi ile Zafiyet Taraması Aynı Sıklıkta mı Yapılmalı?
Hayır.
Sızma testi ile zafiyet taraması farklı amaçlara hizmet eden güvenlik faaliyetleridir.
Zafiyet taraması, bilinen güvenlik açıklarını ve güvenlik zayıflıklarını daha geniş ölçekte, çoğunlukla otomatik araçlar kullanarak tespit etmeye odaklanır. Tarama sonuçları değerlendirilerek tespit edilen bulgular raporlanabilir.
Sızma testi ise uzmanlar tarafından manuel ve otomatik tekniklerin birlikte kullanılmasıyla, tespit edilen veya test sırasında ortaya çıkarılan güvenlik zayıflıklarının istismar edilebilirliğini ve başarılı bir saldırı durumunda oluşturabileceği etkiyi değerlendirmeyi amaçlar.
Bu nedenle zafiyet taramaları daha sık gerçekleştirilebilirken, sızma testlerinin sıklığı risk değerlendirmesi ve sistemlerde gerçekleşen değişiklikler doğrultusunda belirlenmelidir.
Kurumunuz İçin Doğru Sızma Testi Periyodu Nasıl Belirlenir?
Uygun test sıklığını belirlemek için aşağıdaki unsurlar birlikte değerlendirilmelidir:
- İnternete açık sistem ve uygulamaların kapsamı
- Kritik sistem ve verilerin niteliği
- Sistem ve uygulamalardaki değişiklik sıklığı
- Yeni servis ve erişim noktalarının devreye alınma sıklığı
- Önceki sızma testlerinde tespit edilen bulgular
- Güvenlik olayları ve geçmiş ihlaller
- Tabi olunan mevzuat, standartlar ve sözleşmesel gereklilikler
- Kurumun genel risk profili
Bu değerlendirme sonucunda yalnızca yıllık bir takvim oluşturmak yerine, periyodik testleri önemli değişiklikler ve risk bazlı tetikleyicilerle destekleyen bir sızma testi programı oluşturmak daha etkili bir yaklaşım sağlar.
Sızma Testi Tek Seferlik Bir Kontrol Değildir
Kurumların dijital altyapıları sürekli değişirken güvenlik değerlendirmelerinin yalnızca bir kez yapılması, zaman içinde ortaya çıkabilecek yeni risklerin gözden kaçmasına neden olabilir.
Doğru yaklaşım; kurumun risklerini, saldırı yüzeyini ve değişikliklerini dikkate alarak uygun test periyodunu belirlemek, tespit edilen bulguları gidermek ve gerektiğinde retest gerçekleştirerek yapılan düzeltmelerin etkinliğini doğrulamaktır.
Sızma testi yalnızca güvenlik açıklarını tespit etmek için değil, mevcut güvenlik kontrollerinin gerçek saldırı senaryoları karşısındaki dayanıklılığını değerlendirmek amacıyla planlı, düzenli ve tekrarlanabilir bir güvenlik sürecinin parçası olarak ele alınmalıdır.






