Ensa Kurumsal Danışmanlık
22 Temmuz 2026

Sızma Testini Ne Zaman ve Ne Sıklıkla Yaptırmalısınız?

"Zafiyet taraması yaptırıyoruz" cümlesi sık sık "sızma testi yaptırıyoruz" ile karıştırılır. İkisi de gereklidir ama aynı şey değildir.

Tarama mı, test mi?

  • Zafiyet taraması: otomatik araçlarla bilinen açıkların taranması. Sık, ucuz, geniş kapsamlı. Ama bağlamı yoktur — hangi bulgunun gerçekten sömürülebilir olduğunu söylemez.
  • Sızma testi: bir uzmanın, gerçek bir saldırganın bakış açısıyla açıkları zincirleyerek hedefe ulaşmaya çalışması. Yavaş, daha maliyetli, ama iş etkisini gösterir.

Sağlıklı bir program ikisini birden içerir: düzenli tarama + periyodik test.

Sıklığı belirleyen etkenler

Takvim tek başına yeterli bir ölçüt değildir. Şu durumlarda test tekrarlanmalıdır:

  • İnternete açık bir uygulamada önemli bir sürüm yayınlandığında.
  • Ağ mimarisi, kimlik altyapısı veya bulut yapılandırması değiştiğinde.
  • Yeni bir ödeme, entegrasyon veya üçüncü taraf bağlantısı devreye alındığında.
  • Bir güvenlik olayı yaşandıktan sonra (doğrulama testi).
  • Sözleşmesel veya regülatif bir yükümlülük varsa (ör. yıllık).

Pratik bir kadans

Çoğu orta ölçekli kurum için işleyen model:

  1. Sürekli: kimlik avı simülasyonu ve dış yüzey (attack surface) izleme.
  2. Üç ayda bir: kimlik doğrulamalı zafiyet taraması.
  3. Yılda bir: kapsamlı dış ve iç sızma testi.
  4. Değişiklik bazlı: kritik yayınlarda hedefli test.

Bir testin değeri, bulunan açık sayısında değil; bulguların kapatılıp yeniden test edilmesindedir.

Kurumunuzun saldırı yüzeyini birlikte çıkarıp, sızma testi (penetrasyon testi) hizmetimizle size uygun bir test takvimi önerebiliriz.