"Zafiyet taraması yaptırıyoruz" cümlesi sık sık "sızma testi yaptırıyoruz" ile karıştırılır. İkisi de gereklidir ama aynı şey değildir.
Tarama mı, test mi?
- Zafiyet taraması: otomatik araçlarla bilinen açıkların taranması. Sık, ucuz, geniş kapsamlı. Ama bağlamı yoktur — hangi bulgunun gerçekten sömürülebilir olduğunu söylemez.
- Sızma testi: bir uzmanın, gerçek bir saldırganın bakış açısıyla açıkları zincirleyerek hedefe ulaşmaya çalışması. Yavaş, daha maliyetli, ama iş etkisini gösterir.
Sağlıklı bir program ikisini birden içerir: düzenli tarama + periyodik test.
Sıklığı belirleyen etkenler
Takvim tek başına yeterli bir ölçüt değildir. Şu durumlarda test tekrarlanmalıdır:
- İnternete açık bir uygulamada önemli bir sürüm yayınlandığında.
- Ağ mimarisi, kimlik altyapısı veya bulut yapılandırması değiştiğinde.
- Yeni bir ödeme, entegrasyon veya üçüncü taraf bağlantısı devreye alındığında.
- Bir güvenlik olayı yaşandıktan sonra (doğrulama testi).
- Sözleşmesel veya regülatif bir yükümlülük varsa (ör. yıllık).
Pratik bir kadans
Çoğu orta ölçekli kurum için işleyen model:
- Sürekli: kimlik avı simülasyonu ve dış yüzey (attack surface) izleme.
- Üç ayda bir: kimlik doğrulamalı zafiyet taraması.
- Yılda bir: kapsamlı dış ve iç sızma testi.
- Değişiklik bazlı: kritik yayınlarda hedefli test.
Bir testin değeri, bulunan açık sayısında değil; bulguların kapatılıp yeniden test edilmesindedir.
Kurumunuzun saldırı yüzeyini birlikte çıkarıp, sızma testi (penetrasyon testi) hizmetimizle size uygun bir test takvimi önerebiliriz.



