İnvekor Bilgi Teknolojileri, kamu ve özel sektöre TS 13638 kapsamında sızma testleri yapan ekibine Penetration Tester arıyor.
Penetrasyon testi, bir kurumun bilgi sistemlerinde gerçek bir saldırganın izleyeceği yöntemlerle zafiyetleri tespit eden kontrollü siber güvenlik değerlendirmesidir. Etik hackerlar, ağ altyapısından web uygulamalarına kadar tüm dijital varlıkları test eder ve exploitable açıkları raporlar.
Türkiye'de BDDK, SPK ve KVK Kurulu düzenlemeleri pek çok sektörde düzenli penetrasyon testi zorunluluğu getirmiştir. Sahada gözlemlediğimiz kadarıyla kurumların %70'i ilk testte kritik veya yüksek seviye zafiyet barındırmaktadır.
Klasik güvenlik taramaları (vulnerability scan) potansiyel zafiyetleri listeler, ancak bunların gerçekten sömürülebilir olup olmadığını göstermez. Penetrasyon testinde ise uzman ekip, tespit edilen açığı exploit eder ve iş etkisini kanıtlar. Örneğin, bir SQL injection açığı sadece "var" değil, "müşteri veritabanına tam erişim sağlıyor" şeklinde raporlanır.
Müşterilerimizde sık karşılaştığımız senaryo: Güvenlik duvarı ve antivirüs mevcut, ama web uygulama güvenlik testi yapılmadığı için kritik iş verileri bir form parametresi üzerinden sızdırılabiliyor. Teknolojik yatırım yeterli değilse, pen test bu boşlukları gösterir.
Penetrasyon testleri bilgi düzeyi ve kapsama göre farklı türlere ayrılır. Doğru tür seçimi, bütçe ve risk seviyesine bağlıdır.
| Test Türü | Bilgi Düzeyi | Avantajlar | Dezavantajlar |
|---|---|---|---|
| Black Box | Sıfır bilgi | Gerçek saldırgan perspektifi, dışardan görünürlük | Zaman alıcı, kapsam sınırlı kalabilir |
| White Box | Tam bilgi (kod, mimari) | Derin analiz, kod seviyesi zafiyet tespiti | İç saldırgan senaryosunu temsil etmez |
| Gray Box | Kısmi bilgi (kullanıcı hesabı) | Dengeli, gerçekçi senaryo, verimli | Bazı dış tehdit vektörlerini atlar |
Deneyimlerimizde, ilk kez test yaptıran kurumlar için gray box yaklaşımı hem maliyet hem etki dengesi açısından en verimli sonucu verir. Ayrıca iç ağ güvenlik analizi ve dış ağ güvenlik analizi kombinasyonu, saldırı yüzeyini tümüyle kapsar.
Profesyonel bir pen test projesi belirli aşamalardan oluşur. Bu disiplin, testin kalitesini ve tekrarlanabilirliğini garanti eder.
Sahada gördüğümüz en büyük hata, test sonrası raporun çekmecede kalması. Re-test (düzeltme sonrası doğrulama testi) mutlaka yapılmalı. Bazı müşterilerimiz düzeltme desteği için dijital güvenlik danışmanlığı hizmetimizi de devreye alıyor.
Türkiye'de penetrasyon testi, birçok sektörde düzenleyici kurum tarafından zorunlu hale gelmiştir. BDDK'nın "Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri" yönetmeliği, bankaların yılda en az bir kez kapsamlı pen test yaptırmasını şart koşar. Benzer şekilde SPK, aracı kurumlar için siber güvenlik testleri zorunluluğu getirmiştir.
Penetrasyon testi, hedef sistemin sahibinden yazılı izin alınmadan yapılamaz. Aksi halde TCK 243 (bilişim sistemine girme) ve 244 (sistemi engelleme/verileri yok etme) kapsamında suç teşkil eder. Test öncesi kapsam, IP aralıkları ve test tarihleri içeren bir sözleşme imzalanmalıdır.
KVKK uyumluluğu açısından da pen test önemli: Kişisel veri işleyen kurumların teknik güvenlik tedbirlerini düzenli denetlemesi gerekir. KVKK uyum danışmanlığı sürecinde pen test raporu, denetim için somut kanıt niteliğindedir.
"Penetrasyon testi ne kadar?" sorusu en sık aldığımız sorulardan biri. Maliyet, test kapsamına, sistem karmaşıklığına ve test türüne göre değişir. Küçük bir web uygulaması için gray box test birkaç gün sürerken, geniş bir kurumsal ağ ve çoklu uygulama testi 2-4 hafta alabilir.
IP/URL sayısı: Test edilecek varlık adedi. Test türü: Black box daha uzun sürer. Uygulama karmaşıklığı: API, mikroservis mimarileri daha fazla emek ister. Sertifikasyon: Uzmanların OSCP, CEH gibi sertifikaları maliyet belirler. Re-test: Düzeltme sonrası doğrulama genelde ek ücretlidir.
Müşterilerimize önerimiz: Yıllık bakım anlaşmaları kapsamında düzenli testleri planlayarak hem bütçe öngörülebilirliği hem de sürekli güvenlik sağlamak. Bakım anlaşmaları çerçevesinde pen test, olay müdahalesi ve zafiyet yönetimi bir arada sunulabilir.
Klasik network ve web testinin ötesinde, insan faktörü ve fiziksel katman da sınanmalıdır. Sosyal mühendislik testi ile çalışanların phishing, vishing veya fiziksel yetkisiz erişim girişimlerine karşı direnci ölçülür. Bir müşterimizde USB drop kampanyası yaptığımızda, bırakılan 10 USB'den 7'si takılmış ve içerik açılmıştı.
Kablosuz sızma testi ise kurumsal Wi-Fi ağlarının WPA2/WPA3 şifre gücünü, rogue AP tespitini ve istemci izolasyonunu değerlendirir. Özellikle misafir ağından kurumsal VLAN'a geçiş riski sahada sık gördüğümüz bir zafiyet.
2026'da yapay zeka, exploit geliştirme ve zafiyet korelasyon analizinde hızla yer buluyor. Ancak kritik karar ve etik değerlendirme hâlâ deneyimli uzmanın sorumluluğunda. AI araçları bizim için ön analiz yapıyor, ama root cause ve business risk yorumu insani uzmanlık gerektiriyor.
Pen test bir kerelik çalışma değil, sürekli güvenlik döngüsünün parçasıdır. Test sonrası düzeltmeler yapılmalı, ardından re-test ile doğrulanmalı, sonra da DevSecOps süreçleriyle entegre edilmelidir.
Bazı kurumlar yılda bir pen test yerine çeyrek dönemlik mini testler tercih ediyor. Bu yaklaşım özellikle hızlı yazılım geliştirme yapan firmalarda etkili. Bakım ve güvenlik optimizasyonu hizmetimizle kod değişikliklerini sürekli izliyor, kritik güncellemelerde hızlı mini testler yapıyoruz.
Ayrıca, güvenlik duvarı ve uç nokta güvenliği gibi koruyucu tedbirlerin pen test bulgularıyla güncellenmesi, savunma stratejisini güçlendirir. Test bir fotoğraf karesi sunar; asıl değer, o karedeki riskleri azaltmak için atacağınız adımlarda.
Kapsamına göre 3 günden 4 haftaya kadar değişir. Küçük web uygulaması 3-5 gün, kurumsal ağ ve çoklu uygulama testi 2-4 hafta sürer.
Sistem sahibinden yazılı izin alındığında tamamen yasaldır. İzinsiz yapılırsa TCK 243-244 kapsamında suç teşkil eder; mutlaka sözleşme gerekir.
Zafiyet taraması otomatik araçlarla potansiyel açıkları listeler. Penetrasyon testi bu açıkları manuel olarak exploit eder ve gerçek iş etkisini kanıtlar.
Bankacılık (BDDK), sermaye piyasası (SPK), kamu kurumları ve kişisel veri işleyen kritik altyapılarda düzenli pen test zorunluluğu bulunmaktadır.
Raporlanan zafiyetleri öncelik sırasına göre düzeltin, ardından re-test yaptırarak kapandığını doğrulayın. Sürekli güvenlik programına entegre edin.
Penetrasyon testi, siber güvenliğin "ateş önleme tatbikatı"dır. Gerçek bir saldırı yaşanmadan önce zayıf noktaları bulup kapatmanızı sağlar. Sahada 15 yıldır gözlemlediğimiz gerçek: Düzenli test yaptıran kurumlar, olay müdahale maliyetlerinde %60-80 tasarruf ediyor ve regülatör denetimlerde sorunsuz geçiyor. Penetrasyon testinizi ötelemek, siber riskinizi ötelemek anlamına gelmez; sadece farkında olmamak demektir. İnvekor olarak size özgü test planınızı oluşturmak ve sürekli güvenlik yolculuğunuzda yanınızda olmak için bizimle iletişime geçin.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 2 Temmuz 2026 tarihinde güncellenmiştir.