100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Sızma Testi

Hangi Sızma Testi Türüne İhtiyacınız Var? İç, Dış, Web Kriterleri

⚡ HIZLI ÖZET

Sızma testi türü seçimi, şirketin IT altyapısı, varlık kritikliği, bütçe, yasal yükümlülük ve önceki güvenlik olaylarına bağlıdır. İç ağ testi ayrıcalık yükseltme ve lateral hareket risklerini, dış ağ testi internete açık servisleri, web uygulaması testi ise OWASP Top 10 açıklarını hedef alır.

2026 itibarıyla KVKK ve ISO 27001 denetimlerinde yıllık sızma testi beklentisi arttı; şirketler genelde kombinasyon yaklaşımı (dış+web veya tümü) tercih ediyor. Sahada gördüğümüz kadarıyla bütçe kısıtlı firmalarda ilk öncelik dış ağ ve kritik web uygulaması testi oluyor.

Bir müşterimiz geçen yıl "Sızma testi yaptıracağız ama hangisi gerekli?" diye sorduğunda kendilerine üç farklı teklif sunmuştuk: iç ağ, dış ağ ve web uygulaması. Sonuçta üçünü de aldılar, çünkü her biri farklı saldırı yüzeyini kontrol ediyordu. Hangi sızma testi türüne ihtiyacınız olduğunu belirlemek, altyapınızın büyüklüğünden çok, hangi varlıklarınızın kritik olduğu, kim tarafından erişilebildiği ve yasal gereksinimlere göre şekilleniyor. Bu yazıda, iç ağ, dış ağ ve web uygulama testlerinden hangisini (ya da hangilerini) seçeceğinize karar vermenize yardımcı olacak somut kriterleri paylaşacağız.

Sızma Testi Türlerinin Kapsamı ve Farkları

Sızma Testi Türleri: İç ağ testi kurum içi sistemlere yetkili kullanıcı perspektifinden saldırıyı simüle eder; dış ağ testi internete açık servisleri hedef alır; web uygulama testi ise OWASP Top 10 ve mantık hataları gibi yazılım katmanı açıklarını arar.

Müşterilerimizde en sık karşılaştığımız soru "Hangisini seçmeliyiz?" oluyor. Gerçekte bu testler birbirinin alternatifi değil, farklı saldırı senaryolarını kapsar. Dış ağ testi, saldırganın internetten yola çıkıp firewall, VPN, mail sunucusu gibi perimeter varlıklarına saldırdığı senaryoyu test eder. İç ağ testi, saldırganın içeride (kötü amaçlı çalışan, phishing'le ele geçirilmiş bilgisayar) olduğu varsayımıyla lateral hareket, Active Directory saldırıları ve ayrıcalık yükseltmeyi inceler. Web uygulama testi ise SQL injection, XSS, kimlik doğrulama bypass gibi uygulama kodundaki zafiyetleri ortaya çıkarır.

Test Türü Hedef Varlık Tipik Saldırgan Profili Ortalama Süre
Dış Ağ Firewall, VPN, e-posta sunucusu, açık portlar İnternetten hareket eden harici saldırgan 3-5 gün
İç Ağ Domain Controller, paylaşımlı klasörler, dahili servisler İçeriden yetkili kullanıcı veya phishing kurbanı 5-10 gün
Web Uygulama Web portalleri, API'ler, mobil backend Anonim veya kimliği doğrulanmış kullanıcı 5-8 gün (uygulama başına)

Sahada deneyimlerimizde, perakende sektöründeki bir firma online satış portalı için web testi yaptırdı ancak internal ERP sistemine saldırı senaryosunu düşünmemişti. Gerçek bir saldırgan her iki yüzeyi de değerlendireceği için kombinasyon yaklaşımı her zaman daha gerçekçi koruma sağlar.

Şirket Büyüklüğü ve IT Altyapısı

Küçük bir yazılım şirketi ile yüzlerce şubesi olan bir banka aynı test stratejisine ihtiyaç duymaz. Çalışan sayısı 50'nin altındaysa ve bulut tabanlı SaaS araçlar kullanıyorsanız, iç ağ testi önceliğiniz düşebilir; bunun yerine internete açık web uygulamalarınız ve kurumsal e-posta güvenliği ön plana çıkar. Deneyimlerimizde 100+ çalışanı olan, kendi veri merkezinde on-premise Active Directory işleten firmalar mutlaka iç ağ testi yaptırmalı.

💡 Hibrit Altyapılar İçin Öneri

Bulut + on-premise karışımı kullanıyorsanız dış ağ testi hem AWS/Azure public endpoint'lerinizi hem şirket içi firewall'u kapsamalı. Ayrıca VPN ve uzaktan erişim noktaları kritik yüzey haline gelmiştir.

Müşterilerimizde sık gördüğümüz bir senaryo: şirket büyüdükçe Office 365, Salesforce gibi SaaS ürünlerle birlikte eski on-premise sistemler de devam ediyor. Bu durumda hem web API'leri hem iç ağ hem de bulut tenant yapılandırması test edilmeli.

Varlık Kritikliği ve İş Etkisi Analizi

Hangi sisteminiz çökerse iş durur? Hangi veri sızdırılırsa marka itibarı zarar görür? Bu sorulara verdiğiniz yanıtlar test türünü belirler. Kritik varlık bir müşteri portalı ise web uygulama testi, kritik varlık finansal raporların saklandığı dosya sunucusu ise iç ağ testi önceliklidir. Deneyimlerimizde, ödeme işlemleri yapan e-ticaret siteleri için PCI DSS uyumluluğu gereği hem web hem network katmanı testleri zorunlu hale geliyor.

%74 Veri ihlallerinin iç ağdan kaynaklandığı oran Verizon DBIR 2025
%68 Web uygulama katmanındaki saldırılar OWASP 2026
12 saat Ortalama lateral hareket süresi (iç ağ) CrowdStrike 2026

Finans, sağlık ve kamu kurumlarında KVKK ve sektörel düzenlemeler varlık kritikliğini tanımlar. Örneğin sağlık sektöründe hasta kayıtlarının saklandığı sunucular "özel nitelikli veri" barındırdığı için hem iç hem dış ağ testine tabi tutulmalı.

Yasal Yükümlülükler ve Standart Gereksinimleri

ISO 27001, PCI DSS, KVKK ve Bankacılık Düzenleme Kurumu (BDDK) gibi çerçeveler sızma testi türünü doğrudan belirtmese de "tüm kritik sistemlerin yıllık test edilmesi" şartı koyar. ISO 27001 A.12.6.1 maddesi teknik güvenlik açıklıklarının yönetimini ister; denetçiler genellikle hem network hem uygulama katmanı kanıtı bekler. KVKK madde 12 gereği "kişisel verilerin güvenliğini sağlamak" için düzenli testler yapılmalıdır.

⚠️ PCI DSS ve Web Testleri

Kredi kartı işleyen sistemler için PCI DSS 4.0 (2026) hem iç hem dış ağ testini zorunlu kılıyor; ayrıca web uygulaması değişikliklerinden sonra yeniden test şartı var. Uyumsuzluk halinde QSA sertifika vermeyebilir.

Müşterilerimizde KVKK kapsamında yapılan testlerin çoğunda hem dış ağ (KVKK veri tabanına dışarıdan ulaşılabilir mi?) hem web (kullanıcı panelinde yetki kontrolü sağlam mı?) birlikte test ediliyor. Yalnızca bir türü seçmek denetim raporunda eksiklik olarak değerlendirilebilir.

Bütçe Kısıtları ve Test Önceliklendirmesi

Her şirketin üç teste birden bütçesi olmayabilir. Bu durumda risk temelli önceliklendirme yapıyoruz: internete açık ve kritik veri içeren sistemler ilk sırada. Deneyimlerimizde startup'lar genellikle dış ağ + web uygulama kombinasyonuyla başlıyor, iç ağ testini erteleyen firmalar ise en az bir yıl içinde lateral hareket senaryosunu da test etmeyi hedefliyor.

  1. İlk Yıl: Dış ağ ve en kritik web uygulaması (müşteri portalı, ödeme sistemi).
  2. İkinci Yıl: İç ağ testi (Active Directory, dosya sunucuları) + kalan web uygulamaları.
  3. Üçüncü Yıl: Red team egzersizi (tüm yüzeyleri birleştiren senaryo tabanlı test).

Bütçe planlaması yaparken test gün-adam maliyetini göz önünde bulundurun: dış ağ genellikle 3-5 gün, iç ağ 5-10 gün, web uygulama 5-8 gün sürer. Bir kombine proje (dış+iç+web) 15-20 gün arası olabilir. Sahada "Her yıl aynı testi mi yapalım?" sorusunu çok duyuyoruz; cevabımız: altyapı değişmişse veya yeni servis eklendiyse evet, aksi halde rotasyonla farklı türleri test edebilirsiniz.

Geçmiş Güvenlik Olayları ve Tehdit İstihbaratı

Daha önce phishing saldırısı yaşadıysanız iç ağ testi aciliyeti artar; çünkü gerçek saldırgan da aynı yoldan içeri girmiş olabilir. Ransomware vakası geçiren bir müşterimiz yedekleme sunucularının lateral harekete açık olup olmadığını öğrenmek için iç ağ testine öncelik verdi. Eğer sektörünüzde APT (gelişmiş kalıcı tehdit) riski yüksekse red team benzeri karmaşık senaryolar gerekir.

🤖 Yapay Zeka ve Otomatik Saldırı Araçları

2026'da saldırganlar GPT destekli otomatik exploit zincirleri kullanıyor. İç ağda bir makine ele geçtikten sonra yapay zeka araçları dakikalar içinde domain admin ayrıcalığına yükselebiliyor. Bu nedenle iç ağ testlerinde "hızlı lateral hareket" senaryoları artık standart.

Tehdit istihbaratı platformları (örneğin dark web'de şirketinizin sızdırılmış kimlik bilgileri var mı?) hangi yüzeyin öncelikli olduğuna işaret eder. Sızdırılmış VPN şifresi varsa dış ağ perimeter testi acildir; içeriden çalınan domain kullanıcı hash'leri varsa iç ağ testine odaklanın.

Hibrit ve Kombinasyon Yaklaşımları

Gerçek dünya saldırıları tek bir yüzeyle sınırlı kalmaz. Saldırgan önce web uygulamasında SQL injection bulur, ardından veritabanı sunucusuna pivotlar ve oradan iç ağa lateral hareket yapar. Bu nedenle kombine testler daha gerçekçi sonuç verir. Müşterilerimizde "purple team" yaklaşımı da popüler hale geldi: pentest ekibi (red team) bulduğu açıkları mavi ekibe (SOC) anında bildiriyor, böylece hem zafiyet hem de algılama kabiliyeti test ediliyor.

Hibrit test senaryosu örneği: önce dış ağdan phishing simülasyonu, phishing'le ele geçirilen kullanıcı hesabıyla iç ağa giriş, ardından kritik web uygulamasına arka kapıdan erişim denemesi. Bu 360° yaklaşım özellikle finansal kurumlar ve sağlık sektöründe tercih ediliyor. Sızma testleri hizmetimiz içinde bu tür özelleştirilmiş senaryoları tasarlıyoruz.

Sıkça Sorulan Sorular (SSS)

Sadece web sitesi olan küçük bir firmayız, iç ağ testi gerekli mi?

Eğer kritik veri veya ödeme işlemi yalnızca web üzerindeyse ve dahili network minimal ise web uygulaması + dış ağ testi yeterli olabilir. Ancak çalışan bilgisayarlarında hassas dosyalar varsa basit bir iç ağ kontrolü önerilir.

ISO 27001 için hangi sızma testi türleri zorunlu?

ISO 27001 belirli test türünü zorunlu kılmaz; ancak denetçiler kritik sistemlerin (network ve uygulama) yıllık test edildiğini kanıt olarak ister. Genelde hem dış ağ hem web uygulama testi beklenir.

Dış ağ testi ile güvenlik duvarı testi aynı şey mi?

Hayır. Dış ağ testi firewall, VPN, mail sunucusu gibi tüm internete açık servisleri kapsar; firewall rule testi ise yalnızca güvenlik duvarı kurallarının doğruluğunu kontrol eder. Dış ağ testi daha kapsamlıdır.

Her yıl aynı testi mi yaptırmalıyız yoksa türleri değiştirmeli miyiz?

Altyapınız büyük ölçüde değişmemişse yıllık rotasyonla farklı türleri test edebilirsiniz (örneğin 1. yıl dış+web, 2. yıl iç ağ). Ancak kritik değişiklik (yeni uygulama, migration) olduysa ilgili türü yeniden test edin.

Red team testi ile sızma testi arasındaki fark nedir?

Sızma testi belirli bir kapsam (iç ağ, dış ağ, web) ve sürede maksimum açık bulmaya odaklanır. Red team ise hedef odaklı, senaryo bazlı, uzun süreli bir simülasyondur ve tüm yüzeyleri birleştirir; ayrıca mavi ekip algılamasını da test eder.

Sonuç: Doğru Test Türü, Gerçekçi Güvenlik Duruşu Demektir

Hangi sızma testi türüne ihtiyacınız olduğunu belirlemek, altyapınızın büyüklüğünden çok varlık kritikliği, yasal gereksinimler ve geçmiş deneyimlere dayanır. Sahada gördüğümüz en etkili yaklaşım, ilk yıl dış ağ ve kritik web uygulamalarını test etmek, ardından iç ağ ve red team senaryolarına geçmektir. Bütçe izin veriyorsa üç türü de birlikte yaptırmak, gerçek dünya saldırı zincirlerini en iyi şekilde simüle eder.

15 yıllık deneyimimizde gördük ki, "Bir kez test yaptırdık, bitti" diyen kuruluşlar bir süre sonra yeni açıklarla karşılaşıyor. Sürekli değişen tehdit ortamında düzenli ve kapsamlı testler hayati önem taşıyor. Siber güvenlik danışmanlığı ekibimiz, sizin için en uygun test stratejisini oluşturmaktan memnuniyet duyar. Doğru testi doğru zamanda yapmak, saldırganlardan bir adım önde olmanızı sağlar.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 29 Haziran 2026 tarihinde güncellenmiştir.