CB DIGITAL
Tüm Makalelere Dön
Siber Güvenlik
3 Mart 2026
5 dakika okuma süresi

Penetrasyon Testi (Pentest) Nasıl Yapılır? Adım Adım Rehber

Cengiz Bozdemir
Cengiz BozdemirKurumsal Yazılım Mimarı
Penetrasyon Testi (Pentest) Nasıl Yapılır? Adım Adım Rehber

Penetrasyon Testi (Pentest) Nedir ve Neden Hayatidir?

Günümüz dijital ekosisteminde veri, bir kurumun sahip olabileceği en değerli varlık haline gelmiştir. Ancak bu değer, beraberinde ciddi siber tehditleri de getirmektedir. Penetrasyon Testi, yaygın adıyla Pentest veya Sızma Testi, bir kurumun bilişim altyapısını siber saldırganların gözüyle değerlendirme sürecidir. Bu süreç, sadece basit bir zafiyet taramasından ibaret değildir; gerçek dünyadaki saldırı senaryolarını simüle ederek sistemlerin dayanıklılığını ölçen profesyonel bir güvenlik denetimidir.

Bir Etik Hacker veya sızma testi uzmanı, sistemdeki güvenlik açıklarını bulmak için saldırganların kullandığı araç ve teknikleri kullanır. Ancak burada temel fark, bu işlemin yasal izinler çerçevesinde, sistemlere zarar vermeden ve verileri koruyarak yapılmasıdır. Şirketlerin KVKK (Kişisel Verilerin Korunması Kanunu) ve GDPR gibi regülasyonlara uyum sağlaması, marka itibarını koruması ve finansal kayıpların önüne geçmesi için düzenli olarak pentest yaptırması bir lüks değil, zorunluluktur.

Penetrasyon Testi Metodolojileri: Standartların Önemi

Profesyonel bir sızma testi, rastgele yapılan bir saldırı girişimi değildir. Testin başarısı ve kapsamlılığı, takip edilen metodolojiye bağlıdır. Dünya genelinde kabul görmüş bazı temel standartlar şunlardır:

  • PTES (Penetration Testing Execution Standard): Sızma testinin yedi ana aşamasını tanımlayan, en kapsamlı standartlardan biridir.
  • OWASP (Open Web Application Security Project): Özellikle web uygulamaları ve mobil uygulama güvenliği üzerine odaklanan, dünyaca ünlü bir topluluk standardıdır.
  • OSSTMM (Open Source Security Testing Methodology Manual): Operasyonel güvenlik testleri için bilimsel bir yaklaşım sunar.
  • NIST SP 800-115: Bilgi güvenliği testleri ve değerlendirmeleri için teknik bir kılavuzdur.

Sızma Testi Türleri: Hangi Yaklaşım Seçilmeli?

Testin derinliği ve uzmana verilen bilgi miktarına göre pentest çalışmaları üç ana kategoriye ayrılır:

1. Black Box (Siyah Kutu): Test uzmanına sistem hakkında önceden hiçbir bilgi verilmez. Uzman, tamamen dışarıdan bir saldırgan gibi davranır. Bu yöntem, gerçek bir saldırganın karşılaşacağı zorlukları ve keşif yeteneklerini en iyi simüle eden yöntemdir.

2. White Box (Beyaz Kutu): Uzmana sistem mimarisi, kaynak kodları, IP adresleri ve kullanıcı yetkileri gibi tüm bilgiler verilir. Genellikle kritik sistemlerin derinlemesine incelenmesi için tercih edilir ve en kapsamlı sonuçları verir.

3. Grey Box (Gri Kutu): Siyah ve beyaz kutu yaklaşımlarının bir karışımıdır. Uzmana sınırlı bilgi (örneğin, standart bir kullanıcı hesabı) verilir. Bu, genellikle içeriden gelebilecek tehditlerin veya düşük yetkili bir kullanıcının neler yapabileceğini ölçmek için idealdir.

Adım Adım Penetrasyon Testi Süreci

Başarılı bir penetrasyon testi, titizlikle planlanmış bir süreç gerektirir. İşte teknik derinliğiyle adım adım pentest aşamaları:

1. Planlama ve Kapsam Belirleme (Pre-engagement)

Sürecin en kritik aşamasıdır. Testin sınırları (Scope) bu aşamada çizilir. Test edilecek sistemler, IP aralıkları, web uygulamaları ve yasaklı bölgeler belirlenir. Ayrıca Rules of Engagement (ROE) denilen angajman kuralları üzerinde mutabık kalınır. Bu aşamada yasal onayların alınması, testin hukuki zeminini oluşturur.

2. Bilgi Toplama (Reconnaissance / OSINT)

Saldırganın hedef hakkında mümkün olduğunca fazla bilgi edinmeye çalıştığı aşamadır. İki alt başlığa ayrılır:

  • Pasif Bilgi Toplama: Hedef sistemle doğrudan etkileşime girmeden yapılan araştırmadır. Whois kayıtları, DNS bilgileri, Google Dorking teknikleri, sosyal medya ve Shodan gibi araçlar kullanılır.
  • Aktif Bilgi Toplama: Hedef sistemle doğrudan iletişim kurularak yapılan işlemdir. Port taramaları, servis versiyon tespitleri ve ağ topolojisi çıkarma işlemleri bu aşamada yer alır.

3. Zafiyet Analizi (Vulnerability Analysis)

Toplanan bilgiler ışığında, hedef sistemlerdeki olası zayıf noktaların tespit edildiği aşamadır. Bu aşamada hem otomatik araçlar hem de manuel teknikler kullanılır. Nessus, OpenVAS veya Qualys gibi zafiyet tarayıcılar yaygın olarak tercih edilir. Ancak, otomatik araçların bulamadığı mantıksal hataları tespit etmek için manuel analiz şarttır. CVE (Common Vulnerabilities and Exposures) veritabanları taranarak, servislerin bilinen açıkları olup olmadığı kontrol edilir.

4. İstismar Aşaması (Exploitation)

Bu aşamada, tespit edilen zafiyetlerin gerçekte ne kadar risk teşkil ettiği doğrulanır. Amaç, sisteme yetkisiz erişim sağlamak veya verileri ele geçirmektir. Metasploit Framework gibi araçlar kullanılarak sistemdeki bir zayıflık sömürülür. Örneğin, güncellenmemiş bir Windows sunucusundaki EternalBlue açığı üzerinden sisteme sızılabilir veya web uygulamasındaki bir SQL Injection açığı ile veritabanı boşaltılabilir.

5. İstismar Sonrası (Post-Exploitation)

Sisteme giriş yaptıktan sonra "Burada neler yapabilirim?" sorusunun yanıtı aranır. Bu aşama şu alt adımları içerir:

  • Privilege Escalation (Yetki Yükseltme): Düşük yetkili bir kullanıcıdan "Administrator" veya "Root" yetkilerine geçiş yapma çabasıdır.
  • Lateral Movement (Yanal Hareket): Ele geçirilen sistem üzerinden ağdaki diğer cihazlara sızma girişimidir.
  • Data Exfiltration (Veri Sızdırma): Kritik verilerin sistem dışına çıkarılıp çıkarılamayacağının testi.
  • Persistence (Kalıcılık): Saldırganın sistemde kalıcı olabilmek için bıraktığı arka kapıların (Backdoor) simülasyonu.

6. Temizlik ve İzlerin Silinmesi (Cleaning)

Test sırasında oluşturulan geçici dosyalar, kullanıcı hesapları ve yüklenen Payload'lar sistemden temizlenmelidir. Etik bir pentest uzmanı, sistemi bulduğu gibi bırakmalıdır. Aksi takdirde, bırakılan bir arka kapı gerçek saldırganlar tarafından kullanılabilir.

7. Raporlama ve İyileştirme (Reporting)

Pentest sürecinin en değerli çıktısı raporlama aşamasıdır. Rapor, iki ana kitleye hitap etmelidir:

  • Yönetici Özeti: Teknik detaylardan arındırılmış, risklerin iş üzerindeki etkilerini açıklayan bölüm.
  • Teknik Detaylar: Yazılımcılar ve sistem yöneticileri için zafiyetin nasıl tetiklendiği, CVSS (Common Vulnerability Scoring System) puanı ve en önemlisi çözüm önerilerini içeren detaylı kısım.

Pentest Araçları: Profesyonellerin Çantası

Sızma testlerinde kullanılan araçlar, testin türüne göre değişiklik gösterir. İşte en popüler olanlardan bazıları:

  • Nmap: Ağ keşfi ve port taraması için endüstri standardıdır.
  • Burp Suite: Web uygulaması güvenlik testleri için vazgeçilmez bir proxy aracıdır.
  • Metasploit: Hazır exploit modülleri içeren devasa bir framework'tür.
  • Wireshark: Ağ trafiğini paket seviyesinde analiz etmek için kullanılır.
  • John the Ripper / Hashcat: Parola kırma ve hash analizi işlemlerinde tercih edilir.
  • OWASP ZAP: Açık kaynaklı web uygulama zafiyet tarayıcısıdır.

Sızma Testi ve Zafiyet Taraması Arasındaki Fark

Çoğu zaman Vulnerability Assessment (Zafiyet Taraması) ile Pentest birbirine karıştırılır. Zafiyet taraması, otomatik araçlarla yapılan ve sistemdeki olası açıkları listeleyen bir işlemdir. Sızma testi ise bu açıkların gerçekten sömürülüp sömürülemeyeceğini, zincirleme saldırılarla sistemin ne kadar derinlerine inilebileceğini kanıtlayan daha aktif ve manuel bir süreçtir. Özetle; zafiyet taraması kapının kilidinin zayıf olduğunu söyler, pentest o kilidi açıp içeri girer.

Sonuç: Sürekli Güvenlik Yaklaşımı

Siber güvenlik, bir kerelik yapılan bir işlem değil, yaşayan bir süreçtir. Yeni çıkan Zero-Day (Sıfırıncı Gün) açıkları ve sürekli gelişen saldırı teknikleri karşısında, yılda en az bir kez veya sistemlerde büyük bir değişiklik yapıldığında penetrasyon testi yaptırılması önerilir. Unutulmamalıdır ki; kendi sisteminizdeki açığı siz bulmazsanız, bir siber saldırgan mutlaka bulacaktır. Profesyonel bir pentest çalışması, kurumunuzun siber dayanıklılığını artırırken gelecekteki olası felaketlerin önüne geçmek için en güçlü savunma silahınızdır.

#siber güvenlik#pentest#etik hacking#ağ güvenliği#sızma testi
Cengiz Bozdemir

Cengiz Bozdemir

Kurumsal Yazılım Mimarı & Full-Stack Geliştirici

İşletmeniz veya girişiminiz için yüksek performanslı sistemler, özel yazılımlar ve yapay zeka otomasyonları inşa ediyorum.

KURUMSAL YAZILIM MİMARİSİ18+ YILLIK TECRÜBEPHP 8.3 & LARAVELFLUTTER & MOBİL ÇÖZÜMLERNEXT.JS & REACT UYGULAMALARIYAPAY ZEKA & OTOMASYONE-TİCARET & PAZARYERİ ENTEGRASYONUCENGİZ BOZDEMİRCBDIGITALKURUMSAL YAZILIM MİMARİSİ18+ YILLIK TECRÜBEPHP 8.3 & LARAVELFLUTTER & MOBİL ÇÖZÜMLERNEXT.JS & REACT UYGULAMALARIYAPAY ZEKA & OTOMASYONE-TİCARET & PAZARYERİ ENTEGRASYONUCENGİZ BOZDEMİRCBDIGITALKURUMSAL YAZILIM MİMARİSİ18+ YILLIK TECRÜBEPHP 8.3 & LARAVELFLUTTER & MOBİL ÇÖZÜMLERNEXT.JS & REACT UYGULAMALARIYAPAY ZEKA & OTOMASYONE-TİCARET & PAZARYERİ ENTEGRASYONUCENGİZ BOZDEMİRCBDIGITALKURUMSAL YAZILIM MİMARİSİ18+ YILLIK TECRÜBEPHP 8.3 & LARAVELFLUTTER & MOBİL ÇÖZÜMLERNEXT.JS & REACT UYGULAMALARIYAPAY ZEKA & OTOMASYONE-TİCARET & PAZARYERİ ENTEGRASYONUCENGİZ BOZDEMİRCBDIGITAL
© 2026 CB DIGITAL Tüm hakları saklıdır.