«Bir penetrasyon testi yaptıralım» demek aslında tek bir şeyi değil, birbirinden farklı birkaç yaklaşımı kapsayan bir başlık. Çünkü her testin amaçladığı şey ve simule ettiği tehdit farklı. Doğru türü seçmek, testten alacağınız değeri doğrudan belirliyor. Gelin bu türleri iş sahibinin anlayacağı sadelikte açalım.
Testin başlama noktası: siyah, gri ve beyaz kutu
Testler, uzmanın işe ne kadar bilgiyle başladığına göre ayrılıyor. Siyah kutu (black box) testinde uzman, tıpkı dışarıdaki gerçek bir saldırgan gibi, sisteminiz hakkında hiçbir bilgi olmadan işe başlıyor; bu, «bizi tanımayan biri dışarıdan ne kadar ilerleyebilir?» sorusunun cevabını veriyor. Beyaz kutu (white box) testinde ise uzmana sistem mimarisi, erişimler ve gerektiğinde kaynak kodu gibi tüm bilgiler veriliyor; böylece test daha derinlemesine oluyor ve içerideki en ince açıklar bile görünür hale geliyor. Gri kutu (grey box) ise ikisinin ortası: uzmana sınırlı bir bilgi veriliyor, mesela sıradan bir kullanıcı hesabı; bu da «sisteme bir miktar erişimi olan biri nereye kadar gidebilir?» senaryosunu test ediyor.
Nereden gelen tehdit: dış ve iç testler
Bir diğer ayrım, saldırının hangi noktadan başladığı. Dış (external) testte uzman, internete açık varlıklarınızı — web siteniz, e-posta sunucunuz, uzak erişim noktalarınız — dışarıdan zorluyor. İç (internal) testte ise senaryo farklı: saldırganın zaten içeride olduğu varsayılıyor. Bu, kötü niyetli bir çalışanı ya da oltalamayla ele geçirilmiş bir bilgisayarı taklit ediyor ve «bir kez içeri girildiğinde ne kadarı tehlikeye girer?» sorusuna yanıt arıyor. Çoğu işletme için gerçek risk her iki tarafı da kapsıyor.
Neyin test edildiğine göre: kapsam seçenekleri
Testler hedefe göre de özelleşiyor. Web uygulaması testi, müşterilerinizin kullandığı sitenin ya da panelin güvenliğine odaklanıyor. Ağ testi, işletme içindeki sunucu ve cihazların birbirine bağlanışındaki zafiyetlere bakıyor. Kablosuz ağ testi, Wi-Fi tarafındaki açıkları inceliyor. Sosyal mühendislik testi ise en insani zaafiyeti ölçüyor: kontrollü bir oltalama denemesiyle çalışanların farkındalık düzeyini gösteriyor. İşletmenizin en değerli varlığı nerede duruyorsa, kapsam öncelikle oraya yöneliyor.
Peki hangisi bize uygun?
Doğru seçim, neyi öğrenmek istediğinize bağlı. Dışarıdan ne kadar göründüğünüzü merak ediyorsanız siyah kutu bir dış test, sisteminizi en ince ayrıntısına kadar sağlama almak istiyorsanız beyaz kutu bir test mantıklı oluyor. Çoğu KOBİ için en verimli yol, en kritik varlığı merkeze alan, dış ve iç senaryoları dengeleyen bir kapsamla başlamak.
Sonuç
Penetrasyon testinin türünü doğru seçmek, doğru soruyu sormakla aynı şey; yanlış kapsam, size yanlış bir güven duygusu verebilir. Yesis Bilişim olarak işletmenizin yapısını ve en değerli varlıklarını birlikte değerlendirip size en çok değeri katacak test türünü ve kapsamını belirlemenize yardımcı oluyor, süreci baştan sona sizin adınıza planlıyoruz.