Sadece tarama hiç işe yaramaz mı?
Sürekli yüzey taraması erken uyarı olabilir. Ama tek başına “güvenlik testi yaptırdık” iddiası değildir.
Yazı
Bir PDF dolusu CVSS skoru, birinin sisteminize girip çıkabildiğini kanıtlamaz.
Zafiyet taraması bilinen imzaları otomatik tarar. Sızma testi, üzerinde anlaşılan kapsamda bir uzmanın bulguları zincirleyerek gerçek etkiyi gösterdiği iştir. İkisini aynı fatura satırında satmak yaygındır; alıcı için pahalı bir yanılsamadır.
Tarayıcılar hızlıdır ve ucuzdur. Bu yüzden “pen test” diye satılırlar. Çıktı genelde yüzlerce satırdır; çoğu yanlış pozitif veya yama ile kapanacak bilinen CVE’dir. İşin değeri “kaç satır” değil, “bu yolla ne alınır” sorusundadır.
İyi bir sızma testi kapsamı yazılıdır: hangi hostlar, hangi pencereler, ne yasak. Rapor yeniden üretim adımı ve kanıt içerir. Düzeltme sonrası yeniden test yoksa iş yarım kalmıştır.
Türkiye’de TSE belgeli kamu yolu ayrı bir piyasadır. Özel sektör web/API işinde belge rozeti, tarama ile testi karıştırmanın bahanesi olmamalıdır.
Sürekli yüzey taraması erken uyarı olabilir. Ama tek başına “güvenlik testi yaptırdık” iddiası değildir.
Yeni sürüm veya dışa açık API sonrası sızma testi; günlük hijyen için tarama. İkisini aynı şey diye satın almayın.