Nedir Pentesting
Güvenlik açıklarını bulmak için güvenlik testi
Pentesting (Penetration Testing'in kısaltması) sistemler ve altyapıdaki güvenlik açıklarını keşfetmek için gerçek siber saldırıları simüle eden bir güvenlik testi metodolojisidir.
Pentesting Yöntemleri
- Harici — internetten saldırı
- Dahili — içeriden tehdit simülasyonu
- Kör — hedef hakkında minimum bilgi
- Çift kör — güvenlik ekibi bile bilmiyor
- Hedefli — belirli sistemlere odaklanma
Pentester Araçları
- Burp Suite — web uygulama testi
- Metasploit — istismar çerçevesi
- Nmap — ağ taraması
- Wireshark — trafik analizi
- Kali Linux — özel OS
Standartlar ve Metodolojiler
- OWASP Testing Guide
- PTES (Penetration Testing Execution Standard)
- OSSTMM (Open Source Security Testing Methodology)
- NIST SP 800-115
Pentesting Ne Zaman Yapılmalı
- Ürün lansmanından önce
- Önemli değişikliklerden sonra
- Düzenli olarak (yılda en az bir kez)
- Güvenlik olayından sonra