Yıllık güvenlik planının en kritik kalemlerinden biri pentest çalışmasıdır. Ancak çoğu kurum pentest kararını yalnızca regülasyon yükümlülüğüne göre verir. Stratejik planlama yapan kurumlar; pentest türünü, ekip yapılandırmasını ve sürekliliği iş hedefleriyle hizalar. Pentest Stratejisinin Yıllık Güvenlik Planındaki Yeri Pentest, yıllık güvenlik planının yalnızca bir alt kalemi değil, planın iskeletini şekillendiren bir süreçtir. Yıl başında atılan…
Yıllık güvenlik planının en kritik kalemlerinden biri pentest çalışmasıdır. Ancak çoğu kurum pentest kararını yalnızca regülasyon yükümlülüğüne göre verir. Stratejik planlama yapan kurumlar; pentest türünü, ekip yapılandırmasını ve sürekliliği iş hedefleriyle hizalar.
Pentest, yıllık güvenlik planının yalnızca bir alt kalemi değil, planın iskeletini şekillendiren bir süreçtir. Yıl başında atılan adımlar ve tespit edilen riskler tüm yatırım önceliklerini doğrudan belirler.
Pentest çalışmasının yıllık planda etkilediği alanlar:
Pentest ve Red Team operasyonları sıklıkla birbirine karıştırılır; ancak iki çalışma farklı amaçlara, farklı sürelere ve farklı derinliklere sahiptir.
Pentest ile Red Team arasındaki temel farklar:
Olgunluk seviyesi yüksek kurumlar her iki çalışmayı yıl içinde sırayla planlar.
İç güvenlik ekibinin pentest yapma yetkinliği olsa bile, kurumsal pentest kararı genellikle dış firma lehine verilir. Bu tercih hem regülasyon hem de objektiflik gereksinimlerinden doğar.
İç ekip tarafından yapılan pentest çalışmasının sınırları:
Bu nedenlerle pentest çalışması çoğunlukla bağımsız bir firmaya yaptırılır; iç ekip ise sürekli zafiyet taraması, kapatma yönetimi ve günlük operasyonel güvenlikten sorumlu kalır. Bu görev paylaşımı kurumsal güvenlik olgunluğunun temel taşlarından biridir.
Profesyonel bir pentest ekibi tek kişilik bir uzmandan oluşmaz. Standart bir kurumsal kampanyada en az dört rolün belirgin biçimde tanımlanması gerekir.
Tipik bir pentest ekibinin rolleri:
TSE A Sınıfı yetki belgesi alabilmek için bir firma asgari beş kişilik kadro şartını karşılamalıdır: 1 Kıdemli, 1 Sertifikalı, 1 Kayıtlı uzman ve 2 Stajyer.
Geleneksel pentest yıllık veya yarı yıllık periyotlarda yapılır. Modern yazılım geliştirme döngülerinde bu sıklık yetersiz kalmaktadır; sürüm hızı, sürekli pentest yaklaşımını zorunlu kılmıştır.
Sürekli pentest yaklaşımının ana bileşenleri:
Pentest maliyeti yalnızca firma teklifindeki rakam değildir. Tam toplam maliyet (Total Cost of Ownership) hesabı çoğu kurumda eksik yapılır.
Bir pentest kampanyasının gerçek maliyet bileşenleri:
Doğru pentest türü kararı kurumsal olgunluk seviyesi ve sektörel ihtiyaçlara göre değişir. Aşağıdaki tablo karar verme sürecinde referans olarak kullanılabilir:
| Senaryo | Önerilen Çalışma | Sıklık |
| Yeni sistem canlıya alımı | Pentest | Geçiş öncesi |
| Yıllık denetim hazırlığı | Pentest | Yılda 1 |
| Olgunluk seviyesi yüksek kurum | Pentest ve Red Team | Yıllık döngü |
| Kritik altyapı sektörü | Pentest ve OT testi | Yarıyıllık |
| Yazılım sürüm hızı yüksek | Sürekli pentest | Çeyreklik |
| Siber sigorta yenileme | Pentest ve retest | Poliçe öncesi |
Bu çalışmanın türüne bağlıdır. Standart pentest çalışmalarında iç ekip haberdardır ve test sıcak hattı kurar. Red Team operasyonlarında ise yalnızca üst yönetim bilgilendirilir; iç güvenlik ekibinin tepkisi de ölçülür. Karar yönetim onayıyla baştan netleştirilir ve sözleşmede yazılır.
Hayır. Bug bounty programı sürekli ve kalabalık bir uzman havuzundan beslenir; ancak bulgular düzensiz, raporlar standart dışı ve iç koordinasyon zayıftır. Pentest ise yapılandırılmış kapsam, doğrulanmış metodoloji ve regülasyon kabul gören rapor üretir. İki çalışma birbirini tamamlayıcıdır; biri diğerinin yerine geçmez.
Genel kabul yılda en az bir kez tekrarlama yönündedir. Bunun yanı sıra kritik mimari değişiklikler, büyük versiyon geçişleri, yeni sistem canlıya alımı ve birleşme veya devralma süreçleri ek pentest gerektirir. BDDK gibi düzenleyiciler belirli sistemler için altı aylık periyotlar tanımlamaktadır.
Mümkündür ancak uzun zaman alır. Bir uzmanın saha tecrübesi kazanması için minimum 3-5 yıl gerekir. Sertifikasyon (OSCP, OSCE, CRTO) ve sürekli laboratuvar çalışması zorunludur. Çoğu kurum iç ekip için temel yetkinlik kazanırken kapsamlı pentest çalışmasını dış firmaya devreder.
Tarafsız ve doğru habercilik anlayışıyla en güncel gelişmeleri sizlere sunuyoruz. Türkiye ve dünyadan son dakika haberleri, siyaset, ekonomi, teknoloji ve daha fazlası Gazete Demokrat’ta.
Yorum Yap