🎓 Bounlu tarafından hazırlandı
48.576 görüntülenme

Etik Hackleme ve Sızma Testi Nedir?

Etik hackleme ve sızma testi, bir bilgisayar sisteminin veya ağının güvenlik açıklarını yasal ve kontrollü bir şekilde tespit etme ve raporlama sürecidir. Bu süreç, kötü niyetli saldırıları önlemek ve sistemleri daha güvenli hale getirmek amacıyla gerçekleştirilir.

Kısa cevap

Etik hackleme, sistem sahibinin izniyle güvenlik açıklarını bulmak için yapılan faaliyetlerdir. Sızma testi ise bu faaliyetlerin daha yapılandırılmış ve hedefe yönelik bir halidir.

01

Adım adım çözümlü örnekler

Bir şirketin web sitesindeki SQL Injection zafiyetini tespit etmek için sızma testi nasıl yapılır?

1. Hedef web sitesi belirlenir. 2. Web uygulaması tarama araçları (örn. OWASP ZAP, Burp Suite) kullanılarak olası giriş noktaları (parametreler, form alanları) tespit edilir. 3. SQL Injection payload'ları denenerek veritabanına yetkisiz erişim sağlanıp sağlanamayacağı kontrol edilir. 4. Tespit edilen zafiyet raporlanır ve iyileştirme önerileri sunulur.

Bir kurumun iç ağındaki zayıf parolaları bulmak için etik hackleme faaliyeti nasıl yürütülür?

1. Kurumdan gerekli izinler alınır. 2. Ağ tarama araçları (örn. Nmap) ile aktif cihazlar ve servisler belirlenir. 3. Kırılabilir parolalara sahip olabilecek servisler (örn. SMB, FTP) tespit edilir. 4. Yaygın parola listeleri veya kaba kuvvet (brute-force) yöntemleri kullanılarak zayıf parolalar denenir. 5. Tespit edilen zayıf parolalar ve etkileri raporlanır.

Bir mobil uygulamanın güvenliğini test etmek için hangi adımlar izlenir?

1. Uygulamanın statik analizi yapılır (kod incelemesi). 2. Dinamik analiz ile uygulama çalışırken ağ trafiği izlenir ve hassas verilerin iletimi kontrol edilir. 3. Yetkilendirme ve kimlik doğrulama mekanizmaları test edilir. 4. Veri depolama güvenliği (örn. yerel depolama, keychain) incelenir. 5. Bulunan güvenlik açıkları raporlanır.
02

Bilgi kartları

03

Mini test

S1.Etik hackleme faaliyetleri için en önemli ön koşul nedir?

Doğru cevap: B. Etik hackleme, yasalara uygun ve sistem sahibinin bilgisi ve izni dahilinde yapılmalıdır. Bu, en önemli yasal ve etik gerekliliktir.

S2.Aşağıdakilerden hangisi sızma testinin temel amaçlarından biri DEĞİLDİR?

Doğru cevap: B. Saldırı sonrası kurtarma planlarının test edilmesi genellikle felaket kurtarma (disaster recovery) veya iş sürekliliği (business continuity) testlerinin bir parçasıdır, sızma testinin doğrudan ana amacı değildir.

S3.Bir sızma testinde 'pasif istihbarat toplama' ne anlama gelir?

Doğru cevap: B. Pasif istihbarat toplama, hedef sistemin farkında olmadan veya onunla doğrudan etkileşim kurmadan (örn. OSINT - Açık Kaynak İstihbaratı) bilgi toplama yöntemleridir.
📄Bu konuyu PDF çalışma kağıdı olarak indirKonu özeti + 10 soru + cevap anahtarı — sınıfta paylaş, yazdır.
04

Sık yapılan hatalar

Etik hackleme, her zaman sistemlere zarar verme amacı güder.Doğrusu: Etik hackleme, sistem sahibinin izniyle güvenlik açıklarını tespit ederek sistemi daha güvenli hale getirme amacı güder.

Sızma testi, sadece dışarıdan yapılan saldırıları kapsar.Doğrusu: Sızma testi, hem dışarıdan (external) hem de içeriden (internal) gelebilecek tehditleri simüle edebilir.

05

Sıkça sorulan sorular

Etik hacker ile kötü niyetli hacker arasındaki temel fark nedir?

Temel fark, niyet ve izindir. Etik hackerlar sistem sahibinin izniyle ve iyileştirme amacıyla çalışırken, kötü niyetli hackerlar izinsiz ve genellikle zarar verme veya çıkar sağlama amacıyla hareket ederler.

Sızma testi ne kadar sürmelidir?

Sızma testinin süresi, hedefin büyüklüğüne, karmaşıklığına, testin kapsamına ve hedeflenen zafiyet türlerine göre değişiklik gösterir. Küçük bir web uygulaması testi birkaç gün sürerken, büyük bir kurumsal ağ testi haftalarca sürebilir.

Sızma testi raporunda neler bulunur?

Rapor genellikle testin kapsamını, kullanılan metodolojiyi, tespit edilen tüm zafiyetlerin detaylı açıklamasını (risk seviyesiyle birlikte), bu zafiyetlerin nasıl istismar edilebileceğini ve iyileştirme önerilerini içerir.

İlgili konular