Bu çalışma, siber güvenlik alanında yaygın olarak kullanılan sızma testi metodolojilerini, standartlarını ve güncel istismar tekniklerini ele almaktadır. Sızma testi, sistemlerdeki zafiyetleri önceden tespit ederek potansiyel saldırılara karşı etkili savunma stratejileri geliştirmek amacıyla uygulanan temel bir güvenlik prosedürüdür. Bu çalışmada OWASP, OSSTMM, PTES, ISSAF ve NIST gibi standartlar incelenmiş; sızma testi süreçleri detaylandırılmış ve güvenlik açıklarının belirlenmesine yönelik örnekler sunulmuştur. Ayrıca, SQL enjeksiyonu, MITM (ortadaki adam) saldırıları, DoS (hizmet dışı bırakma) saldırıları, XSS (çapraz site betik çalıştırma) ve parola saldırıları gibi güncel istismar tekniklerine dair uygulamalı örnekler verilmiş ve bu tehditlere karşı alınabilecek önlemler tartışılmıştır. Buna ek olarak, söz konusu tekniklerin uygulanabilirliğini göstermek amacıyla senaryo tabanlı bir sızma testi vakası simüle edilmiş; elde edilen bulgular CVSS (ortak zafiyet puanlama sistemi) kullanılarak yapılandırılmış bir risk analiziyle değerlendirilmiştir. Teknik ve yönetsel seviyede hazırlanmış örnek bir raporlama çıktısı da çalışmaya dahil edilmiştir. Literatürde sızma testi süreçleri ve standartları üzerine ulusal bazda sınırlı sayıda çalışma bulunması, bu makalenin hem sektöre hem de Türkçe literatüre katkı sağlaması açısından önem arz etmektedir.
Sızma Testi Standartları Siber Güvenlik OWASP İstismar Teknikleri Vaka Analizi
This study addresses commonly used penetration testing methodologies, standards, and recent exploitation techniques in cybersecurity. Penetration testing is a fundamental security procedure applied to identify vulnerabilities in systems in advance and develop effective defense strategies against potential attacks. This work examines standards such as OWASP, OSSTMM, PTES, ISSAF, and NIST, detailing the penetration testing processes and providing examples of identifying security weaknesses. Additionally, practical examples of current exploitation techniques, including SQL injection, MITM (Man-in-the-Middle) attacks, DoS (Denial of Service) attacks, XSS (Cross-Site Scripting), and password attacks, are presented, along with a discussion of countermeasures against these threats. Furthermore, a scenario-based penetration testing case is simulated to demonstrate the application of these techniques, and the findings are evaluated through a structured risk analysis using the CVSS (Common Vulnerability Scoring System). A reporting sample addressing both technical and managerial levels is also included. The limited number of national studies on penetration testing processes and standards in the literature highlights this paper's importance in contributing to the industry and Turkish literature.
Penetration Testing Standards Cybersecurity OWASP Exploitation Techniques Case Study
| Birincil Dil | Türkçe |
|---|---|
| Konular | Bilgi Güvenliği Yönetimi |
| Bölüm | İnceleme Makalesi |
| Yazarlar | |
| Gönderilme Tarihi | 5 Mart 2025 |
| Kabul Tarihi | 25 Mayıs 2025 |
| Erken Görünüm Tarihi | 11 Haziran 2025 |
| Yayımlanma Tarihi | 26 Haziran 2025 |
| Yayımlandığı Sayı | Yıl 2025 Cilt: 18 Sayı: 1 |