Etik Hacking

Güvendiğiniz bir uzmana, yazılı izninizle kendi sisteminize bilerek saldırması için para ödemek; açıkları bir suçludan önce bulmak için.

  • Siber Güvenlik

Şu adla da bilinir sızma testi penetrasyon testi beyaz şapkalı hacker

Tanım

Etik hacking, kendi sisteminize bilerek saldırması için birine para ödemek demektir. Önce yazılı izin verirsiniz ve nelere dokunabileceğini önceden kararlaştırırsınız. Bu işi yapanlara genelde sızma testi uzmanı denir, işin adı da sızma testidir. Bir suçlunun kullandığı araçların ve hilelerin aynısını kullanırlar. Fark şu ki sonunda müşteri listenizi satmak yerine size bir rapor verirler.

Asıl satın aldığınız şey rapordur; bu yüzden tedarikçiyi rapora bakarak seçin. Her bulgu tek başına durur. Her birinde bir ciddiyet derecesi vardır, yani zararın büyüklüğü ve birinin bunu ne kadar kolay yapabileceği. Her birinde kanıt vardır, tam adımlar ya da bir ekran görüntüsü, ki ekibinizden kimse bulguyu geçiştiremesin. Her birinde geliştiricinizin bu hafta uygulayabileceği sade bir çözüm vardır. İş de tekrar testle biter; uzman düzeltmelerden sonra geri gelir ve açığın kapandığını yazılı olarak doğrular.

İmzadan önce dört konuda anlaşın. Kapsam, yani tam olarak hangi adreslere, uygulamalara ve hesaplara dokunabileceği ve neyin yasak olduğu. Test zamanları, çünkü cuma akşamı saldırı altındaki bir ödeme sayfası kimsenin hoşuna gitmez. Ciddi bir şey bulduğu anda kimi telefonla arayacağı, bunu rapora saklamak yerine. Ve raporun sonradan kime ait olduğu, çünkü bir banka ya da büyük bir müşteri onu görmek isteyecek. Tekrar testin fiyata dahil olup olmadığını da sorun. Çoğu zaman dahil değildir ve insanlar bunu fatura gelince öğrenir.

Maliyet araçlara değil, çalışılan güne bağlıdır. Küçük bir site tek uzman için iki ya da üç gündür. Ödemesi, personel yetkileri ve mobil uygulaması olan bir sistem iki hafta ya da daha fazladır. Linkysoft bu kalemi her web uygulaması projesinin planına koyar, çünkü çizim aşamasında yakalanan bir hata bir saate, aynı hata yayına girdikten sonra bir aya mal olur. Sisteminiz çoktan yayındaysa ve durumunu kimse bilmiyorsa, siber güvenlik çalışmamız genelde buradan başlar.

Linkysoft olarak her müşteriye tekrarladığımız bir uyarı var. Bir test yalnızca yapıldığı günlerde doğru olanı kanıtlar. Gelecek ay kodu değiştirirseniz elinizde başka bir sistem olur.

Etik Hacking hakkında sorular

Etik hacking yasal mı?
Evet, sistem sahibinden neyin ne zaman test edilebileceğini yazan yazılı bir izniniz olduğu sürece. O belge olmadan aynı hareketler suçtur; dürüst bir uzman da bu yüzden hiçbir şeye dokunmadan önce onu ister.
Sızma testi ne kadara mal olur?
Fiyat çalışılan güne bağlıdır. Küçük bir site genelde birkaç bin dolar tutar; ödemesi ve birkaç kullanıcı tipi olan büyük bir sistem çok daha fazla. Kaç gün satın aldığınızı ve o günleri kimin çalışacağını sorun.
Ne sıklıkla yaptırmalıyız?
Sıradan bir iş sistemi için yılda bir kez; ayrıca yeni bir ödeme yöntemi, yeni bir giriş ekranı ya da başka bir sunucuya taşınma gibi her büyük değişiklikten sonra bir kez daha.
Otomatik taramadan farkı nedir?
Tarama, sisteminizi başkalarının çoktan bulduğu hatalar listesiyle karşılaştıran bir araçtır. Etik hacking ise düşünen bir insandır ve zararsız görünen iki hatayı tek bir ciddi ihlale bağlayabilir.
Uzman gerçek müşteri verilerimizi görecek mi?
Görebilir, bu yüzden konuyu sözleşmede netleştirin. Birçok şirket sistemin sahte kayıtlarla dolu bir kopyasını verir ya da gerçek veriler okunabilir hale gelir gelmez uzmanın durup haber vermesini şart koşan bir madde ekler.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.