Etik Hacking

Etik hacking, güvendiğiniz bir uzmanın açıkları bir suçludan önce bulması için kendi sisteminize sizin isteyip parasını ödediğiniz bir saldırıdır.

  • Siber Güvenlik

Şu adla da bilinir sızma testi penetrasyon testi beyaz şapkalı hacker

Tanım

Etik hacking, yazılı izninizle ve nelere dokunabileceği önceden kararlaştırılarak kendi sisteminize bilerek saldırması için birine para ödemek demektir. Bu işi yapanlara genelde sızma testi uzmanı denir, işin adı da sızma testidir. Bir suçlunun kullandığı araçların ve hilelerin aynısını kullanırlar, yani fark yöntemde değildir. Fark sonundadır, çünkü müşteri listenizi satmak yerine size bir rapor verirler.

Asıl satın aldığınız şey rapordur, o yüzden tedarikçiyi satış toplantısına değil raporuna bakarak seçin. Her bulgu tek başına durmalı ve zararın büyüklüğünü, bunun ne kadar kolay yapılabileceğini söyleyen bir ciddiyet derecesiyle başlamalıdır. Yanında kanıt istersiniz, yani tam adımlar ya da bir ekran görüntüsü, ki ekibinizden kimse bulguyu geçiştiremesin. Sonra çözüm gelir, geliştiricinizin bu hafta uygulayabileceği kelimelerle yazılmış olarak. İş de tekrar testle biter, uzman düzeltmelerden sonra geri gelir ve açığın kapandığını yazılı olarak doğrular.

İmzadan önce dört konuda anlaşın, ilki kapsamdır, yani hangi adreslere, uygulamalara ve hesaplara dokunabileceği ve neyin yasak olduğu. İkincisi zamanlamadır, çünkü cuma akşamı saldırı altındaki bir ödeme sayfası kimsenin hoşuna gitmez. Üçüncüsü, ciddi bir şey bulduğu anda bunu rapora saklamak yerine kimi telefonla arayacağıdır. Dördüncüsü raporun sonradan kime ait olduğudur, çünkü bir banka ya da büyük bir müşteri onu görmek isteyecektir. Tekrar testin fiyata dahil olup olmadığını da sorun, çünkü çoğu zaman dahil değildir ve insanlar bunu fatura gelince öğrenir.

Maliyet araçlara değil çalışılan güne bağlıdır, bu yüzden küçük bir site tek uzman için iki ya da üç gündür. Ödemesi, personel yetkileri ve mobil uygulaması olan bir sistem ise iki hafta ya da daha fazla sürer. Linkysoft bu kalemi her web uygulaması projesinin bütçesine koyar, çünkü çizim aşamasında yakalanan bir hata bir saate, aynı hata yayına girdikten sonra bir aya mal olur. Sisteminiz çoktan yayındaysa ve durumunu kimse bilmiyorsa, siber güvenlik çalışmamız genelde buradan başlar.

Linkysoft olarak her müşteriye tekrarladığımız bir uyarı, bir testin yalnızca yapıldığı günlerde doğru olanı kanıtladığıdır. Gelecek ay kodu değiştirirseniz elinizde başka bir sistem olur ve çekmecedeki temiz rapor artık onu anlatmaz.

Etik Hacking hakkında sorular

Etik hacking yasal mı?
Evet, sistem sahibinden neyin ne zaman test edilebileceğini yazan yazılı bir izniniz olduğu sürece. O belge olmadan aynı hareketler suçtur; dürüst bir uzman da bu yüzden hiçbir şeye dokunmadan önce onu ister.
Sızma testi ne kadara mal olur?
Fiyat çalışılan güne bağlıdır. Küçük bir site genelde birkaç bin dolar tutar; ödemesi ve birkaç kullanıcı tipi olan büyük bir sistem çok daha fazla. Kaç gün satın aldığınızı ve o günleri kimin çalışacağını sorun.
Ne sıklıkla yaptırmalıyız?
Sıradan bir iş sistemi için yılda bir kez; ayrıca yeni bir ödeme yöntemi, yeni bir giriş ekranı ya da başka bir sunucuya taşınma gibi her büyük değişiklikten sonra bir kez daha.
Otomatik taramadan farkı nedir?
Tarama, sisteminizi başkalarının çoktan bulduğu hatalar listesiyle karşılaştıran bir araçtır. Etik hacking ise düşünen bir insandır ve zararsız görünen iki hatayı tek bir ciddi ihlale bağlayabilir.
Uzman gerçek müşteri verilerimizi görecek mi?
Görebilir, bu yüzden konuyu sözleşmede netleştirin. Birçok şirket sistemin sahte kayıtlarla dolu bir kopyasını verir ya da gerçek veriler okunabilir hale gelir gelmez uzmanın durup haber vermesini şart koşan bir madde ekler.

Bunun projenize nasıl uyduğundan hâlâ emin değil misiniz?

Ne inşa ettiğinizi bize anlatın, size sade bir dille yanıt verelim.