Sızma Testi Fiyatları Nasıl Belirlenir? Kapsamlı Rehber
sızma testi

Sızma Testi Fiyatları Nasıl Belirlenir? Kapsamlı Rehber

Sızma testi fiyatları tek bir sabit sayı değildir. Kapsam, test türü, adam/gün, raporlama ve yeniden test gibi faktörler toplam bedeli belirler. Bu rehberde yasal çerçeveyi ve iyi bir teklifin nasıl görünmesi gerektiğini bulacaksınız.

Siber Güvenlik Ekibi
6 dk okuma
Konular
penetrasyon testi
sızma testi fiyatları
siber güvenlik
pentest
yetkili sızma testi
bilgi güvenliği
web güvenliği

Kurumsal bir sızma testi (penetrasyon testi) satın almaya karar verdiğinizde ilk sorulan soru genellikle aynıdır: "Bu iş ne kadara mal olur?" Net ve tek bir cevap yoktur. Sızma testi fiyatları; kapsam, test edilecek sistem sayısı, süre, uzmanın deneyimi ve raporlama derinliği gibi değişkenlere bağlı olarak geniş bir aralıkta değişebilir. Bu rehberde fiyatı belirleyen etkenleri, teklifleri nasıl karşılaştıracağınızı ve yasal çerçeveyi adım adım ele alıyoruz.

Sızma testi fiyatını belirleyen 7 faktör

Tek bir "piyasa fiyatı" aramak yerine, toplam bedeli oluşturan bileşenleri anlamak gerekir. Aşağıdaki yedi faktör, çoğu teklifte fiyatı doğrudan etkiler:

  • Kapsam ve varlık sayısı: Tek bir web sitesi mi, yoksa onlarca alt alan adı, API ve mobil uygulama mı test edilecek? Varlık sayısı arttıkça iş yükü ve bedel artar.
  • Test türü ve derinliği: Siyah kutu (ön bilgi verilmeyen), gri kutu ve beyaz kutu (kaynak kod ve altyapı erişimi verilen) testleri birbirinden farklı emek gerektirir.
  • Süre ve adam/gün: Testin kaç iş günü süreceği çoğu zaman en belirleyici kalemdir; sıkışık takvimlerde ekip büyütülür ve bedel yükselir.
  • Uzman deneyimi ve sertifikalar: OSCP, CEH, OSWE gibi sertifikalara sahip kıdemli test uzmanları genellikle daha yüksek günlük ücretle çalışır.
  • Ortamın karmaşıklığı: Eski teknolojiler, özel yazılımlar, çok katmanlı ağlar ve karmaşık bulut mimarileri testi zorlaştırdığı için maliyeti artırır.
  • Raporlama ve dokümantasyon: Yönetici özeti, teknik detay, ekran görüntüleri ve düzeltme önerileri içeren kapsamlı bir rapor ciddi ek emek ister.
  • Yeniden test ve sürekli destek: Bulgular düzeltildikten sonra yapılan doğrulama testi (retest) ile izleme veya periyodik test anlaşmaları ayrıca fiyatlanır.

Bu faktörlerin ağırlığı projeden projeye değişebilir. Bu yüzden iki teklifi yalnızca toplam tutar üzerinden karşılaştırmak çoğu zaman yanıltıcıdır.

Uzaktan İzleme Teklifleri

Uzaktan İzleme Teklifleri

Sphnix ile başlayın ve mSpy ile Eyezy'yi karşılaştırın.

Test türleri ve kapsam: ağ, web, mobil, bulut, sosyal mühendislik

Her test türü farklı araç, farklı uzmanlık ve farklı süre gerektirir; dolayısıyla birbirinden farklı aralıklarda fiyatlanabilir:

  • Ağ sızma testi: Sunucular, güvenlik duvarları ve iç ağ segmentleri incelenir; kapsam büyüdükçe süre uzar.
  • Web uygulaması testi: Giriş noktaları, kimlik doğrulama, oturum yönetimi ve iş mantığı hataları değerlendirilir.
  • Mobil uygulama testi: Android ve iOS uygulamalarında yerel veri depolama, ağ trafiği ve tersine mühendislik riskleri incelenir.
  • Bulut yapılandırma denetimi: AWS, Azure veya Google Cloud ortamlarında yanlış yapılandırmalar ve yetki hataları aranır.
  • Sosyal mühendislik testi: Yalnızca yazılı yetki ve kapsam dahilinde, çalışanların oltalama farkındalığı ölçülür.
  • Kablosuz ağ testi: Ofis veya tesis içindeki kablosuz ağların güvenliği değerlendirilir.

Kapsam ne kadar net tanımlanırsa, gelen teklifler de o kadar karşılaştırılabilir ve isabetli olur.

Adam/gün mü, paket fiyat mı? Teklifleri nasıl karşılaştırırsınız

Piyasada iki yaygın ücretlendirme modeli vardır. Adam/gün modelinde uzmanın harcadığı iş günü üzerinden ödeme yapılır; kapsam belirsizse bu model daha esnektir. Paket (sabit) fiyat modelinde ise kapsam önceden netleştirilir ve tek bir tutar üzerinden anlaşılır. Her iki modelde de teklifleri şu sorularla karşılaştırın:

  • Kapsam yazılı olarak net mi? Test edilecek sistemler, uygulamalar ve hariç tutulanlar açıkça listelenmiş mi?
  • Kaç adam/gün öngörülüyor? Bu sayı, işin büyüklüğüyle tutarlı mı?
  • Neler dahil, neler hariç? Rapor, yeniden test, düzeltme desteği ve sunum ayrı ayrı fiyatlanıyor mu?
  • Referans ve örnek rapor sunuluyor mu? Benzer sektördeki önceki işlerine ulaşabilir misiniz?
  • Ödeme aşamaları ne? Başlangıç, ara teslim ve teslim sonrası ödeme oranları yazılı mı?

Adam/gün ücretleri ülkeye, uzmanlığa ve sağlayıcıya göre geniş bir aralıkta değişebilir. Bu nedenle tek bir "ortalama fiyat" vermek yanıltıcı olur; önemli olan, ödediğiniz bedelin hangi işi kapsadığını bilmektir.

Yasal çerçeve: yazılı yetkilendirme, kapsam belgesi (SOW) ve NDA

Meşru bir sızma testi yalnızca yazılı yetkilendirmeyle başlar. Yetki olmadan yapılan test, sızma testi değil yetkisiz erişim girişimidir ve suç teşkil eder. Kurumsal bir çalışmada şu belgeler mutlaka bulunmalıdır:

  • Yazılı yetkilendirme: Sistemlerin sahibi veya yetkili yöneticisi tarafından imzalanan, testin tarih ve kapsamını belirten onay.
  • Kapsam belgesi (SOW): Test edilecek varlıkların, test türünün, süresinin ve teslim edilecek raporun tanımlandığı sözleşme eki.
  • NDA (gizlilik sözleşmesi): Test sırasında elde edilen hassas verinin korunmasını ve gizliliğini güvence altına alan anlaşma.
  • Test penceresi: Testin hangi gün ve saatlerde yapılacağı; üretim sistemlerinin olumsuz etkilenmemesi için bu aralık kritiktir.
  • Kural seti (rules of engagement): İzin verilen ve yasaklanan teknikler, acil durdurma prosedürü ve iletişim kanalları.

Bu belgelerden yoksun bir sağlayıcı, size yasal risk yaratır. Sızma testi hizmetini mutlaka yazılı sözleşme ile alın.

İyi bir sızma testi raporunda olması gerekenler

İyi bir rapor, teknik bulguları iş diliyle yönetime anlatabilen ve aynı zamanda mühendislerin düzeltebileceği kadar ayrıntılı olan bir belgedir. Aranması gereken başlıklar şunlardır:

  • Yönetici özeti: Genel risk seviyesi ve en kritik bulguların iş etkisi.
  • Risk derecelendirmesi: Her bulgu için önem düzeyi ve önceliklendirme.
  • Teknik detay: Bulgunun nedeni, etkilenen sistem ve istismar edilebilirliği.
  • Yeniden üretim adımları: Ekibinizin bulguyu kendi başına doğrulayabilmesi için net adımlar.
  • Düzeltme önerileri: Uygulanabilir ve önceliklendirilmiş çözüm tavsiyeleri.
  • Ekler ve kanıtlar: Test edilen varlık listesi, kullanılan yöntemler ve zaman çizelgesi.

Rapor yalnızca sorunları listelememeli; aynı zamanda bir yol haritası sunmalıdır.

Hangi tekliflerden uzak durmalısınız: 'garantili erişim' ve 'kesin sonuç' vaatleri

Doğru bir sağlayıcı asla imkânsızı vaat etmez. Aşağıdaki ifadeler ciddi bir uyarı işaretidir:

  • "Garantili erişim" vaadi: Hiç kimse her sisteme gireceğini garanti edemez; böyle bir iddia etik dışı ve gerçek dışıdır.
  • "Kesin sonuç" ve "%100 güvenlik" sözleri: Güvenlik dinamiktir; hiçbir test mutlak güvenlik garantisi vermez.
  • Yazılı sözleşme ve yetki istemeyen taraflar: Yazılı izin olmadan test yapmayı önerenler sizi yasal riske sokar.
  • Aşırı düşük fiyat: Sadece otomatik tarama ile rapor üreten ucuz hizmetler, iş mantığı ve derin hataları kaçırır.
  • Belirsiz kapsam: Neyin test edileceğini net yazmayan teklifler, sonradan sürpriz ek maliyet çıkarır.

Ayrıca yalnızca yasal ve rıza temelli çalışan, başka bir kişinin cihazını veya hesabını izlemeyi teklif etmeyen sağlayıcıları tercih edin.

Kurumunuza uygun kapsamı, süreyi ve bütçeyi birlikte planlamak için sızma testi hizmetimizi inceleyebilir, iletişim sayfamızdan bize ulaşabilirsiniz. Fiyatı belirleyen değişkenleri konuşmak, net bir teklif almanın ilk adımıdır. İlgili rehberler için blog sayfamıza göz atabilirsiniz.

Sphnix izleme paneli

Mesajları, konumu, sosyal medya ve etkinlik sinyallerini yetkili bir panelden takip edin.

Sphnix’i dene →

Profesyonel yardıma mı ihtiyacınız var?

Yetkili kurtarma, güvenlik testi ve olay desteği için doğrulanmış etik hackerlarla çalışın.

Hacker kirala →

Sorularınız mı var? Uzmanlarımız yardıma hazır.

Ücretsiz danışma için bize ulaşın →

Sık sorulan sorular

Çünkü bedel; kapsam, test edilecek sistem sayısı, test türü, süre, uzmanın deneyimi ve raporlama derinliği gibi değişkenlere bağlıdır. Bu değişkenler projeden projeye değişebilir, bu yüzden fiyat da geniş bir aralıkta oluşur.

Adam/gün modelinde uzmanın harcadığı iş günü üzerinden ödeme yapılır ve kapsam belirsizken daha esnektir. Paket fiyat modelinde ise kapsam önceden netleştirilir ve tek bir toplam tutar üzerinden anlaşılır. İkisinde de kapsamın yazılı olması şarttır.

Yazılı yetkilendirme, kapsam belgesi (SOW), gizlilik sözleşmesi (NDA), test penceresi ve izin verilen teknikleri tanımlayan kural seti gereklidir. Bu belgeler olmadan yapılan test, meşru bir sızma testi değil yetkisiz erişim girişimidir.

Aşırı düşük fiyatlı hizmetler genellikle yalnızca otomatik tarama yapar ve iş mantığı hatalarını, karmaşık istismarları kaçırır. Ayrıca yazılı sözleşme ve yetki kurmak istemeyen sağlayıcılar size yasal risk yaratır.

Evet, önerilir. Bulgular düzeltildikten sonra yapılan yeniden test, alınan önlemlerin gerçekten çalıştığını doğrular ve genellikle ayrı bir kalem olarak fiyatlanır.

Bu makaleyi paylaş

Bu yazının önbelleğe alınmış bir sürümünü görüntülüyorsunuz. Güncellemeler kısa süre içinde görünebilir.