Bu dersin ana konusu sızma testleridir(pentration test). Sızma testleri, sistemlerinin başına gelebilecek her türlü tehlikeyi önceden görmek ve bunu engellemek için yapılan ön testleri kapsar. Kurumsal bilgi sistemlerinin güvenliğinin sağlanmasında zayıflıkların ve eksikliklerin erken teşhisi için testler oldukça önemlidir.
Güvenlik testleri yeni bir gündem değildir. Bilgisayarın ilk çıktığı zaman beraberinde kırmızı kitap isimli dökümantasyonda çıkmıştır. Bu dökümantasyonda bilgisayarın zaafiyetleri ve nasıl önlem alınması gerektiği anlatılmaktaydı.
Sızma Testi Adımları

1- Bilgi Toplama
2- Keşif
3- Zaafiyet Taraması
4- Zaafiyet İstismar Edilmesi
5- Sistemlerin Ele Geçirilmesi
6- İzlerin Temizlenmesi
7- Raporlama
*** Sınav Sorusu Olabilir – Aşağıdakilerden hangi sızma testi adımlarından değildir? gibi ***
Penetrasyon testleri temel olarak iki sınıfa ayrılır.
1- Black Box – Siyah Kuru
2- White Box – Beyaz Kutu
Siyah kutuda hiçbir bilgi olmadan testler gerçekleşir. Beyaz kutuda sızma testi yapan ekip ile bazı bilgiler paylaşılıyor.


Sınanan Bilgi Sistemleri
Teknik:
Bilişim sistemleri,
Döküman yönetim sistemleri,
Süreç analizi, v.b
Teknik Olmayan:
Çalışanların bilinci,
Kurum kültürü,
Yönetimsel prosedürler,
Fiziksel güvenlik v.b
etkenler dikkate alınarak bir bütün olarak değerlendirilir.
Güvenlik Testleri
1970’lerin başında ABD Savunma Bakanlığı, daha güvenli sistemler oluşturmak için yazılımların geliştirilmesindeki ve bilgisatar sistemlerindeki güvenlik zayıflıklarının gösterilmesinde bu yöntemi kullanmıştır.
“Bilişim sistemlerinde sızma testi” kavramı 1995 yılında geliştirilen ve ilk Unix tabanlı ilk zaafiyet taram sistemi olan “SATAN” isimli programıyla birlikte kullanılmıştır.
Bilgi Güvenliği Politikaları Oluşturma
Bilgi güvenliği politikalarının oluşturulmasında, Kurumsal Bilgi Güvenliği sistemlerinin gevenliğini tehlikeye alan tehditler güvenlik testleriyle tespit edildikten sonra risk değerkendirmekeri ve risk analizleri yapılır. Risk analliz sonuçları Kurumsal Bilgi Güvenliği politikalırı içerisinde yer alan prosedürler ve standartların oluşturulması için yapılan çalışmalara teknik bir dayanak oluşturur. Bilgi sistemlerinde kullanılacak yazılımların tasarımlarının veya bilgi sistemlerinin yerleşeceği fiziksel mekanların tasarımları yapılırken tasarımcılar çoğunlukla güvenlik gereksinimlerini atlamakta veya gereken önemi vermemektedirler.