İçeriğe geç

Operasyon

Yetkili DDoS Testi: Hukuki ve Güvenli Çerçeve

Son güncelleme: Ağustos 2026 · İlk paketten önce neyin doğru olması gerekir · Okuma süresi ~12 dk

Açık tutulan ağır bir kapı, birbirinden görünür biçimde farklı üç destekle taşınıyor: düz bir çubuk, A biçimli bir payanda ve yaylı bir sütun. Altından sınırları belli tek bir teal-yeşil ışın geçerken sağdaki kesintisiz duvara amber yığılıyor.

Bir DDoS testi, hedefin sahibi yazılı olarak yetki verdiğinde, kapsam kapsamdakileri tam olarak adlandırdığında, yolda ortak altyapısı bulunan her sağlayıcı teyit verdiğinde ve bir iptal koşuluyla sahibi önceden kararlaştırıldığında hukuka uygundur. Sahibi olmadığınız ya da yetkiniz bulunmayan altyapıyı test etmek çoğu ülkede niyetten bağımsız olarak cezai bir konudur.

Bir DDoS savunmasını test etmek, yapısı gereği saldırıdan ayırt edilemeyen trafik üretmek demektir. Bu sayfadaki her şey, o gerçeğin niyet iyi olduğunda ortadan kalkmayan hukuki ve operasyonel sonuçları olduğu için var.

Buradaki metin teknik uygulama rehberidir, hukuki görüş değildir. Yükümlülüklerinizi yetkin bir hukuk müşaviriyle ve düzenleyici söz konusuysa düzenleyiciyle doğrulayın.

İlk paketten önce neyin doğru olması gerekir

CihazGereklilikKarşılayanKarşılamayan
YetkiHedef varlığın hukuki sahibinden imzalı talimatSözlü onay ya da yetkisi olmayan birinden gelen e-posta
KapsamAdı yazılmış adresler, hizmetler ve zaman pencereleriÜretim ortamımız
Sağlayıcı rızasıYoldaki barındırma, transit ve bulut sağlayıcılarından yazılı teyitSözleşmenin izin verdiğini varsaymak
İptalAdı yazılmış kişi, beyan edilmiş koşul ve test edilmiş bir erişim kanalıBir şey ters giderse durdurma niyeti
KanıtSaklanan kayıtlar ve yazılı test tutanağıÜretecin kendi özet ekranı

İkinci sütun, bir olay incelemesinin, sigortacının ya da düzenleyicinin görmek isteyeceği şeydir. Üçüncü sütun ise ekiplerin çoğunda gerçekten olan şeydir.

Varlık sahibinden yazılı yetki

İmza yetkisi olan biri tarafından imzalanmış, kapsamdaki sistemleri ve pencereyi adlandıran bir belge. Bir mühendisin kurumun onaylayacağına dair inancı yetki değildir ve bu ayrım, tam da düzgün yapılmış olmasını isteyeceğiniz durumda önem kazanır.

Kesin bir kapsam

Adresler, alan adları, hizmetler ve zaman pencereleri, yazılı. “Üretim” bir kapsam değildir. Kesin olmanın sebebi bürokratik değildir: kapsam, iptal kararının kendisine göre ölçüldüğü şeydir ve sonradan bir soruşturmacıya olanın test olduğunu, başka bir şey olmadığını söyleyen şeydir.

Sağlayıcı teyidi

Barındırma sağlayıcıları, transit sağlayıcıları ve bulut platformları test trafiğinizi başka müşterilerle paylaşılan altyapıda taşır. Teyitleri iki ayrı sebeple gerekir: faaliyeti sözleşme açısından izinli kılar ve kendi savunmalarının testinizi azaltıp sonucu geçersiz kılmasını önler.

Reddin sorun değil hâlâ yararlı bilgi olacağı kadar erken sorun.

Bir iptal koşulu ve adı yazılmış sahibi

Beyan edilmiş bir koşul, adı yazılmış bir kişi ve test edilmiş bir kanal. Yük altında kullanmayı düşündüğünüz kanal bozulmuş olabilir; bu, önceden yapılması en iyi olan bir keşiftir.

Nerede test edilir

Üretimi taklit eden bir laboratuvar en güvenli ve en az bilgi veren yerdir, çünkü genelde ölçtüğünüz özellik — savunmanın sizin gerçek trafik karışımınıza karşı nasıl davrandığı — tam da laboratuvarda olmayan şeydir.

Üretim, tanımlı bir pencerede ve doygunluğun altında yararlı ölçümlerin bulunduğu yerdir. Bunu kabul edilebilir kılan disiplin, hattı değil cihazı test etmektir: yukarı akışın dolduğu seviyenin bilinçli olarak altında kalmak, çünkü dolmuş bir yukarı akış yukarı akışı ölçer ve üzerindeki herkesi etkiler.

Asla üçüncü bir tarafa değil. Rakibe değil, hedef olarak sağlayıcının ortak altyapısına değil, “fark etmeyecek bir kamu hizmetine” değil. Bunun savunulabilir bir sürümü yok.

Trafik üretimi

Denetlediğiniz, hızı beyan edilmiş, kaynak kümesi belli ve durdurması çalışan bir üreteç kullanın. Nitelikli kategoriler şunlardır: ticari test platformları, sahibi olduğunuz altyapıda çalıştırılan açık kaynak üreteçler ve kapsam anlaşmanız altında işletilen üretici test düzeneği.

Nitelikli olmayan kategori booter ya da stresser hizmetidir. Bunlar rıza çerçevesi olmadan çalışır, sıklıkla ele geçirilmiş üçüncü taraflardan trafik alır ve ne gönderildiği ya da ne zaman duracağı üzerinde size denetim vermez. Sorumluluk birçok ülkede cezaidir ve sonuç kanıt olarak kullanılamaz, çünkü ne olduğunu tarif edemezsiniz.

Bu sayfa bir hedefe karşı trafik üretmek için araç, yapılandırma ya da teknik vermez. Konu test edilecek kontroller ve onları ölçme biçimidir; saldırının nasıl kurulacağı değil.

Düzenleyici bağlam

Birkaç rejim bir kurumdan güvenlik önlemlerine sahip olmasını değil etkinliklerini değerlendirmesini ister ve erişilebilirlik bu yükümlülüğün tam ortasındadır NIS2 Directive. Finans sektöründe yükümlülükler daha özgüldür; yapılandırılmış bir ileri düzey test rejimi ile kapsam, senaryolar ve giderim konusunda açık beklentiler dahil DORA Regulation.

Bundan iki şey çıkar. Birincisi, yazılı kayıt üreten bir test his üreten bir testten belirgin biçimde değerlidir, çünkü yükümlülüğün istediği kanıt o kayıttır. İkincisi, masabaşı tatbikat yükümlülüğün bir kısmını riskin çok altında karşılar — ve müdahalenizin karar verme yarısı için trafik testinden daha iyi karşılar.

Kanıt ve geri alma

Test tutanağını olay kanıtı gibi saklayın: yetki, kapsam, test edilen yapılandırma, üreteç ayarları, her koşu için zaman damgaları, ölçümler, varsa iptal olayları ve sonucunda ne değiştiği.

Geri almayı testten önce planlayın. Test için değiştirilen her yapılandırma beyan edilmiş bir sırayla geri alınır, sonrasında doğrulanır ve kaydedilir. Üretime sessizce sızan test günü değişiklikleri, sonraki olayların tekrarlayan bir kaynağıdır.

Yasak ve güvensiz desenler

  • Sahibi olmadığınız ya da yazılı yetkiniz bulunmayan hiçbir şeyi test etmek.
  • Booter ya da stresser hizmeti kullanmak.
  • Ortak altyapıyı dolduracak hacimde test etmek.
  • İptal sahibi, kontrol edilmiş bir kanaldan ulaşılabilir olmadan test etmek.
  • İş zirvesinde, bunun testin amacı olduğuna dair açık bir karar olmadan test etmek.
  • Test yapılandırmasını üretimde bırakmak.
  • Neyi test edemediğini söylemeden sonuç raporlamak.

Sonuçla ne yapılır

Bir test sonucu, ürün değerlendiriyorsanız deneme kurulumu metodolojisinin, süreç tatbik ediyorsanız olay müdahale el kitabının girdisidir. Biri olmadan diğeri işe yaramaz: iyi performans gösteren bir savunma ile onu işletemeyen bir ekip, kötü performans gösteren bir savunmayla aynı kesintiyi üretir.

Kaynaklar

Sık sorulan sorular

Kendi sunucularıma DDoS testi yapmak hukuka uygun mu?
Sunucuların sizin olması gerekli ama yeterli değil. Trafik onlara genelde sahibi olmadığınız bir altyapı üzerinden ulaşır — barındırma sağlayıcısı, transit sağlayıcısı, bulut platformu — ve ortak bir yolu doldurmak diğer müşterileri etkiler. Çoğu ülkede suç, uç noktanın kime ait olduğuna değil yetkisiz engellemeye bağlanır; yani ihtiyacınız olan yetki yalnız kendinizden değil, testi taşıyan her altyapının sahibinden gelir.
Savunmamızı test etmek için booter ya da stresser hizmeti kullanabilir miyiz?
Bunu kestirme değil tehlike sayın. Bu tür hizmetler genellikle hiçbir rıza çerçevesi olmadan çalışır, sıklıkla ele geçirilmiş üçüncü taraflardan trafik üretir ve size hacim, kaynak ya da durdurma üzerinde denetim vermez. Kullanmak alıcıyı birçok ülkede cezai sorumluluğa açar ve sonrasında savunulabilir kanıt bırakmaz, çünkü ne gönderildiğini tarif edemezsiniz. Tanımlı bir kapsamda denetlediğiniz bir üreteç hem hukuka uygundur hem daha yararlıdır, çünkü tekrarlanabilir bir ölçüm üretir.
Düzenleyici test yapmamızı zorunlu kılıyor mu?
Birkaç rejim önlemlerinizin etkinliğini değerlendirmenizi ister; bu da pratikte niyet belgelemek yerine önlemi çalıştırmak demektir. En özgül yükümlülükleri, ileri düzey test rejimi dahil, finans sektörü taşır. Hiçbir rejimin yapmadığı şey ise denetimsiz biçimde üretime saldırı trafiği üretmenizi söylemektir: yükümlülük etkinliği göstermektir ve bunu masabaşı tatbikat da denetimli bir test de farklı biçimlerde karşılar.
Test etmeden önce yukarı akış sağlayıcımıza haber vermeli miyiz?
Her zaman ve hayır diyebilecekleri kadar erken. Testinizi tespit ederek öğrenen bir sağlayıcı onu azaltabilir — ki bu testi geçersiz kılar — ya da kendi tarafında bir olay sayabilir, ki bu daha kötüdür. Teyitleri sizi de korur: kayıtlarında saldırı görünen şeyi planlanmış bir faaliyete çevirir.
Test gerçek bir kesintiye yol açarsa ne yapmalı?
Kararlaştırılmış koşul ve kanalla iptal edin, sonra bunu utanç değil olay olarak ele alın: el kitabı geçerlidir, kanıt yakalanır, inceleme yapılır. Kesintiye yol açan bir test, kurum yazmaya razı olduğu sürece, elde edilebilecek en değerli sonucu üretmiştir.

Kaynaklar

  1. Directive (EU) 2022/2555 (NIS2)

    EUR-Lex, Publications Office of the European Union · 2022-12-14 · düzenleyici kurum · erişim 2026-08-15

    Test ve değerlendirme yükümlülüğü için anıldı; sizin için bağlayıcı metin üye devletin uyum kanunudur.

  2. Regulation (EU) 2022/2554 (DORA)

    EUR-Lex, Publications Office of the European Union · 2022-12-14 · düzenleyici kurum · erişim 2026-08-15

    İleri düzey test rejimi dahil finans sektörü test yükümlülükleri NIS2'de değil burada.

Yayım: Ağustos 2026 · Son gözden geçirme: Ağustos 2026

Gözden geçirme, yukarıdaki kaynakların o tarihte yeniden okunduğu anlamına gelir; metin ancak esaslı bir değişiklik olduğunda yenilenir.

Bu rehber, üreticiler yeni modeller ve fiyatlandırma açıkladıkça güncellenir. Üreticileri nasıl karşılaştırıyoruz