E-ticaret siteleri için güvenlik açığı tespitine ilişkin sistem tasarımı


Tezin Türü: Yüksek Lisans

Tezin Yürütüldüğü Kurum: İstanbul Ticaret Üniversitesi, Lisansüstü Eğitim Enstitüsü, Siber Güvenlik, Türkiye

Tezin Onay Tarihi: 2025

Tezin Dili: Türkçe

Öğrenci: KENAN İSLAMOĞLU

Danışman: Fatma Nur Akı

Açık Arşiv Koleksiyonu: AVESİS Açık Erişim Koleksiyonu

Özet:

Günümüzde e-ticaret platformları, kullanıcı verileri ve finansal işlemleri bünyesinde barındırmaları nedeniyle siber saldırıların öncelikli hedefleri arasında yer almaktadır. Bu durum, işletmelerin veri güvenliğini sağlamada etkili yöntemlere duyduğu ihtiyacı her geçen gün artırmaktadır. Mevcut literatürde güvenlik açıklarının tespitine yönelik pek çok çalışma bulunsa da, çoğu yaklaşım ya yalnızca belirli bir açık türüne odaklanmakta ya da yalnızca manuel veya otomatik analiz yöntemlerinden birini kullanmaktadır. Bu tez, söz konusu sınırlılıkları aşmak amacıyla, manuel ve otomatik analiz tekniklerini birleştiren, çok aşamalı ve ölçeklenebilir bir Güvenlik Açığı Tespitine İlişkin Sistem Tasarımı önermektedir. Önerilen tasarım, hedef belirleme, bilgi toplama, zafiyet taraması, açık doğrulama ve raporlama olmak üzere beş ana aşamadan oluşmaktadır. İlk aşamada, test kapsamı ve hedef platformlar belirlenmiş; ikinci aşamada, pasif ve aktif bilgi toplama yöntemleri ile sistem altyapısına ilişkin veriler elde edilmiştir. Üçüncü aşamada, OWASP ZAP, Nikto, Nmap ve Burp Suite gibi yaygın kullanılan güvenlik araçları ile zafiyet taraması gerçekleştirilmiş; dördüncü aşamada ise tespit edilen açıklar manuel test teknikleri ile doğrulanmıştır. Bu doğrulama süreci, yanlış pozitifleri en aza indirmeyi ve gerçek anlamda sömürülebilir (exploitable) açıklıkları önceliklendirmeyi sağlamıştır. Tespit edilen her bir açık, Common Vulnerability Scoring System (CVSS) v3.1 metodolojisine göre skorlanmış; etki düzeyleri, istismar zorluk dereceleri ve potansiyel zararları değerlendirilmiştir. Bulgular, incelenen e-ticaret sitelerinin önemli bir kısmında SQL Injection (SQLi), Cross-Site Scripting (XSS), güvenlik yapılandırma hataları, kimlik doğrulama zafiyetleri, eksik güvenlik başlıkları ve eski TLS protokol desteği gibi kritik seviyede açıklıkların bulunduğunu ortaya koymuştur. Modelin uygulama süreci sonunda hazırlanan raporlar iki farklı formatta sunulmuştur: 1. Teknik Rapor: Güvenlik ekiplerinin doğrudan müdahale edebileceği, ayrıntılı teknik açıklamalar ve çözüm önerileri içeren rapor. 2. Yönetici Özeti: Karar vericilerin teknik detaylara boğulmadan risk seviyelerini ve öncelikli aksiyonları görebileceği sadeleştirilmiş özet rapor. Çalışma, yalnızca açıklıkların tespitine değil, aynı zamanda önceliklendirilmesine ve çözüm önerilerinin uygulanabilirliğine odaklanmaktadır. Bu yönüyle önerilen tasarım, sınırlı kaynaklara sahip KOBİ'lerden büyük ölçekli e-ticaret platformlarına kadar geniş bir yelpazede uygulanabilir niteliktedir. Sonuç olarak, önerilen tasarımın, e-ticaret sistemlerinde güvenlik farkındalığını artırdığı, müdahale sürelerini kısalttığı ve siber tehditlere karşı proaktif bir savunma sağladığı görülmüştür.