Giriş
SIEM ve log yönetimi danışmanlığı, kurumun log kaynaklarını belirlemesine, merkezi log toplama mimarisi oluşturmasına, korelasyon kuralları geliştirmesine, alarm önceliklendirmesi yapmasına ve güvenlik operasyon süreçlerini daha görünür hale getirmesine yardımcı olur.
Securebyt, SIEM projelerinde yalnızca log toplama yaklaşımına değil; anlamlı güvenlik görünürlüğü, olay yönetimi, 5651 ihtiyaçları, denetim raporlaması ve SOC süreçleriyle birlikte çalışan sürdürülebilir bir yapı kurulmasına odaklanır.
SIEM nedir?
SIEM, farklı sistemlerden gelen güvenlik loglarının merkezi olarak toplanması, analiz edilmesi, ilişkilendirilmesi ve güvenlik olaylarının tespit edilmesi için kullanılan güvenlik izleme yaklaşımıdır.
SIEM sistemleri; firewall, EDR/XDR, sunucu, uygulama, veritabanı, Active Directory, VPN, proxy, DLP, bulut servisleri ve ağ cihazları gibi birçok kaynaktan log alabilir. Bu loglar korelasyon kuralları ve alarm mekanizmalarıyla anlamlı olaylara dönüştürülür.
Log yönetimi nedir?
Log yönetimi; kurum sistemlerinden üretilen logların toplanması, saklanması, bütünlüğünün korunması, analiz edilmesi ve gerektiğinde raporlanması sürecidir. Log yönetimi yalnızca siber güvenlik için değil; denetim, mevzuat, olay inceleme, performans analizi ve operasyonel izleme için de önemlidir.
Merkezi log yönetimi sayesinde kurum hangi sistemde ne zaman, hangi kullanıcı tarafından, hangi işlemin yapıldığını daha düzenli takip edebilir.
Neden gereklidir?
- Güvenlik olaylarını erken tespit etmek
- Logları merkezi ve izlenebilir hale getirmek
- 5651 ve denetim ihtiyaçlarını desteklemek
- Firewall, EDR, DLP, sunucu ve uygulama loglarını ilişkilendirmek
- Olay müdahale süreçlerini hızlandırmak
- İç tehdit ve yetkisiz erişim risklerini izlemek
- ISO 27001, KVKK ve BİGDES süreçlerine teknik kanıt sağlamak
- Yönetim için güvenlik görünürlüğü oluşturmak
SIEM danışmanlık kapsamı
- Log kaynaklarının belirlenmesi
- Kritik sistem ve uygulamaların önceliklendirilmesi
- Log toplama mimarisi
- Log saklama ve erişim yaklaşımı
- Korelasyon kuralları
- Alarm önceliklendirme
- SOC olay sınıflandırması
- 5651 loglama ihtiyaçları
- Raporlama ve dashboard gereksinimleri
- SIEM/EDR/DLP/firewall entegrasyonları
- Olay müdahale süreçleri
Log kaynakları
- Firewall, VPN, proxy, DNS ve DHCP logları
- Active Directory, Windows ve Linux sunucu logları
- Veritabanları ve web uygulamaları
- EDR/XDR çözümleri, DLP sistemleri ve antivirüs sistemleri
- Switch, router ve kablosuz ağ sistemleri
- Bulut servisleri ve kritik iş uygulamaları
Korelasyon ve alarm yönetimi
SIEM projelerinde en sık yapılan hata, her logu toplamak ama anlamlı alarm üretmemektir. Güvenlik ekiplerinin işine yarayacak olaylar doğru korelasyon kurallarıyla belirlenmelidir.
- Başarısız giriş denemelerinin artması
- Kritik kullanıcı hesabıyla olağan dışı oturum açma
- VPN üzerinden şüpheli erişim
- EDR alarmı sonrası aynı kullanıcıda anormal ağ trafiği
- DLP ihlali ile dosya aktarım aktivitesinin ilişkilendirilmesi
- Kritik sunucuda yetkisiz servis değişikliği
- Mesai dışı yüksek yetkili erişim
- Şüpheli PowerShell veya komut satırı aktiviteleri
5651 ve denetim ihtiyaçları
Türkiye'de kurumların loglama ve internet erişim kayıtları konusunda 5651 kapsamındaki ihtiyaçları ayrıca değerlendirilmelidir. SIEM ve log yönetimi yapısı, 5651 logları, güvenlik logları ve denetim kayıtlarının düzenli tutulmasına katkı sağlayabilir.
Bu kapsamda log bütünlüğü, zaman damgası, saklama süresi, erişim yetkisi ve raporlama ihtiyaçları dikkate alınmalıdır.
ISO 27001, KVKK ve BİGDES ile ilişkisi
SIEM ve log yönetimi; ISO 27001, KVKK ve BİGDES süreçleri için teknik güvenlik kanıtı sağlar.
ISO 27001 açısından olay yönetimi, erişim kontrolü, loglama, izleme ve sürekli iyileştirme süreçlerini destekler. KVKK açısından kişisel veri işleyen sistemlerde yetkisiz erişim ve olay inceleme kabiliyetini güçlendirir. BİGDES açısından güvenlik tedbirlerinin uygulanabilir ve kanıtlanabilir hale gelmesine yardımcı olur.
Teslim edilecek çıktılar
- Log kaynak envanteri
- SIEM mimari önerisi
- Log toplama önceliklendirmesi
- Korelasyon kural önerileri
- Alarm sınıflandırma yaklaşımı
- Raporlama ve dashboard önerileri
- Olay müdahale akış önerileri
- 5651 ve denetim ihtiyaçları değerlendirmesi
- SIEM entegrasyon yol haritası
SIEM kurulumu ve devreye alma süreci
Kurumsal SIEM danışmanlığı, ürün kurulumundan önce amaç ve kapsamı netleştirir. Hangi risklerin izleneceği, hangi ekiplerin alarmı değerlendireceği ve olayın hangi sürece aktarılacağı tanımlanmadan bütün logları toplamak maliyet ve gürültü oluşturur.
- Mevcut durum, iş hedefi ve güvenlik operasyon olgunluğunun analizi
- Log kaynak envanteri, kritik varlıklar ve veri hacmi tahmini
- Toplama mimarisi, zaman senkronizasyonu, erişim ve saklama tasarımı
- Öncelikli kaynakların kontrollü entegrasyonu ve veri kalite testi
- Use-case, korelasyon kuralı, alarm seviyesi ve müdahale akışlarının kurulması
- Pilot izleme, false positive iyileştirmesi ve kademeli canlıya geçiş
Log kaynak envanteri ve toplama önceliği
Envanterde kaynak sahibi, varlık kritikliği, log türü, format, veri hacmi, bağlantı yöntemi, saat senkronizasyonu, saklama ihtiyacı ve kullanım amacı bulunmalıdır. Öncelik yalnız kolay entegre edilen kaynaklara değil, kritik olay senaryolarına göre verilmelidir.
Kimlik ve dizin servisleri, ayrıcalıklı erişimler, firewall/VPN, kritik sunucular, EDR/XDR, iş uygulamaları, veri tabanları, bulut yönetim katmanı ve DLP olayları çoğu kurum için yüksek değerli başlangıç kaynaklarıdır. Kaynağın veri üretmesi yeterli değildir; alanların doğru ayrıştırılması ve sorgulanabilir olması gerekir.
Use-case yaşam döngüsü, alarm ve false positive yönetimi
Korelasyon kuralı belirli bir saldırı veya ihlal senaryosunu yakalamalıdır. Her use-case için amaç, veri kaynakları, koşullar, varlık/kullanıcı bağlamı, alarm seviyesi, ilk inceleme adımları, sorumlu ekip ve başarı ölçütü tanımlanır.
Alarm önceliği yalnız teknik şiddete göre verilmemelidir. Kritik sistem, ayrıcalıklı hesap, kişisel veri ve saldırı zincirindeki konum iş etkisini değiştirir. False positive azaltmak için eşikler ve kontrollü istisnalar ayarlanır; ancak gerçek olayları görünmez kılacak geniş hariç tutmalardan kaçınılır. Analist kapanış nedenleri use-case iyileştirmesine geri beslenmelidir.
SIEM, SOC ve operasyon modeli
SIEM, veriyi toplayan ve anlamlı alarm üretmeye yardımcı olan teknoloji/süreç katmanıdır. SOC ise analist, prosedür, vardiya, olay yönetimi ve iletişim yapısıyla bu alarmları operasyona dönüştürür. SIEM alınması tek başına 7/24 izleme veya olay müdahalesi sağlamaz.
Kurum içi SOC, hibrit işletim veya dışarıdan SOC as a Service kurumların değerlendirebileceği modellerdir. Bu kavram burada bir Securebyt hizmet taahhüdü olarak değil, seçim yapılırken vardiya, yetki, veri erişimi, olay sahipliği ve hizmet seviyesi açısından karşılaştırılması gereken operasyon seçenekleri olarak açıklanmaktadır.
5651 loglama ve güvenlik entegrasyonları
5651 kapsamındaki kayıt gereksinimleri ile SIEM’in güvenlik izleme amacı aynı değildir. Zaman damgası, bütünlük, saklama ve erişim gereksinimleri ayrı değerlendirilirken; güvenlik analizi için olay alanlarının bağlamlı, aranabilir ve ilişkilendirilebilir olması gerekir.
EDR/XDR uç nokta davranışını, firewall ağ geçişlerini, DLP hassas veri hareketlerini SIEM’e taşıyabilir. Entegrasyonun amacı yalnız log sayısını artırmak değil, kimlik–uç nokta–ağ–veri olaylarını tek senaryoda ilişkilendirmektir.
SIEM danışmanlık maliyeti ve çözüm seçim kriterleri
Sabit fiyat yerine log kaynağı sayısı, günlük veri hacmi, saklama süresi, entegrasyon karmaşıklığı, use-case kataloğu, mevcut altyapı, operasyon modeli, eğitim ve devreye alma desteği değerlendirilmelidir.
- Gerekli kaynak ve format desteği ile veri kalitesi
- Ölçeklenebilirlik, arama performansı ve saklama mimarisi
- Korelasyon, tehdit bağlamı, raporlama ve erişim yetkilendirmesi
- EDR/XDR, firewall, DLP, bulut ve olay yönetimi entegrasyonları
- Kural geliştirme ve işletim için kurum içi uzmanlık ihtiyacı
- Lisans, altyapı, veri transferi ve toplam sahip olma maliyeti
Teslimatlar; log kaynak envanteri, mimari tasarım, entegrasyon matrisi, use-case kataloğu, korelasyon kuralları, alarm önem matrisi, müdahale akışları, test sonuçları ve işletim dokümanlarını kapsama göre içermelidir.
İlgili rehber
Logları anlamlı tespit senaryolarına dönüştürmek için SIEM use-case ve korelasyon kuralları nasıl tasarlanır? rehberini inceleyebilirsiniz.
İlgili hizmetler
Sık sorulan sorular
SIEM nedir?
SIEM, farklı sistemlerden gelen güvenlik loglarını merkezi olarak toplayan, analiz eden ve güvenlik olaylarını tespit etmeye yardımcı olan güvenlik izleme yaklaşımıdır.
Log yönetimi neden önemlidir?
Log yönetimi, güvenlik olaylarını incelemek, denetim kayıtlarını tutmak, kullanıcı aktivitelerini izlemek ve olay müdahale süreçlerini desteklemek için önemlidir.
SIEM sadece log toplamak mıdır?
Hayır. SIEM'in asıl değeri, logları anlamlı korelasyon kurallarıyla güvenlik olaylarına dönüştürmesidir.
SIEM ISO 27001 sürecine katkı sağlar mı?
Evet. Olay yönetimi, erişim kontrolü, loglama ve izleme süreçlerinde ISO 27001 için teknik kanıt sağlar.
SIEM KVKK için gerekli midir?
Kişisel veri işleyen sistemlerde yetkisiz erişimlerin tespiti, olay inceleme ve loglama açısından KVKK teknik tedbirlerini destekler.
SIEM ile SOC arasındaki fark nedir?
SIEM logları toplayan, ilişkilendiren ve alarm üreten teknoloji ve süreç bileşenidir. SOC ise insan, süreç ve teknolojiyi bir araya getirerek alarmları izleyen, araştıran ve olay müdahalesini koordine eden operasyon modelidir.
SIEM danışmanlık maliyetini hangi faktörler belirler?
Maliyet; log kaynağı ve günlük veri hacmi, entegrasyon sayısı, saklama süresi, use-case kapsamı, mevcut altyapı, operasyon modeli, raporlama ve devreye alma desteğine göre değişir.
Log kaynak envanteri nasıl hazırlanır?
Sistem sahibi, kaynak türü, kritikliği, üretilen olaylar, log formatı, zaman senkronizasyonu, veri hacmi, erişim yöntemi, saklama ve kullanım amacı her kaynak için kayıt altına alınır.
SIEM false positive alarmları nasıl azaltılır?
Varlık kritikliği, kullanıcı rolü ve normal davranış bağlamı kurallara eklenmeli; eşikler ve istisnalar kontrollü ayarlanmalı; kapanış sonuçlarıyla kurallar periyodik olarak iyileştirilmelidir.
SIEM çözümü seçerken nelere dikkat edilmelidir?
Log kaynağı desteği, veri hacmi ve ölçeklenebilirlik, arama ve korelasyon kabiliyeti, saklama, erişim güvenliği, entegrasyon, operasyon yükü, lisanslama ve toplam sahip olma maliyeti birlikte değerlendirilmelidir.