İçeriğe atla

Siber Güvenlik

Log Yönetimi ve İzleme

Bir olayı fark edemeyen kurum ona müdahale de edemez; kayıtları merkezîleştirip anlamlı alarma dönüştürüyoruz.

Nedir?

Log Yönetimi ve İzleme nedir?

Log yönetimi; sunucu, güvenlik duvarı, uygulama, veri tabanı ve uç noktaların ürettiği kayıtların merkezî bir noktada toplanması, güvenli biçimde saklanması ve incelenebilir hâle getirilmesidir. Kayıtlar cihazların üzerinde dağınık durduğunda hem bir olayın izini sürmek neredeyse imkânsızdır hem de saldırganın kendi izini silmesi kolaylaşır.

Toplamak tek başına yetmez. Doğru sonuç için cihaz saatlerinin senkronize olması, kayıtların değiştirilmeye karşı korunması ve farklı kaynaklardan gelen olayların birbiriyle ilişkilendirilmesi gerekir. Bir gece yarısı yapılan başarısız oturum denemeleri tek başına anlamsız görünebilir; aynı hesabın hemen ardından farklı bir ülkeden başarıyla giriş yapması ise araştırılması gereken bir olaydır. Korelasyon kuralları tam olarak bu bağlantıyı kurar.

Kişisel veri açısından iki yönlü bir konudur. Bir yandan erişim kayıtları, kimin hangi veriye ne zaman eriştiğini gösterdiği için hem ihlal tespitinin hem de hesap verebilirliğin temelidir; veri ihlali bildirimindeki süre, olayın öğrenildiği anda başladığı için fark edebilmek doğrudan yükümlülüğün yerine getirilmesiyle ilgilidir. Diğer yandan logların kendisi de kişisel veri içerir; bu nedenle saklama süresi, erişim yetkisi ve imhası envanterde tanımlanmalıdır.

Kimler için?

Bu hizmet kimler için uygun?

Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.

Olay sonrası iz süremeyen kurumlar

Bir sorun yaşandığında ne olduğunu geriye dönük olarak açıklayamayan, kayıtları dağınık duran yapılar.

Kritik veri barındıran sistemler

Hasta kaydı, finansal işlem veya müşteri veri tabanı gibi erişimin izlenmesi gereken uygulamaları çalıştıran kurumlar.

Denetim ve belgelendirme kapsamındakiler

Kayıt tutma ve izleme kontrollerini kanıtlamak zorunda olan, düzenli denetimden geçen kuruluşlar.

Çok lokasyonlu yapılar

Şube, fabrika veya bayi ağı bulunan, kayıtları tek merkezde toplaması gereken şirketler.

İçeriden risk taşıyan kurumlar

Yetkili kullanıcıların yaptığı işlemlerin izlenebilir olmasını isteyen, ayrılan personel riski yüksek yapılar.

Bilgi işlem ekibi küçük olanlar

Alarmları gün boyu takip edecek personeli bulunmayan, izlemeyi dışarıdan desteklemek isteyen kurumlar.

Kapsam

Hizmet kapsamında neler var?

Kaynak envanteri ve toplama tasarımı

Hangi sistemden hangi kaydın toplanacağı belirlenir; gereksiz gürültü üreten kaynaklar baştan ayıklanarak hacim kontrol altına alınır.

Merkezî toplama ve zaman senkronizasyonu

Kayıtlar tek noktaya aktarılır, tüm cihazlarda ortak zaman kaynağı kullanılarak olay sıralamasının doğru kurulması sağlanır.

Bütünlük ve erişim kontrolü

Kayıtlar sonradan değiştirilmeye karşı korunur; log platformuna erişim sınırlı tutulur ve bu erişimin kendisi de kaydedilir.

Korelasyon ve alarm kuralları

Kuruma özgü senaryolar üzerinden kurallar yazılır; yanlış alarm üretenler düzenli olarak elden geçirilerek ekibin dikkati korunur.

Saklama süresi ve imha

Kayıt türlerine göre saklama süresi belirlenir, süre sonunda imha edilir. Sektöre özgü mevzuattan doğan yükümlülükler ayrıca değerlendirilir.

İnceleme ve raporlama

Şüpheli olaylarda ayrıntılı inceleme yapılır; dönemsel raporda alarm sayıları, eğilimler ve dikkat çeken bulgular sunulur.

Nasıl işliyor?

Çalışma sürecimiz

Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.

  1. Kaynak analizi

    Mevcut sistemler, ürettikleri kayıt türleri ve tahmini hacim belirlenir. Çıktı: kaynak listesi ve boyutlandırma notu.

  2. Platform kurulumu

    Toplama altyapısı kurulur, kaynaklar bağlanır ve kayıtların eksiksiz aktığı doğrulanır. Çıktı: çalışır durumda toplama yapısı.

  3. Kural ve alarm tasarımı

    Öncelikli senaryolar için kurallar yazılır, eşikler kurumun trafiğine göre ayarlanır. Çıktı: yürürlükteki kural seti.

  4. İzleme düzeninin kurulması

    Alarmın kime, hangi kanaldan gideceği ve nasıl ele alınacağı tanımlanır. Çıktı: eskalasyon matrisi ve müdahale akışı.

  5. Düzenli gözden geçirme

    Kurallar güncellenir, yeni kaynaklar eklenir, saklama kapasitesi izlenir. Çıktı: dönemsel gözden geçirme raporu.

Çıktılar

Size ne teslim ediyoruz?

Çalışma sonunda elinizde kalan somut belge ve kurulumlar.

  • Log kaynak envanteri ve toplama mimarisi
  • Kurumsal korelasyon ve alarm kural seti
  • Eskalasyon matrisi ve olay müdahale akışı
  • Log saklama ve imha planı
  • Dönemsel izleme ve olay raporu

SSS

Sık sorulan sorular

Logları ne kadar süre saklamalıyız?

Tek bir süre yoktur. Kayıt türüne, sektöre ve kurumun kendi ihtiyacına göre belirlenir; bazı alanlarda özel mevzuattan doğan saklama yükümlülükleri de bulunur. Süreyi keyfî değil gerekçeli biçimde belirler ve kurumun saklama ve imha planına işleriz.

5651 sayılı Kanun kapsamındaki yükümlülüklerimiz de karşılanıyor mu?

Bu yükümlülükler kişisel veri mevzuatından ayrı bir çerçevede düzenlenir ve kurumun sıfatına göre değişir. Kapsamınıza girip girmediğini ve hangi kayıtların tutulması gerektiğini ilgili mevzuat üzerinden ayrıca değerlendirir, gereken kayıtları toplama tasarımına dâhil ederiz.

Küçük bir kurum için SIEM fazla ağır kalmaz mı?

Kurumsal ölçekli bir ürün her yapı için gerekli değildir. Kaynak sayısı sınırlıysa merkezî toplama, temel korelasyon ve iyi tanımlanmış birkaç alarm kuralı da belirgin fayda sağlar. Yapıyı hacme ve ekibin takip kapasitesine göre boyutlandırırız.

Alarm bolluğundan boğulur muyuz?

Bu, izleme projelerinin en yaygın başarısızlık nedenidir. Kural setini az sayıda yüksek değerli senaryoyla başlatır, yanlış alarm üretenleri düzenli olarak elden geçiririz. Ekibin gerçekten müdahale edebileceği sayıda alarm üretmek, çok sayıda kural yazmaktan daha değerlidir.

Log kayıtları kişisel veri midir?

Çoğu zaman evet. Kullanıcı adı, IP adresi ve işlem kaydı, kimliği belirli veya belirlenebilir bir kişiyle ilişkilendirilebildiği ölçüde kişisel veridir. Bu nedenle log platformunun kendisi de erişim yetkilendirmesi, saklama süresi ve imha kuralları bakımından uyum kapsamına girer.

İzlemeyi siz mi yapıyorsunuz?

Platformu kurup kuralları yazdıktan sonra izlemeyi kurumun kendi ekibi üstlenebilir. Bu kapasitenin bulunmadığı durumlarda alarmların değerlendirilmesini ve önceliklendirilmesini sözleşmeli olarak biz yürütürüz; çalışma saatleri ve müdahale süreleri sözleşmede yazılı olarak belirlenir.

İlgili

Bunlar da ilginizi çekebilir

Log Yönetimi ve İzleme için teklif alın

İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.