SIEM, SOC & Log Yönetimi Çözümü
SIEM, kurumdaki tüm log kaynaklarını tek merkezde toplayıp korelasyonla ilişkilendiren; SOC ise bu veriyi 7/24 izleyip olaylara müdahale eden güvenlik operasyon katmanıdır — 5651 uyumlu yurt içi saklamayla birlikte.
Bir güvenlik ürünü kurmak "görmeyi" garanti etmez. Firewall, EDR, Active Directory, sunucular ve uygulamalar günde milyonlarca kayıt üretir; bu kayıtlar tek merkezde toplanıp ilişkilendirilmezse saldırının izleri dağınık log dosyalarında kaybolur. Bu sayfa; log yönetimi, SIEM ve SOC alımını planlayan bilgi işlem ve bilgi güvenliği ekipleri için çözümün kapsamını, teknik şartname maddelerini ve seçim kriterlerini araştırma aşamasında ele alır.
Çözüm neyi kapsar?
SIEM/SOC bir tek ürün değil, birbirini besleyen bir zincirdir: kaynaklardan log toplama → normalize/zenginleştirme → korelasyon ve kural (use-case) yönetimi → alarm → SOC analistinin triyajı ve müdahalesi. Aşağıdaki tablo, bir kurumun gerçekte neye ihtiyacı olduğunu ayırt etmesine yardımcı olur; birçok kurum tümünü değil, doğru katmanı satın almalıdır.
| Yetenek | Log Yönetimi | SIEM | SOC / MDR |
|---|---|---|---|
| Log toplama, normalize etme, saklama | Evet | Evet | Evet |
| Arama, raporlama, adli inceleme | Evet | Evet | Evet |
| Korelasyon ve kural/use-case yönetimi | Hayır | Evet | Evet |
| 7/24 analist izleme ve triyaj | Hayır | Hayır | Evet |
| Otomatik müdahale (SOAR entegrasyonu) | Hayır | Kısmi | Evet |
| 5651 yurt içi saklama + zaman damgası | Evet | Evet | Evet |
| Tipik maliyet ekseni | GB/gün | EPS ya da GB/gün | Aylık hizmet + analist |
Log hacmi ve saklama: bütçeyi belirleyen matematik
SIEM lisansı ve depolama maliyeti doğrudan log hacmine bağlıdır; bu yüzden mimariyi kurmadan önce hacmi kestirmek gerekir. Kaba bir hesap:
Günlük ham log (GB) ≈ EPS × ortalama olay boyutu (byte) × 86.400 ÷ 1.000.000.000
Örnek (yaklaşık): 5.000 EPS ve olay başına ~500 byte için günde ≈ 216 GB ham log oluşur. Tipik %85 sıkıştırma sonrası ≈ 32 GB/gün diske düşer; 1 yıllık saklamada bu ≈ 12 TB eder. Bu neden önemli? Çünkü lisans modeli EPS ise ani trafik artışında (ör. DDoS, tarama) EPS tavanını aşıp alarm kaybı yaşayabilirsiniz; GB/gün ise gürültülü kaynakları filtrelemek doğrudan tasarruf demektir. Şartnameye ölçeklenebilirlik ve pik EPS davranışı maddesi eklemek bu riskleri önler.
Korelasyon ve use-case yönetimi
SIEM'in değerini kural setinin kalitesi belirler. İyi bir kurulumda kurallar rastgele değil, tanınmış bir tehdit modeline göre yazılır: MITRE ATT&CK teknikleri (ör. T1110 Brute Force, T1078 Valid Accounts, T1048 Exfiltration) use-case'lere haritalanır. Kurallar çoğunlukla üretici-bağımsız Sigma formatında yazılıp SIEM sorgusuna çevrilebilir; bu, üretici değiştirdiğinizde tespit mantığını sıfırdan yazmaktan kurtarır. Kritik ölçüt yanlış pozitif (false positive) oranıdır: aşırı alarm, analistlerde "alarm yorgunluğu" yaratır ve gerçek olay kaçar. Bu yüzden devreye alma (tuning) ve düzenli use-case gözden geçirme, kurulumun kendisi kadar önemlidir.
Teknik şartnamede dikkat edilecekler
- Standart & format uyumu: Kaynak entegrasyonu için syslog, CEF, LEEF ve API tabanlı toplama zorunlu olmalı; ISO/IEC 27001 A.8.15 (kayıt tutma/loglama) ve NIST CSF Detect (DE)fonksiyonuyla hizalanmalı.
- Entegrasyon açıklığı: EDR→SIEM olay aktarımı ve SIEM→SOAR/bilet sistemi tetiklemesi açık API ile şart koşulmalı; kapalı, yalnız kendi ekosistemine çalışan çözümler ileride sizi kilitler.
- Veri sahipliği ve dışa aktarım (lock-in önlemi): Ham logların ve normalize verinin standart formatta (ör. sıkıştırılmış JSON/Parquet) tam dışa aktarımı sözleşmeye yazılmalı. "Veri bizde kalır ama dışarı alamazsınız" durumu kabul edilmemeli — üretici değiştirmeyi imkânsız kılar.
- 5651 & KVKK: Loglar yurt içinde saklanmalı ve bütünlükleri zaman damgasıyla güvence altına alınmalı; KVKK gereği kişisel veri içeren alanlar için maskeleme/erişim kısıtı tanımlanmalı.
- SLA — MTTD/MTTR: SOC hizmeti alınıyorsa ortalama tespit süresi (MTTD) ve ortalama müdahale süresi (MTTR) hedefleri, olay önem seviyesine göre (ör. kritik olay için MTTR ≤ 30 dk) sözleşmede sayısal olarak yer almalı.
- Kapsam: Kurulum, kaynak entegrasyonu, use-case kütüphanesi, tuning, eğitim ve devreye alma adımları net kalemlenmeli; "lisans verdik" ile "çalışır hâle getirdik" farkı yazıya dökülmeli.
Seçim kriterleri
- Doğru katman: Yalnız 5651 uyumu mu, yoksa aktif tespit mi istiyorsunuz? İhtiyaç log yönetimiyse SIEM lisansına para bağlamayın.
- Kaynak kapsama genişliği: Sahip olduğunuz cihaz/uygulamalar için hazır bağlayıcı (connector) var mı; yoksa özel geliştirme maliyeti nedir?
- Kural taşınabilirliği: Use-case'ler Sigma/açık formatta mı; MITRE ATT&CK kapsamı ölçülebiliyor mu?
- Ölçek ekonomisi: Hacim iki katına çıktığında lisans + depolama maliyeti nasıl artıyor (doğrusal mı, kademeli mi)?
- Operasyon modeli: Kurum içi ekip, yönetilen SOC (MSSP/MDR) veya hibrit — hangisi mevcut olgunluğunuza ve bütçenize uyuyor?
- Yapay zeka desteği: Modern SIEM/UEBA çözümleri anomali tespitinde makine öğrenmesi kullanır; imzasız (davranışsal) tespit yeteneğini bir rehberimizde veriyle ele alıyoruz.
Kurumunuzun log kaynaklarını, mevcut görünürlüğünü ve mevzuat yükümlülüklerini birlikte değerlendirip; önceliklendirilmiş bir SIEM/SOC yol haritası ve şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.
Merak edilenler
Log yönetimi ile SIEM arasındaki fark nedir?
Log yönetimi; kaynaklardan gelen kayıtları toplar, normalize eder, saklar ve aranabilir kılar (5651 uyumu için genelde bu yeterlidir). SIEM ise bu logların üzerine korelasyon, kural/use-case yönetimi ve alarm katmanı ekler; birbiriyle ilgisiz görünen olayları (ör. başarısız oturum + yeni cihaz + veri dışa aktarımı) tek bir tehdit senaryosu olarak ilişkilendirir. Kısaca log yönetimi görünürlük, SIEM ise tespit sağlar.
SIEM lisanslaması neye göre hesaplanır ve nasıl ölçeklenir?
İki temel model vardır: saniyedeki olay sayısı (EPS) veya günlük veri hacmi (GB/gün). Maliyet doğrudan log hacmine bağlı olduğu için, gereksiz gürültülü kaynakları (ör. debug logları) filtreleyip yalnızca güvenlik değeri olan olayları göndermek bütçeyi ciddi düşürür. Şartnamede lisans modelini, ölçek arttığında birim fiyatın nasıl değiştiğini ve saklama süresinin fiyata etkisini net isteyin.
5651 kapsamında logları ne kadar ve nerede saklamalıyım?
Yükümlülük türüne göre süreler değişir (erişim/yer/toplu kullanım sağlayıcı); bu nedenle saklama süresini kurumun hukuk birimiyle netleştirin. Teknik tarafta kritik nokta iki şeydir: veri yurt içinde tutulmalı ve logların bütünlüğü zaman damgası (nitelikli zaman damgası/e-imza) ile güvence altına alınmalıdır. Aksi hâlde loglar delil niteliği taşımaz.
SOC’u kurum içinde mi kurmalı yoksa yönetilen SOC (MSSP) mi almalıyım?
Kurum içi 7/24 SOC, vardiyalı çalışma için genelde en az 8-12 analist gerektirir; bu, çoğu orta ölçekli kurum için yüksek ve sürdürülmesi zor bir maliyettir. Yönetilen SOC/MDR hizmeti veya hibrit model (gündüz kurum içi, gece dışarıdan) çoğu senaryoda daha ekonomiktir. Karar; olay hacmi, mevzuat, veri hassasiyeti ve mevcut ekip olgunluğuna göre verilmelidir.
Kurumunuza özel çözümü konuşalım.
İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.
Talep Oluştur