Yapay Zeka Yazılımları · by Yazılım Koçu2026
SIEM · SOC · KARŞILAŞTIRMA

SIEM Çözümleri: Splunk, Microsoft Sentinel, IBM QRadar ve Açık Kaynak Wazuh

Lisans modelleri, veri hacmi maliyet yapısı ve SOC ekip gereksinimi — KOBİ'den kuruma, senaryo bazlı tarafsız karşılaştırma.

Lisans bilgileri erişim tarihlidir, değişebilir

Kısa cevap: SIEM seçiminde 2026'da dört ana yol var ve doğru cevap ölçeğe ve ekibe göre değişiyor. Microsoft ekosistemine gömülü kurumlar için bulut-yerlisi Sentinel, büyük veri hacmi ve olgun SOC'u olan kurumlar için Splunk, mevcut IBM yatırımı olan on-premise kurumlar için QRadar, lisans bütçesi olmayan ama mühendislik kapasitesi olan ekipler için açık kaynak Wazuh öne çıkar. Kritik ayrıntılar: Splunk ve QRadar liste fiyatı yayımlamaz (teklif usulü), Sentinel GB bazlı ve fiyatı kamuya açıktır, Wazuh'ta yazılım ücretsizdir ama işletme maliyeti size aittir. Ayrıca pazar hareketli: Splunk 2024'te Cisco'ya geçti, QRadar'ın SaaS kolu Palo Alto Networks'e satıldı — sözleşme yaparken yol haritası sorusu artık zorunlu.

Karşılaştırma kriterleri

  • Lisans modeli: Neye göre ödüyorsunuz — veri hacmi (GB/gün), olay hızı (EPS), iş yükü (SVC) ya da hiç?
  • Veri hacmi maliyet yapısı: Log hacmi büyüdükçe fatura nasıl davranır; ucuz arşiv katmanı var mı?
  • Dağıtım modeli: SaaS, bulut, on-premise — veri nerede durur, 5651 sayılı kanun kapsamındaki log saklama yükümlülükleri nasıl karşılanır?
  • SOC ekip gereksinimi: Ürünü işletmek için hangi yetkinlik ve kaç kişi gerekir?
  • Kurumsal strateji riski: Üreticinin sahiplik/yol haritası değişimleri sözleşmenizi nasıl etkiler?

Kriter bazlı karşılaştırma tablosu

Bilgiler 9 Ağustos 2026 itibarıyla üreticilerin resmî sayfalarından ve kaynağı belirtilen basın duyurularından derlenmiştir. Splunk ve QRadar için kamuya açık liste fiyatı bulunmadığından fiyat hücrelerine tutar yazılmamıştır; üçüncü taraf sitelerde dolaşan rakamları doğrulanamadığı için kullanmıyoruz.

KriterSplunk (Cisco)Microsoft SentinelIBM QRadarWazuh
Lisans modeliİş yükü bazlı (SVC) veya veri hacmi bazlı (GB/gün ingest)Kullandıkça öde (işlenen GB) + taahhüt kademeleri (100–50.000 GB/gün)Olay hızı bazlı (EPS / akış kapasitesi)Açık kaynak (GPLv2) — lisans ücreti yok, ajan sınırı yok
Kamuya açık fiyatYok — teklif usulü; —Var (Azure hesaplayıcı); taahhütte %52'ye varan tasarruf beyanıYok — teklif usulü; ücretsiz Community Edition 100 EPS / 5.000 FPM ile sınırlıYazılım ücretsiz; yönetilen Wazuh Cloud ücretli
Veri hacmi maliyet davranışıIngest modelinde hacimle doğrusal artar; SVC modelinde arama/iş yüküyle artarGB ile artar; ucuz "data lake" katmanı var. Microsoft 365 E5/A5/F5/G5 ailesi lisanslarında kullanıcı başına günlük 5 MB'a kadar veri hakkı (belirli M365 kaynakları için) faturadan düşülürEPS kapasite artırımıyla kademeli artarLisans sabit (sıfır); maliyet depolama/sunucu kapasitesiyle artar
DağıtımSplunk Cloud (SaaS) + Splunk Enterprise (on-premise)Yalnız bulut (Azure üzerinde SaaS); kaynaklar bağlayıcıyla her yerdenOn-premise IBM'de; SaaS kolu Palo Alto'ya satıldı (Cortex XSIAM'a geçiş)On-premise, kendi bulutunuz veya yönetilen Wazuh Cloud
SOC ekip gereksinimiYüksek: SPL sorgu dili + platform yönetimi uzmanlığıOrta: altyapı yükü Microsoft'ta; KQL ve kural yönetimi sizdeYüksek: kural/parser yönetimi + IBM ekosistem bilgisiEn yüksek: kurulum, ölçekleme, tuning ve nöbet tamamen sizde
Tipik uygun ölçekBüyük kurum, olgun SOC, yüksek hacimMicrosoft ağırlıklı KOBİ'den kuruma geniş aralıkMevcut IBM yatırımı olan orta-büyük kurumMühendislik kapasitesi olan KOBİ ve kamu; bütçesiz başlangıç

Kaynaklar: Splunk resmî fiyatlama modelleri sayfası (2026); Microsoft Sentinel resmî fiyat sayfası (2026); Palo Alto Networks basın duyurusu (Eylül 2024); Wazuh resmî sitesi ve GitHub deposu; Cisco basın duyurusu (Mart 2024).

Seçeneklerin güçlü ve zayıf yönleri

Splunk (Cisco)

Güçlü: Sektörün en olgun arama/analiz motorlarından biri; SPL sorgu dili ile ham veri üzerinde çok esnek korelasyon ve tehdit avcılığı yapılır, uygulama-eklenti ekosistemi geniştir. İki lisans modeli (veri hacmi bazlı ingest veya iş yükü bazlı SVC) farklı kullanım profillerine uyarlanabilir (Splunk fiyatlama modelleri, 2026). Cisco'nun Mart 2024'te tamamladığı yaklaşık 28 milyar dolarlık satın alma, ürünü Cisco ağ ve güvenlik portföyüne bağladı (Cisco, 18.03.2024). Zayıf: Liste fiyatı kamuya açık değildir ve pazarda "pahalı" algısıyla anılır — gerçek maliyeti ancak teklifle öğrenirsiniz; ingest modelinde log hacmi büyüdükçe fatura doğrusal büyür ve SPL uzmanı istihdamı ayrı bir kalemdir.

Microsoft Sentinel

Güçlü: Bulut-yerlisi olduğundan donanım ve sürüm yükseltme derdi yoktur; fiyat modeli kamuya açıktır — kullandıkça öde (GB) veya 100'den 50.000 GB/güne uzanan taahhüt kademeleri ile üreticinin beyanına göre %52'ye varan tasarruf ve düşük maliyetli "data lake" arşiv katmanı sunar; Microsoft 365 E5/A5/F5/G5 ailesi lisansı olan kurumlarda belirli Microsoft 365 kaynakları için kullanıcı başına günlük 5 MB'a kadar veri hakkı faturadan otomatik düşülür (Microsoft Sentinel fiyat sayfası, 2026). Microsoft 365 / Defender ekosistemiyle hazır entegrasyon, kurulum süresini haftalardan günlere indirir. Zayıf: Yalnızca bulutta çalışır — verinin yurt içinde ve kurum kontrolünde tutulması zorunlu olan senaryolarda (bazı kamu ve regülasyonlu kurumlar) tek başına yeterli olmayabilir; GB bazlı model, ayıklanmamış gürültülü log kaynaklarında sürpriz faturaya açıktır ve maliyet disiplini ister.

IBM QRadar

Güçlü: EPS bazlı lisanslama, log hacmi yerine olay hızına göre planlama yapan kurumlar için öngörülebilirdir; olgun korelasyon motoru ve IBM güvenlik portföyüyle entegrasyonu kanıtlanmıştır. On-premise kurulum, veri egemenliği gereksinimlerini doğal karşılar. Zayıf: Ürünün geleceği sorusu masada: IBM, QRadar'ın SaaS varlıklarını Palo Alto Networks'e sattı (4 Eylül 2024'te tamamlandı) ve SaaS müşterileri Cortex XSIAM'a taşınıyor; on-premise QRadar IBM'de kalmaya ve desteklenmeye devam ediyor (Palo Alto Networks, 2024; TechTarget, 2024). Yeni alım yapan bir kurumun bu tabloyu bilerek, uzun vadeli yol haritası ve çıkış maddeleriyle sözleşme yapması gerekir; liste fiyatı da kamuya açık değildir.

Wazuh (açık kaynak)

Güçlü: GPLv2 lisansıyla tamamen ücretsizdir; ajan sayısı ve veri hacmi için lisans sınırı yoktur (Wazuh resmî sitesi). SIEM işlevlerinin yanında dosya bütünlüğü izleme, zafiyet tespiti ve uyumluluk raporlama gibi XDR yetenekleri tek platformda gelir; kaynak kodu açık olduğundan denetlenebilir ve on-premise kurulum veri egemenliğini tam sağlar. KOBİ'ler ve bütçesi kısıtlı kamu birimleri için gerçekçi bir başlangıç noktasıdır. Zayıf: "Ücretsiz yazılım" ile "ücretsiz SIEM operasyonu" aynı şey değildir: kurulum, ölçekleme, kural ayarlama, sürüm yükseltme ve 7/24 izleme tamamen sizin ekibinize kalır; üretici SLA'sı yoktur (ücretli yönetilen bulut ve destek hizmetleri ayrıdır). Mühendislik kapasitesi olmayan kurumda toplam maliyet, lisanslı SaaS'i aşabilir.

Dürüst bir not: SIEM'i ürün değil, program olarak düşünün

Hangi ürünü seçerseniz seçin, SIEM bir kurulum projesi değil süreklilik programıdır: log envanteri, kullanım senaryoları (use case), kural yaşam döngüsü ve olay müdahale akışı olmadan en pahalı ürün de sessiz bir log deposuna dönüşür. Biz Yazılım Koçu olarak SIEM ürünü satmıyoruz; kurumun SIEM/SOC mimarisini ve şartnamesini kurgulama, ürün-bağımsız log toplama katmanı ve yapay zeka destekli anomali tespiti gibi özel geliştirme işlerinde çalışıyoruz. Hazır ürün ihtiyacınızı karşılıyorsa doğrusu onu almaktır; özel geliştirme, ancak mevcut ürünlerin kapsamadığı bir boşluk varsa anlamlıdır.

Hangi durumda hangisi?

  • Microsoft 365 / Defender kullanan KOBİ ve orta ölçek: Sentinel ile başlayın; ücretsiz veri hakları ve hazır bağlayıcılar ilk değeri hızlı gösterir. GB maliyetini kontrol için log ayıklama ve data lake katmanını ilk günden planlayın.
  • Yüksek hacimli, olgun SOC'u olan büyük kurum: Splunk'ı ve Sentinel taahhüt kademelerini aynı senaryolarla yarıştırın; Splunk'ta SVC ve ingest modellerinin ikisinden de teklif isteyin — kullanım profilinize göre fark büyük olabilir.
  • Veri kurum dışına çıkamaz (kamu, savunma, kritik altyapı): On-premise QRadar, on-premise Splunk Enterprise veya Wazuh kısa listenizdir; 5651 kapsamındaki log saklama süreleri için depolama boyutlandırmasını şartnameye yazın.
  • Bütçe yok ama mühendis var: Wazuh ile başlayıp SOC süreçlerini oturtmak, iki yıl sonra gerekirse ticari ürüne geçmek meşru bir stratejidir; log toplama katmanını ürün-bağımsız kurarsanız geçiş maliyeti düşer.
  • QRadar SaaS müşterisiyseniz: Cortex XSIAM'a geçiş koşullarını ve alternatif tekliflerini birlikte değerlendirin; zorunlu geçiş anları, pazarlık gücünüzün en yüksek olduğu anlardır.

SIEM tek başına yaşamaz: uç nokta tarafı için EDR, müdahale otomasyonu için SOAR/PAM ve bütünsel mimari için kurumsal siber güvenlik pillar sayfamıza bakabilirsiniz.

Bu içerik bağımsız bir değerlendirmedir; listelenen üreticilerle sponsorluk ilişkisi yoktur. Hata bildirimi için iletişim sayfamızı kullanabilirsiniz.
SIK SORULAN SORULAR

Merak edilenler

SIEM maliyeti asıl neye göre artar?

Veri hacmine göre. Splunk ingest lisansında GB/gün, Sentinel'de işlenen GB, QRadar'da saniyedeki olay sayısı (EPS) faturayı belirler; log kaynakları arttıkça maliyet doğrusal ya da kademeli büyür. Bu yüzden SIEM projesinin ilk adımı ürün seçmek değil, log envanteri çıkarıp günlük hacmi (GB/gün ve EPS) ölçmek, sonra hangi kaynakların gerçekten korelasyona girmesi gerektiğini ayıklamaktır; arşiv amaçlı loglar için ucuz katman (ör. Sentinel data lake) veya ayrı depolama kullanılır.

Wazuh gerçekten ücretsiz mi? Gizli maliyeti ne?

Yazılım gerçekten ücretsizdir: Wazuh GPLv2 açık kaynak lisansıyla dağıtılır, ajan sayısı ve veri hacmi için lisans ücreti yoktur. Gizli maliyet, işletme tarafındadır: sunucu/depolama altyapısı, kurulum ve ölçekleme, kural ayarlama (tuning) ve 7/24 izleme için mühendis zamanı. Kurum içinde bu yetkinlik yoksa toplam maliyet, lisanslı bir SaaS SIEM'i geçebilir; Wazuh'un kendi yönetilen bulut hizmeti ve destek paketleri ise ücretlidir.

QRadar kullanıyoruz; IBM'in SaaS satışı bizi etkiler mi?

Kuruluma göre değişir. Palo Alto Networks, IBM QRadar'ın yalnızca SaaS varlıklarını satın aldı (4 Eylül 2024'te tamamlandı); QRadar SaaS müşterileri Cortex XSIAM'a taşınıyor ve uygun müşterilere IBM Consulting üzerinden ücretsiz geçiş hizmeti veriliyor. On-premise QRadar ise IBM'de kaldı ve desteklenmeye devam ediyor. On-prem müşterisiyseniz acil bir zorunluluk yok; ancak uzun vadeli yol haritasını IBM temsilcinizle netleştirmek ve sözleşme yenilemede çıkış/geçiş maddelerini güçlendirmek makul bir önlemdir.

Microsoft Sentinel için Azure kullanıyor olmak şart mı?

Sentinel, Azure üzerinde çalışan bulut-yerlisi bir hizmettir; veriler Azure'daki çalışma alanınıza alınır ve faturalama Azure aboneliğinizden yürür. Ancak izlenen kaynakların Azure'da olması gerekmez: hazır bağlayıcılarla on-premise sunucular, ağ cihazları, Microsoft 365 ve diğer bulutlardan log toplanabilir. Kurum ağırlıklı Microsoft 365/Defender kullanıyorsa entegrasyon ve ücretsiz veri hakları avantaj yaratır; hiç Microsoft ekosistemi yoksa bu avantaj büyük ölçüde ortadan kalkar.

SONRAKİ ADIM

SIEM kararını log envanterinizle birlikte verelim.

Günlük GB/EPS hacminizi çıkarıp dört seçeneği kendi senaryolarınızla puanlayalım; şartnamenize kabul kriterleri ve çıkış maddelerini birlikte yazalım.

Talep Oluştur