SIEM Çözümleri: Splunk, Microsoft Sentinel, IBM QRadar ve Açık Kaynak Wazuh
Lisans modelleri, veri hacmi maliyet yapısı ve SOC ekip gereksinimi — KOBİ'den kuruma, senaryo bazlı tarafsız karşılaştırma.
Kısa cevap: SIEM seçiminde 2026'da dört ana yol var ve doğru cevap ölçeğe ve ekibe göre değişiyor. Microsoft ekosistemine gömülü kurumlar için bulut-yerlisi Sentinel, büyük veri hacmi ve olgun SOC'u olan kurumlar için Splunk, mevcut IBM yatırımı olan on-premise kurumlar için QRadar, lisans bütçesi olmayan ama mühendislik kapasitesi olan ekipler için açık kaynak Wazuh öne çıkar. Kritik ayrıntılar: Splunk ve QRadar liste fiyatı yayımlamaz (teklif usulü), Sentinel GB bazlı ve fiyatı kamuya açıktır, Wazuh'ta yazılım ücretsizdir ama işletme maliyeti size aittir. Ayrıca pazar hareketli: Splunk 2024'te Cisco'ya geçti, QRadar'ın SaaS kolu Palo Alto Networks'e satıldı — sözleşme yaparken yol haritası sorusu artık zorunlu.
Karşılaştırma kriterleri
- Lisans modeli: Neye göre ödüyorsunuz — veri hacmi (GB/gün), olay hızı (EPS), iş yükü (SVC) ya da hiç?
- Veri hacmi maliyet yapısı: Log hacmi büyüdükçe fatura nasıl davranır; ucuz arşiv katmanı var mı?
- Dağıtım modeli: SaaS, bulut, on-premise — veri nerede durur, 5651 sayılı kanun kapsamındaki log saklama yükümlülükleri nasıl karşılanır?
- SOC ekip gereksinimi: Ürünü işletmek için hangi yetkinlik ve kaç kişi gerekir?
- Kurumsal strateji riski: Üreticinin sahiplik/yol haritası değişimleri sözleşmenizi nasıl etkiler?
Kriter bazlı karşılaştırma tablosu
Bilgiler 9 Ağustos 2026 itibarıyla üreticilerin resmî sayfalarından ve kaynağı belirtilen basın duyurularından derlenmiştir. Splunk ve QRadar için kamuya açık liste fiyatı bulunmadığından fiyat hücrelerine tutar yazılmamıştır; üçüncü taraf sitelerde dolaşan rakamları doğrulanamadığı için kullanmıyoruz.
| Kriter | Splunk (Cisco) | Microsoft Sentinel | IBM QRadar | Wazuh |
|---|---|---|---|---|
| Lisans modeli | İş yükü bazlı (SVC) veya veri hacmi bazlı (GB/gün ingest) | Kullandıkça öde (işlenen GB) + taahhüt kademeleri (100–50.000 GB/gün) | Olay hızı bazlı (EPS / akış kapasitesi) | Açık kaynak (GPLv2) — lisans ücreti yok, ajan sınırı yok |
| Kamuya açık fiyat | Yok — teklif usulü; — | Var (Azure hesaplayıcı); taahhütte %52'ye varan tasarruf beyanı | Yok — teklif usulü; ücretsiz Community Edition 100 EPS / 5.000 FPM ile sınırlı | Yazılım ücretsiz; yönetilen Wazuh Cloud ücretli |
| Veri hacmi maliyet davranışı | Ingest modelinde hacimle doğrusal artar; SVC modelinde arama/iş yüküyle artar | GB ile artar; ucuz "data lake" katmanı var. Microsoft 365 E5/A5/F5/G5 ailesi lisanslarında kullanıcı başına günlük 5 MB'a kadar veri hakkı (belirli M365 kaynakları için) faturadan düşülür | EPS kapasite artırımıyla kademeli artar | Lisans sabit (sıfır); maliyet depolama/sunucu kapasitesiyle artar |
| Dağıtım | Splunk Cloud (SaaS) + Splunk Enterprise (on-premise) | Yalnız bulut (Azure üzerinde SaaS); kaynaklar bağlayıcıyla her yerden | On-premise IBM'de; SaaS kolu Palo Alto'ya satıldı (Cortex XSIAM'a geçiş) | On-premise, kendi bulutunuz veya yönetilen Wazuh Cloud |
| SOC ekip gereksinimi | Yüksek: SPL sorgu dili + platform yönetimi uzmanlığı | Orta: altyapı yükü Microsoft'ta; KQL ve kural yönetimi sizde | Yüksek: kural/parser yönetimi + IBM ekosistem bilgisi | En yüksek: kurulum, ölçekleme, tuning ve nöbet tamamen sizde |
| Tipik uygun ölçek | Büyük kurum, olgun SOC, yüksek hacim | Microsoft ağırlıklı KOBİ'den kuruma geniş aralık | Mevcut IBM yatırımı olan orta-büyük kurum | Mühendislik kapasitesi olan KOBİ ve kamu; bütçesiz başlangıç |
Kaynaklar: Splunk resmî fiyatlama modelleri sayfası (2026); Microsoft Sentinel resmî fiyat sayfası (2026); Palo Alto Networks basın duyurusu (Eylül 2024); Wazuh resmî sitesi ve GitHub deposu; Cisco basın duyurusu (Mart 2024).
Seçeneklerin güçlü ve zayıf yönleri
Splunk (Cisco)
Güçlü: Sektörün en olgun arama/analiz motorlarından biri; SPL sorgu dili ile ham veri üzerinde çok esnek korelasyon ve tehdit avcılığı yapılır, uygulama-eklenti ekosistemi geniştir. İki lisans modeli (veri hacmi bazlı ingest veya iş yükü bazlı SVC) farklı kullanım profillerine uyarlanabilir (Splunk fiyatlama modelleri, 2026). Cisco'nun Mart 2024'te tamamladığı yaklaşık 28 milyar dolarlık satın alma, ürünü Cisco ağ ve güvenlik portföyüne bağladı (Cisco, 18.03.2024). Zayıf: Liste fiyatı kamuya açık değildir ve pazarda "pahalı" algısıyla anılır — gerçek maliyeti ancak teklifle öğrenirsiniz; ingest modelinde log hacmi büyüdükçe fatura doğrusal büyür ve SPL uzmanı istihdamı ayrı bir kalemdir.
Microsoft Sentinel
Güçlü: Bulut-yerlisi olduğundan donanım ve sürüm yükseltme derdi yoktur; fiyat modeli kamuya açıktır — kullandıkça öde (GB) veya 100'den 50.000 GB/güne uzanan taahhüt kademeleri ile üreticinin beyanına göre %52'ye varan tasarruf ve düşük maliyetli "data lake" arşiv katmanı sunar; Microsoft 365 E5/A5/F5/G5 ailesi lisansı olan kurumlarda belirli Microsoft 365 kaynakları için kullanıcı başına günlük 5 MB'a kadar veri hakkı faturadan otomatik düşülür (Microsoft Sentinel fiyat sayfası, 2026). Microsoft 365 / Defender ekosistemiyle hazır entegrasyon, kurulum süresini haftalardan günlere indirir. Zayıf: Yalnızca bulutta çalışır — verinin yurt içinde ve kurum kontrolünde tutulması zorunlu olan senaryolarda (bazı kamu ve regülasyonlu kurumlar) tek başına yeterli olmayabilir; GB bazlı model, ayıklanmamış gürültülü log kaynaklarında sürpriz faturaya açıktır ve maliyet disiplini ister.
IBM QRadar
Güçlü: EPS bazlı lisanslama, log hacmi yerine olay hızına göre planlama yapan kurumlar için öngörülebilirdir; olgun korelasyon motoru ve IBM güvenlik portföyüyle entegrasyonu kanıtlanmıştır. On-premise kurulum, veri egemenliği gereksinimlerini doğal karşılar. Zayıf: Ürünün geleceği sorusu masada: IBM, QRadar'ın SaaS varlıklarını Palo Alto Networks'e sattı (4 Eylül 2024'te tamamlandı) ve SaaS müşterileri Cortex XSIAM'a taşınıyor; on-premise QRadar IBM'de kalmaya ve desteklenmeye devam ediyor (Palo Alto Networks, 2024; TechTarget, 2024). Yeni alım yapan bir kurumun bu tabloyu bilerek, uzun vadeli yol haritası ve çıkış maddeleriyle sözleşme yapması gerekir; liste fiyatı da kamuya açık değildir.
Wazuh (açık kaynak)
Güçlü: GPLv2 lisansıyla tamamen ücretsizdir; ajan sayısı ve veri hacmi için lisans sınırı yoktur (Wazuh resmî sitesi). SIEM işlevlerinin yanında dosya bütünlüğü izleme, zafiyet tespiti ve uyumluluk raporlama gibi XDR yetenekleri tek platformda gelir; kaynak kodu açık olduğundan denetlenebilir ve on-premise kurulum veri egemenliğini tam sağlar. KOBİ'ler ve bütçesi kısıtlı kamu birimleri için gerçekçi bir başlangıç noktasıdır. Zayıf: "Ücretsiz yazılım" ile "ücretsiz SIEM operasyonu" aynı şey değildir: kurulum, ölçekleme, kural ayarlama, sürüm yükseltme ve 7/24 izleme tamamen sizin ekibinize kalır; üretici SLA'sı yoktur (ücretli yönetilen bulut ve destek hizmetleri ayrıdır). Mühendislik kapasitesi olmayan kurumda toplam maliyet, lisanslı SaaS'i aşabilir.
Dürüst bir not: SIEM'i ürün değil, program olarak düşünün
Hangi ürünü seçerseniz seçin, SIEM bir kurulum projesi değil süreklilik programıdır: log envanteri, kullanım senaryoları (use case), kural yaşam döngüsü ve olay müdahale akışı olmadan en pahalı ürün de sessiz bir log deposuna dönüşür. Biz Yazılım Koçu olarak SIEM ürünü satmıyoruz; kurumun SIEM/SOC mimarisini ve şartnamesini kurgulama, ürün-bağımsız log toplama katmanı ve yapay zeka destekli anomali tespiti gibi özel geliştirme işlerinde çalışıyoruz. Hazır ürün ihtiyacınızı karşılıyorsa doğrusu onu almaktır; özel geliştirme, ancak mevcut ürünlerin kapsamadığı bir boşluk varsa anlamlıdır.
Hangi durumda hangisi?
- Microsoft 365 / Defender kullanan KOBİ ve orta ölçek: Sentinel ile başlayın; ücretsiz veri hakları ve hazır bağlayıcılar ilk değeri hızlı gösterir. GB maliyetini kontrol için log ayıklama ve data lake katmanını ilk günden planlayın.
- Yüksek hacimli, olgun SOC'u olan büyük kurum: Splunk'ı ve Sentinel taahhüt kademelerini aynı senaryolarla yarıştırın; Splunk'ta SVC ve ingest modellerinin ikisinden de teklif isteyin — kullanım profilinize göre fark büyük olabilir.
- Veri kurum dışına çıkamaz (kamu, savunma, kritik altyapı): On-premise QRadar, on-premise Splunk Enterprise veya Wazuh kısa listenizdir; 5651 kapsamındaki log saklama süreleri için depolama boyutlandırmasını şartnameye yazın.
- Bütçe yok ama mühendis var: Wazuh ile başlayıp SOC süreçlerini oturtmak, iki yıl sonra gerekirse ticari ürüne geçmek meşru bir stratejidir; log toplama katmanını ürün-bağımsız kurarsanız geçiş maliyeti düşer.
- QRadar SaaS müşterisiyseniz: Cortex XSIAM'a geçiş koşullarını ve alternatif tekliflerini birlikte değerlendirin; zorunlu geçiş anları, pazarlık gücünüzün en yüksek olduğu anlardır.
SIEM tek başına yaşamaz: uç nokta tarafı için EDR, müdahale otomasyonu için SOAR/PAM ve bütünsel mimari için kurumsal siber güvenlik pillar sayfamıza bakabilirsiniz.
Merak edilenler
SIEM maliyeti asıl neye göre artar?
Veri hacmine göre. Splunk ingest lisansında GB/gün, Sentinel'de işlenen GB, QRadar'da saniyedeki olay sayısı (EPS) faturayı belirler; log kaynakları arttıkça maliyet doğrusal ya da kademeli büyür. Bu yüzden SIEM projesinin ilk adımı ürün seçmek değil, log envanteri çıkarıp günlük hacmi (GB/gün ve EPS) ölçmek, sonra hangi kaynakların gerçekten korelasyona girmesi gerektiğini ayıklamaktır; arşiv amaçlı loglar için ucuz katman (ör. Sentinel data lake) veya ayrı depolama kullanılır.
Wazuh gerçekten ücretsiz mi? Gizli maliyeti ne?
Yazılım gerçekten ücretsizdir: Wazuh GPLv2 açık kaynak lisansıyla dağıtılır, ajan sayısı ve veri hacmi için lisans ücreti yoktur. Gizli maliyet, işletme tarafındadır: sunucu/depolama altyapısı, kurulum ve ölçekleme, kural ayarlama (tuning) ve 7/24 izleme için mühendis zamanı. Kurum içinde bu yetkinlik yoksa toplam maliyet, lisanslı bir SaaS SIEM'i geçebilir; Wazuh'un kendi yönetilen bulut hizmeti ve destek paketleri ise ücretlidir.
QRadar kullanıyoruz; IBM'in SaaS satışı bizi etkiler mi?
Kuruluma göre değişir. Palo Alto Networks, IBM QRadar'ın yalnızca SaaS varlıklarını satın aldı (4 Eylül 2024'te tamamlandı); QRadar SaaS müşterileri Cortex XSIAM'a taşınıyor ve uygun müşterilere IBM Consulting üzerinden ücretsiz geçiş hizmeti veriliyor. On-premise QRadar ise IBM'de kaldı ve desteklenmeye devam ediyor. On-prem müşterisiyseniz acil bir zorunluluk yok; ancak uzun vadeli yol haritasını IBM temsilcinizle netleştirmek ve sözleşme yenilemede çıkış/geçiş maddelerini güçlendirmek makul bir önlemdir.
Microsoft Sentinel için Azure kullanıyor olmak şart mı?
Sentinel, Azure üzerinde çalışan bulut-yerlisi bir hizmettir; veriler Azure'daki çalışma alanınıza alınır ve faturalama Azure aboneliğinizden yürür. Ancak izlenen kaynakların Azure'da olması gerekmez: hazır bağlayıcılarla on-premise sunucular, ağ cihazları, Microsoft 365 ve diğer bulutlardan log toplanabilir. Kurum ağırlıklı Microsoft 365/Defender kullanıyorsa entegrasyon ve ücretsiz veri hakları avantaj yaratır; hiç Microsoft ekosistemi yoksa bu avantaj büyük ölçüde ortadan kalkar.
SIEM kararını log envanterinizle birlikte verelim.
Günlük GB/EPS hacminizi çıkarıp dört seçeneği kendi senaryolarınızla puanlayalım; şartnamenize kabul kriterleri ve çıkış maddelerini birlikte yazalım.
Talep Oluştur