ISTANBUL TEKNOLOJI
ISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware EnterpriseISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware Enterprise
BlogSiber Güvenlik

SIEM ve Log Yönetimi: Güvenlik Olaylarını Görünür Kılma Rehberi

04.09.2026 7 dk okuma

Log toplamadan korelasyona, alarm kuralı tasarımından saklama politikasına: SIEM yatırımının çöp veri deposuna dönüşmemesi için bilmeniz gerekenler.

Bir güvenlik olayı yaşandığında ilk soru şudur: 'Ne zaman başladı, neleri etkiledi?' Bu sorunun cevabı loglarda saklıdır — eğer loglar toplanıyor, korunuyor ve anlamlandırılıyorsa. SIEM (Security Information and Event Management), farklı kaynaklardan gelen logları merkezi olarak toplayıp korelasyon kurallarıyla anlamlı güvenlik alarmlarına dönüştüren sistemdir.

Neden 'log toplayalım' yetmez?

Birçok kurumda loglar cihazların üzerinde, dağınık ve kısa ömürlüdür. Olaydan haftalar sonra inceleme gerektiğinde ya silinmiştir ya da saldırgan izlerini temizlemiştir. Merkezi log yönetiminin üç faydası vardır: delil bütünlüğü (loglar ayrı bir sistemde, saldırganın erişemeyeceği yerde saklanır), korelasyon (tek başına masum görünen olaylar birleşince saldırı deseni ortaya çıkar) ve yasal uyum (5651 sayılı kanun ve KVKK kapsamındaki saklama yükümlülükleri). KVKK & ISO 27001 danışmanlığımızda log politikası denetim kapsamının temel parçasıdır.

Hangi kaynaklardan log toplanmalı?

  • Güvenlik cihazları: Güvenlik duvarı, EDR/antivirüs, e-posta güvenlik ağ geçidi.
  • Kimlik sistemleri: Active Directory, VPN, MFA — hesap ele geçirmeler burada görülür.
  • Sunucular ve uygulamalar: Kritik uygulama logları, veritabanı erişim kayıtları.
  • Ağ altyapısı: Switch, kablosuz kontrolcü, DNS kayıtları.
  • Bulut servisleri: Microsoft 365 denetim logları, bulut altyapı olayları.

Korelasyon: Sinyali gürültüden ayırmak

SIEM'in değeri ham logda değil, kural tasarımındadır: 'Aynı hesapla 10 dakika içinde iki farklı ülkeden giriş', 'Mesai saatleri dışında dosya sunucusundan toplu kopyalama', 'Yeni oluşturulan yönetici hesabı' gibi kurallar gerçek tehditleri yakalar. Kötü tasarlanmış SIEM günde binlerce alarm üretir ve ekip hepsini görmezden gelmeye başlar — buna alarm yorgunluğu denir ve yatırımın en sık başarısızlık nedenidir. SOC hizmetimizde kural kütüphanesi ve 7/24 analiz bu yükü üstlenir.

Kendi SIEM'inizi mi işletmelisiniz?

SIEM yazılımı satın almak işin yüzde yirmisidir; asıl maliyet kural yazan, alarmları triyaj eden ve olaylara müdahale eden insan kadrosudur. 7/24 izleme için en az 5-6 uzman gerekir. Bu ölçeğe ulaşamayan kurumlar için MDR hizmetimiz veya yönetilen SOC modeli, aynı yeteneği abonelik maliyetiyle sunar. Karşılaştırma için MDR ve EDR farkını anlatan yazımızı okuyabilirsiniz.

Doğru konumlandırılmış log yönetimi, ortalama tespit süresini aylardan saatlere indirir. Mevcut görünürlük seviyenizi ölçmek için ücretsiz BT denetimi talep edebilirsiniz.

Sıkça sorulan sorular

Loglar ne kadar süre saklanmalı?
5651 kapsamındaki trafik logları için yasal asgari süre 2 yıldır; güvenlik analizi amaçlı loglarda ise sektör pratiği 12 ay canlı, gerektiğinde daha uzun arşiv saklamadır.
Küçük bir kurum SIEM'e ihtiyaç duyar mı?
Lisans ve kadro maliyeti KOBİ ölçeğini aşabilir; bu durumda yönetilen SOC/MDR modeliyle aynı izleme yeteneği hizmet olarak alınabilir.

İlgili sayfalar

Ücretsiz BT denetimi talep edin

Diğer yazılar