ISTANBUL TEKNOLOJI
ISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware EnterpriseISO 27001ISO 9001PCI-DSSKVKK / GDPRMicrosoft Solutions PartnerCisco Gold PartnerFortinet ExpertVMware Enterprise
BlogSiber Güvenlik

SOC Nedir? Güvenlik Operasyon Merkezi Kurulum ve Dış Kaynak Rehberi

26.08.2026 6 dk okuma

7/24 izleme, olay müdahalesi ve SIEM kurgusu: kurum içi SOC ile dış kaynak SOC arasındaki farkı maliyet ve olgunluk açısından karşılaştıran pratik rehber.

Bir saldırının fark edilme süresi, o saldırının maliyetini belirleyen en güçlü değişkendir. Aynı fidye yazılımı, ilk on beş dakikada yakalandığında tek bir uç noktanın yeniden kurulmasıyla kapanır; üç gün sonra fark edildiğinde dosya sunucusunu, yedekleri ve müşteri verisini kapsayan bir kriz hâline gelir. Güvenlik Operasyon Merkezi (SOC), tam olarak bu süreyi kısaltmak için kurulan insan, süreç ve teknoloji bileşimidir.

SOC neyi yapar, neyi yapmaz?

SOC bir ürün değildir; sürekli çalışan bir hizmettir. Görevi, kurumdaki tüm kaynaklardan gelen kayıtları toplamak, anlamlı olanı gürültüden ayırmak, şüpheli davranışı doğrulamak ve doğrulanan olayda müdahaleyi başlatmaktır. SOC güvenlik duvarını yapılandırmaz, yamayı kendi başına geçmez; bunları yapan ekipleri tetikler ve sonucun kapandığını takip eder. Bu ayrımı en baştan netleştirmeyen kurumlarda SOC, kısa sürede yanıtsız uyarı arşivine dönüşür.

Teknoloji katmanı: SIEM tek başına yetmez

  • Log toplama: sunucu, uç nokta, güvenlik duvarı, kimlik sağlayıcı ve bulut kaynaklarından merkezî kayıt.
  • SIEM: korelasyon kuralları ve zaman çizelgesi üretimi; en az 90 gün sıcak, 12 ay arşiv saklama.
  • EDR/XDR: uç noktada davranış tabanlı tespit ve uzaktan izolasyon yeteneği.
  • Tehdit istihbaratı: IOC beslemeleriyle bilinen zararlı altyapıların eşlenmesi.
  • SOAR veya el kitapları: tekrarlayan olaylar için standart müdahale adımları.

Bu katmanların hangisinin sizde eksik olduğunu hızlıca görmek için siber güvenlik skoru testini doldurabilir, ardından mevcut olgunluk seviyenize göre bir yol haritası çıkarabilirsiniz.

Use-case yönetimi: kural sayısı değil, isabet oranı

Olgun bir SOC'un ayırt edici özelliği binlerce kuralı değil, düşük yanlış pozitif oranıdır. Yaygın yaklaşım, kurumun gerçek risklerinden türetilmiş yirmi-otuz use-case ile başlamak, her birini yazılı bir müdahale adımına bağlamak ve aylık olarak isabet oranını ölçmektir. Yanlış pozitif oranı yüzde 20'nin üzerinde kalan kurallar ya kalibre edilir ya da kapatılır; çünkü analist yorgunluğu, tespit eksikliğinden daha tehlikelidir.

Kurum içi SOC mu, dış kaynak SOC mu?

7/24 kapsama için vardiya matematiği acımasızdır: kesintisiz tek kişilik bir masa bile izin ve nöbet payıyla birlikte en az beş kişilik bir kadro gerektirir. Buna SIEM lisansı, saklama maliyeti, eğitim ve devir riski eklendiğinde, orta ölçekli kurumların çoğu için kurum içi SOC ekonomik olmaz. Dış kaynak modelinde maliyet öngörülebilir hâle gelir ve olgun bir tespit kütüphanesine ilk günden erişilir. Buna karşılık kurum içi model, sektöre çok özel süreçlerin bulunduğu yapılarda daha isabetli sonuç verir. Bu iki modelin toplam sahip olma maliyetini beş yıl üzerinden karşılaştırmak için ROI hesaplayıcısını kullanabilirsiniz.

Tespitin ötesinde aktif müdahale de bekliyorsanız, izleme hizmetini yönetilen tespit ve müdahaleyle birlikte değerlendirin; farkı MDR hizmeti sayfamızda ayrıntılı anlattık. Kurumsal izleme hizmetinin kapsamı ve SLA seviyeleri ise SOC hizmeti sayfasında yer alıyor.

Başarıyı ölçen dört metrik

  • MTTD – ortalama tespit süresi: hedef 15 dakikanın altı.
  • MTTR – ortalama müdahale süresi: kritik olaylarda hedef 1 saatin altı.
  • Yanlış pozitif oranı: hedef yüzde 20'nin altı.
  • Kapsam oranı: log gönderen kritik varlıkların toplam kritik varlıklara oranı, hedef yüzde 95 üzeri.

İlk 90 gün

Gerçekçi bir devreye alma planı üç aşamalıdır. İlk ay kaynak envanteri, log entegrasyonu ve temel use-case'ler; ikinci ay kalibrasyon, müdahale el kitapları ve eskalasyon matrisi; üçüncü ay ise masa başı tatbikat ve raporlama düzeninin oturtulmasıdır. Üçüncü ayın sonunda yönetime sunulan rapor teknik terimlerle değil, engellenen olay sayısı ve kısalan müdahale süresiyle konuşmalıdır.

Mevcut durumunuzu ücretsiz görmek isterseniz BT denetimi talebi oluşturabilir, kapsam ve fiyat aralıkları için fiyat kataloğumuza göz atabilirsiniz.

Sıkça sorulan sorular

SOC ile SIEM arasındaki fark nedir?
SIEM bir yazılımdır; kayıtları toplar ve korelasyon üretir. SOC ise bu yazılımı kullanan insan ve süreçlerin bütünüdür. SIEM olmadan SOC verimsiz çalışır, SOC olmadan SIEM yalnızca bir uyarı deposu olur.
KOBİ ölçeğinde SOC gerekli mi?
Fidye yazılımı saldırıları hedef seçerken ölçek gözetmiyor. 50-250 çalışanlı kurumlar için kurum içi SOC genellikle ekonomik değildir; dış kaynak SOC veya MDR modeli aynı kapsamayı öngörülebilir bir aylık maliyetle sağlar.

İlgili sayfalar

Ücretsiz BT denetimi talep edin

Diğer yazılar