Siber Güvenlik

Log İzleme ve SIEM: Saldırıyı Erken Fark Etmek

Saldırıların çoğu haftalar boyunca fark edilmez. Bu yazıda log toplamadan SIEM sistemlerine, erken uyarıdan olay korelasyonuna kadar tehdidi zamanında yakalamanın yollarını anlatıyoruz.

Log İzleme ve SIEM: Saldırıyı Erken Fark Etmek

Güvenlik ihlallerinin en çarpıcı yanı hızları değil, fark edilme süreleridir. Birçok saldırı, sisteme sızdıktan sonra haftalarca, hatta aylarca sessizce içeride kalır. Saldırgan bu süre boyunca veri toplar, yetki yükseltir ve zeminini hazırlar. İhlalin fark edildiği an genellikle çok geçtir. İşte log izleme ve SIEM sistemlerinin amacı tam da budur: saldırıyı, hasar büyümeden erken fark etmek.

Log İzleme ve SIEM: Saldırıyı Erken Fark Etmek
İki faktörlü kimlik doğrulama

Loglar, sistemlerinizin sürekli tuttuğu dijital günlüklerdir: kim giriş yaptı, hangi dosyaya erişildi, hangi hata oluştu, hangi bağlantı kuruldu. Bu kayıtlar tek başına anlamsız bir veri denizi gibidir; ama doğru izlendiğinde, bir saldırının bıraktığı ayak izlerini gösteren en değerli kanıttır. Sorun, bu denizde doğru sinyali gürültüden ayırabilmektir.

Neden Log Tutmak Yeterli Değil?

Birçok işletme log tutar ama onlara asla bakmaz. Loglar diskte birikir, kimse okumaz ve bir olay olduğunda "acaba loglarda bir şey var mı?" diye geç kalınmış bir arama başlar. Bu, kamerası olan ama kayıtları hiç izlemeyen bir mağazaya benzer. Log tutmanın değeri, onları gerçek zamanlı izlemekte ve anlamlı uyarılara dönüştürmektedir.

Log toplamak kanıt biriktirmektir; log izlemek ise suçu işlenirken yakalamaktır. İkisi arasındaki fark, olaydan sonra öğrenmekle olay sırasında müdahale etmek arasındaki farktır.

SIEM Nedir?

SIEM (Security Information and Event Management), farklı kaynaklardan gelen logları tek bir merkezde toplayan, ilişkilendiren ve analiz eden sistemdir. Sunuculardan, güvenlik duvarlarından, uygulamalardan ve ağ cihazlarından gelen kayıtları bir araya getirir; tek başına anlamsız olayları birleştirerek anlamlı bir tablo çıkarır.

SIEM'in gücü korelasyondadır. Tek bir başarısız giriş denemesi önemsizdir; ama on farklı hesaba art arda başarısız giriş, ardından birinde başarılı giriş ve hemen sonra olağandışı veri erişimi — bu bir saldırının imzasıdır. İnsan gözü bu bağlantıyı binlerce log arasında yakalayamaz; SIEM bunun için tasarlanmıştır.

Hangi Logları Toplamalısınız?

Etkili bir izleme için doğru kaynakları toplamak gerekir:

  • Kimlik doğrulama logları: Giriş denemeleri, başarısızlıklar, yetki değişiklikleri.
  • Sunucu ve sistem logları: Servis başlatma/durdurma, yapılandırma değişiklikleri, hatalar.
  • Ağ ve güvenlik duvarı logları: Bağlantı denemeleri, engellenen trafik, olağandışı hedefler.
  • Uygulama logları: Kritik işlemler, hatalar, olağandışı istekler.
  • Veritabanı erişim logları: Kişisel veriye kimin, ne zaman eriştiği (KVKK açısından da kritik).
Log İzleme ve SIEM: Saldırıyı Erken Fark Etmek
Güvenlik duvarı ve ağ koruması

Erken Uyarı: Ne Aramalısınız?

İzleme sisteminin değeri, doğru uyarıları üretmesindedir. Aşağıdaki desenler bir saldırının erken işaretleri olabilir:

  1. Kaba kuvvet saldırıları: Kısa sürede çok sayıda başarısız giriş denemesi.
  2. Olağandışı zamanlar: Gece yarısı yönetici girişi, mesai dışı toplu veri erişimi.
  3. Coğrafi anomaliler: Beklenmedik bir ülkeden giriş; ya da imkânsız hızda konum değişimi.
  4. Yetki yükseltme: Bir hesabın aniden daha yüksek yetkiler kazanması.
  5. Veri sızma sinyalleri: Olağandışı büyük veri transferi veya çok sayıda dosyaya erişim.

Uyarı Yorgunluğu: SIEM'in En Büyük Tuzağı

Kötü ayarlanmış bir izleme sistemi, günde yüzlerce anlamsız uyarı üretir. Ekip kısa sürede bunları görmezden gelmeye başlar ve gerçek bir tehdit uyarısı da bu gürültüde kaybolur. Buna "uyarı yorgunluğu" denir ve pek çok ihlalin nedeni budur — uyarı aslında üretilmiş, ama kimse dikkate almamıştır.

Yüz uyarıdan doksan dokuzu yanlış alarmsa, ekip yüzüncü gerçek alarmı da görmezden gelir. İyi bir izleme sistemi çok uyarı değil, doğru uyarı üretendir.

Bu yüzden uyarıları sürekli iyileştirmek gerekir: yanlış pozitifleri azaltmak, önem derecelerine göre önceliklendirmek ve gerçekten müdahale gerektiren olayları öne çıkarmak. İzleme sistemi kurup unutulacak bir araç değil, sürekli ayarlanan bir sistemdir.

Logların Kendisini Korumak

Deneyimli saldırganların ilk yaptığı işlerden biri, izlerini silmek için logları temizlemektir. Bu yüzden logları, üretildikleri sistemden ayrı ve değiştirilemez bir konumda saklamak kritiktir. Merkezi bir log deposuna anlık gönderilen kayıtlar, saldırgan yerel logları silse bile kanıtın korunmasını sağlar. Ayrıca loglar KVKK açısından da önemlidir; bir veri ihlalini araştırırken kimin neye eriştiğini bu kayıtlardan ortaya çıkarırsınız.

KOBİ'ler İçin Ölçekli Yaklaşım

Tam kapsamlı bir SIEM çözümü büyük kuruluşlar için tasarlanmıştır ve küçük işletmelere ağır gelebilir. Ancak izleme yapmamak da bir seçenek değildir. KOBİ'ler için pratik yol, en kritik varlıkları önceliklendirmektir: kişisel veri içeren sistemler, ödeme altyapısı, yönetim panelleri. Bunların loglarını toplamak ve temel uyarıları kurmak, kaynakları verimli kullanarak riskin büyük kısmını kapatır. İzlemeyi ölçeğinize göre büyütebilirsiniz.

Log İzleme Kontrol Listesi

  • Kritik sistemlerimin loglarını topluyor muyum?
  • Loglar merkezi ve değiştirilemez bir yerde mi saklanıyor?
  • Başarısız giriş ve olağandışı erişim için uyarılarım var mı?
  • Uyarıları gerçekten okuyan biri var mı?
  • Yanlış pozitifleri düzenli olarak azaltıyor muyum?
  • Kişisel veri erişimlerini KVKK için loglıyor muyum?
  • Bir olay olduğunda logları hızlı sorgulayabiliyor muyum?

Sık Sorulan Sorular

Küçük bir işletmeyim, SIEM'e param yetmez. Ne yapmalıyım? Tam bir SIEM şart değil. En kritik sistemlerin loglarını merkezi bir yere toplayıp temel uyarılar kurmakla başlayabilirsiniz. Önemli olan, hiç izlememek yerine ölçeğinize uygun bir izleme kurmaktır.

Logları ne kadar süre saklamalıyım? Saldırılar geç fark edilebildiği için birkaç aylık geçmiş tutmak faydalıdır. Ayrıca yasal ve KVKK gereklilikleri bazı log türleri için asgari saklama süreleri gerektirebilir.

İzleme sistemi saldırıyı otomatik durdurur mu? Temel SIEM tespit ve uyarı üzerine kuruludur; müdahale çoğunlukla insan veya ayrı otomasyon gerektirir. Tespit ilk adımdır; hızlı müdahale planı bunu tamamlar.

Bir saldırıyı erken fark etmek, onu tamamen engelleyememek kadar değerlidir; çünkü hasar büyümeden müdahale şansı verir. Log izleme ve doğru kurulmuş uyarılar, karanlıkta savunma yapmakla ışıkları açmak arasındaki farktır. İşletmenize uygun bir güvenlik izleme altyapısı kurmak için projenizi konuşalım.

Bu yazıyı paylaş:

Bir sonraki projeniz için hazır mısınız?

Okuduklarınızı işinize uygulamak veya dijital dönüşümünüzü konuşmak isterseniz, ekibimiz bir mesaj uzağınızda.

Görüşler

0 Yorum

İlk yorumu siz yazın.

Yorum Yap

Yorumlar moderatör onayından sonra yayınlanır.