Siber Güvenlik

SIEM Nedir? Güvenlik Olayı ve Olay Yönetimi

7 dk okuma 10 Temmuz 2025

SIEM Nedir?

SIEM (Security Information and Event Management), ağ cihazları, sunucular, uç noktalar, uygulamalar ve bulut hizmetlerinden toplanan güvenlik loglarını merkezi bir platformda birleştiren, analiz eden ve korelasyon kuran güvenlik sistemidir.

SIEM iki temel disiplini birleştirir:

  • SIM (Security Information Management): Log toplama, depolama ve uzun süreli arşiv
  • SEM (Security Event Management): Gerçek zamanlı olay korelasyonu ve uyarı üretimi

Sonuç: Binlerce cihazdan akan log verisinin içinden gerçek tehditleri ayırt edebilen, SOC analistlerini anlamlı alarmlarla yönlendiren bir platform.


SIEM Neden Gereklidir?

Modern kurumsal ağlarda günlük milyarlarca log satırı üretilir. Güvenlik duvarı, uç nokta güvenliği, Active Directory, VPN, e-posta ağ geçidi — her biri kendi formatında olay kaydı tutar. Bu loglar ayrı ayrı incelendiğinde bir saldırının izleri görünmez olabilir; ancak korelasyon yapıldığında örüntü netleşir.

Örnek senaryo: Çalışanın bilgisayarı gece 02:00'de anormal DNS sorguları üretir, ardından firewall loglarında bilinmeyen IP'ye bağlantı görülür, aynı anda AD loglarında yönetici hesabı ile başarısız giriş denemeleri kaydedilir. Her log tek başına anlamsız olabilir; SIEM bu üç olayı ilişkilendirip alarm üretir.


SIEM'in Temel Yetenekleri

Log Toplama ve Normalleştirme

Farklı formatlardaki loglar (Syslog, CEF, LEEF, JSON, Windows Event Log) toplanır ve ortak bir veri modeline dönüştürülür. Bu sayede farklı üreticilere ait ürünlerin logları tek platformda analiz edilebilir.

Korelasyon Kuralları

Önceden tanımlı veya özelleştirilmiş kurallar, belirli olay dizileri oluştuğunda alarm tetikler:

  • 5 dakika içinde 10'dan fazla başarısız giriş denemesi ardından başarılı giriş
  • Çalışma saatleri dışında VPN bağlantısı ve ardından büyük veri transferi
  • Kara listedeki IP adresiyle iletişim

Tehdit İstihbaratı Entegrasyonu

SIEM platformları, harici tehdit istihbarat beslemeleriyle (threat intel feeds) entegre çalışarak bilinen kötü niyetli IP, domain ve dosya hash'lerini log verileriyle eşleştirir.

Davranış Analizi (UEBA)

Gelişmiş SIEM platformları, kullanıcı ve varlık davranış analitiği (UEBA — User and Entity Behavior Analytics) ile normalden sapan aktiviteleri tespit eder:

  • Kullanıcının alışılmadık saatlerde sisteme erişmesi
  • Normalde erişmediği dosya sunucularına toplu erişim
  • Ani veri indirme veya büyük e-posta gönderimi

Uyumluluk Raporlaması

ISO 27001, KVKK, PCI-DSS ve SOX gibi düzenleyici gereksinimler için hazır rapor şablonları sunar. Denetim loglarının belirli süre boyunca saklanması ve raporlanması otomatize edilir.


Popüler SIEM Platformları

PlatformÖne Çıkan Özellikler
Microsoft SentinelAzure native, bulut ölçeklenebilirliği, AI destekli
SplunkGüçlü arama dili (SPL), geniş entegrasyon ekosistemi
FortiSIEMFortinet Security Fabric ile entegrasyon
IBM QRadarKurumsal ölçek, olgun korelasyon motoru
Elastic SIEMAçık kaynak tabanlı, uygun maliyetli

Microsoft 365 ve Azure kullanan kurumlar için Microsoft Sentinel bulut native avantajıyla öne çıkar; Fortinet altyapısı olan kurumlar için FortiSIEM en derin entegrasyonu sağlar.


SIEM ve SOC İlişkisi

SIEM, bir Security Operations Center (SOC) kurmanın teknik omurgasıdır. SOC analistleri SIEM üzerinden:

  • Alarmları önceliklendirip triaj yapar
  • Şüpheli olayları soruşturur (investigate)
  • Tehdit avcılığı (threat hunting) gerçekleştirir
  • Olay müdahalesi (incident response) başlatır

Kendi SOC kurmak için yeterli kadro ve kaynak olmayan kurumlar için MDR (Managed Detection and Response) hizmetleri, dış kaynaklı SOC alternatifleri sunar.


SIEM Kurulum ve Yönetim Gereksinimleri

SIEM güçlü bir platform olmakla birlikte başarılı kullanımı dikkatli planlama gerektirir:

  • Log kaynağı envanteri: Hangi cihaz ve uygulamaların log göndereceği tanımlanmalı
  • Depolama boyutlandırması: Günlük log hacmine göre altyapı planlaması
  • Kural kalibrasyonu: Yanlış pozitif (false positive) uyarılar analist verimliliğini düşürür; kurallar ortama göre ayarlanmalı
  • Yetişmiş personel: SIEM, kuralları yazan ve uyarıları değerlendiren güvenlik analistleri gerektirir
  • Entegrasyon genişliği: Ne kadar çok log kaynağı bağlanırsa görünürlük o kadar artar

Sonuç

SIEM, çok katmanlı güvenlik mimarisinin merkezi görünürlük katmanıdır. Güvenlik duvarı ve uç nokta güvenliği tehditleri engellemeye çalışırken SIEM, gözden kaçan tehditleri tespit eder ve müdahale süresini kısaltır. ISO 27001 ve KVKK uyumluluk gereksinimleri, log yönetimi ve izleme kapasitesini zorunlu kılmaktadır. NRC Sistem olarak SIEM platform değerlendirmesi, entegrasyon mimarisi tasarımı ve yönetilen güvenlik izleme hizmetleri konusunda danışmanlık sunuyoruz.

Tüm yazılar