SIEM Nedir?
SIEM (Security Information and Event Management), ağ cihazları, sunucular, uç noktalar, uygulamalar ve bulut hizmetlerinden toplanan güvenlik loglarını merkezi bir platformda birleştiren, analiz eden ve korelasyon kuran güvenlik sistemidir.
SIEM iki temel disiplini birleştirir:
- SIM (Security Information Management): Log toplama, depolama ve uzun süreli arşiv
- SEM (Security Event Management): Gerçek zamanlı olay korelasyonu ve uyarı üretimi
Sonuç: Binlerce cihazdan akan log verisinin içinden gerçek tehditleri ayırt edebilen, SOC analistlerini anlamlı alarmlarla yönlendiren bir platform.
SIEM Neden Gereklidir?
Modern kurumsal ağlarda günlük milyarlarca log satırı üretilir. Güvenlik duvarı, uç nokta güvenliği, Active Directory, VPN, e-posta ağ geçidi — her biri kendi formatında olay kaydı tutar. Bu loglar ayrı ayrı incelendiğinde bir saldırının izleri görünmez olabilir; ancak korelasyon yapıldığında örüntü netleşir.
Örnek senaryo: Çalışanın bilgisayarı gece 02:00'de anormal DNS sorguları üretir, ardından firewall loglarında bilinmeyen IP'ye bağlantı görülür, aynı anda AD loglarında yönetici hesabı ile başarısız giriş denemeleri kaydedilir. Her log tek başına anlamsız olabilir; SIEM bu üç olayı ilişkilendirip alarm üretir.
SIEM'in Temel Yetenekleri
Log Toplama ve Normalleştirme
Farklı formatlardaki loglar (Syslog, CEF, LEEF, JSON, Windows Event Log) toplanır ve ortak bir veri modeline dönüştürülür. Bu sayede farklı üreticilere ait ürünlerin logları tek platformda analiz edilebilir.
Korelasyon Kuralları
Önceden tanımlı veya özelleştirilmiş kurallar, belirli olay dizileri oluştuğunda alarm tetikler:
- 5 dakika içinde 10'dan fazla başarısız giriş denemesi ardından başarılı giriş
- Çalışma saatleri dışında VPN bağlantısı ve ardından büyük veri transferi
- Kara listedeki IP adresiyle iletişim
Tehdit İstihbaratı Entegrasyonu
SIEM platformları, harici tehdit istihbarat beslemeleriyle (threat intel feeds) entegre çalışarak bilinen kötü niyetli IP, domain ve dosya hash'lerini log verileriyle eşleştirir.
Davranış Analizi (UEBA)
Gelişmiş SIEM platformları, kullanıcı ve varlık davranış analitiği (UEBA — User and Entity Behavior Analytics) ile normalden sapan aktiviteleri tespit eder:
- Kullanıcının alışılmadık saatlerde sisteme erişmesi
- Normalde erişmediği dosya sunucularına toplu erişim
- Ani veri indirme veya büyük e-posta gönderimi
Uyumluluk Raporlaması
ISO 27001, KVKK, PCI-DSS ve SOX gibi düzenleyici gereksinimler için hazır rapor şablonları sunar. Denetim loglarının belirli süre boyunca saklanması ve raporlanması otomatize edilir.
Popüler SIEM Platformları
| Platform | Öne Çıkan Özellikler |
|---|---|
| Microsoft Sentinel | Azure native, bulut ölçeklenebilirliği, AI destekli |
| Splunk | Güçlü arama dili (SPL), geniş entegrasyon ekosistemi |
| FortiSIEM | Fortinet Security Fabric ile entegrasyon |
| IBM QRadar | Kurumsal ölçek, olgun korelasyon motoru |
| Elastic SIEM | Açık kaynak tabanlı, uygun maliyetli |
Microsoft 365 ve Azure kullanan kurumlar için Microsoft Sentinel bulut native avantajıyla öne çıkar; Fortinet altyapısı olan kurumlar için FortiSIEM en derin entegrasyonu sağlar.
SIEM ve SOC İlişkisi
SIEM, bir Security Operations Center (SOC) kurmanın teknik omurgasıdır. SOC analistleri SIEM üzerinden:
- Alarmları önceliklendirip triaj yapar
- Şüpheli olayları soruşturur (investigate)
- Tehdit avcılığı (threat hunting) gerçekleştirir
- Olay müdahalesi (incident response) başlatır
Kendi SOC kurmak için yeterli kadro ve kaynak olmayan kurumlar için MDR (Managed Detection and Response) hizmetleri, dış kaynaklı SOC alternatifleri sunar.
SIEM Kurulum ve Yönetim Gereksinimleri
SIEM güçlü bir platform olmakla birlikte başarılı kullanımı dikkatli planlama gerektirir:
- Log kaynağı envanteri: Hangi cihaz ve uygulamaların log göndereceği tanımlanmalı
- Depolama boyutlandırması: Günlük log hacmine göre altyapı planlaması
- Kural kalibrasyonu: Yanlış pozitif (false positive) uyarılar analist verimliliğini düşürür; kurallar ortama göre ayarlanmalı
- Yetişmiş personel: SIEM, kuralları yazan ve uyarıları değerlendiren güvenlik analistleri gerektirir
- Entegrasyon genişliği: Ne kadar çok log kaynağı bağlanırsa görünürlük o kadar artar
Sonuç
SIEM, çok katmanlı güvenlik mimarisinin merkezi görünürlük katmanıdır. Güvenlik duvarı ve uç nokta güvenliği tehditleri engellemeye çalışırken SIEM, gözden kaçan tehditleri tespit eder ve müdahale süresini kısaltır. ISO 27001 ve KVKK uyumluluk gereksinimleri, log yönetimi ve izleme kapasitesini zorunlu kılmaktadır. NRC Sistem olarak SIEM platform değerlendirmesi, entegrasyon mimarisi tasarımı ve yönetilen güvenlik izleme hizmetleri konusunda danışmanlık sunuyoruz.