Merkezi görünürlük, olay analizi ve müdahale

SIEM, Log Yönetimi ve EDR/XDR Çözümleri

Firewall, kimlik, endpoint, e-posta, sunucu, ağ ve bulut kayıtlarını yalnızca depolamak için değil; anlamlı olaylara dönüştürmek, önceliklendirmek ve doğru ekibe ulaştırmak için tasarlıyoruz. Antalya’da ve Türkiye genelinde SIEM, log yönetimi, EDR ve XDR projelerini mevcut altyapı, risk profili ve müdahale sorumluluklarıyla birlikte ele alıyoruz.

Mevcut görünürlüğünüzü birlikte değerlendirelim

Log kaynaklarınızı, kritik sistemleri, günlük veri hacmini ve izleme beklentinizi paylaşın; ürün önermekten önce kapsamı ve eksik görünürlük noktalarını netleştirelim.

Ön Değerlendirme İsteyin
SIEM ekranlarında güvenlik olaylarını ilişkilendirerek inceleyen iki kurumsal siber güvenlik analisti
Temsili görsel: SIEM, farklı sistemlerden gelen olayları tek zaman çizgisinde ilişkilendirerek analistin incelemesine sunar.

Kısa yanıt

SIEM, log yönetimi ve EDR/XDR projesi ne sağlar?

Bu proje, kurumun dağınık güvenlik kayıtlarını güvenilir biçimde toplar; kullanıcı, cihaz ve zaman bağlamıyla ilişkilendirir; araştırılması gereken olayları önceliklendirir ve müdahale akışını ölçülebilir hale getirir. SIEM merkezi analiz ve korelasyon katmanıdır. EDR endpoint üzerindeki süreç ve davranış görünürlüğünü derinleştirir. XDR ise ürünün desteklediği ölçüde endpoint, kimlik, e-posta, ağ ve bulut sinyallerini ortak bir olay altında birleştirir.

Doğru araç, doğru görev

SIEM, EDR ve XDR birbirinin yerine geçmez

Ürün isimleri benzer görünse de veri kapsamı, analiz yöntemi ve müdahale yetkisi farklıdır. Sağlıklı mimari, her katmandan beklenen işi açıkça tanımlar.

SIEM

Çok sayıda kaynaktan gelen logları toplar, normalize eder, aratır ve kullanım senaryolarına göre ilişkilendirir. Kurum genelinde zaman çizgisi ve denetim izi oluşturur.

EDR

Endpoint üzerinde süreç, dosya, oturum, kayıt defteri ve bağlantı davranışını izler. Ürünün yeteneklerine göre cihaz izolasyonu veya süreç sonlandırma gibi müdahaleler sunabilir.

XDR

Birden fazla güvenlik alanındaki sinyalleri ortak olay altında birleştirmeyi ve platformlar arası müdahale akışını kolaylaştırmayı hedefler. Kapsam, seçilen ekosisteme göre değişir.

Karar notu: Yeni bir ürün satın almak, görünürlüğü tek başına düzeltmez. Kaynak envanteri, sağlıklı zaman senkronizasyonu, doğru ayrıştırma, anlamlı kurallar, alarm sahipliği ve test edilmiş müdahale adımları aynı projenin parçasıdır.

Log kaynağı envanteri

Önce hangi sistemlerin neyi kanıtlayabildiğini belirliyoruz

Her log aynı değerde değildir. Kaynağın ürettiği olaylar, alan kalitesi, zaman damgası, kullanıcı ve cihaz bağlamı, aktarım yöntemi, lisans sınırı ve kesinti halinde nasıl izleneceği ayrı ayrı incelenir.

Kimlik ve erişim
Active Directory, Entra ID, VPN, ayrıcalıklı hesaplar, MFA ve oturum açma kayıtları kullanıcı davranışının temelini oluşturur.
Endpoint ve sunucu
EDR, işletim sistemi, servis, süreç, dosya ve yönetici değişiklikleri cihaz üzerindeki olay akışını görünür kılar.
Firewall ve ağ
Firewall, IPS, VPN, DNS, proxy, switch ve uygun ağ telemetrisi dış bağlantı ile iç hareketi ilişkilendirmeye yardım eder.
E-posta ve işbirliği
Mail güvenliği, Microsoft 365 veya diğer SaaS yönetim kayıtları; kimlik avı, kural değişikliği ve şüpheli oturumları destekler.
Uygulama ve veri
Kritik uygulama, web sunucusu, veritabanı ve API kayıtları teknik olayın iş sürecine etkisini anlamayı kolaylaştırır.
Bulut ve altyapı
Bulut kontrol düzlemi, sanallaştırma, yedekleme ve depolama kayıtları yapılandırma değişikliği ve hizmet sağlığını tamamlar.

Korelasyon ve kullanım senaryosu

Tek bir alarm yerine olayın bağlamını arıyoruz

Kurallar, yalnızca yüksek sayıda bildirim üretmek için değil; araştırılabilir bir hipotezi desteklemek için hazırlanır. Her kullanım senaryosunda gerekli kaynaklar, eşikler, istisnalar, önem seviyesi, sahibi ve doğrulama yöntemi yazılı hale getirilir.

Kimlik bilgisi saldırıları

Başarısız oturumlar, yeni konum veya cihaz, MFA değişikliği, riskli oturum ve başarılı erişim aynı zaman çizgisinde değerlendirilir.

Ayrıcalık değişiklikleri

Yönetici grubuna ekleme, yeni servis hesabı, politika değişikliği ve ardından gelen kritik erişimler ilişkilendirilir.

Endpoint şüpheli davranışı

Beklenmeyen süreç ağacı, kalıcılık girişimi, script çalışması, ağ bağlantısı ve EDR kararı birlikte incelenir.

E-posta kaynaklı olay

Şüpheli ileti, bağlantı veya ek; kullanıcı oturumu, endpoint davranışı ve dış bağlantılarla desteklenerek doğrulanır.

Yanal hareket belirtisi

Kimlik kullanımı, uzak yönetim, ağ akışı, yeni servis ve hedef sistem kayıtları arasında anlamlı bir sıra aranır.

Görünürlük kaybı

Log akışının durması, EDR ajanının devre dışı kalması, saat sapması veya parser hatası ayrı bir güvenlik olayı olarak izlenir.

Uygulama süreci

Keşiften çalışan alarm ve müdahale akışına nasıl ilerliyoruz?

  1. 01

    İş riski ve kritik varlıklar

    Korunacak süreçler, kritik sunucu ve kullanıcılar, mevcut olay geçmişi, izleme saatleri ve bildirim sorumluları belirlenir.

  2. 02

    Kaynak ve lisans envanteri

    Log üretebilen sistemler, connector veya API seçenekleri, günlük veri hacmi, mevcut lisanslar ve teknik kısıtlar kaydedilir.

  3. 03

    Mimari ve saklama planı

    Collector, güvenli aktarım, ağ erişimi, zaman senkronizasyonu, sıcak/arşiv veri ayrımı, kapasite ve yedekleme yaklaşımı tasarlanır.

  4. 04

    Entegrasyon ve veri kalitesi

    Kaynaklar sırayla alınır; alan ayrıştırma, kullanıcı ve cihaz eşleştirmesi, zaman doğruluğu, kaynak sağlığı ve örnek olaylar kontrol edilir.

  5. 05

    Kural, istisna ve müdahale

    Öncelikli kullanım senaryoları devreye alınır; normal iş davranışına ait istisnalar belgelenir, bildirim ve yetkilendirilmiş müdahale adımları tanımlanır.

  6. 06

    Kabul testi ve iyileştirme

    Kontrollü test olaylarıyla uçtan uca görünürlük doğrulanır; alarm kalitesi, teslim dokümanları, raporlama ve periyodik gözden geçirme planı onaylanır.

Operasyon kalitesi

Platformun çalışması ile güvenlik operasyonunun çalışması aynı değildir

Lisansın aktif ve ekranın açık olması yeterli bir kabul ölçütü değildir. İzleme katmanının gerçekten kullanılabilir olup olmadığını aşağıdaki teknik göstergelerle izleriz.

  • Beklenen log kaynaklarının veri gönderme ve bağlantı sağlığı
  • Olay alanlarının doğru ayrıştırılması ve zaman damgası tutarlılığı
  • Endpoint ajan kapsamı, sürüm durumu ve devre dışı cihazlar
  • Kural başına alarm sayısı, geçerli olay oranı ve tekrarlayan gürültü
  • Yüksek önem seviyeli olaylarda bildirim ve ilk inceleme süresi
  • Kullanım senaryosu, istisna ve müdahale adımlarının güncelliği

MITRE ATT&CK, savunma kapsamını saldırgan davranışları üzerinden düşünmek için yararlı bir referanstır. Ancak bir tekniğin haritada işaretli olması, gerekli telemetrinin gerçekten toplandığı veya alarmın test edildiği anlamına gelmez. Kapsamı örnek olay ve veri bileşeni düzeyinde doğrularız.

Veri yaşam döngüsü

Saklama süresi kadar bütünlük ve erişilebilirlik de önemlidir

Teknik saklama planı

Günlük olay hacmi, büyüme payı, aranabilir sıcak veri süresi, arşiv yöntemi, sıkıştırma, yedekleme ve silme politikası maliyetle birlikte hesaplanır.

  • EPS veya günlük GB tahmini
  • Sıcak veri ve arşiv ayrımı
  • Şifreleme ve erişim yetkisi
  • Zaman senkronizasyonu ve bütünlük

Kurumsal ve hukuki gereksinim

Saklama kararı; olay inceleme ihtiyacı, sözleşmeler, sektörel yükümlülükler ve kurumun onaylı politikasıyla belirlenir. Teknik çözüm tek başına hukuki uygunluk garantisi değildir.

  • Veri sahibi ve erişim rolleri
  • Arama ve dışa aktarma ihtiyacı
  • İmha ve değişiklik yönetimi
  • Denetim kanıtı ve sorumluluklar

Önemli ayrım: İnternet erişim logu, güvenlik olayı telemetrisi ve uygulama denetim kaydı aynı veri değildir. Her kaynak için amaç, içerik, saklama, erişim ve bütünlük gereksinimi ayrı tanımlanmalıdır.

Görünürlük ve müdahale

Veri kaynağı ile olay müdahalesini birlikte tasarlıyoruz

Birinci görüntü endpoint olayının araştırılmasını, ikinci görüntü ise merkezi SIEM’e beslenen kaynakların mimari olarak planlanmasını anlatır. Her iki katmanın da ortak kullanıcı, cihaz ve zaman bağlamında buluşması gerekir.

EDR ve XDR ekranlarında endpoint olayını inceleyen kurumsal güvenlik analisti
Temsili görsel: EDR/XDR incelemesinde süreç ağacı, kullanıcı oturumu, cihaz durumu ve ilişkili ağ olayları birlikte değerlendirilir.
Firewall, kimlik, sunucu, e-posta, endpoint ve bulut log kaynaklarını merkezi SIEM mimarisinde planlayan uzman
Temsili görsel: Sağlıklı bir SIEM projesi, log kaynağı envanteri ve veri kalitesi kontrolüyle başlar.

Teslim kapsamı

Proje sonunda hangi çıktılar beklenmelidir?

Teslimatlar seçilen ürün ve hizmet modeline göre değişir. Teklifte kapsam dışı kalan maddeler dahil, sorumluluklar açıkça yazılır.

EnvanterLog kaynakları, aktarım yöntemi ve sorumlular

MimariCollector, ağ akışı, saklama ve erişim özeti

Kullanım senaryolarıKural amacı, veri ihtiyacı, önem ve sahiplik

Müdahale akışıBildirim, ilk inceleme ve yetkilendirilmiş adımlar

Kabul kaydıÖrnek olaylar, kaynak sağlığı ve doğrulama sonuçları

Operasyon planıRaporlama, bakım ve periyodik gözden geçirme

Hizmet modeli

Kapsam işletmenin büyüklüğüne değil, risk ve operasyon ihtiyacına göre belirlenir

KOBİ ve orta ölçekli işletme
Kritik kimlik, firewall, sunucu, endpoint ve e-posta kaynaklarıyla başlayıp az sayıda yüksek değerli kullanım senaryosuna odaklanan yönetilebilir bir kapsam kurulur.
Kurumsal ve çok şubeli yapı
Lokasyonlar, farklı ürünler, merkezi kimlik, bulut servisleri, rol ayrımı, daha yüksek olay hacmi ve kademeli devreye alma planı birlikte yönetilir.
Otel ve turizm tesisi
Misafir ağı, personel erişimi, PMS/POS gibi kritik sistemler, VPN, e-posta ve çoklu lokasyon kayıtları iş sürekliliği önceliğiyle değerlendirilir.
Üretim ve lojistik
BT ile üretim ağı sınırları, uzak erişim, servis hesapları, saha terminalleri ve kesinti riski kontrollü entegrasyon planı gerektirir.
Bulut ağırlıklı kurum
Kimlik sağlayıcı, SaaS yönetim olayları, bulut kontrol düzlemi, endpoint ve e-posta telemetrisi API kotası ve lisans kapsamıyla birlikte ele alınır.
Mevcut SIEM’i olan kurum
Yeni ürün yerine kaynak sağlığı, parser kalitesi, kural gürültüsü, lisans tüketimi, saklama maliyeti ve müdahale süreci üzerinden iyileştirme planı hazırlanabilir.

Sık sorulan sorular

SIEM, log yönetimi ve EDR/XDR hakkında merak edilenler

SIEM ile log yönetimi aynı şey midir?

Log yönetimi; kayıtların üretilmesi, güvenli biçimde iletilmesi, saklanması, aranması ve yaşam döngüsünün yönetilmesidir. SIEM bu kayıtları normalize eder, farklı kaynaklardaki olayları ilişkilendirir ve tanımlı kullanım senaryolarına göre uyarı üretir. Sağlıklı bir SIEM için önce güvenilir log toplama ve veri kalitesi gerekir.

SIEM, EDR ve XDR arasındaki fark nedir?

SIEM çok sayıda sistemden gelen logları merkezi olarak analiz eder. EDR, endpoint üzerindeki süreç, dosya, kullanıcı ve bağlantı davranışına odaklanır ve cihaz düzeyinde müdahale yetenekleri sağlayabilir. XDR ise endpoint, kimlik, e-posta, ağ ve bulut gibi birden fazla güvenlik alanındaki sinyalleri ürünün desteklediği kapsamda ilişkilendirir. Bu araçlar birbirinin tam karşılığı değil, tamamlayıcı katmanlardır.

SIEM projesinde önce hangi log kaynakları alınmalıdır?

Öncelik iş riski ve görünürlük ihtiyacına göre belirlenir. Genellikle kimlik altyapısı, kritik sunucular, firewall ve VPN, endpoint güvenliği, e-posta ve bulut yönetim kayıtları ilk gruptadır. Kaynağın gerçekten olay ürettiği, zaman bilgisinin doğru olduğu, alanların ayrıştırıldığı ve bağlantı kesildiğinde alarm verildiği kabul testinde doğrulanır.

5651 logları SIEM güvenlik loglarının yerine geçer mi?

Hayır. İnternet erişim kayıtları ile siber güvenlik telemetrisi farklı amaçlara hizmet eder. Firewall, kimlik, endpoint, e-posta, sunucu ve uygulama olayları; saldırı belirtisi veya yetkisiz davranış araştırması için ayrıca planlanır. Saklama ve bütünlük gereksinimleri kurumun hukuki, sektörel ve operasyonel yükümlülükleri doğrulanarak belirlenmelidir.

Loglar ne kadar süre saklanmalıdır?

Tek bir doğru süre yoktur. Yasal ve sektörel gereksinimler, olay inceleme ihtiyacı, risk seviyesi, günlük veri hacmi, sıcak ve arşiv depolama maliyeti birlikte değerlendirilir. Teklifte aranabilir sıcak veri, daha uzun süreli arşiv, yedekleme ve silme politikası ayrı ayrı belirtilir.

Mevcut firewall, antivirus veya bulut hizmetleri entegre edilebilir mi?

Ürünün syslog, API, ajan, event forwarding veya hazır connector desteği varsa çoğu mevcut kaynak korunabilir. Ancak lisans, olay ayrıntısı, API kotası, sürüm desteği ve zaman damgası yapısı doğrulanmalıdır. Entegrasyonun kurulmuş görünmesi yeterli değildir; örnek olayların doğru ayrıştırıldığı ve kuralda kullanılabildiği test edilir.

SIEM hizmeti otomatik olarak 7/24 izleme anlamına gelir mi?

Hayır. Platform kurulumu, yönetilen izleme ve olay müdahalesi farklı hizmet kapsamlarıdır. Mesai saatleri, 7/24 alarm takibi, hangi önem seviyesinde kime bildirim yapılacağı, ilk inceleme süresi ve müdahale yetkisi sözleşmede açıkça tanımlanır. Tanımsız bir bildirim kanalı, etkin bir SOC süreci sayılmaz.

SIEM ve EDR/XDR teklifi için hangi bilgiler gerekir?

Kullanıcı, endpoint, sunucu ve lokasyon sayısı; mevcut firewall, kimlik, e-posta ve bulut ürünleri; günlük tahmini log hacmi; saklama beklentisi; kritik sistemler; istenen izleme saatleri; bildirim kişileri ve mevcut lisanslar ilk kapsamı oluşturur. Net veri hacmi ve entegrasyon gereksinimi pilot veya keşif çalışmasıyla doğrulanabilir.

Teknik dayanaklar: NIST Log Management · NIST SP 800-61 Rev. 3 · MITRE ATT&CK Data Components

Teknik içerik son gözden geçirme: 20 Temmuz 2026. Ürün yetenekleri, connector desteği, lisans, saklama ve müdahale seçenekleri kullanılacak sürüm ve hizmet kapsamına göre ayrıca doğrulanır.

SIEM ve EDR/XDR kapsamınızı ölçülebilir hale getirelim

Mevcut ürünlerinizi, kritik sistemleri, log hacmini ve izleme beklentinizi birlikte değerlendirelim; gereksiz lisans yerine doğru veri, doğru kullanım senaryosu ve net sorumluluklarla ilerleyelim.