KVKK Kapsamında Loglama Nedir?

KVKK kapsamında loglama, bilgi sistemlerindeki erişim ve güvenlik olaylarının sonradan izlenebilmesi için kayıt üretilmesi kadar bu kayıtların içerebileceği kişisel verilerin hukuka ve belirlenmiş amaca uygun yönetilmesini de kapsar. Kullanıcı adı, IP adresi, cihaz kimliği, işlem zamanı, dosya erişimi ve yönetici faaliyeti kişiyi belirli veya belirlenebilir kılabildiğinde kişisel veri niteliği taşıyabilir. Bu nedenle “ne kadar çok log, o kadar uyum” yaklaşımı doğru değildir. İşleme amacı ve hukuki dayanak, veri minimizasyonu, erişim yetkisi, zaman doğruluğu, bütünlük, saklama süresi, olay inceleme prosedürü ve güvenli imha birlikte tasarlanmalıdır. Bu sayfa teknik bir rehberdir; kuruma özgü hukuki değerlendirme yerine geçmez.

Kullanıcı cihazı sunucu ve ağ sistemlerinden gelen logların zaman uyumu, yetki kontrolü, güvenli saklama ve imha süreci
Loglama; olayın izlenebilirliğini sağlarken log içindeki kişisel verinin amacı, erişimi, bütünlüğü, saklama süresi ve güvenli imhasını da yönetmelidir.

Log kayıtları güvenlik olaylarını ve erişim hareketlerini izlenebilir kılar

Log, bir sistemde belirli zamanda gerçekleşen olayı ve bağlamını kaydeder. Başarılı ve başarısız oturum açma, yetki değişikliği, dosya erişimi, yönetici işlemi, güvenlik politikası değişikliği, yedekleme sonucu ve ağ bağlantısı olay araştırmasında kullanılabilir. Sağlıklı kayıt “kim, hangi hesap veya cihazla, ne zaman, hangi kaynağa, hangi işlemi yaptı ve sonuç ne oldu?” sorularının gerekli bölümüne yanıt verir. Her sistem aynı alanları üretmez; kullanım senaryosuna göre kaynak ve olay kapsamı belirlenir.

Kişisel Verileri Koruma Kurumu veri sorumlusunun kişisel verilerin hukuka aykırı işlenmesini ve erişilmesini önlemek, muhafazasını sağlamak için uygun güvenlik düzeyine yönelik teknik ve idari tedbirleri almakla yükümlü olduğunu açıklar. Kurumun Kişisel Veri Güvenliği Rehberi de kullanıcı işlem hareketlerinin düzenli kaydı gibi kontrolleri teknik tedbirler arasında ele alır. Bu, her kullanıcı davranışının sınırsız ve amaçsız biçimde izlenmesi anlamına gelmez; koruma amacı, risk, erişim yetkisi ve ölçülülük birlikte değerlendirilmelidir.

Kimlik ve oturum
Başarılı/başarısız giriş, MFA, oturum açma-kapama ve hesap kilitleme olayları.
Yetki değişikliği
Rol, grup, ayrıcalık, servis hesabı ve yönetici yetkisi ekleme veya kaldırma işlemleri.
Veri erişimi
Risk ve amaca göre kritik dosya, kayıt, dışa aktarma, paylaşım ve silme hareketleri.
Sistem değişikliği
Güvenlik politikası, konfigürasyon, servis, yedekleme ve log ayarı değişiklikleri.
Ağ ve güvenlik
VPN, firewall, DNS, proxy, EDR ve diğer güvenlik kontrollerinin ilgili olay kayıtları.

Amaç, kapsam ve veri minimizasyonu log tasarımından önce belirlenir

Her log kaynağı için işleme amacı yazılı hale getirilir: güvenlik olayını araştırma, yetkisiz erişimi belirleme, hizmet sürekliliğini izleme, denetim kanıtı veya açık bir yasal yükümlülük. Bu amaç hangi olayların, alanların ve ayrıntı seviyesinin gerekli olduğunu belirler. Örneğin uygulama hatasını çözmek için tam form içeriğini loglamak gerekli olmayabilir; parola, erişim anahtarı, oturum belirteci, kredi kartı veya özel nitelikli kişisel veri hata kaydına yanlışlıkla düşebilir. Uygulama geliştiricileri üretim öncesinde log alanlarını gözden geçirmelidir.

Log kaynağı envanterinde sistem sahibi, veri türü, kişisel veri alanı, toplama yöntemi, erişim grubu, saklama süresi ve imha yöntemi bulunur. Test ve üretim ortamları ayrılır. Destek amacıyla alınan geçici ayrıntılı log seviyesi kalıcı bırakılmaz. Arama ekranında tüm analistlere ham kişisel veri göstermek yerine rol bazlı görünüm, maskeleme ve gerekçeli erişim uygulanabilir. Dış hizmet sağlayıcı loglara erişiyorsa sözleşme, yetki, aktarım, alt yüklenici ve olay bildirim sorumluluğu ayrıca değerlendirilir.

  • Her log kaynağı için açık güvenlik veya işletim amacını ve sistem sahibini kaydedin.
  • Parola, token, API anahtarı ve gereksiz kişisel veri alanlarının loglanmasını uygulama seviyesinde engelleyin.
  • Debug ve ayrıntılı hata loglarını süreli değişiklik kaydıyla etkinleştirin.
  • Analist, yönetici, denetçi ve dış hizmet sağlayıcı için ayrı erişim rolleri tanımlayın.
  • Log kaynağı envanterini yeni uygulama, entegrasyon ve bulut hizmeti devreye alındığında güncelleyin.
  • Kuruma özgü hukuki dayanak ve saklama kararını hukuk veya uyum sorumlularıyla doğrulayın.

Zaman doğruluğu, bütünlük ve erişim kontrolü kanıt değerini korur

Olay incelemesinde farklı sistemlerin kayıtları aynı zaman çizelgesine yerleştirilir. Sunucu, firewall, switch, kimlik sistemi ve uygulama güvenilir NTP kaynaklarıyla senkronize değilse olay sırası yanlış yorumlanabilir. Saat dilimi, UTC dönüşümü ve yaz saati davranışı belgelenmelidir. Log içinde kaynak zamanı ile toplama zamanı ayırt edilebilir. Zaman sapması belirli eşiği aştığında alarm üretmek, yalnız saat ayarını değil inceleme güvenilirliğini de korur.

Loglar üzerinde değişiklik ve silme yetkisi daraltılır. Kaynak sistem yöneticisinin aynı zamanda merkezi arşivdeki geçmiş kaydı iz bırakmadan değiştirememesi görev ayrılığı sağlar. İletim TLS veya güvenli tünelle korunur; merkezi depoda şifreleme, rol tabanlı erişim, yönetici faaliyet kaydı ve yedeklilik uygulanır. Değiştirilemez depolama, hash veya imza gibi bütünlük kontrolleri risk ve sistem yeteneğine göre kullanılabilir. Ancak yalnız “hash alındı” demek yeterli değildir; doğrulama yöntemi, anahtar yönetimi ve test sonucu belgelenmelidir.

Güvenilir zaman
Kaynaklar ortak NTP düzeni kullanır; saat sapması ve saat dilimi yönetilir.
Güvenli iletim
Loglar kaynak ile toplayıcı arasında şifreli ve kimliği doğrulanmış kanal üzerinden aktarılır.
Bütünlük
Yetkisiz değiştirme veya silmeyi önleyen erişim, değiştirilemezlik ve doğrulama kontrolleri uygulanır.
Görev ayrılığı
Kaynak sistemi yöneten kişinin merkezi geçmiş kaydı iz bırakmadan değiştirmesi engellenir.
Erişim kaydı
Log görüntüleme, dışa aktarma, arama ve yönetim işlemleri de denetlenebilir şekilde kaydedilir.

Saklama, güvenli imha ve olay yanıtı yaşam döngüsü olarak yönetilir

KVKK kapsamındaki tüm loglar için evrensel tek bir saklama süresi bulunduğu varsayılmamalıdır. Süre; işleme amacı, güvenlik olaylarının fark edilme ve araştırılma ihtiyacı, sözleşme, sektör düzenlemesi ve uygulanabilir yasal yükümlülükler dikkate alınarak kaynak bazında belirlenir. Gereğinden kısa süre olay kanıtını kaybettirebilir; gereğinden uzun süre amaçla bağını yitirmiş kişisel veriyi tutmaya devam eder. Aktif arama için sıcak, daha uzun süreli ihtiyaç için kısıtlı arşiv sınıfı kullanılabilir; ancak her iki sınıfta da erişim ve imha kuralı geçerlidir.

Süre dolduğunda kayıt, yedek ve dışa aktarılmış kopyaları kapsayan silme, yok etme veya anonim hale getirme süreci uygulanır ve işlem kayıt altına alınır. Hukuki uyuşmazlık veya olay incelemesi nedeniyle belirli kayıtların tutulması gerekiyorsa gerekçe, kapsam, yetki ve yeni gözden geçirme tarihi belgelenir. İhlal şüphesinde ilgili loglar korunur; erişim, dışa aktarma ve analiz zinciri kayıt altına alınır. KVKK Kurulunun yetkisiz erişim örneklerinde vurguladığı gibi kişisel verilere erişim yalnız görev gereği ve gerekli ölçüde olmalıdır.

Saklama kararı
Amaç, risk, kaynak türü, sözleşme ve uygulanabilir yükümlülüklerle gerekçelendirilir.
Periyodik gözden geçirme
Süre, veri alanı, erişim grubu ve depolama maliyeti düzenli olarak yeniden değerlendirilir.
Güvenli imha
Ana depo, arşiv, yedek ve dışa aktarılmış kopyalar için uygulanabilir imha yöntemi tanımlanır.
Olay koruması
İnceleme kapsamındaki kayıtların değiştirilmesi veya otomatik silinmesi kontrollü olarak durdurulur.
Kanıt zinciri
Kaydı kimin, ne zaman, hangi amaçla aldığı ve hangi doğrulama işlemini yaptığı belgelenir.

Sık Sorulan Sorular

Log kayıtları kişisel veri sayılır mı?

Kullanıcı adı, IP adresi, cihaz kimliği, konum, işlem zamanı veya erişilen kaynak bir kişiyi belirli ya da belirlenebilir kılıyorsa log kişisel veri içerebilir. Değerlendirme alanların birleşimi, bağlam ve kurumun elindeki ek bilgilerle birlikte yapılmalıdır.

KVKK için tüm kullanıcı hareketleri kaydedilmeli midir?

Amaçsız ve sınırsız kayıt doğru yaklaşım değildir. Güvenlik ve işletim riski, hukuki dayanak, veri minimizasyonu ve ölçülülük değerlendirilerek gerekli olaylar seçilmelidir. Parola, token ve gereksiz içerik loglardan özellikle çıkarılmalıdır.

Loglar ne kadar süre saklanmalıdır?

Tüm kurum ve kaynaklar için tek bir süre yoktur. İşleme amacı, olay araştırma ihtiyacı, sözleşme, sektör düzenlemesi ve uygulanabilir yasal yükümlülükler birlikte değerlendirilir. Karar kaynak bazında belgelenmeli ve süre dolunca güvenli imha uygulanmalıdır.

Log bütünlüğü nasıl korunur?

Merkezi ve dar yetkili depolama, güvenli iletim, yönetici işlem kaydı, görev ayrılığı, değiştirilemez saklama ve gerektiğinde hash veya imza kontrolleri kullanılabilir. Kontrollerin gerçekten çalıştığı periyodik doğrulama ve geri yükleme testiyle gösterilmelidir.

NTP kullanmak neden önemlidir?

Farklı cihazların kayıtları ortak zaman çizelgesinde ilişkilendirilir. Saat sapması olay sırasını, kullanıcı hareketini ve kanıt yorumunu bozabilir. Güvenilir NTP, saat dilimi standardı ve sapma alarmı log korelasyonunun teknik temelidir.

SIEM kullanmak KVKK uyumunu tek başına sağlar mı?

Hayır. SIEM log toplama, arama, korelasyon ve saklama için güçlü araçtır; ancak işleme amacı, hukuki dayanak, veri minimizasyonu, yetki, saklama kararı, güvenli imha, prosedür ve sorumlulukları tek başına oluşturmaz. Teknik platform idari ve hukuki süreçlerle birlikte işletilmelidir.

Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.

Teknik Değerlendirme İçin Bize Ulaşın

Log kaynaklarınızı, kişisel veri alanlarını, erişim yetkilerini, zaman uyumunu, saklama ve imha süreçlerini teknik açıdan inceleyerek uygulanabilir bir log yönetimi planı hazırlayalım.