Merkezi görünürlük, olay analizi ve müdahale
SIEM, Log Yönetimi ve EDR/XDR Çözümleri
Firewall, kimlik, endpoint, e-posta, sunucu, ağ ve bulut kayıtlarını yalnızca depolamak için değil; anlamlı olaylara dönüştürmek, önceliklendirmek ve doğru ekibe ulaştırmak için tasarlıyoruz. Antalya’da ve Türkiye genelinde SIEM, log yönetimi, EDR ve XDR projelerini mevcut altyapı, risk profili ve müdahale sorumluluklarıyla birlikte ele alıyoruz.
Mevcut görünürlüğünüzü birlikte değerlendirelim
Log kaynaklarınızı, kritik sistemleri, günlük veri hacmini ve izleme beklentinizi paylaşın; ürün önermekten önce kapsamı ve eksik görünürlük noktalarını netleştirelim.
Kısa yanıt
SIEM, log yönetimi ve EDR/XDR projesi ne sağlar?
Bu proje, kurumun dağınık güvenlik kayıtlarını güvenilir biçimde toplar; kullanıcı, cihaz ve zaman bağlamıyla ilişkilendirir; araştırılması gereken olayları önceliklendirir ve müdahale akışını ölçülebilir hale getirir. SIEM merkezi analiz ve korelasyon katmanıdır. EDR endpoint üzerindeki süreç ve davranış görünürlüğünü derinleştirir. XDR ise ürünün desteklediği ölçüde endpoint, kimlik, e-posta, ağ ve bulut sinyallerini ortak bir olay altında birleştirir.
Doğru araç, doğru görev
SIEM, EDR ve XDR birbirinin yerine geçmez
Ürün isimleri benzer görünse de veri kapsamı, analiz yöntemi ve müdahale yetkisi farklıdır. Sağlıklı mimari, her katmandan beklenen işi açıkça tanımlar.
SIEM
Çok sayıda kaynaktan gelen logları toplar, normalize eder, aratır ve kullanım senaryolarına göre ilişkilendirir. Kurum genelinde zaman çizgisi ve denetim izi oluşturur.
EDR
Endpoint üzerinde süreç, dosya, oturum, kayıt defteri ve bağlantı davranışını izler. Ürünün yeteneklerine göre cihaz izolasyonu veya süreç sonlandırma gibi müdahaleler sunabilir.
XDR
Birden fazla güvenlik alanındaki sinyalleri ortak olay altında birleştirmeyi ve platformlar arası müdahale akışını kolaylaştırmayı hedefler. Kapsam, seçilen ekosisteme göre değişir.
Karar notu: Yeni bir ürün satın almak, görünürlüğü tek başına düzeltmez. Kaynak envanteri, sağlıklı zaman senkronizasyonu, doğru ayrıştırma, anlamlı kurallar, alarm sahipliği ve test edilmiş müdahale adımları aynı projenin parçasıdır.
Log kaynağı envanteri
Önce hangi sistemlerin neyi kanıtlayabildiğini belirliyoruz
Her log aynı değerde değildir. Kaynağın ürettiği olaylar, alan kalitesi, zaman damgası, kullanıcı ve cihaz bağlamı, aktarım yöntemi, lisans sınırı ve kesinti halinde nasıl izleneceği ayrı ayrı incelenir.
- Kimlik ve erişim
- Active Directory, Entra ID, VPN, ayrıcalıklı hesaplar, MFA ve oturum açma kayıtları kullanıcı davranışının temelini oluşturur.
- Endpoint ve sunucu
- EDR, işletim sistemi, servis, süreç, dosya ve yönetici değişiklikleri cihaz üzerindeki olay akışını görünür kılar.
- Firewall ve ağ
- Firewall, IPS, VPN, DNS, proxy, switch ve uygun ağ telemetrisi dış bağlantı ile iç hareketi ilişkilendirmeye yardım eder.
- E-posta ve işbirliği
- Mail güvenliği, Microsoft 365 veya diğer SaaS yönetim kayıtları; kimlik avı, kural değişikliği ve şüpheli oturumları destekler.
- Uygulama ve veri
- Kritik uygulama, web sunucusu, veritabanı ve API kayıtları teknik olayın iş sürecine etkisini anlamayı kolaylaştırır.
- Bulut ve altyapı
- Bulut kontrol düzlemi, sanallaştırma, yedekleme ve depolama kayıtları yapılandırma değişikliği ve hizmet sağlığını tamamlar.
Korelasyon ve kullanım senaryosu
Tek bir alarm yerine olayın bağlamını arıyoruz
Kurallar, yalnızca yüksek sayıda bildirim üretmek için değil; araştırılabilir bir hipotezi desteklemek için hazırlanır. Her kullanım senaryosunda gerekli kaynaklar, eşikler, istisnalar, önem seviyesi, sahibi ve doğrulama yöntemi yazılı hale getirilir.
Kimlik bilgisi saldırıları
Başarısız oturumlar, yeni konum veya cihaz, MFA değişikliği, riskli oturum ve başarılı erişim aynı zaman çizgisinde değerlendirilir.
Ayrıcalık değişiklikleri
Yönetici grubuna ekleme, yeni servis hesabı, politika değişikliği ve ardından gelen kritik erişimler ilişkilendirilir.
Endpoint şüpheli davranışı
Beklenmeyen süreç ağacı, kalıcılık girişimi, script çalışması, ağ bağlantısı ve EDR kararı birlikte incelenir.
E-posta kaynaklı olay
Şüpheli ileti, bağlantı veya ek; kullanıcı oturumu, endpoint davranışı ve dış bağlantılarla desteklenerek doğrulanır.
Yanal hareket belirtisi
Kimlik kullanımı, uzak yönetim, ağ akışı, yeni servis ve hedef sistem kayıtları arasında anlamlı bir sıra aranır.
Görünürlük kaybı
Log akışının durması, EDR ajanının devre dışı kalması, saat sapması veya parser hatası ayrı bir güvenlik olayı olarak izlenir.
Uygulama süreci
Keşiften çalışan alarm ve müdahale akışına nasıl ilerliyoruz?
- 01
İş riski ve kritik varlıklar
Korunacak süreçler, kritik sunucu ve kullanıcılar, mevcut olay geçmişi, izleme saatleri ve bildirim sorumluları belirlenir.
- 02
Kaynak ve lisans envanteri
Log üretebilen sistemler, connector veya API seçenekleri, günlük veri hacmi, mevcut lisanslar ve teknik kısıtlar kaydedilir.
- 03
Mimari ve saklama planı
Collector, güvenli aktarım, ağ erişimi, zaman senkronizasyonu, sıcak/arşiv veri ayrımı, kapasite ve yedekleme yaklaşımı tasarlanır.
- 04
Entegrasyon ve veri kalitesi
Kaynaklar sırayla alınır; alan ayrıştırma, kullanıcı ve cihaz eşleştirmesi, zaman doğruluğu, kaynak sağlığı ve örnek olaylar kontrol edilir.
- 05
Kural, istisna ve müdahale
Öncelikli kullanım senaryoları devreye alınır; normal iş davranışına ait istisnalar belgelenir, bildirim ve yetkilendirilmiş müdahale adımları tanımlanır.
- 06
Kabul testi ve iyileştirme
Kontrollü test olaylarıyla uçtan uca görünürlük doğrulanır; alarm kalitesi, teslim dokümanları, raporlama ve periyodik gözden geçirme planı onaylanır.
Operasyon kalitesi
Platformun çalışması ile güvenlik operasyonunun çalışması aynı değildir
Lisansın aktif ve ekranın açık olması yeterli bir kabul ölçütü değildir. İzleme katmanının gerçekten kullanılabilir olup olmadığını aşağıdaki teknik göstergelerle izleriz.
- Beklenen log kaynaklarının veri gönderme ve bağlantı sağlığı
- Olay alanlarının doğru ayrıştırılması ve zaman damgası tutarlılığı
- Endpoint ajan kapsamı, sürüm durumu ve devre dışı cihazlar
- Kural başına alarm sayısı, geçerli olay oranı ve tekrarlayan gürültü
- Yüksek önem seviyeli olaylarda bildirim ve ilk inceleme süresi
- Kullanım senaryosu, istisna ve müdahale adımlarının güncelliği
MITRE ATT&CK, savunma kapsamını saldırgan davranışları üzerinden düşünmek için yararlı bir referanstır. Ancak bir tekniğin haritada işaretli olması, gerekli telemetrinin gerçekten toplandığı veya alarmın test edildiği anlamına gelmez. Kapsamı örnek olay ve veri bileşeni düzeyinde doğrularız.
Veri yaşam döngüsü
Saklama süresi kadar bütünlük ve erişilebilirlik de önemlidir
Teknik saklama planı
Günlük olay hacmi, büyüme payı, aranabilir sıcak veri süresi, arşiv yöntemi, sıkıştırma, yedekleme ve silme politikası maliyetle birlikte hesaplanır.
- EPS veya günlük GB tahmini
- Sıcak veri ve arşiv ayrımı
- Şifreleme ve erişim yetkisi
- Zaman senkronizasyonu ve bütünlük
Kurumsal ve hukuki gereksinim
Saklama kararı; olay inceleme ihtiyacı, sözleşmeler, sektörel yükümlülükler ve kurumun onaylı politikasıyla belirlenir. Teknik çözüm tek başına hukuki uygunluk garantisi değildir.
- Veri sahibi ve erişim rolleri
- Arama ve dışa aktarma ihtiyacı
- İmha ve değişiklik yönetimi
- Denetim kanıtı ve sorumluluklar
Önemli ayrım: İnternet erişim logu, güvenlik olayı telemetrisi ve uygulama denetim kaydı aynı veri değildir. Her kaynak için amaç, içerik, saklama, erişim ve bütünlük gereksinimi ayrı tanımlanmalıdır.
Görünürlük ve müdahale
Veri kaynağı ile olay müdahalesini birlikte tasarlıyoruz
Birinci görüntü endpoint olayının araştırılmasını, ikinci görüntü ise merkezi SIEM’e beslenen kaynakların mimari olarak planlanmasını anlatır. Her iki katmanın da ortak kullanıcı, cihaz ve zaman bağlamında buluşması gerekir.
Teslim kapsamı
Proje sonunda hangi çıktılar beklenmelidir?
Teslimatlar seçilen ürün ve hizmet modeline göre değişir. Teklifte kapsam dışı kalan maddeler dahil, sorumluluklar açıkça yazılır.
EnvanterLog kaynakları, aktarım yöntemi ve sorumlular
MimariCollector, ağ akışı, saklama ve erişim özeti
Kullanım senaryolarıKural amacı, veri ihtiyacı, önem ve sahiplik
Müdahale akışıBildirim, ilk inceleme ve yetkilendirilmiş adımlar
Kabul kaydıÖrnek olaylar, kaynak sağlığı ve doğrulama sonuçları
Operasyon planıRaporlama, bakım ve periyodik gözden geçirme
Hizmet modeli
Kapsam işletmenin büyüklüğüne değil, risk ve operasyon ihtiyacına göre belirlenir
- KOBİ ve orta ölçekli işletme
- Kritik kimlik, firewall, sunucu, endpoint ve e-posta kaynaklarıyla başlayıp az sayıda yüksek değerli kullanım senaryosuna odaklanan yönetilebilir bir kapsam kurulur.
- Kurumsal ve çok şubeli yapı
- Lokasyonlar, farklı ürünler, merkezi kimlik, bulut servisleri, rol ayrımı, daha yüksek olay hacmi ve kademeli devreye alma planı birlikte yönetilir.
- Otel ve turizm tesisi
- Misafir ağı, personel erişimi, PMS/POS gibi kritik sistemler, VPN, e-posta ve çoklu lokasyon kayıtları iş sürekliliği önceliğiyle değerlendirilir.
- Üretim ve lojistik
- BT ile üretim ağı sınırları, uzak erişim, servis hesapları, saha terminalleri ve kesinti riski kontrollü entegrasyon planı gerektirir.
- Bulut ağırlıklı kurum
- Kimlik sağlayıcı, SaaS yönetim olayları, bulut kontrol düzlemi, endpoint ve e-posta telemetrisi API kotası ve lisans kapsamıyla birlikte ele alınır.
- Mevcut SIEM’i olan kurum
- Yeni ürün yerine kaynak sağlığı, parser kalitesi, kural gürültüsü, lisans tüketimi, saklama maliyeti ve müdahale süreci üzerinden iyileştirme planı hazırlanabilir.
Sık sorulan sorular
SIEM, log yönetimi ve EDR/XDR hakkında merak edilenler
SIEM ile log yönetimi aynı şey midir?
Log yönetimi; kayıtların üretilmesi, güvenli biçimde iletilmesi, saklanması, aranması ve yaşam döngüsünün yönetilmesidir. SIEM bu kayıtları normalize eder, farklı kaynaklardaki olayları ilişkilendirir ve tanımlı kullanım senaryolarına göre uyarı üretir. Sağlıklı bir SIEM için önce güvenilir log toplama ve veri kalitesi gerekir.
SIEM, EDR ve XDR arasındaki fark nedir?
SIEM çok sayıda sistemden gelen logları merkezi olarak analiz eder. EDR, endpoint üzerindeki süreç, dosya, kullanıcı ve bağlantı davranışına odaklanır ve cihaz düzeyinde müdahale yetenekleri sağlayabilir. XDR ise endpoint, kimlik, e-posta, ağ ve bulut gibi birden fazla güvenlik alanındaki sinyalleri ürünün desteklediği kapsamda ilişkilendirir. Bu araçlar birbirinin tam karşılığı değil, tamamlayıcı katmanlardır.
SIEM projesinde önce hangi log kaynakları alınmalıdır?
Öncelik iş riski ve görünürlük ihtiyacına göre belirlenir. Genellikle kimlik altyapısı, kritik sunucular, firewall ve VPN, endpoint güvenliği, e-posta ve bulut yönetim kayıtları ilk gruptadır. Kaynağın gerçekten olay ürettiği, zaman bilgisinin doğru olduğu, alanların ayrıştırıldığı ve bağlantı kesildiğinde alarm verildiği kabul testinde doğrulanır.
5651 logları SIEM güvenlik loglarının yerine geçer mi?
Hayır. İnternet erişim kayıtları ile siber güvenlik telemetrisi farklı amaçlara hizmet eder. Firewall, kimlik, endpoint, e-posta, sunucu ve uygulama olayları; saldırı belirtisi veya yetkisiz davranış araştırması için ayrıca planlanır. Saklama ve bütünlük gereksinimleri kurumun hukuki, sektörel ve operasyonel yükümlülükleri doğrulanarak belirlenmelidir.
Loglar ne kadar süre saklanmalıdır?
Tek bir doğru süre yoktur. Yasal ve sektörel gereksinimler, olay inceleme ihtiyacı, risk seviyesi, günlük veri hacmi, sıcak ve arşiv depolama maliyeti birlikte değerlendirilir. Teklifte aranabilir sıcak veri, daha uzun süreli arşiv, yedekleme ve silme politikası ayrı ayrı belirtilir.
Mevcut firewall, antivirus veya bulut hizmetleri entegre edilebilir mi?
Ürünün syslog, API, ajan, event forwarding veya hazır connector desteği varsa çoğu mevcut kaynak korunabilir. Ancak lisans, olay ayrıntısı, API kotası, sürüm desteği ve zaman damgası yapısı doğrulanmalıdır. Entegrasyonun kurulmuş görünmesi yeterli değildir; örnek olayların doğru ayrıştırıldığı ve kuralda kullanılabildiği test edilir.
SIEM hizmeti otomatik olarak 7/24 izleme anlamına gelir mi?
Hayır. Platform kurulumu, yönetilen izleme ve olay müdahalesi farklı hizmet kapsamlarıdır. Mesai saatleri, 7/24 alarm takibi, hangi önem seviyesinde kime bildirim yapılacağı, ilk inceleme süresi ve müdahale yetkisi sözleşmede açıkça tanımlanır. Tanımsız bir bildirim kanalı, etkin bir SOC süreci sayılmaz.
SIEM ve EDR/XDR teklifi için hangi bilgiler gerekir?
Kullanıcı, endpoint, sunucu ve lokasyon sayısı; mevcut firewall, kimlik, e-posta ve bulut ürünleri; günlük tahmini log hacmi; saklama beklentisi; kritik sistemler; istenen izleme saatleri; bildirim kişileri ve mevcut lisanslar ilk kapsamı oluşturur. Net veri hacmi ve entegrasyon gereksinimi pilot veya keşif çalışmasıyla doğrulanabilir.
Teknik dayanaklar: NIST Log Management · NIST SP 800-61 Rev. 3 · MITRE ATT&CK Data Components
Teknik içerik son gözden geçirme: 20 Temmuz 2026. Ürün yetenekleri, connector desteği, lisans, saklama ve müdahale seçenekleri kullanılacak sürüm ve hizmet kapsamına göre ayrıca doğrulanır.
SIEM ve EDR/XDR kapsamınızı ölçülebilir hale getirelim
Mevcut ürünlerinizi, kritik sistemleri, log hacmini ve izleme beklentinizi birlikte değerlendirelim; gereksiz lisans yerine doğru veri, doğru kullanım senaryosu ve net sorumluluklarla ilerleyelim.

