Hızlı Özet (TL;DR)
Büyük bir kurumsal ağda her gün güvenlik duvarları, anahtarlar, sunucular, etki alanı denetleyicileri ve antivirüs yazılımları milyonlarca satır log (olay kaydı) üretir. Bir sistem yöneticisinin bu dağınık sistemlere tek tek girip logları incelemesi fiziksel olarak imkansızdır. SIEM (Security Information and Event Management), ağdaki tüm cihazlardan gelen logları tek bir havuzda toplayan, zaman damgasıyla eşleştiren ve farklı olaylar arasındaki ilişkileri yapay zeka ile analiz eden (Korelasyon) siber güvenlik beynidir.
SIEM Korelasyon Mantığı Nasıl Çalışır?
Tek başına masum görünen olaylar bir araya geldiğinde büyük bir saldırıyı işaret edebilir:
- Olay A (Firewall): Gece saat 03:15’te Rusya menşeili bir IP’den muhasebe bilgisayarına VPN bağlantısı kuruldu.
- Olay B (Active Directory): Saat 03:17’de muhasebe kullanıcısı Domain Controller üzerinde admin yetkisi talep etti.
- Olay C (Dosya Sunucusu): Saat 03:19’da aynı kullanıcı 1 dakikada 500 dosyanın uzantısını
.lockedolarak değiştirdi. - SIEM Çıktısı (Acil Alarm): SIEM bu üç olayı anında birleştirir, “Devam Eden Fidye Yazılımı Saldırısı” teşhisi koyar, ilgili portu kapatır ve sistem yöneticisinin telefonuna siren çaldırır.
Yasal Uyumluluk ve 5651 Entegrasyonu
Merkezi log yönetimi; yalnızca siber güvenlik için değil, ISO 27001, KVKK ve 5651 sayılı kanun denetimlerinde teftiş makamlarına delil sunabilmek için de vazgeçilmez bir altyapıdır.
Yasal loglama ve güvenlik duvarı çözümlerimiz için KVKK ve 5651 Hizmetleri sayfamıza göz atın.