Güvenlik4 dk okuma

SIEM Nedir? Dijital Altyapının Güvenlik Kamerası

SIEM (Güvenlik Bilgisi ve Olay Yönetimi), kurumdaki sistemlerden gelen kayıtları tek yerde toplayıp birbirine bağlayan ve şüpheli durumda alarm üreten bir güvenlik yaklaşımıdır. Bu yazıda SIEM'in nereden çıktığını, olmadığında neler kaçırıldığını, sağladığı görünürlük ve erken uyarıyı ve neden yalnızca kurulup bırakılacak bir ürün olmadığını anlatıyoruz.

kvkkrehberi.com Editör EkibiGüncelleme:
Boş bir güvenlik izleme merkezinde dünya haritası ve sistem kayıtlarını gösteren büyük ekranlar ile masa üstü monitörler
SIEM, farklı sistemlerden gelen kayıtları tek ekranda toplayıp şüpheli olayları birbirine bağlar.
Kısa Tanım

SIEM (Security Information and Event Management), Türkçesiyle Güvenlik Bilgisi ve Olay Yönetimi, kurumdaki sunucu, uygulama, ağ ve kullanıcı hareketlerinden gelen kayıtları (log) tek yerde toplayıp birbirine bağlayan bir güvenlik yaklaşımıdır. Tek tek masum görünen olayları ilişkilendirir, olağan dışı bir durum gördüğünde alarm üretir ve güvenlik ekibini olay olurken uyarır.

SIEM nereden çıktı?

2000'li yılların başında şirketlerin sistemleri şimdikine göre çok daha basitti: bir sunucu, birkaç kullanıcı, basit bir güvenlik duvarı (firewall). Ama zamanla e-postalar çoğaldı, uygulamalar arttı, bulut sistemler devreye girdi ve uzaktan çalışma yaygınlaştı.

Ve şu soru ortaya çıktı: “Bizim sistemlerimizde kim, ne zaman, ne yaptı?” İşte SIEM, tam bu soruya cevap vermek için doğdu.

İlk SIEM çözümleri log (kayıt) toplamak, olayları saklamak ve geriye dönük inceleme yapmak amacıyla kullanılıyordu. Bugün ise SIEM şu kritik görevleri üstleniyor:

• Anlık tehdit tespiti

• Şüpheli davranış analizi

• Otomatik alarm ve müdahale

• Yasal uyumluluk (KVKK, ISO 27001 vb.)

SIEM olayları nasıl birbirine bağlar?

Bir şirket düşünelim. Aynı gün içinde:

• Muhasebe bilgisayarına gece 03:00'te giriş denemesi yapılıyor,

• Aynı kullanıcı birkaç dakika sonra farklı bir şehirden sisteme bağlanıyor,

• Ardından çok sayıda dosya indiriliyor.

Bu olaylar tek tek bakıldığında masum görünebilir. Ama SIEM tüm bu olayları birbirine bağlar, “bu normal değil” der, alarm üretir ve güvenlik ekibini uyarır. Yani SIEM şunu söyler: “Burada bir şeyler ters gidiyor.”

SIEM olmadan ne olur?

SIEM olmayan bir şirket genelde şuna güvenir: “Bizde antivirüs var”, “Firewall kullanıyoruz”, “Bir sorun olursa fark ederiz.”

Gerçek şu:

• Siber saldırıların büyük kısmı haftalarca fark edilmez.

• Birçok ihlal tesadüfen ortaya çıkar.

• Loglar vardır ama kimse bakmaz.

• Olay olduktan sonra “keşke” denir.

SIEM olmayan bir yapı, güvenlik açısından karanlıkta yürümek gibidir.

Peki SIEM ne sağlar?

1. Görünürlük: Şirketinizde kim nereye girdi, hangi uygulama ne yaptı, hangi cihaz riskli davrandı? Hepsi tek ekranda.

2. Erken uyarı: SIEM, olay olduktan sonra değil, olay olurken sizi uyarır.

3. Regülasyon ve denetim kolaylığı: KVKK, ISO 27001, iç denetimler, müşteri talepleri… SIEM olmadan bu süreçler zor, dağınık ve risklidir. SIEM ile kayıtlar hazırdır, raporlar tek tıkla alınır, süreçler şeffaftır.

4. Gerçek güvenlik: Antivirüs bir kilitse, SIEM kamera, alarm ve güvenlik görevlisidir.

Şirketinizin SIEM'e gerçekten ihtiyacı var mı?

Eğer şirketinizde:

• 10'dan fazla çalışan varsa,

• E-posta, ERP, muhasebe ve bulut servisleri kullanılıyorsa,

• Müşteri verisi tutuyorsanız,

• KVKK sizin için bir yükümlülükse

cevap net: evet. SIEM artık “kurumsal lüks” değil, dijital hijyen meselesidir. Kurumunuzun teknik tedbirlerini bütün olarak görmek için sızma testi ve zafiyet taraması farkı yazımıza da göz atabilirsiniz.

Ama dikkat: SIEM almak, SIEM kullanmak değildir

Burada kritik bir nokta var. SIEM; kutudan çıkan, kurulan ve bırakılan bir ürün değildir.

Doğru SIEM şirketin yapısına göre tasarlanır, doğru loglar toplanır, anlamlı kurallar yazılır, sürekli izlenir ve iyileştirilir. Aksi halde SIEM gürültü üretir, yanlış alarmlar verir ve bir süre sonra kapatılır.

İşte tam bu noktada devreye giriyoruz

SIEM'i “sadece kurup gidelim” diye değil, “gerçekten işe yarasın” diye ele alıyoruz. İhtiyacınızı önce anlıyor, sonra tasarlıyor, ardından uyguluyor ve yaşatıyoruz.

Amacımız bir yazılım satmak değil, şirketinizi daha güvenli hale getirmek. Siber güvenlik hizmetimiz sızma testinden SIEM yönetimine ve log analizine kadar bu süreci kapsar.

Son söz

SIEM, bir gün lazım olacak bir şey değil. Bugün yoksa, yarın geç olabilir.

Eğer “Bizim gerçekten SIEM'e ihtiyacımız var mı?”, “Nereden başlamalıyız?”, “Mevcut yapımız yeterli mi?” diye düşünüyorsanız, bu soruları birlikte cevaplayabiliriz. Bir kahve süresinde şirketinizin SIEM ihtiyacını netleştirelim; sonra gerçekten işinize yarayan bir yol haritası çıkaralım.

Güvenlik, fark ettiğinizde değil; önceden gördüğünüzde anlamlıdır.

Sık Sorulan Sorular

Antivirüs ve firewall tek bir noktayı korur. SIEM ise bu araçlar dahil pek çok sistemden gelen kayıtları bir araya getirir, olayları birbirine bağlar ve olağan dışı bir durumda alarm üretir. Yazıdaki benzetmeyle: antivirüs bir kilitse, SIEM kamera, alarm ve güvenlik görevlisidir.

Siber Güvenlik

Bir kahve süresinde SIEM ihtiyacınızı netleştirelim.

Mevcut yapınızı birlikte değerlendirelim; sonra gerçekten işinize yarayan bir yol haritası çıkaralım.

SIEM ihtiyacınızı birlikte netleştirelim

Konu hakkında soru sorun

Aradığınız konuyla ilgili içerik henüz yok. Sorunuzu yazın; forumda başlık olarak açalım, uzmanlarımız yanıtladığında size haber verelim.

Kaynaklar

  1. Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) — Kişisel Verileri Koruma Kurumu
  2. NIST SP 800-92: Guide to Computer Security Log Management — NIST (2006-09)

KVKK Rehberi, Rasyo Holding bünyesinde faaliyet gösteren “Siber Güvenlik ve KVKK Danışmanlığı” markasıdır