SIEM nedir sorusunun kısa cevabı: SIEM (Security Information and Event Management), sunucu, güvenlik duvarı, e-posta, bulut ve uygulama loglarını tek yerde toplayan, bunları birbiriyle ilişkilendirerek şüpheli olayları alarma dönüştüren ve kayıtları soruşturma için saklayan güvenlik sistemidir. Log yönetimi kaydı toplar ve saklar; SIEM ise o kayıttan "şu an bir saldırı olabilir" sonucunu çıkarır.
Kayıtlar var, ama kimse okumuyor
Çoğu şirkette log eksik değildir. Güvenlik duvarı her bağlantıyı yazar, etki alanı denetleyicisi her oturum açmayı kaydeder, e-posta sunucusu her gönderimi, ERP her kullanıcı işlemini tutar. Sorun, bu kayıtların on ayrı cihazda, on ayrı biçimde ve çoğu zaman birkaç gün sonra üzerine yazılarak durmasıdır.
Bir olay yaşandığında tablo tanıdıktır. Muhasebe müdürünün hesabıyla gece yarısı yurt dışından oturum açılmış, ardından bir dosya sunucusunda yüzlerce dosya okunmuştur. Her iki iz de bir yerde kayıtlıdır; ama kimse bunları aynı anda görmediği için olay haftalar sonra, bir tedarikçinin "sizden garip bir mail aldık" demesiyle ortaya çıkar.
Böyle anlarda sorulan sorular da hep aynıdır: saldırgan ne zaman girdi, hangi hesabı kullandı, hangi veriye dokundu? Loglar merkezi ve eksiksiz değilse bu soruların cevabı tahmine kalır. KVKK veri ihlali bildirimi için 72 saatlik süre işlemeye başladığında tahmin, en pahalı cevaptır.
Logları izlememenin maliyeti
Tespit ne kadar gecikirse saldırganın içeride kaldığı süre ve verdiği hasar da o kadar büyür. IBM'in Cost of a Data Breach 2025 raporuna göre bir ihlalin tespit edilip kontrol altına alınması, hizmetlerin geri yüklenmesi dahil, küresel ortalamada 241 gün sürüyor. Aynı araştırmada güvenlik operasyonlarında yapay zeka ve otomasyonu yoğun kullanan kurumlar bu süreyi ortalama 80 gün kısaltmış.
Sophos'un 17 ülkede 5.000 BT ve güvenlik yöneticisiyle yaptığı State of Identity Security 2026 araştırmasına göre ankete katılan kurumların yalnızca %24'ü olağan dışı oturum açma denemelerini sürekli izliyor.
Saldırıların nereden başladığı da izlemenin neden önemli olduğunu gösteriyor. Verizon 2026 Data Breach Investigations Report verisine göre zafiyet istismarı %31 ile ihlallerde en yaygın ilk erişim yolu oldu. Yama yönetimi sürecinde atlanmış bir sunucuya yapılan istismar denemesi, güvenlik duvarı ve web sunucusu loglarında görünür; o logları kimse okumuyorsa deneme de başarı da sessiz kalır.
Yasal taraf da boş değildir. KVKK (6698 sayılı Kişisel Verilerin Korunması Kanunu) veri sorumlusundan uygun güvenlik düzeyini sağlamaya yönelik her türlü teknik ve idari tedbiri almasını ister ve kişisel veriye kimin, ne zaman eriştiğini gösteremeyen bir şirket bu tedbiri kanıtlamakta zorlanır. Ayrıca 5651 sayılı Kanun, misafirlerine veya çalışanlarına internet erişimi sunan toplu kullanım sağlayıcılar gibi belirli işletmelere erişim kayıtlarını tutma yükümlülüğü getirir; kimlerin kapsamda olduğunu ve hangi kaydın ne kadar saklanacağını 5651 log tutma yükümlülüğü yazımızda ayrıca ele aldık. Bu yazı ise yasal zorunluluğu değil, logları olay tespitine dönüştürmeyi anlatıyor.
SIEM nedir ve log yönetiminden farkı ne?
SIEM iki eski işin birleşimidir: güvenlik bilgisi yönetimi (SIM, kayıtların toplanması ve saklanması) ve güvenlik olayı yönetimi (SEM, gerçek zamanlı izleme ve alarm). Çalışma mantığı dört adımdır: kaynaklardan logları toplar, farklı biçimleri ortak alanlara çevirir (normalizasyon), kaynaklar arası kurallarla ilişkilendirir (korelasyon) ve sonucu alarm, pano ve rapor olarak sunar.
Korelasyonun değeri tek bir örnekte görülür. "Beş başarısız oturum denemesi" tek başına gürültüdür; "beş başarısız deneme, ardından başarılı giriş, ardından yeni bir e-posta yönlendirme kuralı" ise ele geçirilmiş bir hesabın imzasıdır. Bu üç kayıt üç farklı sistemde durur; onları aynı zaman çizgisinde birleştiren SIEM'dir.
Aşağıdaki tablo sık karıştırılan üç yaklaşımı karşılaştırıyor:
| Özellik | Merkezi log yönetimi | SIEM | SOC / yönetilen izleme |
|---|---|---|---|
| Temel işi | Kayıtları toplamak, saklamak, aramak | Kayıtları ilişkilendirip alarm üretmek | Alarmları 7/24 insan gözüyle incelemek ve müdahale etmek |
| Gerçek zamanlı tespit | Sınırlı | Var, kurallar ve davranış analiziyle | Var, analist değerlendirmesiyle |
| Gerektirdiği emek | Düşük | Orta; kural ayarı ve alarm takibi ister | Yüksek; kendi ekibiniz ya da hizmet sağlayıcı |
| Uyum ve soruşturma desteği | İyi, kayıt bütünlüğü sağlanırsa | İyi, hazır rapor ve zaman çizelgesiyle | İyi, olay raporuyla |
| Uygun olduğu durum | İlk adım; küçük ve sade altyapı | Birden çok kritik sistem, kişisel veri, uzaktan erişim | Alarmlara mesai dışında da bakılması gerekiyorsa |
Buradaki ana ders şudur: SIEM bir üründen çok bir süreçtir. Alarmları okuyacak, kuralları ayarlayacak ve bulguya göre harekete geçecek birini tanımlamadan kurulan SIEM, pahalı bir log arşivine dönüşür. Kayıtlardaki sapmayı makine öğrenmesiyle yakalamanın genel mantığını anomali tespiti rehberimizde ayrıca anlattık.
Hangi loglar toplanmalı? Önceliklendirme
Her kaynağı ilk günden bağlamak hem bütçeyi hem ekibi boğar. Doğru soru "neyi toplayabiliriz" değil, "hangi saldırıyı görmek istiyoruz ve bunun izi nerede kalır" sorusudur. Pratikte kaynaklar üç öncelik grubuna ayrılır.
Birinci grup kimliktir: etki alanı denetleyicisi, bulut kimlik sağlayıcısı, VPN ve uzak masaüstü girişleri, e-posta oturumları. İhlallerin önemli kısmı bir hesabın ele geçirilmesiyle başladığı için bu kayıtlar en yüksek getiriyi verir. Tek kimlikle giriş kullanıyorsanız tüm oturumlar tek kaynaktan gelir; bu yapının avantajlarını tek oturum açma (SSO) yazımızda ele aldık.
İkinci grup sınırdır: güvenlik duvarı, web sunucusu, e-posta ağ geçidi, DNS. Dışarıdan gelen istismar denemelerini ve dışarıya doğru olağan dışı veri çıkışını bunlar gösterir; veri çıkışını engelleme tarafını DLP (veri sızıntısı önleme) rehberimizde anlattık. Üçüncü grup ise kritik uygulamalar ve uç noktalardır: ERP, dosya sunucusu, veritabanı, antivirüs/EDR ve fabrikalarda SCADA sunucuları. Üretim ağlarında hangi kayıtların güvenle toplanabileceğini OT ve SCADA güvenliği yazımızda anlattık.
SIEM ve log yönetimi kurulumu için 8 adım
Aşağıdaki sıra, küçük bir BT ekibiyle de uygulanabilecek şekilde düzenlendi. İlk dört adım ürün seçiminden önce gelir; çoğu başarısız proje bu dört adımı atladığı için başarısız olur.
- Kullanım senaryolarını yazın. "Yönetici hesabına mesai dışı ve yurt dışından giriş", "tek kullanıcının kısa sürede çok sayıda dosya okuması", "yeni e-posta yönlendirme kuralı" gibi 10–15 somut senaryo belirleyin. Her senaryonun hangi logdan tespit edileceğini yanına yazın.
- Kaynak envanteri çıkarın. Hangi sistem hangi logu üretiyor, nerede tutuyor, kaç gün saklıyor? Envanter, kapsam dışında kalan kör noktaları da gösterir.
- Saat ve kimlik tutarlılığını sağlayın. Tüm cihazlar aynı zaman kaynağına (NTP) bağlı olmalı; aksi hâlde olay sırası kurulamaz. Ortak hesaplar varsa kişiye özel hesaplara geçin, yoksa log "kim" sorusunu cevaplamaz.
- Saklama süresini ve bütünlüğü belirleyin. Sıcak (hızlı aranabilir) ve soğuk (arşiv) saklama sürelerini yasal yükümlülük, sözleşme ve soruşturma ihtiyacına göre yazılı hâle getirin. Kişisel veri içeren logların da saklama ve imha politikasına girmesi gerekir.
- Önce birinci grup kaynakları bağlayın. Kimlik ve e-posta kayıtlarıyla başlayın; toplama ajanlarının ve ağ akışının üretimi yavaşlatmadığını doğrulayın.
- Kuralları gürültüye göre ayarlayın. İlk haftalarda alarmların çoğu yanlış pozitif olur. Her kuralı ya iyileştirin ya kapatın; hiç kimsenin bakmadığı alarm, alarm olmamasından daha kötüdür.
- Müdahale adımlarını alarmlara bağlayın. Her kritik alarm için "kim bakar, ne kadar sürede, hangi hesabı kilitler" sorularının cevabı tek sayfada olsun. Fidye yazılımı senaryosunda bu adımlar 3-2-1 yedekleme ve geri dönüş planıyla birlikte çalışmalıdır.
- Düzenli olarak test edin. Kontrollü bir sızma testi sırasında SIEM'in saldırı adımlarını görüp görmediğini ölçün. Görmediği her adım, yeni bir kural ya da eksik bir log kaynağıdır.
Bu sekiz adım, ISO 27001'in izleme ve kayıt kontrollerine de doğrudan kanıt üretir. Temel güvenlik önlemleri henüz yerinde değilse önce KOBİ siber güvenlik kontrol listesiyle başlamak daha verimlidir; MFA'sız bir hesabın ele geçirilmesini izlemek, onu korumaktan pahalıdır.
Sık yapılan hatalar
En yaygın hata "her şeyi topla, sonra bakarız" yaklaşımıdır. Lisans ve depolama maliyeti genellikle toplanan veri hacmine bağlıdır; amaçsız toplanan log hem bütçeyi eritir hem de önemli sinyali gürültüye gömer. İkinci hata, SIEM'i yalnızca denetim için kurup hiç alarm kuralı yazmamaktır.
Üçüncü hata, log erişimini sıradan bir yetki gibi görmektir. Loglar kullanıcı adları, IP adresleri ve bazen e-posta konuları gibi kişisel veri içerir; SIEM'e erişen herkes bu veriye erişir. Erişimi rol bazlı kısıtlayın ve SIEM'e yapılan aramaları da kayıt altına alın.
Son olarak ayrılan çalışanları unutmayın. Hesabı kapatılmamış eski bir çalışanın oturumu, SIEM'in en kolay yakalayacağı ama çoğu zaman kural yazılmadığı için kaçırılan olaylardandır. Bu süreci işten ayrılan çalışanın e-posta erişimi yazımızda adım adım anlattık.
Digital Bridge'de bu işi nasıl yapıyoruz?
İşe ürünle değil, açıkları ve saldırı yollarını görmekle başlıyoruz. Siber güvenlik danışmanlığı kapsamında yaptığımız sızma testi ve zafiyet taraması, bulguları risk sırasına koyup her biri için düzeltme adımıyla raporlar; bu rapor, hangi saldırı yollarının öncelikli izlenmesi gerektiğini ve kullanım senaryolarınızın nereden başlaması gerektiğini gösterir. Kişisel verilerin tutulduğu sistemlerde erişim ve kayıt tedbirlerini de aynı çalışmada değerlendiriyoruz.
KVKK uyum danışmanlığı kapsamında veri envanterini çıkarıyor, saklama ve imha politikasını hazırlıyor, kişisel veri tutan sistemlerde erişim kayıtlarını devreye alıyor ve ihlal anında kimin ne yapacağını yazılı bir müdahale planına döküyoruz. Log saklama süreleri ve loglara kimin erişebileceği de bu politikanın parçası olur.
Log üretmeyen ya da standart dışı biçimde üreten ERP ve özel yazılımlar için sistem entegrasyonları hizmetimizle kayıt tutan aktarımlar kuruyoruz. Kural tabanlı alarmların yakalayamadığı sapmalar için her kullanıcının ve cihazın kendi normalini öğrenen anomali tespiti modellerini sistem loglarınıza bağlayabiliyoruz. Altyapı buluta taşınıyorsa erişim ve güvenlik yapılandırması, bulut geçişi ve altyapı danışmanlığı sürecinde siber güvenlik ekibimizle birlikte denetlenir.
Log verisini uzun dönemli analiz veya raporlama için ayrı bir depoya aktarmak gerekirse bunun mimarisini veri ambarı ve ETL rehberimizdeki ilkelerle kuruyoruz. Kategorinin diğer yazıları için Siber Güvenlik ve KVKK rehberlerimize göz atabilirsiniz.
Sonraki adım
SIEM kararını vermeden önce üç soruya cevap verin: en kritik on sisteminizin logu şu an nerede ve kaç gün duruyor? Bir yönetici hesabı gece ele geçirilse bunu kim, ne zaman görür? Bir olayda saldırganın zaman çizelgesini çıkarabilir misiniz?
Cevaplardan biri "bilmiyoruz" ise başlangıç noktası bellidir. Log kaynaklarınızı ve kullanım senaryolarınızı birlikte çıkarmak için iletişim sayfamızdan bize ulaşın; neyin önce izlenmesi gerektiğini birlikte somut bir öncelik listesine dönüştürelim.