Kapsam · Erişim Kaydı · Bütünlük · Saklama · KVKK

5651 Loglama Nedir?

5651 loglama; yalnız firewall’dan dosya toplamak değil, internet erişimini doğru zaman, IP, cihaz ve gerektiğinde kullanıcı bilgisiyle ilişkilendiren kayıt zincirini güvenli biçimde işletmektir. Teknik kapsam kuruluşun hukuki rolüne göre belirlenmelidir.

Nasıl çalışır?

Temel işleyiş

1

Hukuki rolü ve kapsamı belirleyin

Önce kuruluşun 5651 sayılı Kanun ve ilgili düzenlemelerde hangi sıfatla değerlendirildiği belirlenir. Yükümlülükler erişim sağlayıcı, yer sağlayıcı ve internet toplu kullanım sağlayıcı gibi rollere göre değişebilir.

2

İnternet çıkışlarını haritalayın

Lokasyonlar, WAN hatları, CGNAT kullanımı, VPN bağlantıları, misafir ve personel ağları ile IP dağıtım noktaları birlikte çıkarılır.

3

IP, cihaz ve oturumu ilişkilendirin

DHCP, kimlik doğrulama, captive portal, RADIUS ve gerektiğinde NAT kayıtları kullanılarak belirli bir zamanda hangi oturumun hangi ağ adresini kullandığı izlenebilir hale getirilir.

4

Kayıtları merkezi toplayın

Firewall, gateway, DHCP, kablosuz ağ ve kimlik sistemlerinden gerekli kayıtlar güvenilir zaman kaynağıyla merkezi sisteme aktarılır.

5

Bütünlük ve erişimi koruyun

Kayıtların sonradan değişip değişmediğinin kontrol edilebilmesi için doğrulama değeri üretilir; yönetici yetkileri, şifreleme, yedekleme ve denetim izi ayrıca uygulanır.

6

Saklama ve sorgulamayı test edin

Uygulanacak saklama süresi hukuki role göre doğrulanır. Örnek olay üzerinden kullanıcı-IP-zaman ilişkisinin bulunabildiği ve kayıtların geri yüklenebildiği düzenli olarak test edilir.

5651 loglama tam olarak neyi ifade eder?

“5651 loglama” tek bir dosya türünün adı değildir. Uygulamada internet erişiminin belirli bir zaman, iç IP, kullanıcı veya cihaz ve dış erişim bilgileriyle ilişkilendirilebilmesini sağlayan kayıt zinciri için kullanılan teknik bir ifadedir.

  • DHCP veya IP tahsis kaydı, adresin hangi istemciye verildiğini gösterir.
  • Kimlik veya portal kaydı, oturumu kullanıcı ya da ziyaretçi akışıyla ilişkilendirir.
  • Firewall ve NAT kayıtları, iç ağ ile dış erişim arasındaki dönüşümü açıklayabilir.
  • NTP ve saat yönetimi, farklı sistemlerden gelen olayların aynı zaman çizelgesinde yorumlanmasını sağlar.
  • Bütünlük doğrulaması, kayıt üzerinde sonradan değişiklik olup olmadığının kontrolüne yardımcı olur.

Her işletme için aynı yükümlülük var mı?

Hayır. Kuruluşun sunduğu hizmet, interneti kimlere ve hangi amaçla sağladığı, ticari olup olmadığı ve ilgili mevzuattaki tanımı yükümlülüğü etkiler. Bu yüzden ürün seçimi hukuki kapsam analizinin yerine geçmez.

  • Otel, kafe, yurt, hastane, kampüs ve çalışan ağı aynı senaryo değildir.
  • İnternet toplu kullanım sağlayıcı ile ticari amaçla internet toplu kullanım sağlayıcı ayrımı dikkate alınır.
  • İnternet erişimi sağlama, içerik barındırma ve kurumsal iç ağ rolleri birbirine karıştırılmamalıdır.
  • Birden fazla rol aynı kuruluşta birlikte bulunabilir; kapsam gerektiğinde hukuk danışmanıyla teyit edilmelidir.

Saklama süresi neden herkeste aynı değildir?

Saklama süresi, kuruluşun mevzuattaki rolü ve hangi kaydı tuttuğuna göre değerlendirilir. 2017 tarihli İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmeliğin 4 ve 5’inci maddeleri, bu rollerdeki erişim kayıtları için iki yıllık saklama düzenler; diğer roller ve kayıt türleri ayrıca doğrulanmalıdır.

  • İki yıllık süre internet toplu kullanım sağlayıcı ve ticari amaçla internet toplu kullanım sağlayıcı rollerine ilişkin düzenlemede yer alır; her veri setine otomatik uygulanmaz.
  • Farklı rollerdeki erişim veya yer sağlayıcı yükümlülükleri ayrıca incelenmelidir.
  • Saklama takvimi yalnız disk kapasitesine göre değil, hukuki amaç ve veri yaşam döngüsüne göre oluşturulmalıdır.
  • Mevzuat değişebileceği için uygulama öncesi güncel metin kontrol edilmelidir.

Zaman damgası neyi kanıtlar?

Zaman damgası veya günlük doğrulama değeri, belirli verinin belirli bir zamanda var olduğunu ve sonradan değişip değişmediğinin kontrolünü destekler. Tek başına kaydın eksiksiz, doğru kullanıcıya ait veya bütün mevzuata uygun olduğunu garanti etmez.

  • Kaynak sistem saatleri güvenilir NTP ile eşitlenmelidir.
  • Hangi kayıtların hangi sıklıkla özetlenip doğrulandığı belgelenmelidir.
  • Anahtar, sertifika ve doğrulama dosyalarının yaşam döngüsü yönetilmelidir.
  • Geri yüklenen arşiv üzerinde doğrulamanın yeniden yapılabildiği test edilmelidir.

KVKK ile birlikte nasıl ele alınır?

IP, cihaz ve kullanıcıyla ilişkilendirilen erişim kayıtları kişisel veri içerebilir. Bu nedenle 5651 kapsamındaki kayıt ihtiyacı; amaçla sınırlılık, yetkilendirme, güvenlik, saklama ve silme süreçleriyle birlikte tasarlanmalıdır.

  • Hangi verinin hangi hukuki sebep ve amaçla işlendiği belirlenir.
  • Gereksiz içerik veya aşırı ayrıntı toplamaktan kaçınılır.
  • Log arama, dışa aktarma ve silme yetkileri görev ayrılığıyla sınırlandırılır.
  • Yedekler, aktarımlar ve bulut hizmeti kullanılıyorsa veri işleyen sorumlulukları değerlendirilir.
  • Saklama süresi dolduğunda uygulanacak silme veya yok etme süreci tanımlanır.

Çözüm seçerken hangi ölçümler gerekir?

Kullanıcı sayısı tek başına kapasiteyi belirlemez. Günlük olay miktarı ve zirve olay hızı ölçülmeden sabit disk, CPU veya lisans önerisi yapılmamalıdır.

  • Lokasyon, internet çıkışı, VLAN, DHCP alanı ve eş zamanlı oturum sayısı
  • Firewall, gateway, AP, controller, RADIUS ve kimlik sistemlerinin log formatları
  • Günlük GB, olay/saniye, sorgu sıklığı ve beklenen büyüme
  • Saklama, sıkıştırma, yedek, felaket kurtarma ve yüksek erişilebilirlik hedefi
  • Sanal, donanım, cloud veya mevcut SIEM üzerinde çalışma tercihi
  • Kurulum, entegrasyon, eğitim, güncelleme ve destek sorumlulukları

Hangi kayıt hangi soruya cevap verir?

Tek bir syslog akışı çoğu ortamda bütün ilişkiyi açıklamaz. Gerekli kayıtlar ağ mimarisine ve hukuki kapsama göre birlikte değerlendirilir.

Kayıt türüCevapladığı temel soruDikkat edilmesi gerekenler
DHCP / IP tahsisiBelirli zamanda iç IP hangi cihaza atanmıştı?Kira başlangıç-bitiş zamanı, MAC/istemci kimliği ve saat doğruluğu korunmalı
Portal / RADIUS / kimlikOturum hangi kullanıcı veya ziyaretçi akışıyla açıldı?Kimlik yöntemi, başarısız girişler, sponsor akışı ve veri minimizasyonu belgelenmeli
Firewall / internet erişimiİç IP hangi hedefe ve ne zaman bağlantı kurdu?Politika, oturum, protokol ve kaynak cihaz kapsamı üreticiye göre değişir
NAT / port dönüşümüPaylaşılan dış IP altında hangi iç IP ve port kullanıldı?Özellikle çok kullanıcılı NAT/CGNAT senaryosunda port ve zaman eşleşmesi kritik olabilir
Bütünlük doğrulama kaydıArşivlenen veri sonradan değişmiş mi?Doğrulama yöntemi, zaman kaynağı, anahtar yönetimi ve geri yükleme testi birlikte ele alınmalı
Sık sorulan sorular

Konuyla ilgili net cevaplar

5651 loglama nedir?

Uygulamada internet erişimini zaman, IP, cihaz ve gerektiğinde kullanıcı bilgisiyle ilişkilendiren; kayıtların bütünlüğünü ve saklanmasını yöneten teknik süreç için kullanılan ifadedir. Gerekli kapsam kuruluşun hukuki rolüne göre değişir.

5651 loglama her şirket için zorunlu mudur?

Her şirket için aynı kapsamda ve aynı kayıt setiyle geçerli tek bir kural yoktur. Kuruluşun 5651 ve ilgili yönetmeliklerdeki rolü, interneti kimlere nasıl sunduğu ve diğer sektörel yükümlülükleri değerlendirilmelidir.

5651 logları iki yıl mı saklanmalıdır?

2017 tarihli İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmeliğin 4 ve 5’inci maddelerinde ilgili roller için erişim kayıtlarının iki yıl saklanması düzenlenmiştir. Bu süre her kuruluş ve her kayıt türüne otomatik uygulanmamalı; güncel konsolide mevzuat ve kuruluşun rolü doğrulanmalıdır.

SMS doğrulama tek başına 5651 uyumu sağlar mı?

Hayır. SMS yalnız kimlik veya oturum açma akışının bir parçasıdır. IP tahsisi, oturum, NAT, saat, bütünlük, saklama, yetki ve süreçlerin birlikte çalışması gerekir.

Sadece firewall logu yeterli midir?

Her zaman değil. Firewall kaydı iç IP ve bağlantıyı gösterebilir; ancak o IP’nin ilgili zamanda hangi cihaz veya kullanıcıya ait olduğunu açıklamak için DHCP, RADIUS, portal veya başka kimlik kayıtları gerekebilir.

Zaman damgası logu otomatik olarak hukuken geçerli yapar mı?

Hayır. Bütünlük ve zaman doğrulamasını destekler; fakat kaynağın doğruluğu, kayıt zincirinin eksiksizliği, yetkilendirme ve hukuki kapsam ayrıca değerlendirilir.

5651 loglama için ayrı cihaz gerekir mi?

Zorunlu olarak değil. Mevcut sanal altyapı, firewall, log yönetimi veya SIEM kullanılabilir. Kapasite, uyumluluk, bütünlük, arşiv ve işletim sorumluluğu karşılanmıyorsa ayrı yazılım ya da cihaz gerekebilir.

5651 log depolama alanı nasıl hesaplanır?

Gerçek sistemden günlük GB ve olay/saniye ölçülür; saklama süresi, sıkıştırma oranı, indeks, yedek, büyüme payı ve yüksek erişilebilirlik dahil edilerek hesaplanır. Sadece kullanıcı sayısından güvenilir kapasite çıkarılamaz.

Loglama kapsamını ölçülebilir hale getirin

Mevcut firewall ve ağ cihazları, lokasyonlar, günlük olay hacmi, saklama, bütünlük ve entegrasyon gereksinimlerini birlikte çıkararak alternatifli teknik kapsam hazırlayın.