Rol · Kaynak · NTP · Eşleştirme · Bütünlük · Saklama

5651 Loglama Nasıl Yapılır?

5651 loglama, bir cihazdan metin dosyası almak değildir. Kuruluşun rolüne göre gerekli erişim kayıtlarının doğru kaynaklardan toplanması, aynı saat çizgisinde ilişkilendirilmesi, bütünlüğünün korunması ve geri getirilebilir olması gerekir.

Nasıl çalışır?

Temel işleyiş

1

Hukuki rol ve kayıt kapsamını belirleyin

Kuruluşun erişim sağlayıcı, yer sağlayıcı, internet toplu kullanım sağlayıcı veya başka bir role girip girmediği; interneti kimlere ve nasıl sunduğu güncel mevzuat üzerinden doğrulanır.

2

Log kaynaklarını envantere alın

Firewall, router, NAT, DHCP, hotspot portalı, RADIUS, WLAN controller, VPN ve kimlik sistemlerinin hangi alanları ürettiği marka-model-sürüm bazında çıkarılır.

3

Ortak ve güvenilir zamanı kurun

Bütün kaynaklar güvenilir NTP kaynakları, doğru saat dilimi ve izlenen zaman sapmasıyla çalıştırılır. Saat uyuşmazlığı kayıtların ilişkilendirilebilirliğini bozar.

4

IP, cihaz, kullanıcı ve NAT zincirini ilişkilendirin

Belirli bir anda iç IP’nin hangi MAC adresine ve kullanıcı oturumuna ait olduğu; dış IP ve gerekiyorsa port bilgisiyle nasıl eşleştiği örnek olay üzerinden doğrulanır.

5

Bütünlük ve saklama sürecini kurun

Kayıt aktarımı, erişim yetkisi, bütünlük doğrulaması, imzalama veya zaman damgası, değişiklik kaydı, saklama ve silme prosedürleri birlikte tasarlanır.

6

Arama, dışa aktarma ve geri yüklemeyi test edin

Yetkili talep senaryosunda belirli zaman-kullanıcı-IP kaydının bulunabildiği, bütünlüğünün doğrulanabildiği ve yedekten geri getirilebildiği periyodik olarak test edilir.

Hangi loglar toplanmalıdır?

“Firewall logu tutuyoruz” ifadesi tek başına yeterli kapsam tanımı değildir. Gerekli kayıt seti kuruluşun rolüne ve ağ mimarisine göre belirlenir.

  • DHCP kaydı, IP adresinin belirli zamanda hangi ağ cihazına verildiğini gösterir.
  • Hotspot veya RADIUS kaydı, oturumun hangi kullanıcı veya doğrulama akışıyla açıldığını gösterir.
  • Firewall kaydı, iç istemcinin bağlantı olaylarını ve politika sonucunu destekleyebilir.
  • NAT kaydı, birden çok kullanıcının ortak dış IP kullandığı yapılarda port-zaman eşleşmesi için kritik olabilir.
  • VPN ve uzaktan erişim kayıtları ayrı kullanıcı ve adres havuzlarıyla ilişkilendirilmelidir.

IP-kullanıcı eşleştirmesi nasıl doğrulanır?

Kayıtların amacı yalnız veri biriktirmek değil, belirli bir olayda doğru kullanıcı, cihaz, iç IP, dış erişim ve zamanı açıklayabilmektir.

  • Aynı IP adresinin farklı zamanlarda farklı cihazlara verilebileceği dikkate alınır.
  • Rastgele MAC kullanan mobil cihazlar için oturum ve portal kayıtları ayrıca korunur.
  • Kullanıcı oturumu kapanmadan DHCP adresi değişirse oluşan durum test edilir.
  • Çoklu WAN ve NAT havuzunda gerçek dış IP ile port bilgisinin kaydı doğrulanır.
  • Örnek bir oturum, kaynak sistemlerden arşive kadar baştan sona izlenir.

Saat senkronizasyonu neden kritiktir?

Aynı olaya ait kayıtlar farklı saat gösteriyorsa kullanıcı-IP-cihaz zinciri güvenilir biçimde kurulamaz. NTP yalnız bir kurulum ayarı değil, izlenmesi gereken bir servistir.

  • Cihaz, sanal makine ve uygulamaların güvenilir NTP kaynakları tanımlanır.
  • Saat dilimi ve yaz saati davranışı bütün sistemlerde tutarlı hale getirilir.
  • NTP erişimi kesildiğinde oluşan sapma için alarm üretilir.
  • Log formatında saat dilimi veya UTC bilgisinin korunup korunmadığı doğrulanır.
  • Sanal altyapıda host saati ile misafir işletim sistemi saati çakışmamalıdır.

İmzalama ve zaman damgası neyi çözer?

Bütünlük kontrolü, kayıtların sonradan değiştirilip değiştirilmediğini değerlendirmeye yardımcı olur. Fakat yanlış veya eksik kaynağın imzalanması kayıt zincirini doğru hale getirmez.

  • Hangi kayıt grubunun hangi aralıkla doğrulama değerine bağlandığı dokümante edilir.
  • İmza, sertifika ve zaman damgası anahtarlarının yaşam döngüsü izlenir.
  • Başarısız imzalama ve süresi dolan sertifika için alarm oluşturulur.
  • Arşivden indirilen kaydın bağımsız biçimde nasıl doğrulanacağı test edilir.
  • Bütünlük kaydı ile kaynak log arasındaki zincirin eksiksizliği ayrı kontrol edilir.

Saklama ve depolama nasıl planlanır?

Saklama kapasitesi kullanıcı sayısından tahmin edilmemelidir. Günlük gerçek veri, indeks, sıkıştırma, büyüme, yedek ve erişim performansı ölçülmelidir.

  • En az bir haftalık temsilî günlük GB ve olay/saniye verisi ölçülür.
  • Ham kayıt, indeks, bütünlük verisi, yedek ve büyüme payı ayrı hesaplanır.
  • Saklama süresi kuruluşun rolü ve kayıt türüne göre güncel mevzuattan doğrulanır.
  • Disk doluluk alarmı ve kontrollü kapasite artış prosedürü tanımlanır.
  • Yedek alınması kadar geri yükleme süresi ve okunabilirlik de test edilir.

KVKK açısından hangi kontroller gerekir?

IP, cihaz, telefon, kullanıcı ve oturum bilgileri kişisel veri içerebilir. Kayıt gereksinimi, sınırsız toplama veya herkesin erişimi anlamına gelmez.

  • Veri sorumlusu, işleme amacı, hukuki sebep ve veri alanlarını envantere alır.
  • Aydınlatma, açık rıza gerekiyorsa rıza ve ticari ileti izinleri birbirinden ayrılır.
  • Log arama ve dışa aktarma yetkileri görev bazında sınırlandırılır.
  • Erişim, indirme, silme ve yapılandırma değişiklikleri denetim kaydına alınır.
  • Saklama süresi dolan kayıtlar için güvenli silme veya anonimleştirme prosedürü uygulanır.

5651 kayıt zincirindeki kaynaklar

Her kaynak farklı bir soruya cevap verir. Eksik halkalar, olayın kullanıcı ve zamanla güvenilir biçimde ilişkilendirilmesini engelleyebilir.

Kayıt kaynağıCevapladığı soruKontrol edilmesi gerekenler
DHCP veya IP dağıtım sistemiİç IP hangi zamanda hangi cihaza verildi?MAC/IP, kira başlangıç-bitiş, saat dilimi, havuz ve kayıt kaybı
Hotspot, PMS veya RADIUSOturum hangi kullanıcı ya da doğrulama akışıyla açıldı?Başarılı/başarısız giriş, oturum kimliği, çıkış, veri alanları ve entegrasyon
Firewall ve NATİç istemci hangi dış IP/port üzerinden bağlantı kurdu?Kaynak-hedef alanları, NAT portu, çoklu WAN, saat ve olay kaybı
Bütünlük ve arşiv sistemiKayıt sonradan değişmiş mi ve geri getirilebilir mi?Doğrulama yöntemi, yetki, saklama, yedek, geri yükleme ve denetim kaydı
Sık sorulan sorular

Konuyla ilgili net cevaplar

5651 loglama nasıl yapılır?

Önce kuruluşun hukuki rolü ve gerekli kayıt seti belirlenir. Ardından DHCP, portal/RADIUS, firewall ve NAT kaynakları ortak saat çizgisinde toplanır; IP-cihaz-kullanıcı ilişkisi doğrulanır; bütünlük, saklama, yetki, yedek ve geri yükleme süreçleri kurulur.

Sadece firewall logu 5651 için yeterli midir?

Her zaman değildir. Firewall bağlantıyı gösterebilir; ancak iç IP’nin ilgili zamanda hangi cihaz veya kullanıcıya ait olduğunu açıklamak için DHCP, portal, RADIUS veya başka kimlik kayıtları gerekebilir.

5651 logları kaç yıl saklanmalıdır?

2017 tarihli İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmeliğin 4 ve 5’inci maddelerinde, ilgili roller için erişim kayıtlarının iki yıl saklanması düzenlenmiştir. Her kuruluş ve kayıt türü için otomatik genelleme yapılmamalı; güncel konsolide mevzuat ve kuruluşun rolü doğrulanmalıdır.

5651 loglama için zaman damgası zorunlu mudur?

Gereken bütünlük doğrulama yöntemi kuruluşun hukuki rolü ve ilgili düzenlemeye göre değerlendirilir. Zaman damgası bir verinin belirli zamanda varlığını ve bütünlüğünü destekleyebilir; yanlış veya eksik kayıt kaynağını düzeltmez.

5651 loglama için ayrı cihaz gerekir mi?

Zorunlu olarak değil. Mevcut sanal altyapı, firewall, log yönetimi veya SIEM gerekli alan, kapasite, bütünlük ve saklama koşullarını karşılıyorsa kullanılabilir. Uyumluluk ve kaynak ihtiyacı pilotla doğrulanmalıdır.

SMS doğrulama olmadan 5651 loglama yapılabilir mi?

Kimlik veya oturum eşleştirmesi için sponsor, PMS, kurumsal dizin, süreli kullanıcı ya da kuruluşun kapsamına uygun başka yöntemler kullanılabilir. SMS tek zorunlu ve her ortam için yeterli yöntem değildir.

5651 log depolama alanı nasıl hesaplanır?

Günlük gerçek GB ve olay/saniye ölçülür; saklama süresi, sıkıştırma, indeks, bütünlük verisi, yedek, büyüme payı ve yüksek erişilebilirlik eklenir. Yalnız kullanıcı sayısından güvenilir disk hesabı yapılamaz.

Logların çalıştığı nasıl test edilir?

Bilinen bir kullanıcıyla örnek oturum açılır; DHCP, portal/RADIUS, firewall/NAT ve arşiv kayıtları aynı zaman çizgisinde bulunur; bütünlük doğrulanır; dışa aktarma ve yedekten geri yükleme işlemi tamamlanır.