Hukuki rol ve kayıt kapsamını belirleyin
Kuruluşun erişim sağlayıcı, yer sağlayıcı, internet toplu kullanım sağlayıcı veya başka bir role girip girmediği; interneti kimlere ve nasıl sunduğu güncel mevzuat üzerinden doğrulanır.
5651 loglama, bir cihazdan metin dosyası almak değildir. Kuruluşun rolüne göre gerekli erişim kayıtlarının doğru kaynaklardan toplanması, aynı saat çizgisinde ilişkilendirilmesi, bütünlüğünün korunması ve geri getirilebilir olması gerekir.
Kuruluşun erişim sağlayıcı, yer sağlayıcı, internet toplu kullanım sağlayıcı veya başka bir role girip girmediği; interneti kimlere ve nasıl sunduğu güncel mevzuat üzerinden doğrulanır.
Firewall, router, NAT, DHCP, hotspot portalı, RADIUS, WLAN controller, VPN ve kimlik sistemlerinin hangi alanları ürettiği marka-model-sürüm bazında çıkarılır.
Bütün kaynaklar güvenilir NTP kaynakları, doğru saat dilimi ve izlenen zaman sapmasıyla çalıştırılır. Saat uyuşmazlığı kayıtların ilişkilendirilebilirliğini bozar.
Belirli bir anda iç IP’nin hangi MAC adresine ve kullanıcı oturumuna ait olduğu; dış IP ve gerekiyorsa port bilgisiyle nasıl eşleştiği örnek olay üzerinden doğrulanır.
Kayıt aktarımı, erişim yetkisi, bütünlük doğrulaması, imzalama veya zaman damgası, değişiklik kaydı, saklama ve silme prosedürleri birlikte tasarlanır.
Yetkili talep senaryosunda belirli zaman-kullanıcı-IP kaydının bulunabildiği, bütünlüğünün doğrulanabildiği ve yedekten geri getirilebildiği periyodik olarak test edilir.
“Firewall logu tutuyoruz” ifadesi tek başına yeterli kapsam tanımı değildir. Gerekli kayıt seti kuruluşun rolüne ve ağ mimarisine göre belirlenir.
Kayıtların amacı yalnız veri biriktirmek değil, belirli bir olayda doğru kullanıcı, cihaz, iç IP, dış erişim ve zamanı açıklayabilmektir.
Aynı olaya ait kayıtlar farklı saat gösteriyorsa kullanıcı-IP-cihaz zinciri güvenilir biçimde kurulamaz. NTP yalnız bir kurulum ayarı değil, izlenmesi gereken bir servistir.
Bütünlük kontrolü, kayıtların sonradan değiştirilip değiştirilmediğini değerlendirmeye yardımcı olur. Fakat yanlış veya eksik kaynağın imzalanması kayıt zincirini doğru hale getirmez.
Saklama kapasitesi kullanıcı sayısından tahmin edilmemelidir. Günlük gerçek veri, indeks, sıkıştırma, büyüme, yedek ve erişim performansı ölçülmelidir.
IP, cihaz, telefon, kullanıcı ve oturum bilgileri kişisel veri içerebilir. Kayıt gereksinimi, sınırsız toplama veya herkesin erişimi anlamına gelmez.
Her kaynak farklı bir soruya cevap verir. Eksik halkalar, olayın kullanıcı ve zamanla güvenilir biçimde ilişkilendirilmesini engelleyebilir.
| Kayıt kaynağı | Cevapladığı soru | Kontrol edilmesi gerekenler |
|---|---|---|
| DHCP veya IP dağıtım sistemi | İç IP hangi zamanda hangi cihaza verildi? | MAC/IP, kira başlangıç-bitiş, saat dilimi, havuz ve kayıt kaybı |
| Hotspot, PMS veya RADIUS | Oturum hangi kullanıcı ya da doğrulama akışıyla açıldı? | Başarılı/başarısız giriş, oturum kimliği, çıkış, veri alanları ve entegrasyon |
| Firewall ve NAT | İç istemci hangi dış IP/port üzerinden bağlantı kurdu? | Kaynak-hedef alanları, NAT portu, çoklu WAN, saat ve olay kaybı |
| Bütünlük ve arşiv sistemi | Kayıt sonradan değişmiş mi ve geri getirilebilir mi? | Doğrulama yöntemi, yetki, saklama, yedek, geri yükleme ve denetim kaydı |
Önce kuruluşun hukuki rolü ve gerekli kayıt seti belirlenir. Ardından DHCP, portal/RADIUS, firewall ve NAT kaynakları ortak saat çizgisinde toplanır; IP-cihaz-kullanıcı ilişkisi doğrulanır; bütünlük, saklama, yetki, yedek ve geri yükleme süreçleri kurulur.
Her zaman değildir. Firewall bağlantıyı gösterebilir; ancak iç IP’nin ilgili zamanda hangi cihaz veya kullanıcıya ait olduğunu açıklamak için DHCP, portal, RADIUS veya başka kimlik kayıtları gerekebilir.
2017 tarihli İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmeliğin 4 ve 5’inci maddelerinde, ilgili roller için erişim kayıtlarının iki yıl saklanması düzenlenmiştir. Her kuruluş ve kayıt türü için otomatik genelleme yapılmamalı; güncel konsolide mevzuat ve kuruluşun rolü doğrulanmalıdır.
Gereken bütünlük doğrulama yöntemi kuruluşun hukuki rolü ve ilgili düzenlemeye göre değerlendirilir. Zaman damgası bir verinin belirli zamanda varlığını ve bütünlüğünü destekleyebilir; yanlış veya eksik kayıt kaynağını düzeltmez.
Zorunlu olarak değil. Mevcut sanal altyapı, firewall, log yönetimi veya SIEM gerekli alan, kapasite, bütünlük ve saklama koşullarını karşılıyorsa kullanılabilir. Uyumluluk ve kaynak ihtiyacı pilotla doğrulanmalıdır.
Kimlik veya oturum eşleştirmesi için sponsor, PMS, kurumsal dizin, süreli kullanıcı ya da kuruluşun kapsamına uygun başka yöntemler kullanılabilir. SMS tek zorunlu ve her ortam için yeterli yöntem değildir.
Günlük gerçek GB ve olay/saniye ölçülür; saklama süresi, sıkıştırma, indeks, bütünlük verisi, yedek, büyüme payı ve yüksek erişilebilirlik eklenir. Yalnız kullanıcı sayısından güvenilir disk hesabı yapılamaz.
Bilinen bir kullanıcıyla örnek oturum açılır; DHCP, portal/RADIUS, firewall/NAT ve arşiv kayıtları aynı zaman çizgisinde bulunur; bütünlük doğrulanır; dışa aktarma ve yedekten geri yükleme işlemi tamamlanır.
Mevcut ağ cihazları, kullanıcı doğrulama akışları, günlük olay hacmi, saklama, bütünlük ve geri yükleme hedeflerini çıkararak teknik kapsamı netleştirin.
Birincil ve resmî kaynaklar