İçeriğe atla
0 XP 0
← Blog
Savunma

SIEM Nedir? Splunk, Sentinel ve Elastic ile SOC İzleme Mantığı

SIEM nedir, nasıl çalışır? Splunk, Sentinel ve Elastic karşılaştırmasıyla log toplama, ilişkilendirme, alarm üretme ve SOC ekibindeki kullanımını anlatır.

AltaySec Akademi7 dk okuma

SIEM nedir sorusu, SOC ekiplerinin işini anlamak isteyen herkesin karşısına ilk çıkan kavramdır. SIEM, Security Information and Event Management kelimelerinin kısaltmasıdır ve Türkçeye Güvenlik Bilgi ve Olay Yönetimi olarak çevrilir. Kısaca söylemek gerekirse SIEM, kurumun ağındaki, sunucularındaki ve uygulamalarındaki tüm log kayıtlarını tek bir yerde toplayan, ilişkilendiren ve şüpheli örüntüleri alarma çeviren bir sistemdir. Splunk, Microsoft Sentinel ve Elastic (Elastic Security) bu alanın en çok kullanılan üç platformudur.

SIEM Nedir, Ne İşe Yarar

Bir kurumda her gün binlerce cihaz, uygulama ve kullanıcı log üretir: güvenlik duvarı bağlantı kayıtları, sunucu giriş denemeleri, uygulama hataları, e-posta trafiği. Bu logların hepsini tek tek elle incelemek imkansızdır. SIEM, bu dağınık veriyi merkezi bir noktada toplar, ortak bir zaman çizelgesinde birleştirir ve önceden tanımlanmış kurallarla ya da davranış analiziyle anormal örüntüleri işaretler.

Bu tanım kulağa basit gelse de günlük hayatta karşılık geldiği iş oldukça büyüktür. Orta ölçekli bir kurumda bile yüzlerce cihaz ve düzinelerce uygulama sürekli log üretir; bu logların toplam hacmi günde milyonlarca satıra ulaşabilir. SIEM olmadan bu hacmi anlamlı bir şekilde izlemek, bir kütüphanedeki her kitabı tek tek elle taramaya benzer. SIEM, bu kütüphaneye bir kataloglama ve arama sistemi kazandırır.

SIEM'in temel işlevi üç aşamada özetlenebilir:

  • Toplama (collection): Farklı kaynaklardan (sunucu, ağ cihazı, bulut servisi, uygulama) log verisi çekilir.
  • İlişkilendirme (correlation): Birbirinden bağımsız görünen olaylar, zaman ve kaynak bazında birleştirilerek anlamlı bir hikayeye dönüştürülür.
  • Alarm üretme (alerting): Belirlenen kurallara veya anomali eşiklerine uyan örüntüler, SOC ekibine bildirim olarak düşer.

Neden Önemli

SIEM olmadan bir SOC ekibinin elinde yalnızca ham log dağınıklığı kalır. Örneğin bir saldırgan önce bir sunucuya başarısız giriş denemeleri yapar, sonra farklı bir IP'den başarılı giriş sağlar, ardından yetkisiz bir dosyaya erişir. Bu üç olay farklı sistemlerde, farklı zamanlarda kayıt altına alınır. Tek tek bakıldığında hiçbiri alarm vermeyebilir, ama SIEM bu olayları zaman çizelgesinde birleştirdiğinde ortaya net bir saldırı örüntüsü çıkar.

SIEM olmayan bir kurum, saldırının ne zaman başladığını genelde ancak zarar görünür hale geldiğinde anlar; SIEM olan bir kurum ise saldırının ilk adımını, zarar oluşmadan fark edebilir. Bu yüzden SIEM, modern bir SOC'un omurgasıdır. Blue team çalışmalarının neredeyse tamamı SIEM verisi üzerinden yürütülür; tehdit avcılığı, olay müdahalesi ve günlük izleme hep aynı platformdan beslenir. SIEM'in doğru kurulmaması, yani gereksiz kural gürültüsü üretmesi ya da kritik logları toplamaması, SOC ekibinin en büyük sorunlarından biridir.

SIEM Nasıl Çalışır

SIEM mimarisi genelde dört bileşenden oluşur. Önce log kaynakları (sunucular, güvenlik duvarları, uç nokta ajanları, bulut servisleri) veriyi üretir. Bu veri bir toplama katmanı üzerinden SIEM'e taşınır; bu aşamada genelde bir ajan ya da API bağlantısı kullanılır. Veri SIEM'e ulaştığında bir normalizasyon adımından geçer, çünkü her kaynak logu farklı bir formatta yazar ve SIEM'in bunları ortak bir yapıya çevirmesi gerekir. Son olarak korelasyon motoru, tanımlı kurallar veya makine öğrenmesi tabanlı anomali tespiti ile bu normalize edilmiş veriyi tarar ve alarm üretir.

Normalizasyon adımı kulağa teknik bir ayrıntı gibi gelse de aslında SIEM'in en kritik parçalarından biridir. Bir güvenlik duvarı bağlantı olayını bir satırda, bir Windows sunucusu ise aynı türden bir olayı tamamen farklı bir alan yapısıyla kaydeder. SIEM bu iki farklı formatı ortak alanlara (kaynak IP, hedef IP, kullanıcı, zaman damgası gibi) eşlemezse, korelasyon motoru bu iki olayı asla birbiriyle ilişkilendiremez. Bu yüzden yeni bir log kaynağı SIEM'e eklendiğinde, normalizasyon kurallarının doğru yazılması, alarmların doğru üretilmesi kadar önemlidir.

Splunk, güçlü arama diliyle (SPL) bilinir ve özellikle büyük veri hacimlerinde esnek sorgulama sunar. Microsoft Sentinel, bulut tabanlı bir SIEM olarak Azure ekosistemiyle sıkı entegrasyon sağlar ve Kusto Query Language (KQL) kullanır. Elastic Security ise açık kaynak temelli Elasticsearch altyapısını kullanır ve maliyet açısından esnek bir seçenektir. Üçü de aynı temel amaca hizmet eder: dağınık logu anlamlı bir güvenlik hikayesine dönüştürmek.

Hangi platform seçilirse seçilsin, bir SIEM'in gerçek gücü kurallarının kalitesinde saklıdır. Kötü yazılmış bir kural ya çok fazla gürültü üretir (her başarısız giriş için alarm) ya da gerçek tehdidi hiç yakalamaz (çok dar bir eşik). Bu yüzden SIEM ile çalışan ekipler, kurallarını sürekli ince ayar (tuning) yapar: yeni bir sahte pozitif kaynağı fark edildiğinde kural gözden geçirilir, yeni bir saldırı tekniği öğrenildiğinde yeni bir kural eklenir. Bu döngü hiç bitmez, çünkü hem kurumun sistemleri hem de saldırgan yöntemleri sürekli değişir.

Somut Örnek: Altay Kargo'da Bir SIEM Kuralı

Altay Kargo'nun SOC ekibinin SIEM sisteminde şöyle bir kural tanımlı olsun: "Aynı kullanıcı hesabından 5 dakika içinde 10'dan fazla başarısız giriş denemesi olursa ve ardından başarılı bir giriş gerçekleşirse, yüksek öncelikli alarm üret." Bir gün bu kural tetiklenir. SIEM, ilgili kullanıcının kimlik doğrulama loglarını, VPN bağlantı kayıtlarını ve o oturumda erişilen dosya sunucusu loglarını otomatik olarak aynı zaman çizelgesinde birleştirir.

Analist bu birleştirilmiş görünüme baktığında, başarısız denemelerin bir kaba kuvvet (brute force) saldırısına işaret ettiğini, başarılı girişin ise saldırganın parolayı doğru tahmin ettiğini gösterdiğini fark eder. SIEM olmasaydı bu üç ayrı log kaynağını elle birleştirmek saatler alırdı; SIEM sayesinde bu analiz saniyeler içinde tamamlanır ve hesap hemen kilitlenir. Bu örnek, SIEM'in asıl değerinin ham veri toplamakta değil, o veriyi hızlı ve doğru şekilde anlamlandırmakta olduğunu gösterir.

Bir hafta sonra ekip, aynı kuralın başka bir hesap için de tetiklendiğini ama bu kez girişin şirketin kendi IT ekibi tarafından yapılan planlı bir güvenlik testi olduğunu fark eder. Bu durum kuralın çok geniş tanımlandığını gösterir; ekip kurala bir istisna ekler ve bilinen test IP aralıklarını hariç tutar. Bu küçük düzeltme, gelecekte gereksiz alarmların önüne geçer. SIEM ile çalışmak, kuralı bir kez yazıp unutmak değil, sürekli gözden geçirmek anlamına gelir.

Araçlar ve Kariyer Bağlantısı

SIEM ile çalışan biri genelde şu becerileri geliştirir:

  • Sorgu dili bilgisi: Splunk için SPL, Microsoft Sentinel için KQL, Elastic için sorgu DSL'i.
  • Log kaynağı bilgisi: Windows Event Log, Linux syslog, güvenlik duvarı ve bulut servis logları arasındaki farkları anlamak.
  • Kural yazma ve ayarlama: Gereksiz alarmları azaltmak için kuralları sürekli ince ayar yapmak (tuning).
  • Zaman çizelgesi analizi: Farklı kaynaklardan gelen olayları doğru sırayla okuyup yorumlamak.

Bu becerilerin hiçbiri bir gecede kazanılmaz. Yeni başlayan biri genelde önce hazır bir kuralın ürettiği alarmı okumayı öğrenir, sonra kendi basit sorgularını yazmaya başlar, zamanla da yeni bir kural tasarlayacak deneyime ulaşır. Bu ilerleme, bir SIEM'de gerçek veriyle ne kadar çok zaman geçirildiğiyle doğru orantılıdır.

SIEM bilgisi, SOC analistliğinden tehdit avcılığına, güvenlik mühendisliğine ve ağ güvenliği uzmanlığına giden yolda ortak bir zemin oluşturur. İşe alım mülakatlarında adaylardan sıkça belirli bir SIEM platformunda örnek bir alarmı nasıl araştıracağı sorulur; bu yüzden pratik deneyim, teorik bilgiden daha değerlidir.

SIEM Kurulumunda Sık Yapılan Hatalar

SIEM'in kurulu olması, kurumun korunduğu anlamına gelmez. En sık karşılaşılan hata, eksik log kaynağıdır: kritik bir sunucu ya da uygulama SIEM'e bağlanmamışsa, o sistemdeki bir saldırı hiçbir zaman alarm üretmez. İkinci yaygın hata, çok geniş ya da çok dar kurallar yazmaktır; çok geniş kurallar analisti gereksiz alarmlarla boğar, çok dar kurallar ise gerçek saldırıyı kaçırır. Üçüncü hata, kuralları bir kez yazıp bir daha hiç gözden geçirmemektir; sistemler değiştikçe eski kurallar anlamsızlaşabilir.

Bu hatalardan kaçınmanın yolu, SIEM'i canlı bir sistem gibi görmektir. Yeni bir sunucu eklendiğinde loglarının SIEM'e bağlandığından emin olmak, yeni bir saldırı tekniği öğrenildiğinde buna karşı bir kural eklemek, düzenli olarak SIEM'in yakaladığı ve kaçırdığı olayları gözden geçirmek gerekir.

Nereden Başlamalı

SIEM öğrenmeye başlamadan önce log formatlarını ve temel ağ kavramlarını bilmek gerekir; aksi halde SIEM ekranındaki veriler anlamsız kalır. İlk adım olarak ağ temellerini pekiştirmek, ardından bir SIEM platformunun ücretsiz veya deneme sürümünde örnek log setleriyle pratik yapmak iyi bir sıradır.

Uygulamalı laboratuvarlarda gerçek log senaryolarını incelemek, kitap bilgisini kalıcı beceriye dönüştürür. SIEM konusunda derinleşmek isteyenler, hangi platforma odaklanacaklarına karar verdikten sonra sertifika hazırlık kaynaklarına bakabilir; çoğu kurum belirli bir SIEM platformunda sertifikalı olmayı tercih sebebi sayar.

Hangi platformla başlayacağını seçerken kariyer hedefini düşünmek faydalıdır. Kurumsal ve Microsoft ağırlıklı bir ortamda çalışmayı hedefliyorsan Microsoft Sentinel, büyük veri hacimleri ve esnek sorgulama ile ilgileniyorsan Splunk, açık kaynak ve maliyet esnekliği önemliyse Elastic Security iyi bir başlangıç noktası olabilir. Ama temel mantık üçünde de aynı olduğu için birinde kazandığın beceri, diğerine geçişte de işe yarar.

Kaynaklar

  • siem
  • splunk
  • microsoft sentinel
  • elastic
  • log yönetimi
  • soc

İlgili yazılar

Okuduğunu uygula.
Yollarda ders ders ilerle, alıştırmalarla pekiştir.
Başla