SIEM ve SOC Nedir? Kurumsal Güvenlik Operasyon Merkezi Rehberi
SIEM kurumdaki tüm kayıtları toplayıp ilişkilendiren yazılım, SOC ise bu uyarıları izleyip müdahale eden ekiptir. İkisinin farkı, SIEM'in dört aşaması (toplama, normalleştirme, ilişkilendirme, uyarı), katmanlı SOC modeli, kurarken en sık yapılan hatalar ve kurum içi SOC ile yönetilen SOC (MSSP) karşılaştırması.
Hızlı cevap: SIEM (Security Information and Event Management), kurumdaki tüm sistemlerin kayıtlarını (log) tek bir yerde toplayan, ilişkilendiren ve anormallik üzerine uyarı üreten bir yazılımdır. SOC (Security Operations Center) ise bu uyarıları izleyen, değerlendiren ve olaya müdahale eden insan ekibi ve süreçtir. Yani SIEM araçtır, SOC ise o aracı çalıştıran ekiptir. İkisi birlikte "saldırıyı fark etme ve durdurma" yeteneğini oluşturur. Kritik gerçek şudur: SIEM tek başına güvenlik sağlamaz, arkasında onu okuyan bir ekip yoksa yalnızca kimsenin bakmadığı bir uyarı yığını üretir. En sık yapılan hata da budur: aracı alıp ekibi ve süreci kurmamak.
Bir kuruma saldırı olduğunda en sık duyulan cümle şudur: "Nasıl olmuş da fark etmemişiz?" Cevap genellikle koddaki bir açık değil, görünürlük eksikliğidir. Saldırgan içeride günlerce dolaşır ama kimse bakmadığı için kimse görmez. SIEM ve SOC tam olarak bu görünürlüğü kurmak için vardır. Bu yazı, ikisinin ne olduğunu, farkını ve nasıl kurulacağını anlatıyor.
SIEM ve SOC farkı
İki kavram sürekli karıştırılır ama farklıdır.
SIEM bir yazılımdır. Görevi kayıt toplamak, normalleştirmek, ilişkilendirmek ve kural ile anormallik üzerine uyarı üretmektir. Sunuculardan, güvenlik duvarından, uç noktalardan, uygulamalardan gelen milyonlarca olayı tek bir yerde birleştirir ve "bu olaylar bir arada bir saldırıya işaret ediyor" diyebilir.
SOC bir ekip ve süreçtir. SIEM'in ürettiği uyarıları insanlar değerlendirir. Hangi uyarı gerçek tehdit, hangisi yanlış alarm, hangisine hemen müdahale gerekir. SOC olmadan SIEM, kimsenin okumadığı bir uyarı akışı üretir.
Basit bir benzetme: SIEM güvenlik kameralarının kayıt sistemi, SOC ise ekranları izleyen güvenlik ekibidir. Kamera olmadan ekip kör, ekip olmadan kamera işe yaramaz.
| Yön | SIEM | SOC |
|---|---|---|
| Ne | Yazılım | Ekip ve süreç |
| Görev | Kayıt topla, ilişkilendir, uyar | İzle, değerlendir, müdahale et |
| Çıktı | Uyarı | Karar ve aksiyon |
| Tek başına | Uyarı yığını üretir | Veriye erişemez |
SIEM ne yapar
SIEM'in işi dört aşamada özetlenir:
- Toplama. Sunucu, güvenlik duvarı, uç nokta (EDR), uygulama, kimlik sistemi ve bulut kayıtlarını tek yere akıtır.
- Normalleştirme. Her sistem farklı biçimde kayıt tutar. SIEM bunları ortak bir yapıya çevirir ki karşılaştırılabilsinler.
- İlişkilendirme. Asıl değer buradadır. Tek başına masum görünen olayları birleştirir. "Bir hesap gece yarısı yeni bir ülkeden giriş yaptı, ardından yönetici grubuna eklendi, ardından büyük veri indirdi" dizisi, üç ayrı olay olarak fark edilmez ama birlikte açık bir saldırıdır.
- Uyarı. İlişkilendirme bir eşiği aştığında uyarı üretir ve SOC ekibine iletir.
Modern SIEM'ler tespit kurallarını MITRE ATT&CK teknikleriyle etiketler, böylece bir uyarı geldiğinde saldırganın hangi aşamada olduğu anında görülür.
SOC nasıl çalışır: katmanlı model
Bir SOC genelde katmanlı çalışır:
- Seviye 1 (triyaj). Gelen uyarıları ilk değerlendiren katman. Yanlış alarmları eler, gerçek olanları yukarı taşır.
- Seviye 2 (analiz). Derinlemesine inceleme. Olayın kapsamını, kök nedenini ve etkisini çıkarır.
- Seviye 3 (avcılık ve uzman müdahale). Henüz uyarı üretmemiş gizli tehditleri proaktif arar (tehdit avcılığı) ve karmaşık olaylara müdahale eder.
Bir olay tespit edildiğinde SOC, olay müdahale sürecini işletir. İlk saatlerin önemi için fidye yazılımda ilk 24 saat yazımıza bakabilirsiniz. Tespitin kör noktaları için de SIEM'in yetersiz kaldığı A09 kategorisi OWASP tarafında ayrıca ele alınır.
SIEM ve SOC kurarken en sık yapılan hatalar
- Aracı alıp ekibi kurmamak. En pahalı ve en yaygın hata. Arkasında ekip olmayan SIEM, elektrik faturası üreten bir uyarı deposudur.
- Her şeyi toplamak. Anlamsızca tüm kayıtları toplamak hem maliyeti patlatır hem gürültü yaratır. Değerli kaynaklardan başlayın: kimlik, uç nokta, güvenlik duvarı, kritik sunucular.
- Kural yazmadan bırakmak. Kutudan çıkan SIEM her ortama uymaz. Kendi ortamınıza özgü tespit kuralları yazılmazsa gerçek tehditler kaçar.
- Yanlış alarmı yönetmemek. Aşırı uyarı, SOC ekibini köreltir. Zamanla önemli uyarı gürültüde kaybolur. Kuralların sürekli iyileştirilmesi şarttır.
- Kayıt bütünlüğünü ihmal etmek. Saldırganın ilk işi kayıtları silmektir. Kayıtlar ayrı, korumalı ve değiştirilemez bir yerde tutulmalıdır.
- Test etmemek. Tespit yeteneğinizin gerçekten çalıştığını ancak yetkili bir saldırı simülasyonu gösterir. Kırmızı takım SIEM'inizin gördüğünü ve göremediğini ortaya çıkarır.
Kendi SOC'unuz mu, dış hizmet mi (MSSP)
Her kurumun 7/24 kendi SOC ekibini kuracak kaynağı yoktur. Üç model vardır:
- Kurum içi SOC. Tam kontrol, ama yüksek maliyet ve 7/24 vardiya için ciddi personel gerekir.
- Yönetilen SOC (MSSP). Bir güvenlik firması izlemeyi üstlenir. Küçük ve orta ölçek için genelde en gerçekçi seçenektir.
- Hibrit. Kritik varlıklar için kurum içi, geri kalan için dış hizmet.
Doğru seçim kurumun büyüklüğüne, risk profiline ve düzenleyici yükümlülüklerine bağlıdır. NIS2 gibi düzenlemeler, izleme ve olay müdahalesi yeteneğini zorunlu kıldığı için bu karar giderek daha kritik hale geliyor.
Sık sorulan sorular
SIEM tek başına yeterli mi? Hayır. SIEM araçtır, arkasında onu okuyan bir SOC ekibi yoksa yalnızca uyarı üretir. Değer, aracın değil ekibin ve sürecin kalitesindedir.
Küçük bir şirketin SOC'a ihtiyacı var mı? Görünürlük ihtiyacı her ölçekte vardır. Küçük kurumlar için yönetilen SOC hizmeti genelde en uygun yoldur.
SIEM ile EDR farkı ne? EDR uç noktalara (bilgisayar, sunucu) odaklanır ve orada tespit ve müdahale yapar. SIEM ise tüm kaynakları birleştiren geniş görünürlük katmanıdır. İkisi birlikte çalışır.
SIEM yanlış alarm üretir mi? Evet, ve yönetilmezse en büyük sorundur. Kuralların sürekli iyileştirilmesi ve önceliklendirme şarttır.
Bulut ortamında SIEM gerekir mi? Evet. Bulut kayıtları (kimlik, API çağrıları, yapılandırma değişiklikleri) kritik görünürlük sağlar ve modern SIEM'ler bunları destekler.
SOC olmadan sadece SIEM alsam olmaz mı? Olmaz. Uyarıya bakan kimse yoksa saldırı yine fark edilmez. En sık ve en pahalı hata budur.
Kaynaklar
- NIST SP 800 92, log yönetimi rehberi: https://csrc.nist.gov
- MITRE ATT&CK, tespit eşlemesi: https://attack.mitre.org
- SANS, Security Operations Center kaynakları: https://www.sans.org
- ENISA, olay müdahalesi ve izleme rehberleri: https://www.enisa.europa.eu
- NIST SP 800 61, olay müdahalesi rehberi: https://csrc.nist.gov
Kurumunuz için görünürlük katmanı kurmak, mevcut SIEM'inizin gerçekten çalışıp çalışmadığını ölçmek ya da yönetilen SOC hizmeti almak isterseniz DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan SOC danışmanlığı, tespit mühendisliği ve olay müdahalesi hizmeti veriyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.