Hızlı cevap: Log saklama, sistemlerin ürettiği kayıtları (giriş, hata, işlem, güvenlik olayı) ne kadar süre ve nasıl tutacağınızı belirleyen bir güvenlik disiplinidir. Pratik bir kural üç katmana dayanır: Sıcak katman (0-90 gün) anlık arama, tespit ve canlı SIEM sorguları için hızlı erişilebilir tutulur; ılık katman (3-12 ay) olay incelemesi ve uyum denetimi için orta hızda arşivlenir; soğuk katman (1-10 yıl) ise uzun süreli, ucuz ve değişmez arşivde adli/hukuki delil ve mevzuat gereği saklanır. Saklama süresini üç şey belirler: yasal/mevzuat zorunluluğu, tehdit avcılığı ihtiyacı (saldırganlar aylarca fark edilmeden kalabildiği için) ve delil değeri; bu üçünden en uzun olanı kazanır. Kritik iki ilke: loglar değişmez (WORM) tutulmalıdır çünkü saldırganın ilk işi izini silmek için logları temizlemektir; ve log yoksa olay da yoktur · yani kısa saklama, geçmişe kör bir nokta demektir. Doğru log saklama, bir ihlali tespit etmenin ve mahkemede kanıtlamanın temelidir.

Bir siber olay araştırmasında en sık duyulan cümle şudur: "O tarihe ait log yok." Loglar, olan biteni gösteren tek kanıttır; ama çok kısa saklanırsa saldırı fark edildiğinde kayıtlar çoktan silinmiş olur. Bu rehber, log saklamayı katmanlardan sürelere, mevzuattan delil değerine kadar tek bir referansta, dünya standardında netlikle toplar.

Log yaşam döngüsü ve saklama katmanları

LOG YAŞAM DÖNGÜSÜ · SICAK / ILIK / SOĞUK KATMAN Yeni log hızlı erişilir, eskisi ucuz arşive taşınır (ama silinmez) SICAK · 0-90 günAnlık arama, tespit, canlı SIEM sorgusu ILIK · 3-12 ayİnceleme, uyum denetimi, olay araştırması SOĞUK · 1-10 yılUzun arşiv, adli/hukuki delil, mevzuat Loglar değişmez (WORM) tutulmalı; saldırgan ilk işi log silmektir Süre = mevzuat + tehdit avı ihtiyacı + delil değeri (en uzun olan kazanır) Log yoksa olayı göremezsin; kısa saklama kör nokta demektir.

Katmanlı yaklaşımın mantığı maliyet ve erişimi dengelemektir: yeni loglar pahalı ama hızlı depoda (anında sorgu için), eski loglar ucuz ama yavaş arşivde (nadir ama zorunlu erişim için) tutulur. Amaç asla silmek değil, doğru katmana taşımaktır.

Log türü ve önerilen saklama referans matrisi

Log türü Neden önemli Tipik saklama
Kimlik/erişim (giriş, MFA) Yetkisiz erişimi gösterir 1-2 yıl
Güvenlik cihazı (firewall, IDS) Saldırı ve tarama izi 6-12 ay+
Sunucu/sistem (OS, servis) Uzlaşma ve hata analizi 3-12 ay
Uygulama/web İş mantığı ve sömürü izi 6-12 ay
Veritabanı erişim Veri sızıntısı ve KVKK 1-2 yıl+
Denetim izi (audit) Uyum ve hukuki delil Mevzuata göre 2-10 yıl

Süreler ülkeye, sektöre ve mevzuata göre değişir; yukarıdakiler yaygın başlangıç değerleridir. Kişisel veri içeren loglarda KVKK hem saklama gerekçesi hem silme yükümlülüğü açısından dikkate alınmalıdır.

Log saklama politikası kurma adımları

  1. Log kaynaklarını envanterleyin. Hangi sistem hangi logu üretiyor, nerede? Kör noktaları bulun.
  2. Saklama sürelerini belirleyin. Her log türü için mevzuat + tehdit avı + delil değeri; en uzun süreyi baz alın.
  3. Merkezileştirin. Logları tek bir SIEM/SOC platformunda toplayın; dağınık log analiz edilemez.
  4. Değişmez yapın. WORM/append-only depolama; saldırgan logu silememeli, dijital delil bütünlüğü için şart.
  5. Katmanlayın ve şifreleyin. Sıcak/ılık/soğuk katmanlar; arşivi şifreleyin.
  6. Zamanı senkronize edin. Tüm sistemlerde NTP ile ortak saat; adli zaman çizelgesi ancak böyle güvenilir olur.

Kısa log saklama, tehdit avcılığını ve olay müdahalesini kökten sakatlar; saldırgan aylar önce girmişse ve log yoksa, olayı asla tam çözemezsiniz.

Sık sorulan sorular

Logları ne kadar süre saklamalıyım? Tek bir sayı yoktur; log türüne, mevzuata ve delil ihtiyacına bağlıdır. Genel kural: mevzuat, tehdit avı ve delil değerinden en uzun olanı seçin. Birçok güvenlik logu için 6-12 ay canlı, sonrası arşiv makul bir başlangıçtır.

Neden logları hemen silmemeliyim? Çünkü saldırılar çoğu zaman aylar sonra fark edilir. Log kısa saklanırsa, ihlali araştırdığınızda kanıt çoktan yok olmuş olur. Ayrıca loglar mahkemede delil değeri taşır.

Loglar neden değişmez tutulmalı? Çünkü bir saldırganın ilk hedeflerinden biri izini örtmek için logları silmek ya da değiştirmektir. Değişmez (WORM) depolama, logun sonradan oynanmadığını garanti eder ve delil değerini korur.

Log saklama KVKK ile nasıl ilişkili? İki yönlü: bazı loglar güvenlik ve hesap verebilirlik için tutulmalı, ama kişisel veri içeren loglar da amaçla sınırlı süre saklanıp süresi dolunca güvenli silinmelidir. Denge, açık bir saklama ve imha politikasıyla kurulur.

Kaynaklar

Kurumunuza log yönetimi, merkezi SIEM, değişmez arşiv ve saklama politikası için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan siber güvenlik, SOC, KVKK uyum ve adli bilişim hizmeti veriyoruz.