Merkezi log izleme ve SOC kurmayı düşünen kurumlar için: nereden başlanır, hangi sorular sorulur ve başarı nasıl ölçülür?
SIEM, SOC ve EDR: fark nedir?
Farklı kaynaklardan logları toplayıp ilişkilendiren ve uyarı üreten platform. Bir araçtır.
Uyarıları sürekli izleyen, inceleyen ve müdahale eden ekip ve süreçtir. İnsan ve süreçtir.
Uç noktalarda (XDR’da daha geniş kaynaklarda) tespit ve müdahale sağlar; SIEM’e veri besler.
SIEM/SOC’un bir kısmını veya tamamını hizmet sağlayıcı işletir (MDR, yönetilen SOC).
Önemli: SIEM almak SOC kurmak değildir. Uyarıları izleyecek insan ve süreç yoksa araç değer üretmez.
Başlamadan önce sorulacak sorular
- Hangi tehditlere ve hangi kritik varlıklara karşı görünürlük istiyoruz?
- Hangi log kaynakları mevcut, hangileri açılmalı?
- Saklama süresi ve uyum gereksinimleri neler?
- 7/24 izleme için ekibimiz var mı, yoksa hizmet mi alacağız?
- Başarıyı nasıl ölçeceğiz?
Proje yol haritası
Log kaynağı önceliği
Her şeyi bir anda bağlamak yerine en çok değer üreten kaynaklarla başlayın:
- Kimlik sistemleri (Active Directory, kimlik sağlayıcı)
- Uç noktalar (EDR ve sunucu logları)
- Güvenlik duvarı, VPN ve proxy
- E-posta güvenliği
- Bulut hizmetleri
- Kritik iş uygulamaları
Kullanım senaryoları ve ayar
Kural yazımına tehdit odaklı senaryolarla başlanır; örneğin çok sayıda başarısız girişin ardından başarılı giriş, olağandışı saat veya konumdan oturum açma, yetki yükseltme. MITRE ATT&CK ile eşleştirmek kapsamı görünür kılar. İlk haftalarda yanlış alarmları ayıklamak, ekibin uyarılara güvenini korumak için kritiktir.
Başarı ölçütleri
- Log kaynağı kapsama oranı (kritik varlıkların yüzdesi)
- Ortalama tespit süresi (MTTD) ve müdahale süresi (MTTR)
- Yanlış alarm oranı ve uyarı başına harcanan süre
- Kural kapsamı (ATT&CK tekniklerine eşleme)
- Olay sayısı ve çözülme oranı
SOC/SIEM projenizi birlikte planlayalım
İhtiyacınıza uygun mimariyi ve yol haritasını birlikte belirleyelim.