Merkezi log izleme ve SOC kurmayı düşünen kurumlar için: nereden başlanır, hangi sorular sorulur ve başarı nasıl ölçülür?

RehberYaklaşık 7 dk okumaSOC / SIEM

SIEM, SOC ve EDR: fark nedir?

SIEM

Farklı kaynaklardan logları toplayıp ilişkilendiren ve uyarı üreten platform. Bir araçtır.

SOC

Uyarıları sürekli izleyen, inceleyen ve müdahale eden ekip ve süreçtir. İnsan ve süreçtir.

EDR / XDR

Uç noktalarda (XDR’da daha geniş kaynaklarda) tespit ve müdahale sağlar; SIEM’e veri besler.

Yönetilen hizmet

SIEM/SOC’un bir kısmını veya tamamını hizmet sağlayıcı işletir (MDR, yönetilen SOC).

Önemli: SIEM almak SOC kurmak değildir. Uyarıları izleyecek insan ve süreç yoksa araç değer üretmez.

Başlamadan önce sorulacak sorular

  • Hangi tehditlere ve hangi kritik varlıklara karşı görünürlük istiyoruz?
  • Hangi log kaynakları mevcut, hangileri açılmalı?
  • Saklama süresi ve uyum gereksinimleri neler?
  • 7/24 izleme için ekibimiz var mı, yoksa hizmet mi alacağız?
  • Başarıyı nasıl ölçeceğiz?

Proje yol haritası

Kapsam ve kaynaklarHedefler, kritik varlıklar, log kaynakları
Mimari ve ürünMimari, boyutlandırma, ürün seçimi
Kurulum ve entegrasyonPlatform ve kaynak bağlantıları
Kural ve ayarKorelasyon kuralları, yanlış alarm ayarı
Devreye almaSüreçler, eğitim, devir

Log kaynağı önceliği

Her şeyi bir anda bağlamak yerine en çok değer üreten kaynaklarla başlayın:

  • Kimlik sistemleri (Active Directory, kimlik sağlayıcı)
  • Uç noktalar (EDR ve sunucu logları)
  • Güvenlik duvarı, VPN ve proxy
  • E-posta güvenliği
  • Bulut hizmetleri
  • Kritik iş uygulamaları

Kullanım senaryoları ve ayar

Kural yazımına tehdit odaklı senaryolarla başlanır; örneğin çok sayıda başarısız girişin ardından başarılı giriş, olağandışı saat veya konumdan oturum açma, yetki yükseltme. MITRE ATT&CK ile eşleştirmek kapsamı görünür kılar. İlk haftalarda yanlış alarmları ayıklamak, ekibin uyarılara güvenini korumak için kritiktir.

Başarı ölçütleri

  • Log kaynağı kapsama oranı (kritik varlıkların yüzdesi)
  • Ortalama tespit süresi (MTTD) ve müdahale süresi (MTTR)
  • Yanlış alarm oranı ve uyarı başına harcanan süre
  • Kural kapsamı (ATT&CK tekniklerine eşleme)
  • Olay sayısı ve çözülme oranı

SOC/SIEM projenizi birlikte planlayalım

İhtiyacınıza uygun mimariyi ve yol haritasını birlikte belirleyelim.