İşletmelerin sıkça karşılaştığı bir karmaşa: "Hangi logları tutmam gerekiyor?" Bu yazıda yasal zorunluluk altındaki log türlerini tek tek açıklıyoruz.
\n\nZorunlu Log Türleri
\n\n1. Bağlantı (Session) Logları
\nHer internet oturumu için tutulması gereken temel kayıtlar:
\n- \n
- Kullanıcının kaynak IP adresi (statik/dinamik) \n
- Kullanıcının kaynak portu \n
- Hedef IP adresi \n
- Hedef portu \n
- Kullanılan protokol (TCP, UDP, ICMP, vb.) \n
- Bağlantı başlangıç zamanı \n
- Bağlantı bitiş zamanı \n
- Aktarılan veri miktarı (byte) \n
2. NAT Logları
\nİç ağdaki bir IP'nin dış ağda hangi IP'ye çevrildiği bilgisi. Erişim sağlayıcı veya kurumsal NAT kullanılıyorsa zorunludur.
\n- \n
- İç IP / İç port \n
- Dış IP / Dış port (NAT sonrası) \n
- Çevrim başlangıç ve bitiş zamanı \n
3. Hotspot Kullanıcı Kayıtları
\nToplu kullanım sağlayıcılar için zorunludur:
\n- \n
- Kullanıcının cep telefonu numarası (SMS doğrulama) \n
- TC kimlik numarası (zorunlu durumlarda) \n
- Ad-soyad bilgisi \n
- Bağlantı yapılan cihazın MAC adresi \n
- Atanan IP adresi \n
- Oturum başlangıç ve bitiş zamanı \n
4. DHCP Logları
\nHangi MAC adresine hangi IP'nin verildiğini gösteren kayıtlar:
\n- \n
- MAC adresi \n
- Atanan IP adresi \n
- Lease süresi \n
- Lease başlangıç ve bitiş zamanı \n
5. DNS Sorgu Logları (Önerilir)
\nZorunlu olmamakla birlikte, adli denetimde önemli olan DNS sorguları:
\n- \n
- Sorgu yapan IP \n
- Sorgulanan domain adı \n
- Sorgu zamanı \n
6. Authentication / RADIUS Logları
\nKimlik doğrulama kayıtları (özellikle 802.1X kullanılıyorsa):
\n- \n
- Kullanıcı adı \n
- Doğrulama yöntemi \n
- Doğrulama sonucu (başarılı/başarısız) \n
- İstemci cihaz bilgisi \n
Log Üretimi Yapılması Gereken Cihazlar
\n- \n
- Firewall: FortiGate, Palo Alto, Cisco ASA, SonicWall, Check Point, Sophos, WatchGuard \n
- Router/Switch: MikroTik, Cisco, Juniper, HP/Aruba, H3C \n
- Wireless Controller: Aruba, Ruijie, Ubiquiti, Cisco WLC, Meraki \n
- Sunucu: Active Directory (Logon/Logoff), Linux (auth.log) \n
- Hotspot/NAC: SignLogger Hotspot, Cisco ISE \n
Log Bütünlüğü ve Zaman Senkronizasyonu
\nTutulan tüm loglar:
\n- \n
- NTP ile senkron edilmiş zaman bilgisi taşımalı; \n
- Elektronik imza veya hash zinciri ile bütünlüğü ispatlanmalı; \n
- TÜBİTAK Kamu SM gibi yetkili kurumlardan alınan zaman damgası ile mühürlenmeli; \n
- Yetkisiz erişime karşı şifreli ortamda saklanmalı. \n
SignLogger ile Tüm Log Türleri
\nSignLogger yukarıdaki tüm log türlerini tek bir merkezi platformda toplar, normalize eder, elektronik imza ile mühürler ve aramaya hazır hâle getirir. SignLogger, günlük logları yetkili sertifika merkezi (TÜBİTAK Kamu SM) zaman damgası ve e-imzasıyla her gün otomatik imzalar; bu imzalama TÜBİTAK Kamu Sertifikasyon Merkezi (Kamu SM) entegrasyonu üzerinden yapılır: entegrasyon adımında her müşteri kendi Kamu SM kullanıcı adı ve parolasını SignLogger'a tanımlar, zaman damgası kontörünü de Kamu SM'den kendi adına satın alır; kontör bulunmadığında günlük imzalar sunucunun kendi sertifikası ve zaman damgasıyla atılır. Detay için dokümanlarımızı inceleyin.
\nCihaz Türüne Göre Log Kaynakları
\n| Kaynak | Üretilen log | Toplama yöntemi |
|---|---|---|
| Firewall / UTM | Bağlantı (session), NAT, web filtreleme | Syslog (UDP/TCP 514), CEF |
| DHCP sunucusu | IP–MAC eşleştirme kayıtları | Syslog veya ajan (Windows DHCP için SignAgent) |
| Kablosuz kontrolcü / AP | İstemci ilişkilendirme, roaming | Syslog |
| Hotspot / captive portal | Kullanıcı doğrulama ve oturum kayıtları | RADIUS accounting, portal veritabanı |
| Proxy / DNS sunucusu | Alan adı ve URL erişimleri | Syslog |
| Windows sunucuları | Oturum açma, olay günlükleri | SignAgent ile ajan tabanlı toplama |
Doğru Loglamanın Ön Koşulu: Zaman Senkronizasyonu
\nAdli bir talepte NAT logu, DHCP kaydı ve hotspot oturumu saniye hassasiyetinde eşleştirilir. Tüm cihazların aynı NTP kaynağına senkron olması bu yüzden zorunludur; 30 saniyelik bir kayma bile yanlış kullanıcının işaret edilmesine yol açabilir. SignLogger kurulumlarında ilk kontrol listesi maddesi NTP yapılandırmasıdır.
\n\nFormat ve İletim: Syslog mu, CEF mi?
\nÇoğu cihaz standart syslog (RFC 5424) gönderir; kurumsal güvenlik duvarları ayrıca alan bazlı ayrıştırmayı kolaylaştıran CEF (Common Event Format) destekler. SignLogger her ikisini de kabul eder; Palo Alto için örnek CEF yapılandırması bu rehberde anlatılır. İletimde UDP yaygındır; kayıpsız aktarım istenen yoğun ortamlarda TCP tercih edilebilir.
\n\nÖrnek Olay: Bir Adli Talep Nasıl Eşleştirilir?
\nSürecin neden bu kadar çok log türü gerektirdiğini bir senaryoyla görelim. Kolluk kuvvetinden gelen talep şöyle olsun: "12 Mart 2026 saat 21:47'de X.X.X.X IP adresinden ve 44321 numaralı porttan şu adrese erişen kullanıcının kimliği."
\n- \n
- NAT logu: 21:47'de dış IP X.X.X.X:44321'i kullanan bağlantının iç kaynağı bulunur →
10.5.50.23:51544. \n - DHCP logu: O saatte 10.5.50.23 IP'sinin hangi MAC adresine atandığı bulunur →
AA:BB:CC:DD:EE:FF. \n - Hotspot oturum kaydı: Bu MAC ile açık oturumun hangi doğrulanmış kullanıcıya ait olduğu bulunur → SMS ile doğrulanmış +90 5xx ... numarası. \n
- Zaman damgası: Üç kaydın da imzalı arşivden geldiği, dolayısıyla sonradan değiştirilmediği ispatlanır. \n
Zincirdeki tek bir halka eksikse (örneğin DHCP logu tutulmamışsa) eşleştirme kişiye kadar inemez ve yükümlülük yerine getirilmemiş sayılabilir. Bu dört kaynağın tamamını tek platformda toplamanın yolu için 5651 Log Alma Zorunluluğu rehberine bakın.
\nSık Sorulan Sorular
\nİçerik (paket içeriği) kaydetmek gerekiyor mu?
\nHayır — 5651 trafik bilgisi ister (kim, ne zaman, nereye); paket içeriğinin kaydedilmesi gerekmez ve KVKK açısından da önerilmez.
\nLoglar hangi sırayla işlenir?
\nToplama → normalize etme → günlük dosyalara yazma → zaman damgası + e-imza → sıkıştırılmış arşiv. İmzalama adımının ayrıntısı için E-İmzalı Log ve Zaman Damgası yazısına bakın.
\nTek platformda hepsini toplayabilir miyim?
\nEvet — SignLogger firewall, DHCP, AP, hotspot ve Windows kaynaklarını tek sunucuda toplar; genel bakış için 5651 Log Alma Zorunluluğu rehberi ve özellikler sayfası.