5651 sayılı Kanun kapsamında log saklamada bulut ile on-prem arasındaki en belirleyici fark verinin nerede tutulduğu ve erişimin kimde olduğudur. On-prem modelde erişim ve trafik kayıtları kurumun kendi sunucusunda kalırken, bulut modelde aynı kayıtlar üçüncü taraf bir hizmet sağlayıcının altyapısında barınır. SignLogger tümüyle on-prem çalışır: kurumun kendi sanallaştırma ortamına (VMware/Hyper-V) kurulur ve veri kurum sınırları dışına çıkmaz.
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Yükümlülüklerin kapsamı kurum türüne göre değişir; bağlayıcı değerlendirme için mevzuat metnine ve hukuk müşavirinize başvurun.
Temel Ayrım: Veri Yerleşimi ve Erişim
5651 kapsamındaki loglar hukuki delil niteliği taşıdığı için nerede saklandıkları teknik olduğu kadar hukuki bir sorudur. On-prem yaklaşımda kayıtların fiziksel yeri, yedeği ve erişim yetkisi tümüyle kurumun kontrolündedir. Bulutta ise bu kontrolün bir kısmı sağlayıcıyla paylaşılır; verinin hangi ülkedeki veri merkezinde tutulduğu, kimin eriştiği ve sağlayıcı erişim taleplerini nasıl yönettiği ayrı ayrı doğrulanmalıdır.
- Veri yerleşimi: On-prem'de veri kurumdadır; bulutta sağlayıcının seçtiği bölgede olabilir.
- Erişim kontrolü: On-prem'de yetkilendirme tümüyle kurumun; bulutta sağlayıcı personeli de altyapıya teknik erişime sahip olabilir.
- Mahremiyet: Kişisel veri içeren erişim kayıtlarının dışarı çıkması KVKK açısından ek yük getirir.
- Bağımsızlık: On-prem çözüm internet kesintisinden ve sağlayıcı sözleşmesinin sonlanmasından etkilenmez.
Bulut ve On-Prem Karşılaştırması
| Kriter | On-Prem (SignLogger) | Bulut |
|---|---|---|
| Veri konumu | Kurumun kendi altyapısı | Sağlayıcının veri merkezi |
| Erişim yetkisi | Yalnızca kurum | Kurum + sağlayıcı |
| İnternet bağımlılığı | Yok | Sürekli bağlantı gerekir |
| Log imzalama | Her gün otomatik, Kamu SM zaman damgası + e-imza | Sağlayıcıya bağlı |
| KVKK/mahremiyet yükü | Veri dışarı çıkmaz | Aktarım/sözleşme değerlendirmesi gerekir |
| Çıkış (exit) kolaylığı | Veri zaten kurumda | Geri taşıma/format bağımlılığı |
Kayıtların Bütünlüğü Nerede Sağlanır?
5651 uyumunda kayıtların yalnızca saklanması değil, sonradan değiştirilmediğinin ispatlanabilmesi de gerekir. SignLogger toplanan logları her gün yetkili bir sertifika otoritesi olan TÜBİTAK Kamu SM'nin zaman damgası ve e-imzasıyla imzalar; böylece kaydın belirtilen tarihte var olduğu ve değişmediği bağımsız biçimde doğrulanabilir. Kamu SM hizmetleri kontör ile çalışır, dolayısıyla imzalama için yeterli kontörün planlanması gerekir. Bu bütünlük zinciri on-prem kurulumda kurumun kendi ortamında üretilir ve saklanır; ayrıntılar için 5651 log imzalama çözüm sayfasına bakabilirsiniz.
SignLogger Neden On-Prem?
SignLogger marka bağımsızdır ve RADIUS destekleyen her güvenlik duvarıyla çalışır. Kurulum kurumun kendi sanal ortamında yapıldığından hotspot, captive portal ve NAC kayıtları da dahil olmak üzere tüm veriler tesiste kalır. Bu yaklaşım hem veri egemenliğini korur hem de saklama süresi boyunca imzalı kayıtların kurumun elinde bulunmasını sağlar. Kimlik doğrulaması gereken hotspot senaryolarında captive portal RADIUS doğrulaması PAP ile yapılır; kurumsal kablosuz için 802.1x/EAP tercih edilebilir.
- Veri hiçbir zaman kurum dışına çıkmaz; egemenlik korunur.
- İmzalı, zaman damgalı kayıtlar denetimde doğrudan sunulabilir.
- Mevcut güvenlik duvarı ve hotspot yönetimi altyapısıyla uyumlu çalışır.
Sıkça Sorulan Sorular
5651 loglarını bulutta saklamak yasak mı?
Genel kural kayıtların bütünlüğü doğrulanabilir biçimde ve öngörülen süre boyunca saklanmasıdır; saklama yeri konusunda kurum türüne göre değişen kısıtlar olabilir. Bulut kullanılacaksa veri yerleşimi, erişim ve imzalama sorumluluğu netleştirilmelidir.
On-prem saklamada log ne kadar süre tutulmalı?
Saklama süresi kurum türüne göre belirlenir ve mevzuatta öngörülen süre esas alınır. SignLogger bu süre boyunca kayıtları imzalı biçimde saklar.
Bulutta kayıtların değişmediğini nasıl ispatlarım?
Bütünlük, kayıtların zaman damgası ve e-imza ile imzalanmasıyla ispatlanır. On-prem SignLogger bunu her gün Kamu SM zaman damgası ve e-imzasıyla kurum ortamında üretir.
SignLogger bulut sürümü sunuyor mu?
SignLogger kurumun kendi altyapısında (VMware/Hyper-V) çalışacak şekilde tasarlanmıştır; veri tesiste kalır. Bu, veri egemenliğini ve denetim kolaylığını önceliklendiren kurumlar için tercih edilen modeldir.
İnternet kesildiğinde on-prem loglama durur mu?
Log toplama ve saklama yerel çalıştığı için internet kesintisinden etkilenmez. Yalnızca Kamu SM ile imzalama adımı çevrimiçi erişim gerektirir ve bağlantı geldiğinde tamamlanır.
Bulut sağlayıcım verimi başka ülkede tutabilir mi?
Evet, bulutta veri sağlayıcının seçtiği bölgede barınabilir; bu durum KVKK ve erişim açısından ek değerlendirme gerektirir. On-prem modelde bu risk ortadan kalkar çünkü veri hiçbir zaman kurumdan çıkmaz.