SIEM ile 5651 uyum loglaması aynı şey değildir ve birbirinin yerine geçmez. SIEM, güvenlik olaylarını gerçek zamanlı toplayıp korele eden bir güvenlik analitiği aracıdır; 5651 loglaması ise erişim kayıtlarının bütünlüğünü koruyarak, hukuki delil niteliğinde saklanmasını amaçlar. SignLogger bir SIEM değildir; imzalı log saklama ve 5651 uyumuna odaklanır ve bir SIEM ile birlikte sorunsuz kullanılabilir.
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Yükümlülüklerinizin kapsamı için mevzuatı ve yetkili bir danışmanı esas alın.
Amaç Farkı: Analitik mi, Delil mi?
İki yaklaşım farklı sorulara cevap verir. SIEM, "Şu anda ağımda şüpheli bir şey oluyor mu?" sorusuna odaklanır. 5651 uyum loglaması ise "Belirli bir zamanda hangi kullanıcı hangi kaynağa erişti ve bu kayıt sonradan değiştirilmediği ispatlanabilir mi?" sorusuna cevap verir. Birincisi güvenlik operasyonu, ikincisi hukuki uyum meselesidir.
- SIEM: Farklı kaynaklardan gelen olayları toplar, ilişkilendirir, alarm üretir ve tehdit avcılığı yapar.
- 5651 loglaması: İnternet erişim/trafik kayıtlarını toplar, zaman damgası ve e-imza ile bütünlüğünü mühürler ve mevzuatın öngördüğü süre boyunca saklar.
- Ortak nokta: Her ikisi de log toplar; ancak toplama amacı, saklama yöntemi ve kanıt değeri temelden ayrışır.
SignLogger Neden SIEM Değildir?
SignLogger'ın önceliği log analitiği veya tehdit korelasyonu değil, 5651 uyumlu imzalı saklamadır. Toplanan erişim kayıtları her gün yetkili bir sertifika hizmet sağlayıcısı olan TÜBİTAK Kamu SM zaman damgası ve e-imzasıyla mühürlenir; böylece kaydın belirli bir tarihte var olduğu ve sonradan değiştirilmediği bağımsız biçimde kanıtlanabilir. Kamu SM hizmeti kontör esasıyla çalışır. Ayrıntılar için 5651 log imzalama çözümümüze göz atabilirsiniz.
SignLogger marka bağımsızdır; RADIUS destekleyen herhangi bir güvenlik duvarıyla çalışır ve kurumun kendi altyapısında (VMware/Hyper-V) konumlanır. Bu sayede erişim verisi kurum dışına çıkmadan, on-prem olarak saklanır. Hotspot ve captive portal senaryolarında RADIUS doğrulaması PAP ile yapılır.
SIEM ve 5651 Loglama Karşılaştırması
| Kriter | SIEM | 5651 Uyum Loglaması (SignLogger) |
|---|---|---|
| Birincil amaç | Güvenlik analitiği ve tehdit tespiti | Hukuki uyum ve delil niteliğinde saklama |
| Öne çıkan yetenek | Korelasyon, alarm, tehdit avcılığı | Zaman damgalı e-imza ile bütünlük mührü |
| Kayıt bütünlüğü | Genellikle imzasız toplama | Her gün Kamu SM e-imza + zaman damgası |
| Zaman ufku | Gerçek zamanlı ve yakın geçmiş | Mevzuatın öngördüğü uzun saklama süresi |
| Konumlanma | On-prem veya bulut | Kurumun kendi altyapısı, on-prem |
| Çıktının kullanımı | SOC operasyonu, olay müdahalesi | Denetim ve resmi taleplere yanıt |
İkisini Birlikte Kullanmak
SIEM ve 5651 loglaması rakip değil, tamamlayıcıdır. Doğru mimaride ikisi bir arada çalışır: SignLogger, mevzuatın istediği erişim kayıtlarını imzalı ve değiştirilemez biçimde saklarken; SIEM aynı kaynaklardan beslenerek güvenlik korelasyonu ve alarm üretimini üstlenir.
- SignLogger, delil değeri taşıyan mühürlü kaydın "resmi nüshasını" tutar.
- SIEM, operasyonel görünürlük ve gerçek zamanlı tehdit tespitini sağlar.
- Aynı log kaynakları (firewall, kimlik doğrulama, DHCP) her iki sisteme paralel akıtılabilir.
- Böylece bir güvenlik olayı SIEM'de tespit edilir, hukuki karşılığı ise SignLogger'daki imzalı kayıtla kanıtlanır.
Hotspot ve misafir ağı senaryolarında bu ayrım daha da belirginleşir; hotspot yönetimi çözümümüz erişim kayıtlarını doğru biçimde üretir ve SignLogger bu kayıtları uyum için mühürler.
Sıkça Sorulan Sorular
SIEM aldıysam ayrıca 5651 loglaması gerekir mi?
Büyük olasılıkla evet. SIEM güvenlik analitiği sağlar ancak kayıtları çoğu zaman imzasız tutar; 5651 uyumu için önemli olan, kaydın bütünlüğünü ispatlayan zaman damgalı e-imzadır. Bu bütünlük mührü olmadan SIEM çıktısı tek başına uyum yükümlülüğünü karşılamayabilir.
SignLogger bir SIEM'in yerini tutar mı?
Hayır. SignLogger korelasyon, alarm veya tehdit avcılığı yapmaz; imzalı log saklama ve 5651 uyumuna odaklanır. Güvenlik operasyonu için bir SIEM'e ihtiyaç duyulduğunda, SignLogger onun yerine değil, yanında çalışır.
Aynı logları hem SIEM'e hem SignLogger'a gönderebilir miyim?
Evet. Firewall, kimlik doğrulama ve DHCP gibi kaynaklardan gelen kayıtlar paralel olarak her iki sisteme aktarılabilir. Böylece SIEM analitik, SignLogger ise uyumlu ve mühürlü saklama tarafını üstlenir.
SignLogger logları nasıl imzalar?
SignLogger, topladığı kayıtları her gün TÜBİTAK Kamu SM zaman damgası ve e-imzasıyla mühürler. Bu işlem kaydın belirli bir tarihte var olduğunu ve sonradan değiştirilmediğini kanıtlar. Kamu SM hizmeti kontör esasıyla çalıştığı için yeterli kontör bulundurulması önerilir.
Veriler kurum dışına çıkar mı?
Hayır. SignLogger kurumun kendi altyapısında (VMware/Hyper-V) çalışır ve erişim verisi on-prem kalır. Yalnızca imzalama sürecindeki zaman damgası/e-imza işlemleri yetkili sertifika sağlayıcısıyla gerçekleştirilir.
SignLogger hangi güvenlik duvarlarıyla çalışır?
SignLogger marka bağımsızdır ve RADIUS destekleyen herhangi bir güvenlik duvarı ya da ağ cihazıyla çalışır. Bu sayede mevcut altyapınızı değiştirmeden 5651 uyumlu imzalı saklamayı ekleyebilirsiniz.