Syslog, ağ cihazlarının, sunucuların ve güvenlik duvarlarının ürettiği olay kayıtlarını standart bir formatta merkezi bir sunucuya ilettiği yaygın bir loglama protokolüdür. Merkezi log toplama için mükemmel bir taşıma katmanı sağlar; ancak ham syslog tek başına 5651 uyumu için yeterli değildir, çünkü kayıtlar imzasız ve güvenilir zaman damgasından yoksundur. SignLogger, syslog akışını merkezi olarak toplar ve bu kayıtları her gün imzalayarak hukuki delil değeri taşıyan bir arşive dönüştürür.
Bu içerik genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Yükümlülüklerinizin kapsamı için mevzuatı ve uzman görüşünü esas alın.
Syslog Protokolü Nasıl Çalışır?
Syslog, bir kaynak cihazın (router, switch, firewall, sunucu) ürettiği olay mesajını bir "syslog sunucusu" olarak yapılandırılmış merkezi bir toplayıcıya gönderme mantığına dayanır. Her mesaj genellikle bir tesis (facility) kodu, bir önem derecesi (severity), zaman bilgisi ve serbest metin içerir. Bu sayede yüzlerce cihazın kaydı tek bir noktada birleşir ve arama, korelasyon ve arşivleme kolaylaşır.
- UDP 514: Klasik ve en yaygın taşıma; hızlıdır ama teslim garantisi ve şifreleme sunmaz.
- TCP: Bağlantı tabanlı, kayıp riskini azaltan daha güvenilir iletim.
- TLS (RFC 5425): Aktarım sırasında şifreleme ile gizlilik ve bütünlük sağlar.
- Facility / Severity: Mesajların kaynağına ve kritikliğine göre sınıflandırılmasını sağlar.
Ham Syslog Neden 5651 İçin Yeterli Değildir?
5651 sayılı Kanun kapsamında yer sağlayıcılar ve toplu kullanım sağlayıcıların ürettiği trafik kayıtlarının bütünlüğünün ve zaman bilgisinin doğruluğunun korunması beklenir. Ham syslog verisi bu iki noktada zayıftır: bir metin dosyasına yazılan kayıt sonradan silinebilir, değiştirilebilir veya zaman bilgisi manipüle edilebilir ve bunu ispatlayacak bir mekanizma yoktur. Delil niteliği taşıması için kaydın "değişmediğinin" ve "o anda var olduğunun" bağımsız biçimde kanıtlanması gerekir.
- İmza yok: Ham syslog kaydının kim tarafından, ne zaman üretildiği kriptografik olarak garanti edilmez.
- Güvenilir zaman damgası yok: Cihaz saati kaymış veya elle değiştirilmiş olabilir; kaydın gerçek zamanı ispatlanamaz.
- Değiştirilebilirlik: Düz metin log dosyaları kolayca düzenlenebilir; bütünlük bozulduğunda fark edilmez.
- Saklama disiplini: Yasal süre boyunca kesintisiz ve erişilebilir saklama tek başına syslog ile garanti edilmez.
SignLogger: Merkezi Toplama Üzerine İmzalı Saklama
SignLogger, standart syslog akışını kaynak cihazlardan merkezi olarak toplar ve bu kayıtları her gün yetkili bir sertifika makamı olan TÜBİTAK Kamu SM'nin zaman damgası ve e-imzası ile imzalar. Böylece hem kaydın belirtilen anda var olduğu hem de sonradan değiştirilmediği bağımsız olarak ispatlanabilir hale gelir. Kamu SM zaman damgası hizmeti kontör ile çalışır; SignLogger imzalama sürecini bu kontör modeliyle otomatik yönetir.
SignLogger marka bağımsızdır ve RADIUS destekli her güvenlik duvarıyla çalışır; müşterinin kendi altyapısında (VMware/Hyper-V) çalışır ve veriler kurum içinde (on-prem) kalır. Detaylı yaklaşım için 5651 log imzalama çözümümüzü inceleyebilirsiniz.
| Özellik | Ham Syslog | SignLogger ile İmzalı Saklama |
|---|---|---|
| Merkezi toplama | Var | Var |
| Kriptografik imza | Yok | Her gün e-imza |
| Güvenilir zaman damgası | Yok | Kamu SM zaman damgası |
| Bütünlük ispatı | Yok | Bağımsız doğrulanabilir |
| Delil değeri | Zayıf | Güçlü |
| Konum | Değişken | On-prem (kurum içi) |
Doğru Kurgu: Syslog + İmzalı Arşiv
Syslog'u ortadan kaldırmaya gerek yoktur; aksine merkezi toplamanın temeli olarak değerlidir. Doğru mimari, syslog ile toplanan kayıtların üzerine imzalı ve zaman damgalı bir saklama katmanı eklemektir. SignLogger bu katmanı sağlayarak mevcut ağ altyapınızı bozmadan kayıtlarınızı hukuki delil niteliğine kavuşturur. Böylece işletmesel görünürlük (arama, korelasyon, raporlama) ile yasal saklama disiplini aynı sistemde birleşir.
Sıkça Sorulan Sorular
Syslog tek başına 5651 uyumu sağlar mı?
Hayır. Syslog merkezi toplama için iyi bir protokoldür ancak imza ve güvenilir zaman damgası içermediği için ham kayıtlar tek başına delil niteliği taşımaz. Kayıtların imzalı ve zaman damgalı saklanması gerekir.
SignLogger mevcut syslog altyapımı değiştirir mi?
Hayır. SignLogger cihazlarınızın gönderdiği standart syslog akışını merkezi olarak toplar ve bu kayıtları imzalı arşive dönüştürür. Mevcut ağ mimarinizi bozmadan üzerine bir saklama katmanı ekler.
Loglar ne sıklıkla imzalanır?
SignLogger kayıtları her gün, yetkili sertifika makamı TÜBİTAK Kamu SM'nin zaman damgası ve e-imzasıyla imzalar. Bu düzenli imzalama, kayıtların bütünlüğünü ve zaman doğruluğunu güvence altına alır.
Zaman damgası için kontör gerekir mi?
Evet. Kamu SM zaman damgası hizmeti kontör ile çalışır. SignLogger imzalama sürecini bu kontör modeliyle yönetir; kontör tüketimi imzalanan kayıt hacmine bağlıdır.
Verilerim nerede tutulur?
SignLogger müşterinin kendi altyapısında (VMware/Hyper-V) çalışır ve tüm loglar kurum içinde (on-prem) kalır. Verileriniz dış bir buluta aktarılmaz.
Hangi cihazlarla çalışır?
SignLogger marka bağımsızdır ve syslog üretebilen ya da RADIUS destekli her güvenlik duvarı ve ağ cihazıyla uyumlu çalışır; belirli bir üreticiye bağımlı değildir.