Kısa yanıt: ücretsiz veya açık kaynak araçlar (pfSense, syslog, elle loglama) 5651 için ham log toplayabilir; fakat tek başlarına logu her gün yetkili bir makamın zaman damgasıyla imzalamaz. 5651 uyumunun kalbi, logun değişmediğini ispatlayan zaman damgalı imzadır. Ücretsiz yaklaşımlar bu imza, denetim izi ve sorumluluk zincirini kapatmadığı için ticari bir çözüm çoğu kurumda gerçek maliyeti düşürür.
Bu içerik genel bilgilendirme amaçlıdır, hukuki danışmanlık değildir. Kurumunuzun yükümlülükleri için 5651 sayılı Kanun ve ilgili yönetmelik hükümlerini ve bir hukuk danışmanını esas alın.
Ücretsiz Yaklaşımlar Neyi Karşılar, Neyi Karşılamaz?
pfSense, OPNsense, ham syslog sunucuları veya elle tutulan kayıtlar internet erişim loglarını toplayabilir. Ancak 5651 sayılı Kanun kapsamında beklenen yalnızca "log tutmak" değil, tutulan logun bütünlüğünün ve zamanının ispatlanabilir olmasıdır. Ücretsiz araçların tipik boşlukları şunlardır:
- İmzasız log: Ham syslog kaydı sonradan değiştirilebilir; bir mahkeme veya denetimde "bu kayıt o gün böyleydi" ispatı zayıf kalır.
- Zaman damgası yok: Yetkili bir makamın (örneğin TÜBİTAK Kamu SM) zaman damgası olmadan logun hangi tarihte oluştuğu bağımsız olarak doğrulanamaz.
- Denetim izi ve raporlama eksik: Kim, ne zaman, hangi kaydı gördü/değiştirdi bilgisi ve talep üzerine sunulabilir standart raporlar çoğunlukla yoktur.
- Sahiplik ve süreklilik: Kurulumu yapan kişi ayrılınca yamalar, sertifika yenileme ve mevzuat değişikliği takibi boşta kalır.
- Destek ve sorumluluk: Bir sorun anında arayacağınız, uyumdan sorumlu bir muhatap yoktur.
Yani ücretsiz araç, denklemin "log toplama" kısmını çözer; asıl yükümlülük olan imzalı, zaman damgalı ve ibraz edilebilir arşiv kısmını çözmez.
İmzalama ve Zaman Damgası Neden Ticari Çözümün Çekirdeği?
SignLogger, topladığı logları her gün yetkili bir sertifika makamının (TÜBİTAK Kamu SM) zaman damgası ve e-imzası ile imzalar. Bu sayede her günün kaydı, o gün mühürlenmiş ve sonradan değiştirilemez hale gelir. Kamu SM kontör (kredi) ile çalışır; imzalama süreci bu kontör üzerinden yürür. Kurum içi bir imza altyapısını sıfırdan kurmak, sertifika yönetmek ve her gün otomatik imzalamayı güvenilir biçimde işletmek, ücretsiz araçların kapsamı dışındadır. Ayrıntılar için 5651 log imzalama çözümümüze bakabilirsiniz.
SignLogger marka bağımsızdır: RADIUS destekleyen herhangi bir güvenlik duvarıyla çalışır ve kurumun kendi altyapısında (VMware/Hyper-V) çalıştığı için veri kurum dışına çıkmaz, şirket içinde (on-prem) kalır. Böylece pfSense'i çıkarmanız da gerekmez; onu kaynak olarak tutup imzalama ve arşiv katmanını SignLogger'a devredebilirsiniz.
Dürüst Karşılaştırma
| Kriter | Ücretsiz / pfSense / elle log | SignLogger (ticari) |
|---|---|---|
| Log toplama | Evet | Evet |
| Günlük imzalama | Hayır (elle/dağınık) | Her gün otomatik |
| Yetkili zaman damgası | Yok | TÜBİTAK Kamu SM zaman damgası + e-imza |
| Bütünlük ispatı | Zayıf | İmzayla doğrulanabilir |
| Denetim raporları | Sınırlı/elle | Hazır, ibraz edilebilir |
| Bakım ve güncelleme | Kurum sorumlu | Üretici destekli |
| Sorumlu muhatap | Yok | Var |
| Görünür maliyet | Düşük/sıfır | Lisans/abonelik |
| Gerçek (risk dahil) maliyet | Gizli emek + uyum riski | Öngörülebilir |
Ücretsiz seçenek yazılım lisansı olarak bedavadır; ancak kurulum, sürekli bakım, imza altyapısı ve olası bir uyumsuzluk riski gerçek maliyeti oluşturur. Ceza ve yükümlülük tutarları mevzuata göre değişir.
Kimin İçin Hangisi Mantıklı?
- Tek kişilik teknik ekip, kritik olmayan ortam: pfSense + syslog başlangıç için işe yarayabilir; ancak imza/arşiv boşluğu bilinçle kabul edilmelidir.
- Denetime tabi, misafir/hotspot sunan, sorumluluğu net kurumlar: İmzalı ve destekli ticari çözüm risk maliyetini düşürür. Hotspot yönetimi ile birlikte tek yerden yönetilebilir.
Sıkça Sorulan Sorular
pfSense ile 5651 uyumu sağlanır mı?
pfSense internet erişim loglarını toplayabilir, ancak tek başına logu her gün yetkili bir zaman damgasıyla imzalamaz. Bütünlük ve zaman ispatı için imzalama ve arşiv katmanına ihtiyaç vardır.
Ücretsiz araç kullanırsam pfSense'i atmam mı gerekir?
Hayır. SignLogger marka bağımsızdır; pfSense'i log kaynağı olarak tutup imzalama, zaman damgası ve raporlama katmanını SignLogger'a devredebilirsiniz.
Elle log tutmak yeterli olur mu?
Elle tutulan kayıtlar değiştirilebilir olduğundan bütünlük ispatı zayıftır. Bir denetimde kaydın değişmediğini ispatlamak için imzalı ve zaman damgalı arşiv gerekir.
Ticari çözümün ücretsizden gerçek farkı nedir?
Fark asıl olarak imzalama, yetkili zaman damgası, denetim raporları, üretici desteği ve sorumluluğun net olmasıdır. Ücretsiz araç log toplar; ticari çözüm ispatlanabilir uyumu üstlenir.
SignLogger verimi buluta gönderiyor mu?
Hayır. SignLogger kurumun kendi altyapısında (VMware/Hyper-V) çalışır; loglar ve imzalı arşiv kurum içinde (on-prem) kalır.
Zaman damgası nasıl işliyor?
SignLogger logları her gün TÜBİTAK Kamu SM zaman damgası ve e-imzasıyla imzalar. Kamu SM kontör (kredi) ile çalışır; imzalama bu kontör üzerinden yürütülür.