Olay sonrası iz süremeyen kurumlar
Bir sorun yaşandığında ne olduğunu geriye dönük olarak açıklayamayan, kayıtları dağınık duran yapılar.
Siber Güvenlik
Bir olayı fark edemeyen kurum ona müdahale de edemez; kayıtları merkezîleştirip anlamlı alarma dönüştürüyoruz.
Nedir?
Log yönetimi; sunucu, güvenlik duvarı, uygulama, veri tabanı ve uç noktaların ürettiği kayıtların merkezî bir noktada toplanması, güvenli biçimde saklanması ve incelenebilir hâle getirilmesidir. Kayıtlar cihazların üzerinde dağınık durduğunda hem bir olayın izini sürmek neredeyse imkânsızdır hem de saldırganın kendi izini silmesi kolaylaşır.
Toplamak tek başına yetmez. Doğru sonuç için cihaz saatlerinin senkronize olması, kayıtların değiştirilmeye karşı korunması ve farklı kaynaklardan gelen olayların birbiriyle ilişkilendirilmesi gerekir. Bir gece yarısı yapılan başarısız oturum denemeleri tek başına anlamsız görünebilir; aynı hesabın hemen ardından farklı bir ülkeden başarıyla giriş yapması ise araştırılması gereken bir olaydır. Korelasyon kuralları tam olarak bu bağlantıyı kurar.
Kişisel veri açısından iki yönlü bir konudur. Bir yandan erişim kayıtları, kimin hangi veriye ne zaman eriştiğini gösterdiği için hem ihlal tespitinin hem de hesap verebilirliğin temelidir; veri ihlali bildirimindeki süre, olayın öğrenildiği anda başladığı için fark edebilmek doğrudan yükümlülüğün yerine getirilmesiyle ilgilidir. Diğer yandan logların kendisi de kişisel veri içerir; bu nedenle saklama süresi, erişim yetkisi ve imhası envanterde tanımlanmalıdır.
Kimler için?
Aşağıdaki durumlardan biri size uyuyorsa bu hizmet doğru adrestir.
Bir sorun yaşandığında ne olduğunu geriye dönük olarak açıklayamayan, kayıtları dağınık duran yapılar.
Hasta kaydı, finansal işlem veya müşteri veri tabanı gibi erişimin izlenmesi gereken uygulamaları çalıştıran kurumlar.
Kayıt tutma ve izleme kontrollerini kanıtlamak zorunda olan, düzenli denetimden geçen kuruluşlar.
Şube, fabrika veya bayi ağı bulunan, kayıtları tek merkezde toplaması gereken şirketler.
Yetkili kullanıcıların yaptığı işlemlerin izlenebilir olmasını isteyen, ayrılan personel riski yüksek yapılar.
Alarmları gün boyu takip edecek personeli bulunmayan, izlemeyi dışarıdan desteklemek isteyen kurumlar.
Kapsam
Hangi sistemden hangi kaydın toplanacağı belirlenir; gereksiz gürültü üreten kaynaklar baştan ayıklanarak hacim kontrol altına alınır.
Kayıtlar tek noktaya aktarılır, tüm cihazlarda ortak zaman kaynağı kullanılarak olay sıralamasının doğru kurulması sağlanır.
Kayıtlar sonradan değiştirilmeye karşı korunur; log platformuna erişim sınırlı tutulur ve bu erişimin kendisi de kaydedilir.
Kuruma özgü senaryolar üzerinden kurallar yazılır; yanlış alarm üretenler düzenli olarak elden geçirilerek ekibin dikkati korunur.
Kayıt türlerine göre saklama süresi belirlenir, süre sonunda imha edilir. Sektöre özgü mevzuattan doğan yükümlülükler ayrıca değerlendirilir.
Şüpheli olaylarda ayrıntılı inceleme yapılır; dönemsel raporda alarm sayıları, eğilimler ve dikkat çeken bulgular sunulur.
Nasıl işliyor?
Her adımın çıktısı bellidir; süreç boyunca nerede olduğunuzu bilirsiniz.
Mevcut sistemler, ürettikleri kayıt türleri ve tahmini hacim belirlenir. Çıktı: kaynak listesi ve boyutlandırma notu.
Toplama altyapısı kurulur, kaynaklar bağlanır ve kayıtların eksiksiz aktığı doğrulanır. Çıktı: çalışır durumda toplama yapısı.
Öncelikli senaryolar için kurallar yazılır, eşikler kurumun trafiğine göre ayarlanır. Çıktı: yürürlükteki kural seti.
Alarmın kime, hangi kanaldan gideceği ve nasıl ele alınacağı tanımlanır. Çıktı: eskalasyon matrisi ve müdahale akışı.
Kurallar güncellenir, yeni kaynaklar eklenir, saklama kapasitesi izlenir. Çıktı: dönemsel gözden geçirme raporu.
Çıktılar
Çalışma sonunda elinizde kalan somut belge ve kurulumlar.
SSS
Tek bir süre yoktur. Kayıt türüne, sektöre ve kurumun kendi ihtiyacına göre belirlenir; bazı alanlarda özel mevzuattan doğan saklama yükümlülükleri de bulunur. Süreyi keyfî değil gerekçeli biçimde belirler ve kurumun saklama ve imha planına işleriz.
Bu yükümlülükler kişisel veri mevzuatından ayrı bir çerçevede düzenlenir ve kurumun sıfatına göre değişir. Kapsamınıza girip girmediğini ve hangi kayıtların tutulması gerektiğini ilgili mevzuat üzerinden ayrıca değerlendirir, gereken kayıtları toplama tasarımına dâhil ederiz.
Kurumsal ölçekli bir ürün her yapı için gerekli değildir. Kaynak sayısı sınırlıysa merkezî toplama, temel korelasyon ve iyi tanımlanmış birkaç alarm kuralı da belirgin fayda sağlar. Yapıyı hacme ve ekibin takip kapasitesine göre boyutlandırırız.
Bu, izleme projelerinin en yaygın başarısızlık nedenidir. Kural setini az sayıda yüksek değerli senaryoyla başlatır, yanlış alarm üretenleri düzenli olarak elden geçiririz. Ekibin gerçekten müdahale edebileceği sayıda alarm üretmek, çok sayıda kural yazmaktan daha değerlidir.
Çoğu zaman evet. Kullanıcı adı, IP adresi ve işlem kaydı, kimliği belirli veya belirlenebilir bir kişiyle ilişkilendirilebildiği ölçüde kişisel veridir. Bu nedenle log platformunun kendisi de erişim yetkilendirmesi, saklama süresi ve imha kuralları bakımından uyum kapsamına girer.
Platformu kurup kuralları yazdıktan sonra izlemeyi kurumun kendi ekibi üstlenebilir. Bu kapasitenin bulunmadığı durumlarda alarmların değerlendirilmesini ve önceliklendirilmesini sözleşmeli olarak biz yürütürüz; çalışma saatleri ve müdahale süreleri sözleşmede yazılı olarak belirlenir.
İlgili
İhtiyacınızı yazın; kapsamı netleştirmek için önce kısa bir görüşme planlayalım.