0Pricing
Cloud & IT Cert Prep · Ders

SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme

SIEM platformlarının (Splunk, Sentinel, QRadar) farklı kaynaklardan günlükleri nasıl aldığını ve normalleştirdiğini, ardından gerçek pozitifleri ortaya çıkarmak için ilişkilendirme kurallarını nasıl uyguladığını öğrenin.

SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme, CoddyKit'te ücretsiz bir Cloud & IT Cert Prep dersidir. Bu, 4 dersinin 2. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cloud & IT Cert Prep öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

SIEM Nedir?

Security Information and Event Management (SIEM) platformu, bir kuruluşun altyapısının genelinden günlük verilerini bir araya getirir ve güvenlik olaylarının belirtilerini tespit etmek için bunları analiz eder. SIEM iki yeteneği birleştirir: Security Information Management (SIM) — geçmiş günlük verilerini depolama ve analiz etme — ve Security Event Management (SEM) — gerçek zamanlı izleme ve uyarı oluşturma. Bu iki yetenek birlikte, güvenlik ekiplerine tek bir arayüz üzerinden tüm ortamı görme olanağı sağlar.

Günlük Kaynakları ve Alma

Bir SIEM günlükleri çeşitli kaynaklardan alır: güvenlik duvarları ve IDS/IPS, işletim sistemleri (Windows Event Logs, Linux syslog), kimlik doğrulama sistemleri (Active Directory, RADIUS, Okta), uç noktalar (EDR aracıları), bulut platformları (AWS CloudTrail, Azure Activity Log), uygulamalar (web sunucuları, veritabanları) ve ağ cihazları (anahtarlar, yönlendiriciler, VPN ağ geçitleri). Alınan verilerin kapsamı, SIEM'in tespit kapsama alanını belirler.

# Common SIEM log sources:
# Firewalls:    connection allow/deny with src/dst IP and port
# AD/LDAP:      authentication success/failure (Event ID 4624/4625)
# Endpoints:    process creation, file modification, network connections
# Web servers:  HTTP requests, status codes, user agents
# DNS servers:  query logs showing domain resolutions per host
# VPN gateway:  user connect/disconnect with source IP

Günlük Ayrıştırma ve Normalleştirme

Raw günlükler farklı biçimlerde gelir: CEF (Common Event Format), LEEF (Log Event Extended Format), syslog, JSON, Windows XML ve özel biçimler. SIEM'in ayrıştırıcısı, ham metinden yapılandırılmış alanları (zaman damgası, kaynak IP'si, hedef IP'si, kullanıcı, olay türü) çıkarır. Normalleştirme, bu alanları ortak bir şemaya eşler; böylece sorgular ve kurallar, kaynak biçiminden bağımsız olarak tüm günlük kaynaklarında tutarlı şekilde çalışabilir.

# Raw log example (Apache access log):
# 10.0.1.50 - admin [20/Jun/2026:14:32:01 +0000] 'GET /admin/config HTTP/1.1' 200 4521

# After parsing and normalization:
# src_ip:       10.0.1.50
# user:         admin
# timestamp:    2026-06-20T14:32:01Z
# method:       GET
# url:          /admin/config
# http_status:  200
# bytes:        4521

Olay İlişkilendirme

Olay ilişkilendirme, bir güvenlik olayına işaret eden örüntüleri belirlemek için birden fazla kaynaktan gelen ilişkili olayları birleştirme sürecidir. Tek bir başarısız oturum açma gürültüden ibarettir; aynı IP'den 5 dakika içinde 10 hesapta gerçekleşen 50 başarısız oturum açma ise bir kaba kuvvet saldırısıdır. İlişkilendirme motorları olay akışlarına zaman pencereli kurallar uygular, ilişkili olayları gruplandırır ve gürültü içinden şüpheli örüntüler ortaya çıktığında uyarılar oluşturur.

# Correlation rule example (brute-force detection):
# IF: event_type = 'authentication_failure'
#   AND count(distinct user) > 5
#   AND count(*) > 20
#   WITHIN: 5 minutes
#   GROUPED BY: src_ip
# THEN: alert 'Potential Brute Force Attack'
#   severity: HIGH
#   src_ip: [triggering IP]
#   action: notify SOC, block IP at firewall

SIEM Mimarileri: Kurum İçi ve Bulut Yerel

SIEM platformları iki temel mimari biçimde sunulur. Kurum içi SIEM'ler (Splunk Enterprise, IBM QRadar, ArcSight) veriler üzerinde tam denetim sağlar; ancak önemli miktarda altyapı ve işletim yükü gerektirir. Bulut yerel SIEM'ler (Microsoft Sentinel, Google Chronicle, Elastic SIEM) esnek ölçeklendirme, daha düşük işletim yükü ve bulut hizmetleriyle yerel tümleşme sunar. Birçok kuruluş karma mimariler kullanır; bulut günlükleri için bulut SIEM'inden, ortam dışına çıkarılamayan hassas veriler için ise kurum içi SIEM'den yararlanır.

Dizinler, Veri İşleme Akışları ve Saklama

SIEM'ler alınan verileri günlük türüne veya zaman aralığına göre dizinler ya da tablolar halinde düzenler. Veri işleme akışları, günlükleri depolamadan önce ön işler: gürültüyü filtreler (sağlık denetimi ping'lerini hariç tutar), alanları zenginleştirir (IP adreslerine coğrafi konum ekler) ve yüksek hacimli günlükleri daha ucuz depolama katmanlarına yönlendirir. Saklama politikaları, günlüklerin ne kadar süre tutulacağını belirler; uyumluluk gereksinimleri çoğu zaman günlüklerin 12 ay boyunca çevrimiçi tutulmasını ve 7 yıl boyunca ek arşiv depolamasını zorunlu kılar.

Arama ve Sorgu Dilleri

SIEM platformları günlük verilerini aramak için uzmanlaşmış sorgu dilleri kullanır. Splunk SPL (Search Processing Language), kanal tabanlı bir söz dizimi kullanır. Microsoft Sentinel, KQL (Kusto Query Language) kullanır. Elastic, EQL (Event Query Language) ve Lucene kullanır. Bu diller, analistlerin olayları araştırmak ve tespit kuralları oluşturmak için günlük verilerini filtrelemesine, toplamasına, birleştirmesine ve görselleştirmesine olanak tanır. SIEM'in sorgu diline hâkim olmak, analistlerin temel becerilerinden biridir.

# Splunk SPL: find PowerShell executions with -EncodedCommand
# index=winlogbeat EventCode=4688 Image=*powershell.exe*
# | where match(CommandLine, '-[Ee]nc')
# | table _time, ComputerName, User, CommandLine
# | sort - _time

# KQL (Sentinel): Same query
# SecurityEvent
# | where EventID == 4688
# | where Process has 'powershell.exe'
# | where CommandLine has_any ('-enc', '-EncodedCommand')
# | project TimeGenerated, Computer, Account, CommandLine

Tehdit İstihbaratı Tümleştirmesi

Modern SIEM'ler, olayları bağlamla otomatik olarak zenginleştirmek için tehdit istihbaratı platformlarıyla (TIP) tümleşir. Bir olay bir IP adresi veya etki alanı adı içerdiğinde SIEM, tehdit istihbaratı akışlarını (VirusTotal, AlienVault OTX, ticari akışlar) denetler ve bu göstergenin bilinen kötü amaçlı bir gösterge olup olmadığını, tehdit kategorisini ve güven puanını ekler. Bu zenginleştirme, önceliklendirme sürecini büyük ölçüde hızlandırır; analistler her göstergeyi manuel olarak aramak zorunda kalmadan bağlamı görür.

Panolar ve Görselleştirmeler

SIEM panoları, SOC ekiplerine bir bakışta operasyonel görünürlük sağlar. Yaygın pano bölümleri şunlardır: önem derecesine göre en çok uyarı üreten kaynaklar, zaman içindeki kimlik doğrulama başarısızlığı eğilimleri, gelen bağlantıların coğrafi haritaları, kullanıcı etkinliği anomali puanları ve etkin olayların sayısı. Panolar farklı kitlelere hizmet eder; analistlerin operasyonel ayrıntılara, yöneticilerin ise tespit için ortalama süre (MTTD) ve uyarı hacmi eğilimleri gibi KPI özetlerine ihtiyacı vardır.

Yanlış Pozitif Yönetimi

Uyarı yorgunluğu, çok fazla yanlış pozitifin analistleri bunaltarak gerçek tehditlerin gözden kaçmasına neden olmasıyla ortaya çıkar. Bir SIEM'de yanlış pozitifleri yönetmek için şunlar gerekir: bilinen güvenli davranışlar için hariç tutmalar ekleyerek ilişkilendirme kurallarını ayarlamak, yüksek güvenilirlikli uyarılara öncelik vermek için risk puanlaması yapmak, tekrarlayan zararsız örüntüleri susturmak için bastırma kuralları kullanmak ve uyarı hacmi ölçümlerini düzenli olarak gözden geçirmek. Amaç, analistlerin kapsamlı biçimde inceleyebileceği, güvenilirliği yüksek ve yönetilebilir sayıda uyarı elde etmektir.

SIEM ile SOAR Entegrasyonu

Güvenlik Düzenleme, Otomasyon ve Müdahale (SOAR) platformları, yaygın uyarı türlerine verilen müdahaleyi otomatikleştirmek için SIEM sistemleriyle bütünleşir. Bir SIEM uyarı oluşturduğunda SOAR otomatik olarak şunları yapabilir: kullanıcının etkinliklerini sorgulamak, cihazın uyumluluk durumunu denetlemek, IP adresini tehdit istihbaratında aramak, IP adresini güvenlik duvarında engellemek, kullanıcı hesabını devre dışı bırakmak ve bir olay bileti oluşturmak — tüm bunları saniyeler içinde gerçekleştirir. SOAR, SOC ekiplerinin personel sayısını orantılı olarak artırmadan daha yüksek uyarı hacimlerini ele almasını sağlar.

Hızlı Kontrol

Bu dersteki CompTIA Security+ (SY0-701) kavramlarını anlayıp anlamadığınızı sınayın.

Ders Özeti

Bu derste şunları öğrendiniz: SIEM sistemleri, farklı kaynaklardan gelen kayıtları ortak bir şemada birleştirir ve normalleştirir; olay ilişkilendirme motorları, birden fazla olay arasındaki saldırı örüntülerini tespit etmek için zaman pencereli kurallar uygular; tehdit istihbaratı entegrasyonu ve SOAR otomasyonu, analistlerin müdahalesini hızlandırır ve uyarı yorgunluğunu azaltır. Sırada, etkili SIEM tespit kurallarının ve uyarılarının nasıl yazılacağını inceleyeceğiz.

Sıkça Sorulan Sorular

“SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme” dersi ücretsiz mi?

Evet — “SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cloud & IT Cert Prep kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cloud & IT Cert Prep kursu toplamda 4 dersten oluşur.

“SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme” dersinde ne öğreneceğim?

SIEM platformlarının (Splunk, Sentinel, QRadar) farklı kaynaklardan günlükleri nasıl aldığını ve normalleştirdiğini, ardından gerçek pozitifleri ortaya çıkarmak için ilişkilendirme kurallarını nasıl… Cloud & IT Cert Prep ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cloud & IT Cert Prep öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cloud & IT Cert Prep, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 2. dersidir.

“SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cloud & IT Cert Prep dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cloud & IT Cert Prep dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Tehdit Avcılığı Yöntemi ve Varsayım Oluşturma
  2. SIEM Mimarisi: Günlük Alma, Ayrıştırma ve İlişkilendirme
  3. SIEM Tespit Kuralları ve Uyarıları Yazma
  4. İç Tehditler için UEBA ve Davranış Analizi
← Cloud & IT Cert Prep Sayfasına Dön