Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri
Windows Event Logs, syslog, Apache/Nginx günlükleri ve güvenlik duvarı günlüklerinin neler içerdiğini anlayın.
Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.
Günlükler Neden Önemlidir
Günlükler, güvenlik soruşturmaları için birincil kanıt kaynağıdır. Her oturum açma, ağ bağlantısı ve uygulama eylemi bir iz bırakır. Günlükler olmadan saldırılar görünmez kalır ve adli yeniden yapılandırma mümkün olmaz.
Windows Olay Günlükleri
Windows, günlükleri kanallar halinde düzenler: Güvenlik, Sistem, Uygulama ve özel uygulama kanalları. Güvenlik günlüğü kimlik doğrulama, erişim denetimi ve denetim olaylarını içerir; güvenlik analizi için en önemli günlük budur.
# View Windows Event Logs
# Event Viewer (GUI): eventvwr.msc
# PowerShell
Get-EventLog -LogName Security -Newest 50
Get-WinEvent -LogName Security | Where-Object {$_.Id -eq 4625}
# Key Security Event IDs:
# 4624: Logon success
# 4625: Logon failure
# 4648: Explicit credentials
# 4672: Admin logonLinux Syslog ve Systemd Günlüğü
Linux, syslog (rsyslog/syslog-ng) ve systemd'nin journald hizmeti aracılığıyla /var/log/ dizinine günlük yazar. Önemli dosyalar: auth.log (kimlik doğrulama), syslog (genel), kern.log (çekirdek) ve uygulamaya özgü günlükler.
# View auth log
tail -f /var/log/auth.log
# Search for failed SSH logins
grep "Failed password" /var/log/auth.log
# Systemd journal
journalctl -u sshd -f
journalctl --since "1 hour ago"
journalctl -p err -bWeb Sunucusu Erişim Günlükleri
Apache/Nginx erişim günlükleri her HTTP isteğini kaydeder: istemci IP adresi, zaman damgası, yöntem, URL, durum kodu ve kullanıcı aracısı. Tarama, istismar girişimleri ve veri dışarı sızdırma işlemlerini tespit etmek için çok değerlidir.
# Apache format:
# IP - - [timestamp] "METHOD /path HTTP/1.1" status bytes "referer" "UA"
192.168.1.50 - - [01/Jan/2025:10:23:45 +0000] "GET /admin HTTP/1.1" 403 287
# Find 4xx errors (potential scanning)
grep " 40[0-9] " /var/log/apache2/access.log | awk '{print $1}' | sort | uniq -c | sort -rnGüvenlik Duvarı ve Ağ Cihazı Günlükleri
Güvenlik duvarı günlükleri ağ trafiği için izin verme veya reddetme kararlarını kaydeder: kaynak/hedef IP, port, protokol ve eylem. Yanal hareketi ve veri dışarı sızdırma girişimlerini izlemek için gereklidir.
# iptables logging rule
iptables -A INPUT -j LOG --log-prefix "IPTABLES-DENY: "
# View firewall logs
grep "IPTABLES-DENY" /var/log/syslog
# Palo Alto/Cisco ASA logs go to syslog
# Format: date, action, src, dst, port, bytesDNS Günlükleri
DNS sorguları, hangi ana bilgisayarların iletişim kurduğunu ortaya çıkarır. Kötü amaçlı yazılımlar DNS'i komuta ve kontrol için (işaret gönderme, DNS tünelleme) ve veri dışarı sızdırma amacıyla kullanır. Yalnızca başarısız sorguları değil, tüm DNS sorgularını günlüğe kaydedin.
# Enable query logging in BIND
# named.conf:
logging {
channel query_log {
file "/var/log/named/queries.log";
severity info;
print-time yes;
};
category queries { query_log; };
};
# Detect tunneling: long subdomains
awk '{print length($0), $0}' queries.log | sort -rn | head -20DHCP Günlükleri
DHCP günlükleri, belirli bir zamandaki IP adreslerini MAC adresleri ve ana bilgisayar adlarıyla eşleştirir; olay sırasında hangi fiziksel cihazın bir IP adresine sahip olduğunu belirlemek için gereklidir.
# DHCP log location (Linux):
/var/log/dhcpd.log
/var/lib/dhcpd/dhcpd.leases
# Windows DHCP Server:
# C:\Windows\System32\dhcp\DhcpSrvLog-*.log
# Correlate: IP address → MAC → hostname → userUygulama ve Veritabanı Günlükleri
Uygulama günlükleri iş mantığı saldırılarını ortaya çıkarır: veritabanı sorgu günlüklerinde SQL enjeksiyonu girişimleri, uygulama günlüklerinde kimlik doğrulamayı atlama ve denetim tablolarında ayrıcalık yükseltme. Sınama ortamlarında veritabanı sorgu günlüğü kaydını her zaman etkinleştirin.
# MySQL query log
# my.cnf:
general_log = 1
general_log_file = /var/log/mysql/query.log
# PostgreSQL
# postgresql.conf:
log_statement = 'all'
log_min_duration_statement = 0
# View slow queries
grep "Query" /var/log/mysql/query.log | grep -v "SELECT 1"VPN ve Kimlik Doğrulama Günlükleri
VPN günlükleri hangi kullanıcıların nereden ve ne zaman bağlandığını gösterir. Anormallikler arasında imkânsız seyahat (1 saat içinde NY ve Londra'dan oturum açma), çalışma saatleri dışındaki erişim ve yeni ülkeler bulunur; bunlar ele geçirilmiş kimlik bilgilerine işaret eder.
Günlük Kayıtlarının Saklanması ve Bütünlüğü
Günlük kayıtları, incelemeler için yeterince uzun süre saklanmalıdır (en az 90 gün; uyumluluk için 1 yıl). Günlük kayıtlarını hemen merkezi ve kurcalamaya dayanıklı bir sisteme aktarın — yerel günlük kayıtları saldırganlar tarafından silinebilir.
Normalleştirme ve Ayrıştırma
Günlük kayıtları onlarca farklı biçimde gelir. Normalleştirme, bunları SIEM içinde kaynaklar arası ilişkilendirmeyi mümkün kılan ortak bir şemaya (IP, zaman damgası, olay türü, kullanıcı) dönüştürür.
Hızlı Kontrol
Hangi Windows Olay Kimliği başarısız bir oturum açma girişimini gösterir?
Özet: Günlük Kaynakları
Etkili güvenlik izleme, her katmandan günlük kayıtları gerektirir: OS kimlik doğrulama olayları, ağ güvenlik duvarı ve DNS, web sunucusu erişimi, uygulama/veritabanı ve VPN. Günlük kayıtlarını merkezi sisteme hemen aktarın — saldırganlar yerel günlük kayıtlarını siler. Kaynaklar arası ilişkilendirme için biçimleri normalleştirin ve incelemeleri desteklemek üzere en az 90 gün saklayın.
Sıkça Sorulan Sorular
“Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri” dersi ücretsiz mi?
Evet — “Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.
“Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri” dersinde ne öğreneceğim?
Windows Event Logs, syslog, Apache/Nginx günlükleri ve güvenlik duvarı günlüklerinin neler içerdiğini anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.
“Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Günlük Kaynakları: OS, Ağ ve Uygulama Günlükleri
- SIEM Mimarisi ve Günlük Alma
- Tespit Kuralları ve Korelasyon Yazma
- Uyarı Önceliklendirme ve SOC İş Akışı