Merkezî Günlükleme ve SIEM Bütünleştirmesi
Sunucu günlüklerini merkezî olarak toplayın, gönderin ve analiz edin; böylece IDPS bulgularınız, denetimleriniz ve güvenlik duvarı olaylarınız eyleme dönüştürülebilir güvenlik istihbaratına dönüşsün.
Merkezî Günlükleme ve SIEM Bütünleştirmesi, CoddyKit'te ücretsiz bir Linux Server Deployment & SSH Mastery dersidir. Bu, 4 dersinin 4. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Linux Server Deployment & SSH Mastery öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Linux Server Deployment & SSH Mastery kursu toplamda 4 dersten oluşur.
Merkezi Günlük Kaydı Neden Önemlidir
Güvenlik duvarlarını güçlendirip saldırı tespitini devreye aldıktan sonraki temel unsur görünürlüktür. Tek bir güvenliği ihlal edilmiş konak, yerel günlükleri düzenleyerek izlerini gizleyebilir.
Merkezi günlük kaydı her olayı kutunun dışına, özel bir toplayıcıya gönderir; böylece saldırganlar kanıtları kolayca silemez.
- Değiştirilmeye karşı direnç
- Birçok sunucu arasındaki ilişkilendirme
- Adli incelemeler için uzun süreli saklama
Linux Günlük Kaydı Yığını
Modern dağıtımlar yapılandırılmış günlükler için systemd-journald, iletme içinse rsyslog kullanır.
Günlüğü journalctl ile inceler, iletme kurallarını /etc/rsyslog.conf içinde veya /etc/rsyslog.d/ altındaki ekleme dosyalarında yapılandırırsınız.
journalctl -u sshd --since '1 hour ago'
journalctl -p err -bSIEM Nedir
SIEM (Güvenlik Bilgileri ve Olay Yönetimi) platformu günlükleri alır, normalleştirir ve tehditleri ortaya çıkarmak için ilişkilendirme kuralları çalıştırır.
Yaygın seçenekler arasında Elastic Stack (ELK), Wazuh, Graylog ve Splunk bulunur.
- Alma: ham olayları toplama
- Ayrıştırma: alanları çıkarma
- İlişkilendirme: ilgili olayları bağlama
- Uyarı: şüpheli örüntüler konusunda bildirim gönderme
rsyslog ile Günlükleri İletme
Tüm günlükleri TCP üzerinden merkezi bir toplayıcıya göndermek için bir iletme kuralı ekleyin. Çift @@ TCP, tek @ ise UDP anlamına gelir.
# /etc/rsyslog.d/90-forward.conf
*.* @@siem.internal:514Aktarımı Güvenli Hâle Getirme
Ağ üzerinden düz metin syslog göndermek hassas verileri sızdırır. Günlüklerin aktarım sırasında şifrelenmesi için rsyslog GnuTLS modülüyle TLS kullanın.
# rsyslog TLS forwarding
global(DefaultNetstreamDriver="gtls")
$DefaultNetstreamDriverCAFile /etc/ssl/ca.pem
*.* @@(o)siem.internal:6514Filebeat ile Gönderme
Elastic Stack kurulumunda Filebeat dosyaların sonuna eklenenleri izler ve bunları Logstash veya Elasticsearch'e gönderir. Okuma konumunu takip ettiği için yeniden başlatma sırasında hiçbir olay kaybolmaz.
# filebeat.yml
filebeat.inputs:
- type: filestream
paths:
- /var/log/auth.log
- /var/log/iptables.log
output.logstash:
hosts: ['siem.internal:5044']Olayları Ayrıştırma ve Normalleştirme
Ham günlükler düzensizdir. SIEM, bir satırı src_ip, user ve action gibi alanlara dönüştürmek için ayrıştırıcılar (Logstash grok, Wazuh kod çözücüleri) uygular.
Normalleştirilmiş alanlar, SSH, güvenlik duvarı ve web günlüklerinde aynı şekilde çalışan kurallar yazmanızı sağlar.
# Logstash grok for sshd failed login
filter {
grok {
match => { 'message' => 'Failed password for %{USERNAME:user} from %{IP:src_ip}' }
}
}İlişkilendirme Kuralları
SIEM'in asıl gücü ilişkilendirmedir: düşük değerli olayları yüksek değerli bir uyarıda birleştirmek.
- Bir IP'den 60 saniye içinde 5 başarısız SSH oturum açma denemesi ve ardından başarı = olası kaba kuvvet saldırısı başarısı
- Güvenlik duvarı reddetmelerinde artış + yeni giden bağlantı = olası veri sızdırma
IDPS'nizi Bağlama
Mevcut saldırı tespit uyarılarınızı (Suricata, Snort, Fail2ban, AIDE) aynı SIEM'e aktarın.
Artık tek bir gösterge paneli güvenlik duvarı reddetmelerini, IDS imzalarını ve denetim bulgularını yan yana gösterir ve kaynaklar arası ilişkilendirmeyi mümkün kılar.
# Send Suricata eve.json to the SIEM via Filebeat
filebeat.inputs:
- type: filestream
paths:
- /var/log/suricata/eve.json
parsers:
- ndjson:
target: ''Uyarı ve Müdahale
Bildirim olmadan tespit işe yaramaz. SIEM'i uyarıları e-postaya, Slack'e veya bir bilet sistemine gönderecek şekilde yapılandırın.
Olgun ekipler, örneğin işaretlenmiş bir IP için iptables reddetme kuralını dinamik olarak eklemek üzere otomatik müdahale eden SOAR çalışma kitapları kullanır.
Saklama ve Bütünlük
Günlükler kanıttır. Onları koruyun:
- Yalnızca eklemeli veya WORM depolama
- Uyumluluk gereksinimlerini karşılayacak saklama süresi tanımlayın (PCI, GDPR)
- Değişikliklerin tespit edilebilmesi için günlük arşivlerinin özetini alın
sha256sum auth.log.2026-05-29.gz > auth.log.2026-05-29.gz.sha256Kısa Kontrol
Neden yalnızca yerel günlük dosyalarına güvenmek yerine merkezi günlük kaydı tercih edilir?
Özet
Ham sunucu günlüklerini güvenlik istihbaratına dönüştürmeyi öğrendiniz:
- Günlükleri rsyslog/Filebeat ile TLS üzerinden merkezi olarak gönderin
- Alanlara ayrıştırıp normalleştirin
- Güvenlik duvarı, IDPS ve denetim kaynakları arasındaki olayları bir SIEM'de ilişkilendirin
- Uyarı verin, müdahale edin ve günlük bütünlüğünü koruyun
Merkezi günlük kaydı güçlendirme döngüsünü tamamlar: önleme, tespit etme ve artık gözlemleme.
Sıkça Sorulan Sorular
“Merkezî Günlükleme ve SIEM Bütünleştirmesi” dersi ücretsiz mi?
Evet — “Merkezî Günlükleme ve SIEM Bütünleştirmesi” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Linux Server Deployment & SSH Mastery kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Linux Server Deployment & SSH Mastery kursu toplamda 4 dersten oluşur.
“Merkezî Günlükleme ve SIEM Bütünleştirmesi” dersinde ne öğreneceğim?
Sunucu günlüklerini merkezî olarak toplayın, gönderin ve analiz edin; böylece IDPS bulgularınız, denetimleriniz ve güvenlik duvarı olaylarınız eyleme dönüştürülebilir güvenlik istihbaratına dönüşsün. Linux Server Deployment & SSH Mastery ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.
Linux Server Deployment & SSH Mastery öğrenmeye başlamak için deneyim gerekli mi?
Önceden deneyim gerekmez. CoddyKit'te Linux Server Deployment & SSH Mastery, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 4. dersidir.
“Merkezî Günlükleme ve SIEM Bütünleştirmesi” dersi ne kadar sürer?
Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.
Bu Linux Server Deployment & SSH Mastery dersinde kod yazıp çalıştırabilir miyim?
Evet. Her Linux Server Deployment & SSH Mastery dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.
Bu kursun tüm dersleri
- Sunucu Güvenlik Denetimi
- Gelişmiş Güvenlik Duvarı Kuralları (IPTables)
- Saldırı Tespiti ve Önleme
- Merkezî Günlükleme ve SIEM Bütünleştirmesi