İçeriğe geç
Siber Kale by Labris Networks

Soru · Log, 5651 ve KVKK

Güvenlik Duvarı Logu 5651 Kaydının Yerine Geçer mi?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 6 dk

Kısa cevap

Hayır. Güvenlik duvarı logu bir karar kaydıdır: hangi kural eşleşti, trafik geçti mi. Erişim kaydı ise kimin hangi anda nereye gittiğini kimlik eşleşmesiyle gösterir. Güvenlik duvarı bu kaydın kaynaklarından biri olabilir, kendisi olamaz.

Bu ikisi kulağa aynı şey gibi geliyor, çünkü ikisi de aynı cihazın diskinde duruyor olabilir. Ama sordukları soru farklıdır.

Güvenlik duvarı logu bir karar kaydıdır. Bir paket geldi, şu kurala eşleşti, izin verildi ya da reddedildi, oturum şu kadar sürdü, şu kadar bayt taşıdı, kaynak adres NAT’ta şuna çevrildi. Bu kaydın var olma sebebi operasyonel: kuralın çalışıp çalışmadığını görmek, bir arızayı aramak, bir alarmın kaynağını bulmak.

Erişim kaydı başka bir soruya cevap verir. Belirli bir zaman aralığında belirli bir hedefe giden trafiği hangi kullanıcı üretti? Burada aranan şey karar değil, kimlik eşleşmesi.

Kesişim Var, ama Örtüşme Yok

Güvenlik duvarı bu eşleşmenin en kritik parçasını, NAT çevrimini üretir. O yüzden erişim kaydı mimarisinin tam ortasında durur. Sorun, cihazın varsayılan davranışının bu amaca göre ayarlanmamış olmasıdır.

Dört tipik kopma noktası:

İzin verilen trafik loglanmıyor. Performans kaygısıyla kurulumların çoğunda yalnızca ret kuralları loglu bırakılır. Oysa erişim kaydının ilgilendiği trafik tam olarak izin verilenidir. Bunu fark etmek genellikle bir kayıt istendiğinde olur.

Kimlik yok, yalnızca IP var. Log satırında 10.20.4.87 yazar. O adresi o saatte kimin kullandığı DHCP kirasında ya da kimlik doğrulama kaydındadır. İki kayıt ayrı sistemlerde, ayrı saatlerle, ayrı saklama süreleriyle duruyorsa eşleştirme yapılamaz.

Port bilgisi eksik. Tek genel IP arkasında PAT yapıyorsanız, çevrim kaydında kaynak port yoksa geriye doğru kimseye ulaşamazsınız. Bu alan hacim yüzünden en sık kısılan alandır.

Kayıt operasyonel ömre göre saklanıyor. Güvenlik duvarının yerel diski dolduğunda en eski kayıt üzerine yazılır. Bu, arıza arama için makul bir davranıştır ve saklama yükümlülüğüyle hiç ilgisi yoktur.

Bütünlük Tarafı

Güvenlik duvarı logu, cihaz üzerinde ya da bir toplayıcıda düz metin olarak durur. Yönetici yetkisi olan biri onu değiştirebilir, silebilir, cihaz saatini geriye alabilir. Kaydın sonradan değişmediğini gösteren bir mekanizma cihazın kendi log işlevinin parçası değildir.

Erişim kaydı tarafında beklenen şey bu değildir. Kaydın doğruluğu ve bütünlüğü ayrı bir başlık olarak ele alınır: kayıt üretildiği yerden ayrılır, bağımsız bir ortamda saklanır, değişmediği gösterilebilir hâle getirilir. Bunun teknik gereklerini kurabilirsiniz; hangi kayıt için hangi usulün arandığını ise yürürlükteki mevzuat metninden ve hukuk biriminizden öğrenin.

Doğru Kurgu Neye Benziyor

Güvenlik duvarını kayıt zincirinin kaynağı olarak görün, deposu olarak değil. Zincir şöyle işler. Cihaz kaydı üretir, kayıt gecikmeden dışarıdaki toplayıcıya gider, toplayıcı onu DHCP ve kimlik kayıtlarıyla aynı zaman çizgisinde birleştirir, saklama ve erişim yetkisi ayrı yönetilir.

Bir SIEM bu işi yapabilir, ama SIEM’in varlığı tek başına yeterli değil. SIEM çoğu kurumda arama ve korelasyon için tutulur, kanıt saklama amacıyla değil. İndeksleme penceresi kısadır, arşiv başka yerde durur. Hangi katmanın hangi amaca hizmet ettiğini yazılı hâle getirmeden kurulan mimari, ilk talep geldiğinde eksik çıkar.

Aynı diskte duran iki kayıt birbirinin yerine geçmez. Birincisi ağı yönetmek, ikincisi sorulduğunda cevap verebilmek için üretilir.

Ne yapmalı

  1. İzin verilen trafiğin loglanıp loglanmadığını kontrol edin; çoğu kurulumda yalnızca ret kaydediliyor.
  2. NAT çevrim kaydının kaynak portu ve çevrim zamanını içerdiğini doğrulayın.
  3. Güvenlik duvarı logunu DHCP ve kimlik doğrulama kayıtlarıyla aynı zaman çizgisine oturtun.
  4. Kaydın rotasyon ve üzerine yazma ayarlarını, saklama gereksinimine göre gözden geçirin.

Bu soruyu şöyle de soranlar var

  • Firewall logu ile erişim kaydı arasındaki fark nedir?
  • 5651 için ayrı bir log sunucusu gerekir mi?
  • Güvenlik duvarı hangi log alanlarını üretmeli?