İçeriğe geç
Siber Kale by Labris Networks

Soru · Log, 5651 ve KVKK

Log Merkezi Ağın Neresine Konumlanır?

Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 5 dk

Kısa cevap

Kaynaklara ulaşabildiği ama kaynaklardan erişilemediği bir yere. Tek yönlü akış esastır: cihazlar merkeze yazar, merkeze bir cihazdan girilemez. Aksi halde bir cihazın ele geçirilmesi, o cihazın kayıtlarının da silinebilmesi anlamına gelir.

Log merkezinin konumu bir yerleşim tercihi değil, güvenlik kararıdır. Yanlış konumlandırılmış bir toplayıcı, korumaya çalıştığı kaydı korumaz.

Tek Yönlü Akış

Temel kural şudur: cihazlar merkeze yazabilmeli, merkeze cihazlardan girilememeli. Kural setinde bu, log portuna gelen trafiğe izin verip ters yöndeki her şeyi kapatmak demektir.

Sebebi doğrudandır. Bir sunucu ele geçirildiğinde saldırganın ilk yapacağı işlerden biri izini silmektir. Kayıtlar o sunucudan erişilebilir bir yerde duruyorsa, silinebilirler.

##

Log merkezinin ağdaki konumu: toplayıcı kendi bölümünde durur, kaynaklardan yalnız tek yönlü kayıt akışı kabul eder ve o bölümden dışarıya kimse bağlantı kuramaz; kullanıcı ağıyla aynı yerde duran bir toplayıcı, ele geçirilen bir makinenin ilk sildiği şey olur.
Kayıt akışı tek yönlüdür. Log bölümünden üretime açılan bir bağlantı, mimarinin tamamını geçersiz kılar. Şemanın vektör hâli.

Yönetim Erişimi Ayrı

Merkezin kendi yönetim arayüzü, log alan ağdan farklı bir yerden verilmelidir. Aynı ağdan yönetiliyorsa, o ağa erişen biri hem kayıtları hem de kayıtları tutan sistemi elde etmiş olur.

Arşivin Ayrılması

Canlı sistemde duran kayıt, canlı sistemin riskini paylaşır. Uzun süreli arşivin ayrı bir ortamda, tercihen yazılıp bir daha değiştirilemeyen bir ortamda tutulması, bütünlük zincirinin son halkasıdır.

Erişilebilirlik Tarafı

Merkez, kaynakların hepsine ulaşabildiği bir yerde durmalıdır. Çok şubeli bir ağda bu, şube hatlarının log trafiğini taşıyabilmesi demektir ve hacim hesabı yapılmadan kurulan bir mimari, şube hatlarını gereksiz yere yorar.

Kabaca hesap basittir: günlük kayıt hacmi, hattın boş kapasitesiyle karşılaştırılır. Yetmiyorsa şubede yerel bir ara toplayıcı kurulur ve merkeze sıkıştırılmış olarak, yoğun olmayan saatlerde aktarılır.

Ne yapmalı

  1. Log merkezine giden trafiğin tek yönlü olduğunu kural setinde doğrulayın.
  2. Merkezin yönetim erişimini ayrı bir ağdan verin.
  3. Arşiv kopyasını, canlı sistemden ayrı bir ortamda tutun.

Bu soruyu şöyle de soranlar var

  • Log sunucusu nereye kurulur?
  • Log toplayıcı DMZ'ye mi konur?
  • Merkezi log mimarisi nasıl olmalı?