İçeriğe geç
Siber Kale by Labris Networks

Soru · Görünürlük ve telemetri

NTP Bozulursa Güvenlik Logları Neden Güvenilmez Hâle Gelir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Çünkü farklı cihazlardan gelen kayıtlar ancak aynı zaman eksenine oturduğunda birleştirilebilir. Saatler birkaç saniye kaydığında olayların sırası bozulur ve neden-sonuç ilişkisi kurulamaz. Kaydın delil değeri de zamanının doğruluğuna bağlı olduğu için, kayma teknik bir arıza olmaktan çıkıp hukuki bir soruna dönüşür.

Tek bir cihazın logu kendi içinde tutarlıdır. Saati yanlış olsa bile olaylar doğru sırayla yazılmıştır.

Sorun, ikinci bir kaynak eklendiğinde başlar.

İnceleme Neyi Gerektirir

Bir erişimin izini sürmek tek bir kayıtla bitmez. Zincir genellikle şöyle kurulur: güvenlik duvarı logunda bir bağlantı, NAT kaydında o bağlantının hangi iç adrese ait olduğu, kimlik doğrulama kaydında o adresi kimin kullandığı, uygulama logunda ne yapıldığı.

Dört ayrı sistem, dört ayrı kayıt. Bunları birbirine bağlayan tek şey zamandır.

Saatlerden biri beş saniye ileri gidiyorsa, o sistemin kaydı yanlış pencereye düşer. Aranan kayıt bulunamaz ya da başka bir olayın kaydı yanlışlıkla eşleştirilir.

Sıra Bozulunca Ne Olur

Küçük kaymalar bile neden-sonuç ilişkisini tersine çevirebilir.

Bir sunucuya yapılan erişim, güvenlik duvarındaki izin kaydından önce görünüyorsa, incelemeyi yapan kişi bunu politikanın atlandığı bir durum sanar. Gerçekte olan şey, iki cihazın saatinin tutmamasıdır.

Aynı şekilde, saldırının hangi makineden başlayıp hangisine yayıldığı sorusunun cevabı sıradan çıkar. Sıra güvenilmezse, incelemenin çıktısı da güvenilmez olur.

NAT Altında Sorun Ağırlaşır

Adres çevirisi yapılan ortamlarda eşleştirme pencereleri zaten dardır. Aynı dış adres ve port ikilisi, kısa aralıklarla farklı iç makinelere atanır.

NAT kaydı ile erişim kaydı arasındaki zaman farkı birkaç saniyeyi aştığında, hangi iç makinenin sorumlu olduğu söylenemez hale gelir. Kayıtlar vardır, eşleşme yoktur.

Hukuki Boyut

Bir kaydın delil değeri, ne zaman üretildiğinin ve sonradan değiştirilmediğinin gösterilebilmesine bağlıdır. Sistem saati yanlışsa, kaydın taşıdığı zaman da yanlıştır.

Zaman damgası bu yüzden ayrı bir başlıktır ve sistem saatiyle karıştırılmamalıdır. Damga, kaydın belirli bir anda var olduğunu bağımsız olarak kanıtlar; sistem saati yalnız o anda cihazın ne düşündüğünü yazar.

Pratik Kontroller

  • Tek kaynak. Bütün cihazlar aynı zaman sunucusundan beslenir. Farklı kaynaklar kullanıldığında aralarındaki fark ölçülmelidir.
  • Sapma ölçümü. İzleme sistemi “senkron” durumuna değil, gerçek sapma değerine bakmalıdır. Bir cihaz senkron görünürken saniyeler kaymış olabilir.
  • Zaman dilimi. Kayıtlar tercihen tek bir dilimde tutulur. Karışık dilimler, yaz saati geçişlerinde bir saatlik kaymalar üretir.
  • Erişim. Zaman sunucusuna ulaşım güvenlik duvarı politikasında tanımlı olmalıdır. Kapatılan bir port yüzünden senkronu kaybeden cihaz, günler sonra fark edilir.

Ne yapmalı

  1. Bütün kayıt üreten sistemleri aynı zaman kaynağından besleyin.
  2. Cihazların saat sapmasını ölçün ve alarma bağlayın; sadece senkron durumuna bakmayın.
  3. Kayıtların zaman dilimi bilgisiyle birlikte tutulduğunu doğrulayın.
  4. Zaman kaynağına erişimi güvenlik duvarı politikasında açıkça tanımlayın.

Bu soruyu şöyle de soranlar var

  • Log korelasyonu için saat neden önemli?
  • NTP sunucusu nasıl seçilir?
  • Zaman damgası ile sistem saati aynı şey mi?

Kaynaklar

  1. RFC 5905 — Network Time Protocol Version 4: Protocol and Algorithms Specificationrfc-editor.org