Soru · Log, 5651 ve KVKK
SIEM ile Log Yönetimi Arasındaki Fark Nedir?
Labris Networks Mühendislik Ekibi · Son güncelleme 13 Ağustos 2026 · 5 dk
Kısa cevap
Log yönetimi kaydı toplar, saklar ve bütünlüğünü korur. SIEM bu kayıtları birbiriyle ilişkilendirip uyarı üretir. Birincisi bir arşiv sorusudur ve düzenleyici yükümlülüğün karşılığıdır; ikincisi bir tespit sorusudur ve ayrı bir işletim yükü getirir.
İki ürün sınıfı sık sık aynı ihtiyaç için değerlendirilir ve şartnamede biri yazılıp diğerinin davranışı beklenir.
Karşılaştırma
| Log yönetimi | SIEM | |
|---|---|---|
| Amaç | Kaydı toplamak, saklamak, bütünlüğünü korumak | Kayıtları ilişkilendirip uyarı üretmek |
| Temel soru | Bu olay olduğunda kayıt var mı | Şu anda anormal bir şey oluyor mu |
| Zaman ekseni | Geçmişe dönük | Şimdiye dönük |
| Boyutlandırma | Saklama süresi × günlük hacim | Korelasyon penceresi ve kural sayısı |
| Güçlü tarafı | Delil değeri, düzenleyici uyum | Erken tespit |
| Sınırı | Kendiliğinden uyarı üretmez | Arşiv yerine geçmez |
| İşletim yükü | Düşük, çoğunlukla kurulup bırakılır | Yüksek, uyarıların incelenmesi gerekir |
Neden Karıştırılır
İkisi de log alır ve ikisinin de ekranında arama kutusu vardır. Fark, alınan logla ne yapıldığındadır.
Log yönetimi bir kütüphanedir: aradığınızı bulursunuz, ama size kimse bir şey söylemez. SIEM bir nöbetçidir: bir şey olduğunda haber verir, ama arşiv tutmak asli işi değildir.
5651 Bağlamında
Düzenleyici yükümlülüğün karşılığı log yönetimi tarafındadır. İstenen şey, belirli kayıtların belirli bir süre boyunca ve değiştirilmediği gösterilebilir biçimde saklanmasıdır. Bu, korelasyon gerektirmez.
SIEM eklemek uyumu güçlendirmez; güvenlik tespitini güçlendirir. İkisi ayrı gerekçelerle satın alınır ve ayrı ayrı gerekçelendirilmelidir.
Şartname Tarafı
En sık yapılan hata, “log yönetim sistemi” yazıp teklifleri korelasyon yeteneğine göre değerlendirmektir. Hangi işlevin istendiği açıkça yazılmazsa teklifler karşılaştırılamaz hale gelir.
Ne yapmalı
- Şartnamede hangisini istediğinizi açıkça yazın; "log yönetimi" yazıp korelasyon beklemeyin.
- SIEM alıyorsanız uyarıları kimin, hangi saatlerde inceleyeceğini önceden çözün.
- Saklama süresi ile korelasyon penceresini ayrı ayrı boyutlandırın.
Bu soruyu şöyle de soranlar var
- SIEM mi log toplayıcı mı gerekli?
- Log yönetimi SIEM yerine geçer mi?
- 5651 için SIEM şart mı?