İçeriğe geç
Siber Kale by Labris Networks

Soru · Log, 5651 ve KVKK

Veri Sızıntısı Yalnız Güvenlik Duvarı Logundan Tespit Edilebilir mi?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026 · 6 dk

Kısa cevap

Kısmen. Log, bir bağlantının kurulduğunu ve ne kadar veri taşındığını söyler; ne taşındığını söylemez. Büyük hacimli ve olağandışı hedefe giden bir çıkış buradan görülür. Küçük parçalar halinde, izinli bir bulut hizmeti üzerinden yapılan bir aktarım ise loga sıradan trafik olarak yansır.

Soru genellikle bir olaydan sonra sorulur ve cevabın dürüst olması gerekir.

Güvenlik duvarı logunun neyi söyleyebildiği ile neyi söyleyemediği ayrılmadığında, kurulan tespit düzeni yanlış bir güven üretir.

Logun Söylediği

Bağlantı kuruldu mu. Kaynak, hedef, port ve zaman.

Ne kadar veri taşındı. Yön bazında bayt sayısı.

Ne kadar sürdü. Bağlantının süresi.

Bu üçü, belirli bir sızıntı biçimini yakalamaya yeter: büyük hacimli, tek seferlik ve olağandışı bir hedefe giden bir aktarım.

Bir veritabanı sunucusundan gece yarısı dışarıya on gigabayt veri çıkıyorsa, ne olduğu bilinmese de olayın kendisi tespit edilir.

Logun Söylemediği

Ne taşındı. İçerik şifrelidir ve log zaten içerik taşımaz.

Meşru mu. İzinli bir yedekleme ile sızıntı, log açısından aynı görünür.

Parçalanmış aktarım. Veri küçük parçalar halinde, uzun süreye yayılarak gönderilirse hacim eşiği hiç tetiklenmez.

İzinli hedef üzerinden çıkış. Kurumun kendi kullandığı bir bulut depolama hizmetine yapılan yükleme, sıradan iş trafiğinden ayırt edilemez.

Son iki madde, bugünkü sızıntıların çoğunun biçimidir.

Bağlam Olmadan Hacim Bir Şey Söylemez

“Yüksek çıkış hacmi” ifadesinin anlamı, o makinenin normalinin bilinmesine bağlıdır.

Bir yedekleme sunucusundan çıkan yüksek hacim beklenendir. Aynı hacim bir muhasebe kullanıcısının makinesinden çıkıyorsa incelenmelidir.

Temel ölçüler bu ayrımın tek zeminidir ve makine sınıfı bazında çıkarılmalıdır.

Neye Bakılır

Yön oranı. Çoğu istemci için giren veri çıkandan kat kat fazladır. Oranın tersine dönmesi, tek başına bir sinyaldir.

Zaman. Mesai dışında devam eden çıkış trafiği ayrıca incelenir.

Hedef sınıfı. Bulut depolama, dosya paylaşım siteleri ve kişisel posta hizmetlerine giden yükleme hacmi ayrı raporlanır.

Yeni hedefler. Kurumda ilk kez görülen bir hedefe giden büyük hacim.

Protokol uyumsuzluğu. İzinli bir port üzerinden beklenmeyen bir davranış; DNS tünelleme bu sınıftadır.

Ağ Katmanının Sınırı

Bu analizlerin tamamı olasılıkçıdır. Bir bulgu şüphelidir, kanıt değildir.

Kesin cevap için içeriğin görülmesi gerekir ve bu, ya SSL denetimi ya da uç nokta üzerinde çalışan bir kontrol demektir.

Uç nokta yaklaşımının bir üstünlüğü vardır: veriyi şifrelenmeden önce görür. Bir dosyanın kopyalandığı, bir belgenin yüklendiği ya da bir taşınabilir belleğe yazıldığı orada tespit edilir.

Ağ katmanı ise kapsam açısından üstündür; uç noktaya bir şey kurulmayan cihazları da görür.

Pratik Sonuç

Güvenlik duvarı logu bir sızıntı tespit aracı değildir. Bir sızıntı incelemesi aracıdır.

Olay başka bir kaynaktan öğrenildiğinde, logun cevapladığı sorular değerlidir: ne zaman başladı, ne kadar sürdü, hangi hedefe gitti, toplam ne kadar veri çıktı.

Tespitin kendisi için ise ağ katmanı tek başına yetmez ve bu, yazılı olarak kabul edilmesi gereken bir sınırdır.

Ne yapmalı

  1. Sunucu bölümlerinden çıkan hacmi yön bazında izleyin ve tabanla karşılaştırın.
  2. Bulut depolama hedeflerine giden yükleme hacmini ayrı raporlayın.
  3. Mesai dışındaki çıkış trafiğini ayrıca inceleyin.
  4. Ağ katmanının göremediğini uç nokta ve uygulama kayıtlarıyla tamamlayın.

Bu soruyu şöyle de soranlar var

  • Data exfiltration nasıl anlaşılır?
  • DLP olmadan sızıntı tespit edilir mi?
  • Bulut depolamaya veri yüklenmesi nasıl izlenir?