İçeriğe geç
Siber Kale by Labris Networks

Soru · Log, 5651 ve KVKK

Zaman Damgası Neden Ayrı Bir Başlık?

Labris Networks Mühendislik Ekibi · Son güncelleme 11 Ağustos 2026 · 6 dk

Kısa cevap

Çünkü bir kaydın ne yazdığı ile o kaydın ne zaman oluştuğu farklı iki iddiadır. İkincisini cihazın kendi saati kanıtlayamaz: saat kayar, cihazlar arasında fark oluşur, saat dilimi çoğu zaman satıra hiç yazılmaz.

Bir olayı incelerken elinizdeki kayıtların hepsi doğru olabilir ve yine de birbirini tutmayabilir. Güvenlik duvarı bağlantıyı 14:32:07’de kurmuş görünür, uygulama sunucusu aynı isteği 14:31:52’de almış görünür. Sunucu isteği güvenlik duvarından önce almış olamaz, ama kayıt öyle diyor.

Sorun kaydın içeriğinde değil, zamanın kendisindedir.

Saatin Nasıl Kaydığı

Cihazın saati, üzerindeki kristal osilatöre bağlı çalışır ve sürekli kayar. Kayma sabit hızda da değildir: sıcaklık değiştikçe hız değişir, o yüzden “ayda şu kadar saniye” diye bir düzeltme yapılamaz. NTP tam olarak bunun için var.

Bozulma pratikte şu noktalarda başlar:

Cihazın NTP kaynağına erişimi güvenlik politikası yüzünden kapalıdır ve kimse fark etmez, çünkü saat kaybı yavaş ilerler. Aylar sonra bakıldığında dakikalar birikmiştir.

Cihazlar farklı kaynaklara bakar. Sunucular etki alanı denetleyicisinden, ağ cihazları internetteki bir havuzdan senkronlanır. İki hiyerarşi arasında sistematik bir fark oluşur ve bu fark her iki taraf da “senkron” göründüğü için gizlenir.

Sanal makinelerde konak sistemin saati ile misafir sistemin saati ayrı ayrı düzeltilir. Anlık göç ya da askıya alma sonrasında misafir saat sıçrar.

Kayıtta Zamanın Yazılmadığı Hâller

Saat doğru olsa bile kayıt satırının kendisi eksik olabilir.

En yaygını saat diliminin yazılmaması. Satırda 14:32:07 var, bunun UTC mi yerel saat mi olduğu yok. Toplayıcı kendi dilimini varsayar, farklı dilimdeki bir şubenin kaydı sessizce kayar. Yaz saati uygulaması olan yerlerde geçiş gecesi aynı saat aralığı iki kere görünür ve sıralama tamamen bozulur.

İkincisi çözünürlük. Saniye altı bilgi yoksa, saniyede yüzlerce oturum kuran bir NAT’ta hangi çevrimin hangi bağlantıya ait olduğu ayırt edilemez. Kayıt vardır, eşleştirme yoktur.

Üçüncüsü, toplayıcının satırı aldığı anın saatini yazması. Ağ gecikmesi ya da kuyrukta birikme olduğunda üretim zamanı ile kayıt zamanı ayrışır. Yoğun anlarda, yani en çok ihtiyaç duyduğunuz anlarda bu fark büyür.

İspat Tarafı

Buraya kadarı işin teknik tarafı. Bir de şu var. Sistem saati kurumun kendi kontrolündedir. Yönetici yetkisi olan biri saati geriye alıp bir kayıt üretebilir. Bu yüzden “bu kayıt o tarihte vardı” iddiası, kaydı üreten sistemin kendi beyanıyla kurulamaz.

Bunu kuran şey, kaydın bağımsız bir tarafça damgalanmasıdır: kaydın özeti alınır, dışarıdaki bir hizmet o özeti kendi zamanıyla imzalar, sonrasında kaydın içeriği değiştirilirse özet tutmaz. Mekanizma budur.

Hangi kayıt için bunun arandığı, hangi hizmetin kabul edildiği ve usulün nasıl işlediği hukuki bir konudur. Teknik ekip mekanizmayı kurabilir, gerekliliğin kapsamını yürürlükteki mevzuattan ve kurumun hukuk biriminden öğrenmek gerekir. Bu ikisini karıştırmak, çoğu kurumda ya gereksiz bir yatırıma ya da eksik bir zincire yol açar.

Ölçmeden Düzeltilmiyor

Saat farkı, bakılmadığı sürece görünmeyen bir arızadır. En basit kontrol. Aynı olayı iki farklı cihazın kaydında bulup aradaki farkı ölçmek. Bunu bir kere yapıp geçmek yerine, cihazların referans saatten sapmasını sürekli toplanan bir metrik hâline getirin. Sapma eşiği aştığında haber veren bir alarm, olaydan sonra kayıtları hizalamaya çalışmaktan çok daha ucuz.

Ne yapmalı

  1. Tüm cihazları tek bir NTP hiyerarşisine bağlayın, ikinci bir kaynak eklemeyin.
  2. Kayıtları UTC olarak ve saat dilimi bilgisiyle birlikte yazdırın.
  3. Cihaz saatlerinin referanstan sapmasını metrik olarak toplayın ve eşiğe alarm kurun.
  4. Aynı olayı iki farklı cihazın kaydında karşılaştırıp aradaki farkı ölçün.

Bu soruyu şöyle de soranlar var

  • Log kayıtlarında saat farkı nasıl düzeltilir?
  • NTP kayması log korelasyonunu nasıl bozar?
  • Zaman damgası hizmeti ne işe yarar?

Kaynaklar

  1. RFC 3161 — Internet X.509 Public Key Infrastructure Time-Stamp Protocol (TSP)rfc-editor.org
  2. 5070 sayılı Elektronik İmza Kanunumevzuat.gov.tr