İçereği Atla

Proxy Log Analizi ile Veri Sızıntısı Tespiti

Proxy log, bir proxy sunucusu üzerinden geçen internet trafiğinin kaydedildiği günlük dosyalarıdır. Bu loglar; tarih ve saat, istemci IP adresi, erişilen web sitesi, istek türü ve sunucu yanıt kodu gibi bilgileri içerir. Proxy logları, ağ trafiğini izlemek, güvenlik denetimi yapmak ve olası sorunları tespit etmek amacıyla özellikle kurumsal ağlarda yaygın olarak kullanılır.
16 Ağustos 2026 yazan
Proxy Log Analizi ile Veri Sızıntısı Tespiti
Mehrinaz BOZ
 

Proxy Log Türleri ve İçerdiği Kritik Alanlar

Proxy logları, ağ trafiğini izlemek ve güvenlik denetimi yapmak amacıyla tutulan kayıtlardır. Kullanım yerine göre üç ana türe ayrılır:

Proxy Log Türleri

  • Forward Proxy Logları: İç ağ kullanıcılarının internet çıkış kayıtlarını tutar.
  • Reverse Proxy Logları: Dış dünyadan kurum içi sunuculara gelen trafiği kaydeder.
  • Transparent Proxy Logları: Kullanıcı farkında olmadan trafiğin izlenmesini sağlar.

Loglarda Bulunan Temel Alanlar

  • Kaynak IP ve Zaman Damgası
  • Hedef URL / Domain
  • HTTP Metodu ve Durum Kodu
  • Gönderilen / Alınan Veri Miktarı
  • Kullanıcı ve User-Agent Bilgisi

Şüpheli Trafik Desenlerinin Belirlenmesi

Proxy log analizi ile veri sızıntısı tespiti, normal ağ davranışının belirlenmesi ve bu davranıştan sapmaların analiz edilmesine dayanır. Özellikle outbound trafik, hedef domain yapısı ve kullanıcı davranışları kritik göstergelerdir.

  1. Anormal Veri Transferi

    1. Kısa sürede gerçekleşen yüksek hacimli veri çıkışı veya mesai dışı transferler risk göstergesidir. “Transferred bytes” ve oturum süresi alanları analiz edilerek eşik bazlı alarmlar oluşturulmalıdır.

  2. Riskli Domain Erişimleri

    1. Yeni kayıtlı, düşük reputasyonlu veya kurumsal faaliyetle ilgisiz domainlere bağlantılar incelenmelidir. Tehdit istihbaratı ile korelasyon önerilir.

  3. Periyodik Küçük Veri Aktarımı

    1. Belirli aralıklarla tekrarlayan küçük veri çıkışları gizli veri sızıntısı göstergesi olabilir. Davranış analizi ile tespit edilmelidir.

  4. Şifreli Trafik Anomalileri

    1. SSL inspection loglarında sertifika uyumsuzlukları, anormal TLS parametreleri ve şüpheli SNI değerleri kontrol edilmelidir.

  5. DNS ve HTTP Tünelleme

    1. Uzun subdomain sorguları, yüksek frekanslı DNS istekleri ve anormal HTTP POST trafiği potansiyel veri sızıntısı göstergesidir.

  6. Kullanıcı Davranış Sapmaları

    1. Görev dışı erişimler, yeni dosya paylaşım servisleri ve farklı lokasyonlardan oturum açma durumları iç tehdit riski oluşturabilir.

SIEM Entegrasyonu ve Korelasyon Kuralları

Proxy loglarının tek başına incelenmesi yeterli değildir. Etkili veri sızıntısı tespiti için logların bir SIEM platformuna entegre edilmesi gerekir. SIEM sistemleri, farklı kaynaklardan (proxy, firewall, EDR, DNS vb.) gelen logları merkezi olarak toplayarak korelasyon kuralları üzerinden anlamlı güvenlik olayları üretir.

Log Entegrasyonu

Proxy logları syslog, agent veya API aracılığıyla SIEM’e aktarılır. Normalizasyon ve parsing işlemleri ile alanlar (IP, kullanıcı, veri miktarı, URL vb.) analiz edilebilir hale getirilir.

Korelasyon Kuralları

Veri sızıntısını tespit etmek için örnek kurallar:

  • Belirli süre içinde eşik değeri aşan veri çıkışı
  • Mesai dışı büyük upload işlemleri
  • Riskli domain + yüksek veri transferi kombinasyonu
  • Aynı kullanıcıdan hem başarısız login hem yüksek veri transferi
  • DNS anomali + HTTP POST yoğunluğu

Alarm ve Olay Yönetimi

Tanımlanan kurallar tetiklendiğinde SIEM olay (event) üretir. Bu olaylar SOC analistleri tarafından incelenir, risk skoru belirlenir ve gerekirse incident response süreci başlatılır.


Kullanıcı Davranış Analizi (UBA) ile Tehdit Tespiti

Kullanıcı Davranış Analizi (UBA), kullanıcıların normal erişim alışkanlıklarını modelleyerek bu davranışlardan sapmaları tespit etmeyi amaçlar. Proxy logları; erişim saatleri, hedef domainler ve veri transfer hacmi gibi kritik veriler sağlayarak bu analiz sürecini destekler. Mesai dışı yüksek veri çıkışı veya alışılmadık bağlantılar potansiyel tehdit olarak değerlendirilir ve SIEM entegrasyonu ile daha anlamlı güvenlik olaylarına dönüştürülür.


Proxy Log Analizi ile Veri Sızıntısı Tespiti
Mehrinaz BOZ 16 Ağustos 2026
Bu gönderiyi paylaş
Etiketler
Arşivle
Giriş to leave a comment