İçereği Atla

SOC Analistleri İçin Log Korelasyon ve SIEM Mimarisi

Günümüz BT altyapılarında üretilen yüksek hacimli ve heterojen log verilerinin manuel olarak analiz edilmesi mümkün değildir. SOC yapıları güvenlik izleme operasyonunu yürütürken, SIEM platformları farklı kaynaklardan toplanan logları normalize ederek korelasyon kuralları ve davranışsal analiz mekanizmalarıyla anlamlı güvenlik olaylarına dönüştürür. Böylece ham veriler, aksiyon alınabilir alarmlara ve incident response süreçlerini tetikleyen güvenlik çıktıları haline gelir.
10 Ağustos 2026 yazan
SOC Analistleri İçin Log Korelasyon ve SIEM Mimarisi
Mehrinaz BOZ
 

SIEM’in SOC İçindeki Rolü

  • Farklı kaynaklardan (firewall, sunucu, endpoint, uygulama, bulut) log toplar.
  • Logları normalize eder ve standart formata dönüştürür.
  • Korelasyon kuralları ile ilişkili olayları birleştirir.
  • Gerçek zamanlı güvenlik alarmları üretir.
  • Tehdit tespiti ve anomali analizi sağlar.
  • Olayları önceliklendirir (severity belirleme).
  • SOC analistlerine merkezi görünürlük sunar.
  • Incident Response süreçlerini tetikler ve destekler.
  • Raporlama ve denetim (audit) çıktıları üretir.
  • Regülasyon ve uyumluluk gereksinimlerini destekler.


Log Normalizasyon ve Parsing Süreci

  • Farklı üreticilere ait log formatlarının analiz edilmesi
  • Ham log verisinin anlamlı alanlara ayrıştırılması (parsing)
  • Field extraction (IP, kullanıcı adı, event ID, timestamp vb.) işlemleri
  • Farklı log formatlarının ortak bir şemaya dönüştürülmesi
  • Zaman damgası (timestamp) standardizasyonu
  • Kaynak ve hedef bilgilerin normalize edilmesi
  • Event kategorilendirme (authentication, network, system vb.)
  • Veri tutarlılığı ve bütünlük kontrolü
  • Gürültülü veya gereksiz alanların filtrelenmesi
  • Korelasyon motoru için uygun veri yapısının oluşturulması

Davranışsal (Behavioral) Analiz ve UEBA

  • Kullanıcı ve varlık davranışlarının baseline (normal davranış profili) oluşturularak modellenmesi
  • Anormal (anomalous) aktivitelerin istatistiksel ve makine öğrenmesi yöntemleriyle tespiti
  • Kullanıcı oturum açma alışkanlıklarının analiz edilmesi
  • Varlık (endpoint, sunucu, servis hesabı) davranış örüntülerinin çıkarılması
  • Insider threat (iç tehdit) tespiti
  • Hesap ele geçirilmesi (Account Takeover) senaryolarının belirlenmesi
  • Risk skorlama mekanizması ile kullanıcı/varlık bazlı risk puanı üretimi
  • Zaman, lokasyon ve erişim paterni analizleri
  • SIEM korelasyon kuralları ile UEBA çıktılarının entegre edilmesi
  • False positive oranını azaltmaya yönelik adaptif öğrenme mekanizmaları


Hybrid SIEM Yaklaşımı

  • On-Prem SIEM ile Cloud SIEM mimarisinin birlikte kullanılması
  • Kritik verilerin kurum içinde, ölçeklenebilir analiz süreçlerinin bulutta konumlandırılması
  • Log forwarding ve güvenli veri aktarım mimarisi tasarımı
  • Veri egemenliği (data residency) ve regülasyon gereksinimlerinin gözetilmesi
  • Yük dengeleme ve EPS dağılım optimizasyonu
  • Disaster Recovery (DR) ve yedeklilik planlaması
  • Bulut tabanlı tehdit istihbaratı entegrasyonu
  • Merkezi korelasyon, dağıtık log toplama modeli
  • Maliyet optimizasyonu (storage ve lisans yönetimi)
  • Ölçeklenebilirlik ve esnek kapasite yönetimi











SIEM Optimizasyonu ve Ölçeklenebilirlik

  • EPS (Events Per Second) kapasite planlaması yapılması
  • Gereksiz log kaynaklarının filtrelenmesi ve gürültünün azaltılması
  • Rule tuning ile false positive oranının düşürülmesi
  • Sık tetiklenen kuralların performans analizinin yapılması
  • Korelasyon kurallarının verimli yazılması (resource-aware rule design)
  • Hot / Warm / Cold storage mimarisi ile katmanlı veri saklama
  • Index optimizasyonu ve arama performansının iyileştirilmesi
  • Dağıtık mimari (distributed architecture) kullanımı
  • Yük dengeleme (load balancing) yapılandırması
  • Yatay (horizontal) ve dikey (vertical) ölçeklenebilirlik stratejileri
  • Donanım kaynaklarının (CPU, RAM, disk I/O) izlenmesi
  • Lisans ve depolama maliyetlerinin optimize edilmesi


SOC Analistleri İçin Log Korelasyon ve SIEM Mimarisi
Mehrinaz BOZ 10 Ağustos 2026
Bu gönderiyi paylaş
Etiketler
Arşivle
Giriş to leave a comment