Blog · SIEM

KVKK Teknik Tedbirleri İçin KOBİ Ölçeğinde SIEM Mimarisi

Yayın: 6 dk okuma

KOBİ'ler için KVKK Rehberi'ndeki log ve izleme tedbirlerine yönelik asgari SIEM mimarisi: hangi kaynaklar, hangi katmanlar, kim işletir, nasıl kanıtlanır?

KVKK teknik tedbirleri için asgari SIEM mimarisi, kişisel veri işleyen sistemlerin erişim ve işlem kayıtlarını merkezde toplayan, saatleri eşitleyen, olağan dışı hareketi kurallarla tespit eden, uyarıyı bir sorumluya ulaştıran, kayıtların bütünlüğünü koruyan ve süresi dolanları imha eden en küçük bileşen kümesidir. Bu yazı söz konusu kümeyi KOBİ ölçeğinde tarif ediyor.

Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz; tedbirlerin kurumunuza uygunluğu için hukuk ve bilgi güvenliği danışmanınıza başvurun.

Kurulun Rehberi'nin log ve izleme hakkında söylediklerini log kayıtları ve erişim güvenliği yazımızda özetledik. Burada soru şu: 50 ile 250 arasında çalışanı olan bir şirket, bu tedbirleri gereğinden büyük bir proje açmadan hangi parçalarla karşılar?

KVKK SIEM kurmayı zorunlu kılıyor mu?

Hayır, Kanun ürün adı saymaz. 6698 sayılı Kanun md. 12/1, veri sorumlusunun "uygun güvenlik düzeyini temin etmeye yönelik gerekli her türlü teknik ve idari tedbirleri" almasını ister. Kurulun Kişisel Veri Güvenliği Rehberi (Ocak 2018) ise tedbirin işlevini tarif eder: işlem hareketleri kaydının düzenli tutulması, sızma ya da olmaması gereken hareketlerin belirlenmesi, güvenlik sorunlarının hızla raporlanması ve kayıtların düzenli kontrol edilip uyarılar üzerine harekete geçilmesi.

Rehber ayrıca "tek bir siber güvenlik ürünü kullanımı ile tam güvenliğin sağlanabileceği görüşü her zaman doğru değildir" der; yani bir SIEM ürünü edinmek de tek başına tedbiri karşılamaz. Belirleyici olan, bu işlevlerin çalışması ve bunun kanıtlanabilmesidir. SIEM, bu işlevleri tek yerde toplamanın yaygın yoludur.

Rehber'deki tedbirler hangi mimari bileşene karşılık gelir?

Rehber veya Kurul ifadesi Mimari bileşen Önerdiğimiz asgari uygulama
"Tüm kullanıcıların işlem hareketleri kaydının düzenli olarak tutulması (log kayıtları gibi)" Toplama Kişisel veri içeren sistemlerin kaynak listesi ve bu kaynaklardan merkeze akış
"Bilişim ağlarında sızma veya olmaması gereken bir hareket olup olmadığının belirlenmesi" Korelasyon kuralları Dizin, VPN ve güvenlik duvarı olayları üzerinde küçük, test edilmiş bir kural seti
"Güvenlik sorunlarının mümkün olduğunca hızlı bir şekilde raporlanması" Uyarı yönlendirme Her uyarı türü için bir sahip, bir kanal ve bir süre
"…kayıtları ve diğer raporlama araçlarının düzenli olarak kontrol edilmesi, bu sistemlerden gelen uyarılar üzerine harekete geçilmesi" İzleme ve vaka kaydı Kimin, ne zaman baktığı ve ne yaptığının kaydı
"…deliller toplanmalı ve güvenli bir şekilde saklanmalıdır" Bütünlük korumalı arşiv Kayıtların sonradan değiştirilmediğinin gösterilebildiği, ayrık yetkili merkezi arşiv
Kurul 2018/10 sayılı karar (özel nitelikli veri): "Veriler üzerinde gerçekleştirilen tüm hareketlerin işlem kayıtlarının güvenli olarak loglanması" Uygulama ve veritabanı denetim kaydı Sağlık, biyometrik gibi verileri tutan sistemlerde kayıt düzeyinde işlem logu

Üçüncü sütun Rehber'in ya da Kurulun saydığı bir şart değil, bizim uygulama önerimizdir; Rehber belirli bir yöntem ya da ürün saymaz.

KOBİ için asgari log kaynakları hangileridir?

Bu sıra, kişisel verinin durduğu yerden ve ona giden yollardan başlar:

  1. Dizin hizmeti (ör. Active Directory): oturum açma, başarısız denemeler, hesap ve grup değişiklikleri. Yetki matrisi ve hesap yönetimi tedbirlerinin kanıtı buradadır.
  2. VPN ve güvenlik duvarı: uzaktan erişim oturumları, yönetim arayüzü girişleri, izin verilen ve engellenen bağlantılar.
  3. Kişisel veri tutan uygulama ve veritabanları: İK, muhasebe, CRM ya da müşteri portalında kim, hangi kayda, ne zaman erişti.
  4. Dosya sunucusu, e-posta ve Microsoft 365: paylaşımlı klasör erişimi, toplu indirme, dışarıya yönlendirme kuralları, bulut oturum açma olayları.
  5. Uç nokta güvenlik yazılımı: zararlı yazılım tespiti ve karantina olayları.

Şirket ağınızdan çalışanlara ya da misafirlere internet erişimi veriyorsanız, bu erişim kayıtlarını İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik md. 4/1-b uyarınca iki yıl saklamanız gerekir. Bu kayıtlar aynı toplayıcıdan geçebilir, ama saklama kuralları ayrıdır; bu kapsam için 5651 loglama hizmetimize bakabilirsiniz.

Asgari mimaride hangi katmanlar olmalı?

  • Toplama: Sunuculardan ajanla, ağ cihazlarından syslog ile. Yerel güvenlik duvarı ya da sunucusu olan her lokasyonda bir toplayıcı; kayıtlar merkeze şifreli ve arabellekli iletilir.
  • Zaman: Tüm kaynaklar aynı zaman kaynağına senkronize. Saatleri tutmayan kayıtlar ilişkilendirilemez, delil değeri de zayıflar.
  • Bütünlük korumalı arşiv: Loglar, üretildikleri sistemin yöneticisinden ayrı yetkilendirilmiş merkezi bir arşivde, sonradan değiştirilmediği gösterilebilecek biçimde tutulur.
  • Korelasyon kuralları: Önce az ama çalışan kural. KVKK açısından en belirleyici olanı, kişisel veri tutan sistemde olağan dışı toplu erişimdir; kimlik tarafındaki kurallar bunu tamamlar.
  • Uyarı ve vaka: Uyarının kime, hangi kanaldan, hangi sürede gittiği yazılı; her uyarı için kısa bir vaka kaydı.
  • Saklama süresi ve imha: Log türü başına süre belirlenir. Saklama ve imha politikası hazırlamakla yükümlüyseniz süre politikadaki tabloya işlenir ve süresi dolan kayıtlar altı ayı geçmeyen periyodik imhada silinir, yok edilir ya da anonim hâle getirilir; bu yükümlülüğünüz yoksa işlem üç ay içinde yapılır.

Bu altı katmanın her biri küçük tutulabilir; ama biri atlanırsa diğerleri de işe yaramaz. Sahada kolayca atlanan ikisi zaman senkronu ve uyarı sahipliğidir.

Bu mimariyi kim işletmeli?

Mimariyi kendi ekibiniz de işletebilir, bir hizmet sağlayıcı da; veri sorumlusunun sorumluluğu hizmet sağlayıcıya devredilmez. 6698 sayılı Kanun md. 12/2 uyarınca veri sorumlusu, verileri kendi adına işleyenlerle birlikte tedbirlerden müştereken sorumludur. Bu işi dışarıdan alıyorsanız veri işleyenle yapılacak yazılı sözleşmede log özelinde şu kalemlerin yer alması önerilir: logların tutulduğu ülke ve sistem, erişen roller, süre dolunca imhanın nasıl yapılıp kanıtlanacağı.

KOBİ'lerde belirleyici kısıt genellikle kurulum değil, uyarıların mesai dışında da izlenmesidir. Toplama, korelasyon ve 7x24 izlemeyi tek sözleşmeyle almak isterseniz yönetilen SIEM hizmetimiz bu modeli sunar.

Mimarinin çalıştığı nasıl gösterilir?

Denetimde ya da bir ihlal sonrası incelemede sorulacak olan, belgenin değil işleyişin kanıtıdır:

  • Güncel log kaynağı envanteri ve her kaynaktan son olayın zamanı.
  • Saat senkronu kontrolünün kaydı.
  • Kural listesi, her kuralın en son ne zaman test edildiği.
  • Uyarı ve vaka kayıtları: kim baktı, ne yaptı, ne zaman kapattı.
  • Arşiv bütünlük doğrulaması ve imha kayıtları.

Bu kanıtlar ihlal anında da işe yarar. Kurul, 24.01.2019 tarihli ve 2019/10 sayılı kararıyla Kanun md. 12/5'teki "en kısa sürede" ifadesini yorumlamış; veri sorumlusunun ihlali öğrendiği tarihten itibaren en geç 72 saat içinde Kurula bildirmesini, etkilenen kişilere ise makul olan en kısa süre içinde bildirim yapılmasını öngörmüştür. Bilgiler aynı anda sağlanamıyorsa aşamalı olarak verilebilir. Envanterdeki kaynak listesi hangi sistemlere bakılacağını, vaka kayıtları ilk tespitin zamanını, bütünlük doğrulaması da kayıtların güvenilirliğini gösterir.

Sık sorulan sorular

Açık kaynak ya da ücretsiz log araçları KVKK için yeterli mi?

Kanun ve Rehber ürün ya da lisans modeli belirlemez; beklenen, kayıtların tutulması, kontrol edilmesi, uyarılar üzerine harekete geçilmesi ve delillerin güvenli saklanmasıdır. Seçtiğiniz araç bu işlevleri karşılıyor ve bunu gösterebiliyorsanız aracın türü belirleyici değildir.

Özel nitelikli kişisel veri işlemiyorsak 2018/10 sayılı karar bizi ilgilendirir mi?

2018/10 sayılı karar özel nitelikli kişisel veriler için yeterli önlemleri sayar; özel nitelikli veri işlemiyorsanız doğrudan uygulanmaz. Ancak Kanun md. 6/1'e göre sağlık ve biyometrik veriler de özel niteliklidir; çalışan sağlık raporlarını ya da parmak izli giriş kayıtlarını tutuyorsanız karar sizi de ilgilendirir. Kanun md. 12/1'deki genel güvenlik yükümlülüğü ise tüm kişisel veriler için geçerlidir.

Logları yurt dışındaki bir bulut SIEM'e göndermek mümkün mü?

Kişisel veri içeren logları yurt dışındaki bir sunucuya göndermek, 6698 sayılı Kanun md. 9'daki yurt dışına aktarım kurallarını gündeme getirir; bu madde 2/3/2024 tarihli ve 7499 sayılı Kanunla değişmiştir. Loglar yurt dışına çıkmadan önce aktarımın dayanağını hukuk danışmanınızla değerlendirin.

Logları çevrimiçi kaç gün tutmalıyız?

Mevzuat çevrimiçi ve arşiv ayrımı için gün sayısı vermez. Toplam saklama süresi ilgili mevzuattan ya da işleme amacından gelir; ne kadarının hızlı sorgulanabilir tutulacağı ise olay inceleme ihtiyacınıza ve bütçenize göre verilecek bir işletme kararıdır.

Kaynaklar

Bu yazı genel bilgilendirme amaçlıdır, hukuki görüş niteliği taşımaz. Madde numaraları ve süreler yazının yayın tarihinde mevzuat.gov.tr'de yer alan konsolide metinlere göredir; güncel metni oradan doğrulayın.

İlgili hizmetler: Yönetilen SIEM hizmeti: loglar toplanır, ilişkilendirilir ve alarm bir insana ulaşır5651 loglama: yasal kaydı tutun, aynı veriyi güvenlik için kullanın

← Tüm yazılar