ManageEngine EventLog Analyzer Nedir? 5651 ve KVKK Uyumlu Merkezi Log Yönetimi
arrow_back Blog'a Dön

ManageEngine EventLog Analyzer Nedir? 5651 ve KVKK Uyumlu Merkezi Log Yönetimi

Bir güvenlik olayı yaşandığında sorulacak ilk soru bellidir: "Loglar nerede?" Logları dağınık, saklama süreleri belirsiz ve bütünlüğü kanıtlanamayan bir kurum, hem olay müdahalesinde kör kalır hem de 5651 sayılı kanun ve KVKK karşısında ispat yükünü taşıyamaz. Türkiye'de log yönetimi bu nedenle yalnızca bir güvenlik konusu değil, aynı zamanda bir mevzuat zorunluluğudur. ManageEngine EventLog Analyzer, bu iki ihtiyacı tek üründe birleştiren merkezi log yönetimi çözümüdür.

Kısaca: EventLog Analyzer, Windows olay günlükleri, syslog, uygulama ve veritabanı loglarını merkezi olarak toplayan, zaman damgasıyla değişmezliğini güvence altına alan, korelasyon motoruyla şüpheli aktiviteyi alarma dönüştüren bir ManageEngine log yönetimi ürünüdür. 5651 sayılı kanun ve KVKK'nın log saklama ve bütünlük gereksinimlerini hazır rapor şablonlarıyla karşılar.

Merkezi Log Toplama: Tek Konsolda Bütün Kaynaklar

EventLog Analyzer, ajanlı veya ajansız yöntemlerle geniş bir kaynak yelpazesinden log toplar: Windows ve Linux sunucular, etki alanı denetleyicileri, güvenlik duvarları, anahtar ve yönlendiriciler, IIS/Apache web sunucuları, Microsoft SQL Server ve Oracle veritabanları, sanallaştırma platformları ve özel uygulama logları. Universal Log Parsing özelliğiyle standart dışı formatlardaki loglar da alanlara ayrıştırılarak anlamlandırılır.

Toplanan loglar sıkıştırılarak arşivlenir ve zaman damgası ile bütünlük kontrolüne tabi tutulur; bu, logun sonradan değiştirilmediğini kanıtlamanın teknik temelidir. Saklama süreleri politikayla yönetilir: mevzuatın gerektirdiği süre boyunca arşivde tutulur, süre dolduğunda otomatik temizlenir. Log hacmi arttıkça yatay büyüme, dağıtık mimari desteğiyle mümkündür.

5651 Sayılı Kanun ve KVKK Uyumluluğu

5651 sayılı kanun, erişim sağlayıcı konumundaki kurumların internet erişim loglarını tutmasını, bütünlüğünü zaman damgasıyla korumasını ve talep hâlinde ibraz edebilmesini gerektirir. KVKK ise kişisel veri içeren sistemlerde erişim kayıtlarının izlenmesini ve veri ihlallerinin tespit edilebilir olmasını bekler. Her iki mevzuatın ortak paydası aynıdır: eksiksiz, değiştirilemez ve raporlanabilir log.

EventLog Analyzer bu gereksinimleri hazır uyumluluk raporlarıyla karşılar. Kim, hangi sisteme, ne zaman erişti; hangi yetkili hesap hangi değişikliği yaptı; başarısız oturum denemeleri nereden geldi — bu soruların yanıtları şablon raporlarla denetime hazır hâlde sunulur. ManageEngine ürünlerinin KVKK ve 5651 kapsamındaki bütünsel konumlandırmasını KVKK ve 5651 uyumluluğu yazımızda ayrıntılı incelemiştik; EventLog Analyzer bu mimarinin log toplama ve raporlama katmanıdır.

Korelasyon ve Tehdit Tespiti: Logdan Alarma

Log biriktirmek tek başına değer üretmez; değer, loglar arasındaki ilişkinin kurulmasıyla ortaya çıkar. EventLog Analyzer'ın korelasyon motoru, tekil olarak masum görünen olayları birleştirerek saldırı desenlerini yakalar: kısa aralıkla ardışık başarısız oturum denemelerinin ardından gelen başarılı giriş, mesai dışı saatte yetkili hesapla yapılan yapılandırma değişikliği, yeni oluşturulan hesabın dakikalar içinde ayrıcalıklı gruba eklenmesi gibi senaryolar hazır korelasyon kurallarıyla alarma dönüşür.

Alarm tarafında eşik tabanlı ve anomali işaretli bildirimler e-posta ve SMS ile iletilir; yaygın atak göstergeleri (IoC) tehdit istihbaratı beslemeleriyle karşılaştırılır. Böylece ürün, pasif bir arşiv aracı olmaktan çıkıp güvenlik operasyonunun erken uyarı katmanına dönüşür. Kapsamlı SOC senaryolarında ise EventLog Analyzer, Log360 platformunun bileşeni olarak UEBA ve DLP yetenekleriyle birlikte çalışır.

Adli analiz tarafında da ürün güçlüdür: milyonlarca kayıt arasında kaynak, kullanıcı, olay türü ve zaman aralığına göre hızlı arama yapılabilir; arama sonuçları doğrudan rapora veya olay kaydına dönüştürülür. Bir denetimde ya da olay sonrası incelemede "geçen ay bu sunucuya kimler eriştiği" sorusunun yanıtı, arşivden dakikalar içinde çıkarılır. Zamanlanmış raporlar ise yöneticilere ve denetim ekiplerine otomatik olarak e-postayla iletilir.

EventLog Analyzer mı, Log360 mı?

Bu iki ürün sık karıştırılır; ayrım ihtiyacın kapsamındadır. EventLog Analyzer; log toplama, arşivleme, uyumluluk raporlama ve korelasyon odaklı, hızlı devreye alınan bir üründür. Log360 ise EventLog Analyzer'ı da içeren; Active Directory denetimi (ADAudit Plus), bulut güvenliği ve kullanıcı davranış analitiği (UEBA) modülleriyle genişleyen bütünleşik SIEM platformudur; ayrıntılarını Log360 SIEM yazımızda bulabilirsiniz.

Pratik kural şudur: öncelik 5651/KVKK uyumluluğu, merkezi log arşivi ve temel alarm ihtiyacıysa EventLog Analyzer doğru başlangıçtır. Kurum SOC süreçlerini büyütüyor, kimlik ve davranış analitiğini aynı konsolda istiyorsa Log360'a geçiş doğaldır — EventLog Analyzer yatırımı bu geçişte korunur.

Devreye Alma: İlk 30 Günde Ne Beklemeli?

EventLog Analyzer'ın saha deneyimindeki en güçlü yanı, kurulumdan değere giden sürenin kısalığıdır. Tipik bir devreye alma; log kaynaklarının envanterinin çıkarılması, kritik sistemlerin (etki alanı denetleyicileri, güvenlik duvarları, internet erişimi sağlayan bileşenler) öncelikli bağlanması, saklama politikalarının mevzuata göre tanımlanması ve uyumluluk raporlarının denetim takvimiyle eşleştirilmesi adımlarını izler. İlk 30 günün sonunda kurum, hem denetime hazır rapor setine hem de çalışan bir alarm düzenine sahip olur.

Sektörel uygulama senaryosu olarak; internet erişimi sunan bir hizmet işletmesinin 5651 kapsamındaki loglama yükümlülüğü, EventLog Analyzer'ın zaman damgalı arşivi ve hazır rapor şablonlarıyla tek sunucu üzerinde karşılanabilir. Daha geniş güvenlik ihtiyaçları için ManageEngine güvenlik portföyünün tamamını siber güvenlik yönetimi sayfamızda inceleyebilirsiniz.

Sıkça Sorulan Sorular

EventLog Analyzer hangi log kaynaklarını destekler?

Windows olay günlükleri, syslog gönderen tüm cihazlar (güvenlik duvarı, anahtar, yönlendirici), Linux/Unix sunucular, IIS ve Apache web sunucuları, Microsoft SQL Server ve Oracle veritabanları, sanallaştırma platformları ve özel uygulama log dosyaları desteklenir. Standart dışı formatlar Universal Log Parsing ile ayrıştırılır.

5651 sayılı kanun için loglar ne kadar süre saklanmalıdır?

5651 kapsamındaki trafik bilgisi kayıtlarının asgari saklama süresi mevzuatta tanımlanmıştır ve uygulamada iki yıla kadar saklama yaygındır; kurum türüne göre yükümlülük farklılaşabilir. EventLog Analyzer'da saklama süresi politikayla tanımlanır; süre, kurumun hukuki değerlendirmesine göre esnek biçimde ayarlanır.

EventLog Analyzer bir SIEM ürünü müdür?

Log yönetimi, korelasyon ve alarm yetenekleriyle SIEM'in çekirdek işlevlerini karşılar; bu yönüyle giriş seviyesi SIEM olarak konumlandırılabilir. UEBA, SOAR entegrasyonu ve kimlik denetimi gibi ileri SOC yetenekleri gerektiğinde, aynı aileden Log360 platformuna genişlemek mümkündür.

Kurulum için ne kadar kaynak gerekir?

Küçük ve orta ölçekli ortamlarda tek sunucu üzerinde çalışır; log hacmi (EPS — saniye başına olay) büyüdükçe dağıtık mimariye geçilir. Boyutlandırma, kaynak sayısı ve günlük log hacmiyle belirlenir; PoC aşamasında gerçek hacim ölçülerek doğru kapasite planlaması yapılır.

Sonuç

Log yönetimi, Türkiye'de faaliyet gösteren her kurum için hem bir mevzuat yükümlülüğü hem de güvenlik operasyonunun temelidir. ManageEngine EventLog Analyzer; merkezi toplama, zaman damgalı arşiv, hazır 5651/KVKK raporları ve korelasyon tabanlı alarm düzeniyle bu iki ihtiyacı tek üründe karşılar. Kurumun SOC olgunluğu arttıkça aynı aile içinde Log360'a genişleme yolu da açıktır.

Technodus olarak ManageEngine'in Türkiye'deki yetkili iş ortağı sıfatıyla EventLog Analyzer'ın boyutlandırma, lisanslama, kurulum ve rapor şablonlarının mevzuatla eşleştirilmesi süreçlerinde kurumlara uçtan uca destek veriyoruz. Log altyapınızı denetime hazır hâle getirmek için bizimle iletişime geçebilirsiniz.