Log Yönetimi Nedir? Merkezi Log Toplama Rehberi
Log Yönetimi Nedir? Merkezi Log Toplama Rehberi
Log yönetimi, sistem, uygulama, ağ cihazı ve güvenlik altyapılarından gelen kayıtların toplanması, analiz edilmesi ve merkezi bir noktada saklanması sürecidir. Log verileri; olay takibi, hata tespiti, güvenlik analizi ve uyumluluk denetimleri (compliance) için kritik öneme sahiptir. Bu makalede, merkezi log toplama sisteminin nasıl kurulacağını ve yönetileceğini adım adım inceleyeceğiz.
- Log Yönetimi Neden Önemlidir?
- Log Türleri
- Merkezi Log Yönetimi Nedir?
- Avantajları
- Log Yönetiminde Kullanılan Teknolojiler
- Merkezi Log Toplama Mimarisi
- Örnek Mimariler
- Linux Üzerinde Log Toplama Örneği
- Windows Üzerinde Log Forwarding
- ELK Stack Kurulumu (Özet)
- Log Güvenliği ve Arşivleme
- Uyarı ve Otomasyon
- İzleme ve Görselleştirme
- Sonuç
Log Yönetimi Neden Önemlidir?
- Güvenlik Olaylarının Takibi: Yetkisiz erişim ve saldırı girişimleri loglardan tespit edilir.
- Sorun Giderme: Sistem hatalarının kök nedeni log analizleriyle bulunur.
- Yasal Uyumluluk: KVKK, ISO 27001, PCI-DSS gibi standartlar log arşivleme zorunluluğu getirir.
- Operasyonel İzleme: Servis performansı, erişim ve hata trendleri ölçülür.
Log Türleri
- Sistem Logları: Windows Event Viewer, Linux syslog, dmesg kayıtları.
- Uygulama Logları: Web sunucuları (IIS, Apache, Nginx), veritabanı logları, özel yazılım kayıtları.
- Güvenlik Logları: Firewall, IDS/IPS, antivirüs ve kimlik doğrulama sistemlerinden gelen loglar.
- Ağ Logları: Router, switch, VPN cihazı ve load balancer kayıtları.
Merkezi Log Yönetimi Nedir?
Merkezi log yönetimi, tüm sistemlerden gelen logların tek bir platformda toplanması ve analiz edilmesidir. Bu yapı sayesinde loglara hızlı erişim, korelasyon ve güvenli arşivleme sağlanır.
Avantajları
- Tek panelden tüm sistemlerin takibi
- Güvenlik olaylarının hızlı tespiti
- Arama ve filtreleme kolaylığı
- Otomatik uyarı ve raporlama
Log Yönetiminde Kullanılan Teknolojiler
- Syslog: Linux/Unix tabanlı sistemlerde UDP/514 üzerinden log aktarımı.
- Windows Event Forwarding (WEF): Windows ortamında olay loglarının merkezi toplanması.
- Elastic Stack (ELK): Elasticsearch, Logstash ve Kibana bileşenleriyle güçlü bir log analitik altyapısı.
- Graylog: Açık kaynaklı, kullanıcı dostu log toplama ve analiz aracı.
- SIEM Sistemleri: (Security Information and Event Management) – Splunk, IBM QRadar, SentinelOne.
Merkezi Log Toplama Mimarisi
Temel yapı aşağıdaki katmanlardan oluşur:
[Kaynak Sistemler] → [Log Collector] → [Log Indexer/Database] → [Analyzer/Viewer]
Örnek Mimariler
- Linux ortamında rsyslog veya syslog-ng ile merkezi sunucuya log yönlendirme.
- Windows ortamında Event Forwarding + Collector yapılandırması.
- ELK Stack üzerinde Logstash aracılığıyla çok kaynaklı log toplama.
Linux Üzerinde Log Toplama Örneği
# 1. Rsyslog konfigürasyonu sudo nano /etc/rsyslog.conf # Aşağıdaki satırı ekleyin: *.* @@192.168.1.100:514 # 2. Hizmeti yeniden başlatın sudo systemctl restart rsyslog
Bu ayar, tüm logların 192.168.1.100 adresindeki merkezi log sunucusuna gönderilmesini sağlar.
Windows Üzerinde Log Forwarding
# PowerShell ile Collector ayarı wecutil qc wevtutil sl Security /ca:OChannel
“Windows Event Collector” hizmeti etkinleştirildikten sonra istemciler GPO ile yönlendirilir.
ELK Stack Kurulumu (Özet)
sudo apt install elasticsearch logstash kibana -y sudo systemctl enable --now elasticsearch logstash kibana
Ardından Logstash konfigürasyon dosyası oluşturulur:
input {
udp { port => 514 type => "syslog" }
}
output {
elasticsearch { hosts => ["localhost:9200"] }
}
Log Güvenliği ve Arşivleme
- Log dosyaları değiştirilmemeli (immutable storage, WORM policy).
- 7 yıl saklama zorunluluğu (ISO/KVKK gereksinimleri).
- Log sunucusu erişimleri sıkılaştırılmalı.
- Günlük rotasyonu:
logrotate(Linux) veya Event Log Policy (Windows).
Uyarı ve Otomasyon
Belirli olaylar için e-posta veya webhook tabanlı uyarı sistemleri kurulabilir:
if [message] =~ /Failed password/ {
email {
to => "admin@domain.com"
subject => "SSH Login Failure Detected"
}
}
İzleme ve Görselleştirme
Kibana veya Graylog dashboard’ları ile:
- Gerçek zamanlı login denemeleri,
- Firewall loglarından saldırı trafiği,
- Servis erişim hataları ve sistem kaynak trendleri,
- Uygulama performans analizleri izlenebilir.
Sonuç
Log yönetimi, güvenliğin ve sistem sürekliliğinin temel bileşenidir. Merkezi log toplama, hata analizini hızlandırır, siber tehditleri erken aşamada tespit etmeye yardımcı olur ve yasal uyumluluk gereksinimlerini karşılar. HostLigo altyapısında sunulan Sunucu Barındırma ve Kurumsal Hosting çözümleri, güvenli log saklama ve yüksek erişilebilirlik için ideal bir altyapı sağlar.
makefile
Kodu kopyala