
Bir güvenlik olayı yaşandığında sorulacak ilk soru şudur: ne oldu ve ne zaman başladı? Bu sorunun cevabı yalnızca kayıtlardadır. Kayıt tutulmuyorsa, olayın kapsamını hiçbir zaman kesin olarak bilemezsiniz — ne kadar veriye erişildiğini, saldırganın ne kadar süredir içeride olduğunu, hangi hesapların ele geçirildiğini.
Bu rehber, fiziksel sunucularda denetim kaydı kurmayı ve neyin izlenmesi gerektiğini anlatıyor.
Denetim Kaydı ile Log Farkı
Sistem logları "ne oldu" sorusunu cevaplar. Denetim kayıtları ise "kim yaptı" sorusunu ekler.
| Sistem logu | Denetim kaydı | |
|---|---|---|
| Amaç | Sorun teşhisi | Sorumluluk ve inceleme |
| İçerik | Olay ve hata mesajları | Kim, ne zaman, hangi işlem |
| Saklama | Kısa-orta | Uzun |
| Değiştirilemezlik | Önemli değil | Kritik |
Son satır belirleyicidir: denetim kaydının değeri, değiştirilememesinden gelir. Sunucuyu ele geçiren biri yerel kayıtları silebiliyorsa, o kayıtlar delil olarak kullanılamaz.
Kaydedilmesi Gerekenler
Kimlik Doğrulama Olayları
- Başarılı girişler. Başarısız denemeler gürültüdür; asıl önemli olan başarılı girişlerdir. Beklenmedik bir saatte veya tanımadığınız bir kaynaktan gelen başarılı giriş, en ciddi uyarı sinyalidir.
- Yetki yükseltmeleri. Kim, ne zaman, hangi komutu yönetici yetkisiyle çalıştırdı? Bir olay incelemesinde en değerli kayıt budur.
- Kullanıcı hesabı değişiklikleri. Yeni hesap açılması, yetki değişikliği, parola sıfırlama.
- SSH anahtarı eklemeleri. Yetkili anahtar dosyasına yeni satır eklenmesi, kalıcı arka kapı kurulmasının klasik göstergesidir.
Dosya Bütünlüğü
Kritik dosyalarda beklenmedik değişiklikler izlenmelidir:
- Sistem ikili dosyaları
- Servis yapılandırma dosyaları
- Kullanıcı ve yetki tanım dosyaları
- Zamanlanmış görev tanımları
- Web kökündeki dosyalar
Zamanlanmış görev listesindeki beklenmedik bir ekleme, ele geçirilmiş bir sunucuda kalıcılık kurulduğunun en yaygın işaretidir.
Sistem Değişiklikleri
- Paket kurulum ve kaldırma işlemleri
- Servis başlatma, durdurma ve etkinleştirme
- Güvenlik duvarı kural değişiklikleri
- Ağ yapılandırması değişiklikleri
Uygulama Seviyesi
- Yönetim paneli girişleri
- Veri dışa aktarma işlemleri — bir veri sızıntısında en kritik kayıt
- Yetki değişiklikleri
- Yapılandırma değişiklikleri
Değiştirilemezliği Sağlamak
Bu, denetim kaydının işe yaraması için zorunlu koşuldur ve tek bir yaklaşımla sağlanır: kayıtları anlık olarak sunucu dışına aktarmak.
Sunucuyu ele geçiren biri, yerel kayıtları silebilir veya değiştirebilir. Ancak dışarı aktarılmış kayıtlara erişemez. Bu ayrım, bir olay incelemesinde elinizde güvenilir veri olup olmamasını belirler.
Uygularken üç noktaya dikkat edin:
- Aktarım anlık olmalı. Saatlik toplu aktarım, aradaki kayıtların silinmesine izin verir.
- Hedef sistem ayrı yetkilendirilmeli. Sunucunun log sunucusuna yazma yetkisi olsun, silme yetkisi olmasın.
- Bütünlük doğrulanabilmeli. Kayıtların değiştirilmediğini gösterebilmek, delil değeri için gereklidir.
Saklama Süresi
Denetim kayıtları, sistem loglarından belirgin biçimde uzun saklanmalıdır. Nedeni pratiktir: güvenlik olayları genellikle geç fark edilir.
Bir ele geçirilme, haftalar hatta aylar sonra ortaya çıkabilir. O noktada "saldırgan ne zaman girdi ve neye erişti" sorusunu cevaplayabilmek için o döneme ait kayıtların hâlâ elinizde olması gerekir.
Saklama süresini belirlerken üç faktörü gözetin: sektörünüzdeki yasal yükümlülükler, olayların tipik olarak ne kadar geç fark edildiği ve depolama maliyeti. Süreyi yazılı olarak belirleyin ve otomatik uygulayın.
Gizlilik Dengesi
Denetim kayıtları kişisel veri içerebilir: kullanıcı adları, IP adresleri, erişilen kayıtlar. Bu, iki yönlü bir sorumluluk yaratır.
- Kayıtları koruyun. Denetim kayıtlarına erişim de sınırlı ve kayıtlı olmalıdır. "Kim kayıtları okudu" sorusu da cevaplanabilmelidir.
- Aşırı kayıt tutmayın. Her işlemi ayrıntısıyla kaydetmek hem depolama maliyeti hem gereksiz sorumluluk üretir. Amaca hizmet eden kadarını tutun.
- Hassas veriyi kaydetmeyin. Parola, kart bilgisi ve oturum anahtarı denetim kaydına girmemelidir.
- Çalışanları bilgilendirin. Sunucu erişimlerinin kayıt altına alındığı, erişimi olanlara açıkça bildirilmelidir.
Kayıtları Gerçekten Kullanmak
Toplanan ama hiç bakılmayan kayıtlar, yalnızca depolama maliyetidir. İşe yarar hâle getirmenin yolları:
- Kritik olaylar için uyarı kurun. Yeni SSH anahtarı eklenmesi, beklenmedik saatte başarılı giriş, kritik dosya değişikliği — bunlar anında haber verilmelidir.
- Düzenli gözden geçirme yapın. Ayda bir, başarılı girişleri ve yetki yükseltmelerini gözden geçirin. Tanımadığınız bir kayıt varsa araştırın.
- Erişim listesini denetleyin. Altı ayda bir: kimin sunucuya erişimi var, hepsi hâlâ gerekli mi? Ayrılan biri hâlâ listede mi?
- Arama yeteneği kurun. Bir olay incelemesinde belirli bir tarih aralığını ve kullanıcıyı hızla filtreleyebilmelisiniz. Aranamayan kayıtlar, kriz anında işe yaramaz.
Bir Olay Yaşandığında
Denetim kayıtları, olay incelemesinin temelidir. Sıra şudur:
- Mevcut durumu koruyun. Hemen temizliğe başlamayın; kayıtların ve sistem durumunun bir kopyasını alın.
- Başlangıç anını bulun. İlk yetkisiz erişim ne zaman gerçekleşti? Bu, kapsamı belirler.
- Erişim kapsamını çıkarın. Hangi dosyalara erişildi, hangi komutlar çalıştırıldı, hangi veriler dışa aktarıldı?
- Kalıcılık mekanizmalarını arayın. Eklenen SSH anahtarları, yeni kullanıcılar, değiştirilmiş zamanlanmış görevler.
- Giriş yolunu tespit edin. Bu bilinmeden temizlik yapmak, aynı yoldan tekrar girilmesi demektir.
Bu adımların hiçbiri, kayıt tutulmuyorsa mümkün değildir — ve o durumda kapsamı bilmeden temizlik yapmak zorunda kalırsınız.
Sonuç
Denetim kaydı, sorun yaşanana kadar görünmez olan ama yaşandığında her şey olan bir altyapıdır. Üç şey kritiktir: kayıtları anlık olarak sunucu dışına aktarmak (yerel kayıtlar değiştirilebilir), başarılı girişleri ve yetki yükseltmelerini kaydetmek (başarısız denemeler gürültüdür) ve kritik olaylar için uyarı kurmak. Bunlar olmadan bir güvenlik olayında kapsamı hiçbir zaman kesin olarak bilemezsiniz — ve kapsamı bilinmeyen bir olay, tam olarak kapatılamaz.
Sıkça Sorulan Sorular (SSS)
Kayıtları neden sunucu dışına aktarmalıyım?
Sunucuyu ele geçiren biri yerel kayıtları silebilir veya değiştirebilir — ki bu, saldırganların standart davranışıdır. Dışarı aktarılmış kayıtlara erişemez. Bu ayrım, elinizde güvenilir veri olup olmamasını belirler.
Başarısız giriş denemelerini kaydetmeli miyim?
Sayısal olarak izlemek yararlıdır (saldırı yoğunluğunu gösterir) ama her denemeyi ayrıntılı kaydetmek gürültü üretir. Asıl önemli olan başarılı girişlerdir — özellikle beklenmedik saatlerde veya tanımadığınız kaynaklardan gelenler.
Denetim kayıtlarını ne kadar saklamalıyım?
Sistem loglarından belirgin biçimde uzun. Güvenlik olayları genellikle geç fark edilir ve o noktada geriye dönük bakabilmeniz gerekir. Süreyi sektörünüzdeki yükümlülükler ve depolama maliyetini gözeterek yazılı olarak belirleyin.
Küçük bir sistemim var, gerekli mi?
Ölçekten bağımsız olarak, bir olay yaşandığında kapsamı bilmek gerekir. Minimum kurulum bile değerlidir: başarılı SSH girişlerini ve yetki yükseltmelerini kaydedin, yetkili anahtar dosyası değişikliği için uyarı kurun. Bu kadarı bir saatlik iştir.