# Network Monitoring ve Network Visibility Nedir? Trafik, NetFlow ve Packet Analizi

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/network-monitoring-ve-visibility

![Network Monitoring ve Network Visibility Nedir? Trafik, NetFlow ve Packet Analizi](/images/bilgi-merkezi/covers/cover-network-08.webp)

Kurumsal ağ güvenliğinde en kritik sorulardan biri şudur:

#### Network'te ne olduğunu göremiyorsanız, saldırıyı gerçekten tespit edebilir misiniz?

Bir kurumda firewall, switch, router, NAC, IDS/IPS ve endpoint security ürünleri bulunabilir.

Ancak network üzerindeki gerçek communication pattern'leri görünmüyorsa security team önemli bir visibility gap ile karşı karşıya kalabilir.

Çünkü saldırganlar her zaman yüksek sesle hareket etmez.

Bazı saldırılar:

tek bir exploit,

tek bir malware alert,

tek bir failed login

olarak görünmeyebilir.

Bunun yerine saldırgan:

yavaş network discovery,

düşük hacimli C2 communication,

periodic beaconing,

unusual DNS request,

unexpected East-West traffic,

data exfiltration

gibi daha sessiz davranışlar sergileyebilir.

Bu nedenle modern network security yalnızca trafiği kontrol etmeyi değil:

**trafiği anlamayı**

da gerektirir.

Bu noktada iki temel kavram öne çıkar:

#### Network Monitoring

ve

#### Network Visibility

Network Monitoring daha çok network'ün performans ve availability durumunu izlemeye odaklanırken;

Network Visibility, network içerisinde hangi cihazların, hangi sistemlerle, hangi protocol ve davranış pattern'leri üzerinden iletişim kurduğunu anlamayı hedefler.

Modern Network Security açısından güçlü bir yaklaşım:

**Monitor → Observe → Baseline → Detect → Investigate**

şeklinde çalışır.

### Network Monitoring Nedir?

Network Monitoring, network device, interface, service ve traffic durumunun sürekli izlenmesi sürecidir.

Amaç;

availability,

performance,

capacity,

connectivity

ve security

gibi konularda görünürlük sağlamaktır.

### Network Monitoring Ne İzler?

Örneğin:

Device Up/Down

Interface Status

Bandwidth Usage

Packet Loss

Latency

CPU Usage

Memory Usage

Error Rate

### Network Monitoring Sadece Performans İçin mi Kullanılır?

Hayır.

Security açısından da önemli telemetry sağlayabilir.

### Network Visibility Nedir?

Network Visibility, network'te gerçekleşen communication'ın yeterli detayda görülebilmesini ifade eder.

### Network Visibility Neleri Cevaplamalı?

- Hangi cihaz konuşuyor?
- Kiminle konuşuyor?
- Hangi protocol kullanılıyor?
- Ne kadar data transfer ediliyor?
- Ne zaman iletişim kuruluyor?
- Bu davranış normal mi?

### Network Monitoring ile Network Visibility Arasındaki Fark Nedir?

Network Monitoring:

#### Network sağlıklı mı?

Network Visibility:

#### Network'te gerçekte ne oluyor?

sorularına odaklanır.

### Network Telemetry Nedir?

Network Telemetry, network device ve traffic'ten toplanan ölçüm ve event verilerinin genel adıdır.

### Network Telemetry Örnekleri Nelerdir?

NetFlow

IPFIX

sFlow

SNMP

Syslog

PCAP

DNS Logs

Firewall Logs

### Telemetry Neden Önemlidir?

Detection ve investigation için data sağlar.

### Visibility Olmadan Detection Yapılabilir mi?

Sınırlı şekilde.

Security detection'ın kalitesi büyük ölçüde visibility kalitesine bağlıdır.

### North-South Traffic Nedir?

Corporate network ile internet veya external environment arasındaki trafiktir.

### East-West Traffic Nedir?

Internal endpoint, server ve workload'lar arasındaki trafiktir.

### East-West Visibility Neden Kritik?

Lateral Movement çoğu zaman internal traffic üzerinde gerçekleşir.

### Perimeter Monitoring Tek Başına Yeterli mi?

Hayır.

Internet traffic görünürken internal traffic görünmeyebilir.

### East-West Blind Spot Nedir?

Internal network communication'ın security tooling tarafından yeterince görülmemesidir.

### Network Blind Spot Nedir?

Monitoring altyapısının göremediği network alanıdır.

### Blind Spot Neden Risklidir?

Saldırgan detection olmadan hareket edebilir.

### NetFlow Nedir?

NetFlow, network flow bilgilerini toplayarak traffic behavior hakkında metadata sağlayan teknolojidir.

### Flow Nedir?

Belirli source ve destination arasındaki communication oturumunu temsil eden traffic kaydıdır.

### Flow Record Neleri İçerebilir?

Source IP

Destination IP

Source Port

Destination Port

Protocol

Bytes

Packets

Start Time

End Time

### NetFlow Packet İçeriğini Görür mü?

Hayır.

Genellikle metadata sağlar.

### NetFlow Avantajı Nedir?

High-volume network'lerde düşük storage maliyetiyle geniş visibility sağlayabilir.

### NetFlow Security İçin Kullanılabilir mi?

Evet.

### NetFlow ile Neler Tespit Edilebilir?

Port Scan

Unusual Traffic Volume

Unexpected Communication

Lateral Movement Pattern

Beaconing

### IPFIX Nedir?

IPFIX:

#### IP Flow Information Export

flow data export için kullanılan standarttır.

### NetFlow ile IPFIX Arasındaki Fark Nedir?

IPFIX daha esnek ve standardize edilmiş flow export yaklaşımı sunar.

### IPFIX Network Security İçin Değerli mi?

Evet.

Flow-based detection için çok değerlidir.

### **sFlow Nedir?**

sFlow, network traffic ve interface statistics hakkında sampled telemetry sağlayan teknolojidir.

### Sampling Nedir?

Tüm packet'ler yerine belirli örneklerin analiz edilmesidir.

### Sampling Avantajı Nedir?

High-speed network'te resource usage azaltılabilir.

### Sampling Dezavantajı Nedir?

Bazı low-volume activity gözden kaçabilir.

### NetFlow ile sFlow Aynı mı?

Hayır.

Telemetry toplama yöntemleri farklıdır.

### Flow Analysis Nedir?

Flow record'larının network behavior açısından analiz edilmesidir.

### Flow Analysis Ne Sağlar?

Communication pattern görünürlüğü sağlar.

### Top Talker Nedir?

Network'te en fazla traffic üreten cihaz veya sistemdir.

### Top Talker Security Açısından Neden Önemlidir?

Unexpected high traffic data exfiltration veya compromise belirtisi olabilir.

### Top Destination Nedir?

En fazla communication yapılan destination'dır.

### Unexpected Destination Nedir?

Normal behavior dışında görülen hedef sistemdir.

### Baseline Nedir?

Network'ün normal communication pattern'idir.

### Network Baseline Neleri İçerebilir?

Normal traffic volume

Normal destination

Normal protocol

Normal communication time

### Baseline Neden Gereklidir?

Anomaly detection için referans sağlar.

### Anomaly Nedir?

Normal behavior'dan anlamlı sapmadır.

### Network Anomaly Detection Nedir?

Network behavior içerisindeki unusual pattern'lerin belirlenmesidir.

### Anomaly Her Zaman Saldırı mıdır?

Hayır.

Configuration change veya business activity olabilir.

### Behavioral Network Analysis Nedir?

Traffic'in zaman içerisindeki behavior pattern'lerinin analiz edilmesidir.

### Behavioral Analysis Neden Güçlüdür?

Known signature olmayan threat'leri tespit etmeye yardımcı olabilir.

### Beaconing Nedir?

Endpoint'in belirli aralıklarla aynı destination'a connection kurmasıdır.

### Beaconing Neden Önemlidir?

Command and Control behavior göstergesi olabilir.

### C2 Nedir?

C2:

#### Command and Control

compromise edilmiş cihaz ile attacker infrastructure arasındaki kontrol communication'ıdır.

### NetFlow C2 Tespit Edebilir mi?

Periodic communication pattern üzerinden yardımcı olabilir.

### DNS Telemetry Nedir?

DNS query ve response bilgilerinin security monitoring için kullanılmasıdır.

### DNS Logs Neden Değerlidir?

Endpoint'in hangi domain'lere ulaşmaya çalıştığını gösterebilir.

### Unusual DNS Query Nedir?

Normal business behavior dışında görülen DNS request'tir.

### DNS Tunneling Nedir?

DNS protocol üzerinden data transfer veya command communication yapılmasıdır.

### DNS Tunneling Nasıl Tespit Edilebilir?

Query length

Query frequency

Subdomain entropy

Behavior pattern

analiz edilebilir.

### Domain Entropy Nedir?

Domain/subdomain karakter yapısının rastgelelik seviyesidir.

### DGA Nedir?

DGA:

#### Domain Generation Algorithm

malware'in dinamik domain üretmek için kullandığı algoritmadır.

### DGA Detection Nedir?

Algorithmically generated domain pattern'lerinin tespit edilmesidir.

### SNMP Nedir?

SNMP:

#### Simple Network Management Protocol

network device monitoring ve management için kullanılan protokoldür.

### SNMP Ne Sağlar?

Interface status

CPU usage

Memory usage

Traffic counter

gibi bilgiler sağlayabilir.

### SNMP Security İçin Kullanılabilir mi?

Dolaylı olarak evet.

Anormal network device behavior tespit edilebilir.

### SNMPv3 Neden Önemlidir?

Authentication ve encryption capability sağlar.

### SNMPv2 Community String Riskli mi?

Weak veya default community string security riski oluşturabilir.

### Syslog Nedir?

Network ve security device event'lerinin merkezi log sistemine gönderilmesini sağlayan logging mechanism'dir.

### Syslog Hangi Cihazlarda Kullanılır?

Firewall

Switch

Router

WLC

IDS/IPS

gibi sistemlerde.

### Syslog Security Monitoring İçin Neden Önemlidir?

Event correlation ve forensic sağlar.

### Syslog ile NetFlow Arasındaki Fark Nedir?

Syslog:

Event bilgisi sağlar.

NetFlow:

Traffic metadata sağlar.

### PCAP Nedir?

PCAP:

#### Packet Capture

network packet'lerinin kaydedilmesidir.

### Packet Capture Nedir?

Network traffic'in raw packet seviyesinde saklanmasıdır.

### PCAP Neden Güçlüdür?

Network communication'ın en detaylı analizini sağlar.

### PCAP Neleri Gösterir?

Header

Protocol

Payload

Timing

Session behavior

### PCAP Dezavantajı Nedir?

Storage ihtiyacı yüksektir.

### Full Packet Capture Nedir?

Tüm network packet'lerinin kaydedilmesidir.

### Full Packet Capture Her Yerde Yapılmalı mı?

Hayır.

Storage, privacy ve performance değerlendirilmelidir.

### Selective Packet Capture Nedir?

Yalnızca belirli traffic'in kaydedilmesidir.

### Triggered Packet Capture Nedir?

Belirli event oluştuğunda packet capture başlatılmasıdır.

### Ring Buffer Capture Nedir?

Belirli storage dolduğunda en eski packet'lerin üzerine yazıldığı capture modelidir.

### PCAP Forensic İçin Neden Değerlidir?

Incident öncesi ve sonrası network communication analiz edilebilir.

### Packet Header Nedir?

Packet routing ve protocol bilgilerini içeren bölümdür.

### Payload Nedir?

Packet içerisinde taşınan actual application data'dır.

### Encrypted Payload Görülebilir mi?

Şifreli olarak görülür.

### TLS Traffic PCAP'te Okunabilir mi?

Decryption capability yoksa payload okunamaz.

### Packet Metadata Yine Değerli mi?

Evet.

Timing ve communication behavior görülebilir.

### DPI Nedir?

DPI:

#### Deep Packet Inspection

packet payload ve protocol bilgilerinin detaylı analizidir.

### DPI Nerede Kullanılır?

NGFW

IDS/IPS

NDR

gibi security systems'de.

### DPI Encryption'dan Etkilenir mi?

Evet.

Encrypted traffic payload visibility'yi azaltır.

### SSL/TLS Inspection Nedir?

Encrypted traffic'in güvenlik analizi için decrypt edilmesidir.

### TLS Inspection Her Trafiğe Uygulanmalı mı?

Hayır.

Privacy, performance ve application compatibility değerlendirilmelidir.

### SPAN Nedir?

SPAN:

#### Switched Port Analyzer

switch traffic'inin başka bir port'a kopyalanmasını sağlar.

### SPAN Port Neden Kullanılır?

IDS, NDR veya packet capture system'e traffic sağlamak için.

### SPAN Dezavantajı Nedir?

High traffic durumda packet drop oluşabilir.

### Network TAP Nedir?

Network link üzerinde traffic'in monitoring system'e kopyalanmasını sağlayan visibility cihazıdır.

### TAP ile SPAN Arasındaki Fark Nedir?

TAP dedicated traffic copy sağlar.

SPAN switch resource kullanır.

### TAP Daha mı Güvenilir?

High-fidelity monitoring için avantaj sağlayabilir.

### Packet Broker Nedir?

Farklı TAP/SPAN kaynaklarından gelen traffic'i monitoring tool'lara yöneten sistemdir.

### Network Packet Broker Neden Kullanılır?

Traffic aggregation

filtering

deduplication

load balancing

sağlayabilir.

### Packet Deduplication Nedir?

Aynı packet'in birden fazla kez monitoring tool'a gönderilmesini engellemektir.

### Visibility Fabric Nedir?

Network telemetry ve packet visibility'yi merkezi olarak sağlayan architecture'dır.

### Network Observability Nedir?

Network'ün yalnızca durumunu değil behavior ve root cause'u anlamaya yönelik ileri visibility yaklaşımıdır.

### Monitoring ile Observability Arasındaki Fark Nedir?

Monitoring known metric'leri izler.

Observability daha geniş telemetry üzerinden sistem davranışını anlamaya çalışır.

### Network Performance Monitoring Nedir?

Network latency, bandwidth ve availability'nin izlenmesidir.

### Network Performance Monitoring and Diagnostics – NPMD Nedir?

Network performans sorunlarının tespiti ve analizine odaklanan yaklaşım veya platform sınıfıdır.

### Bandwidth Monitoring Nedir?

Network interface traffic volume'unun izlenmesidir.

### Bandwidth Spike Nedir?

Normalin üzerinde ani traffic artışıdır.

### Bandwidth Spike Saldırı Göstergesi Olabilir mi?

DDoS veya data exfiltration belirtisi olabilir.

### Packet Loss Nedir?

Network packet'lerinin hedefe ulaşmamasıdır.

### Packet Loss Security Tool'larını Etkiler mi?

Evet.

Monitoring sensor packet kaçırabilir.

### Latency Nedir?

Packet'in source'tan destination'a ulaşma gecikmesidir.

### Jitter Nedir?

Packet delay sürelerindeki değişkenliktir.

### Error Rate Nedir?

Interface veya network communication'daki hata oranıdır.

### CRC Error Nedir?

Frame integrity problem göstergesidir.

### Network Health Security İçin Neden Önemlidir?

Security sensor performance network health'ten etkilenebilir.

### Network Device Monitoring Nedir?

Switch, router ve firewall health bilgisinin izlenmesidir.

### Interface Monitoring Nedir?

Port status ve traffic bilgisinin takip edilmesidir.

### Interface Flapping Nedir?

Network port'un sürekli up/down olmasıdır.

### Interface Flapping Security Event Olabilir mi?

Bazen physical problem, bazen unauthorized connection olabilir.

### New Device Detection Nedir?

Network'te daha önce görülmemiş cihazın belirlenmesidir.

### New MAC Address Alert Nedir?

Switch veya NAC üzerinde yeni MAC address görülmesidir.

### Unknown Device Detection Nedir?

Asset inventory'de bulunmayan cihazların tespit edilmesidir.

### Shadow IT Visibility Nedir?

IT tarafından bilinmeyen sistem ve servislerin görünür hale getirilmesidir.

### Network Discovery Monitoring Nedir?

Internal scan ve discovery activity'lerinin tespit edilmesidir.

### Port Scan Flow Data ile Tespit Edilebilir mi?

Evet.

### Horizontal Scan Nasıl Görünür?

Bir source IP:

çok sayıda destination

aynı port

### Vertical Scan Nasıl Görünür?

Bir source:

tek destination

çok sayıda port

### Slow Scan Neden Zordur?

Low-and-slow behavior baseline altında kalabilir.

### Long-Term Telemetry Neden Önemlidir?

Slow attacks zaman içerisinde görülebilir.

### Time-Series Analysis Nedir?

Telemetry'nin zaman ekseninde analiz edilmesidir.

### Traffic Trend Nedir?

Network activity'nin zaman içerisindeki değişimidir.

### Seasonality Nedir?

Network behavior'ın günlük veya haftalık tekrar eden pattern'leridir.

### Normal Office Hours Baseline Nedir?

Network activity'nin çalışma saatlerine göre profilidir.

### After-Hours Traffic Nedir?

Normal çalışma saatleri dışındaki communication'dır.

### After-Hours Traffic Şüpheli mi?

Context'e bağlıdır.

### Data Exfiltration Nedir?

Sensitive data'nın izinsiz olarak kurum dışına çıkarılmasıdır.

### Network Visibility Data Exfiltration'ı Tespit Edebilir mi?

Evet.

Unusual traffic volume ve destination behavior değerlendirilebilir.

### Large Outbound Transfer Nedir?

Normalden yüksek miktarda external data transferidir.

### Low-and-Slow Exfiltration Nedir?

Detection'dan kaçmak için data'nın küçük parçalar halinde uzun sürede çıkarılmasıdır.

### Low-and-Slow Exfiltration Nasıl Tespit Edilir?

Behavioral baseline ve long-term telemetry gerekir.

### Protocol Abuse Nedir?

Legitimate protocol'ün malicious amaçla kullanılmasıdır.

### HTTP Tunneling Nedir?

HTTP/HTTPS protocol üzerinden covert communication taşınmasıdır.

### ICMP Tunneling Nedir?

ICMP traffic üzerinden data communication yapılmasıdır.

### Network Telemetry Protocol Abuse Tespit Edebilir mi?

Behavior anomaly üzerinden yardımcı olabilir.

### Network Metadata Nedir?

Payload olmadan communication hakkında bilgi sağlayan verilerdir.

### Metadata Örnekleri

IP

Port

Protocol

Bytes

Timing

Duration

### Metadata Security İçin Yeterli mi?

Birçok detection için değerlidir ancak full investigation için PCAP gerekebilir.

### Flow vs PCAP Karşılaştırması

| Özellik | Flow | PCAP |
| --- | --- | --- |
| Storage | Düşük | Yüksek |
| Detail | Metadata | Full Packet |
| Long-Term Retention | Kolay | Zor |
| Forensic Detail | Orta | Çok Yüksek |
| Behavioral Analysis | Güçlü | Güçlü |

### NetFlow mu PCAP mi?

En güçlü yaklaşım ikisini birlikte kullanmaktır.

### Tiered Visibility Nedir?

Farklı detay seviyelerinde telemetry kullanılmasıdır.

Örneğin:

Long-Term NetFlow

Short-Term PCAP

### Network Telemetry Retention Nedir?

Telemetry verisinin ne kadar süre saklandığıdır.

### Retention Neden Önemlidir?

Incident bazen haftalar sonra fark edilir.

### Historical Network Data Nedir?

Geçmiş network behavior kayıtlarıdır.

### Historical Data Incident Response İçin Neden Değerlidir?

“İlk communication ne zaman başladı?” sorusuna cevap verebilir.

### Network Forensics Nedir?

Incident sırasında network traffic ve telemetry'nin detaylı analizidir.

### Network Forensic Hangi Verileri Kullanır?

PCAP

NetFlow

DNS Logs

Firewall Logs

### Timeline Analysis Nedir?

Incident activity'nin zaman sırasına göre yeniden oluşturulmasıdır.

### First Seen Nedir?

Bir IP, domain veya behavior'ın ilk görüldüğü zamandır.

### Last Seen Nedir?

Activity'nin son görüldüğü zamandır.

### Network IOC Hunting Nedir?

Known malicious indicator'ların historical network data üzerinde aranmasıdır.

### IOC Nedir?

Indicator of Compromise.

### IOC Hunting Örneği

Malicious IP öğrenildi.

↓

Son 30 günlük flow data aranır.

↓

Hangi endpoint communication kurmuş bulunur.

### Threat Hunting Nedir?

Mevcut alarm olmadan potential threat behavior'ının proaktif olarak aranmasıdır.

### Network Threat Hunting Nedir?

Network telemetry üzerinden şüpheli communication pattern'lerinin aranmasıdır.

### Hunt Query Nedir?

Telemetry üzerinde belirli hypothesis'i test eden sorgudur.

### Threat Hunting Baseline'a İhtiyaç Duyar mı?

Evet.

Normal bilinmeden anormal anlamlandırılamaz.

### Network Visibility ile Asset Inventory Arasındaki İlişki

Traffic monitoring network'te gerçekten aktif olan cihazları gösterebilir.

### Passive Asset Discovery Nedir?

Cihaza aktif scan göndermeden traffic üzerinden asset tespitidir.

### Passive Discovery Neden Faydalıdır?

OT ve sensitive environment'larda daha güvenli olabilir.

### Active Discovery Nedir?

Network scan kullanılarak asset tespit edilmesidir.

### Active ve Passive Discovery Birlikte Kullanılabilir mi?

Evet.

### Application Discovery Nedir?

Network üzerinde hangi application ve protocol'lerin kullanıldığının belirlenmesidir.

### Application Dependency Mapping Nedir?

Application'ların hangi sistemlerle communication kurduğunun belirlenmesidir.

### Flow Data Dependency Mapping İçin Kullanılır mı?

Evet.

### Dependency Mapping Segmentation İçin Neden Önemlidir?

Firewall rule uygulanmadan önce gerçek communication ihtiyaçları anlaşılır.

### Unauthorized Protocol Detection Nedir?

Policy'de izin verilmeyen protocol kullanımının tespitidir.

### Shadow Protocol Nedir?

Kurumsal olarak kullanılmaması gereken ancak network'te görülen communication type'ıdır.

### Legacy Protocol Detection Nedir?

Eski ve riskli protocol'lerin network'te kullanımının belirlenmesidir.

### Telnet Traffic Görülmesi Riskli mi?

Evet.

Unencrypted protocol kullanımı security riskidir.

### FTP Traffic İzlenmeli mi?

Evet.

Özellikle clear-text kullanım değerlendirilmeli.

### SMB Traffic Görünürlüğü Neden Önemlidir?

Lateral movement ve file sharing behavior analizinde değerlidir.

### RDP Traffic Görünürlüğü Neden Önemlidir?

Remote administration ve lateral movement detection için değerlidir.

### SSH Traffic Görünürlüğü Neden Önemlidir?

Admin access ve unusual remote connection analysis için değerlidir.

### Database Traffic Monitoring Nedir?

Database server'lara yapılan network connection'ların izlenmesidir.

### Database Network Baseline Nedir?

Hangi application server'ların hangi database portlarına bağlandığının normal modelidir.

### Unexpected Database Connection Nedir?

Normal application path dışında database erişimidir.

### Backup Traffic Monitoring Neden Önemlidir?

Backup server'lara unexpected communication ransomware veya lateral movement belirtisi olabilir.

### Management Network Monitoring Neden Önemlidir?

Management interface'leri critical asset'tir.

### User VLAN'dan Management VLAN'a Traffic Görülmesi Alarm Olmalı mı?

Policy'ye göre high-value detection olabilir.

### Network Segmentation Violation Detection Nedir?

Normalde erişmemesi gereken segmentler arasında connection attempt görülmesidir.

### Segmentation Violation SIEM'e Gönderilmeli mi?

Evet.

### Denied Traffic Monitoring Neden Önemlidir?

Firewall deny event'leri reconnaissance ve policy violation göstergesi olabilir.

### Allowed Traffic Daha mı Önemlidir?

Her ikisi önemlidir.

Çünkü saldırı izinli traffic üzerinden de gerçekleşebilir.

### Network Log Correlation Nedir?

Flow, firewall ve authentication logs gibi farklı telemetry'nin birlikte analiz edilmesidir.

### SIEM Network Visibility Sağlar mı?

SIEM log-based visibility sağlar.

Raw packet visibility'nin yerine geçmez.

### NDR Network Visibility Sağlar mı?

Evet.

Network telemetry ve behavior analysis üzerinde güçlü visibility sağlar.

### NDR Nedir?

NDR:

#### Network Detection and Response

network traffic ve telemetry üzerinden threat detection ve investigation sağlayan security technology'dir.

### NDR ile Network Monitoring Arasındaki Fark Nedir?

Network Monitoring:

Performance ve availability.

NDR:

Security detection ve response.

### NDR NetFlow Kullanabilir mi?

Evet.

### NDR PCAP Kullanabilir mi?

Bazı çözümler full veya selective packet data kullanabilir.

### Network Visibility NDR İçin Temel midir?

Evet.

Visibility yoksa behavioral detection zayıflar.

### Network Detection Pipeline Nedir?

Telemetry

↓

Normalization

↓

Baseline

↓

Analytics

↓

Detection

↓

Alert

### Data Normalization Nedir?

Farklı telemetry formatlarının ortak modele dönüştürülmesidir.

### Enrichment Nedir?

Telemetry'ye ek context eklenmesidir.

### Enrichment Örnekleri

Asset Criticality

User Identity

Threat Intelligence

GeoIP

### Context-Aware Detection Nedir?

Network activity'nin business ve asset context ile değerlendirilmesidir.

### Risk-Based Detection Nedir?

Threat severity ile asset criticality'nin birlikte analizidir.

### Example

Unknown External Connection

Domain Controller

=

High Risk

### Network Security Analytics Nedir?

Network telemetry'nin detection ve investigation amacıyla analitik yöntemlerle işlenmesidir.

### Statistical Detection Nedir?

Traffic metric'lerindeki istatistiksel sapmaların analizidir.

### Machine Learning Network Detection'da Kullanılır mı?

Evet.

Behavior baseline ve anomaly detection için kullanılabilir.

### Machine Learning Her Alarmı Doğru Bulur mu?

Hayır.

False positive yine mümkündür.

### Explainability Neden Önemlidir?

Analyst detection'ın neden oluştuğunu anlayabilmelidir.

### Network Monitoring Dashboard Neler Göstermeli?

Traffic Volume

Top Talkers

Interface Health

Protocol Distribution

### Security Visibility Dashboard Neler Göstermeli?

External Connections

Unusual Flows

Segmentation Violations

Beaconing

Unknown Devices

### Network Security KPI'ları

Örneğin:

Telemetry Coverage

NetFlow Coverage

Critical Segment Visibility

Log Collection Coverage

### Network Security KRI'ları

Blind Spot Count

Unknown Asset Count

Sensor Packet Loss

Logging Failure

### Visibility Coverage Nedir?

Network'ün ne kadarının monitoring system tarafından görülebildiğidir.

### Telemetry Coverage Nasıl Ölçülür?

Critical network segments'in flow/log/packet visibility oranıyla.

### Sensor Health Monitoring Nedir?

Monitoring sensor'larının gerçek traffic aldığının doğrulanmasıdır.

### Silent Monitoring Failure Nedir?

Sensor'ın çalışıyor görünmesine rağmen traffic almamasıdır.

### Telemetry Gap Nedir?

Beklenen network data'nın gelmemesidir.

### Telemetry Gap Alarm Olmalı mı?

Evet.

Monitoring system'in kendisi de izlenmelidir.

### Network Monitoring High Availability Nedir?

Monitoring infrastructure'ın yedekli çalışmasıdır.

### Collector Nedir?

Network telemetry'yi alan sistemdir.

### Flow Collector Nedir?

NetFlow/IPFIX record'larını toplayan sistemdir.

### Collector Capacity Planning Nedir?

Flow volume ve retention ihtiyacına göre collector'ın boyutlandırılmasıdır.

### Events Per Second – EPS Nedir?

Saniyede işlenen event sayısıdır.

### Flows Per Second – FPS Nedir?

Saniyede işlenen flow sayısıdır.

### FPS Capacity Neden Önemlidir?

High-volume environment'ta telemetry kaybını önler.

### Log Storage Planning Nedir?

Telemetry'nin retention ihtiyacına göre storage planlamasıdır.

### Data Compression Kullanılabilir mi?

Evet.

Historical telemetry storage maliyetini azaltabilir.

### Hot Storage Nedir?

Hızlı erişilen yakın dönem veridir.

### Cold Storage Nedir?

Daha uzun dönem düşük maliyetli telemetry storage'dır.

### Network Telemetry Privacy Riski Var mı?

Evet.

Packet ve metadata sensitive information içerebilir.

### PCAP Sensitive Data İçerebilir mi?

Evet.

### Packet Capture Access Sınırlandırılmalı mı?

Kesinlikle.

### Network Monitoring RBAC Nedir?

Monitoring data erişiminin role göre sınırlandırılmasıdır.

### Monitoring Admin Account Shared Olmalı mı?

Hayır.

### Audit Log Monitoring Platformunda Olmalı mı?

Evet.

### Network Monitoring Security Hardening Nedir?

Monitoring server ve collector'ların güvenli configuration ile korunmasıdır.

### Monitoring Platform Neden High-Value Target'tır?

Network hakkında geniş visibility ve sensitive data içerir.

### Monitoring System Management Network'te Olmalı mı?

Architecture'a göre protected management segmentte tutulabilir.

### Network Monitoring Platform Internet'e Açılmalı mı?

Mümkün olduğunca hayır.

### Monitoring Platform Backup Yapılmalı mı?

Evet.

Configuration ve historical data risk bazlı korunmalıdır.

### Network Visibility Assessment Nedir?

Network'ün hangi bölgelerinin ne kadar görüldüğünün analizidir.

### Visibility Assessment Nasıl Yapılır?

Network Topology

↓

Telemetry Source Mapping

↓

Blind Spot Analysis

↓

Coverage Improvement

### Telemetry Source Map Nedir?

Hangi network device'ın hangi telemetry'yi ürettiğini gösteren haritadır.

### Network Visibility Architecture Nasıl Tasarlanır?

Layered yaklaşım uygulanabilir:

Device Metrics

↓

Flow Telemetry

↓

Security Logs

↓

Selective PCAP

↓

Analytics

### Network Visibility'de En Sık Yapılan Hatalar

Kurumlarda sık görülen hatalar:

- Sadece bandwidth monitoring yapmak
- East-West traffic'i görmemek
- NetFlow/IPFIX kullanmamak
- SPAN kapasitesini kontrol etmemek
- Packet loss'u izlememek
- DNS telemetry toplamamak
- Firewall allowed traffic'i analiz etmemek
- PCAP retention planlamamak
- Monitoring blind spot'larını belirlememek
- Unknown devices'i izlememek
- Network baseline oluşturmamak
- Telemetry'yi SIEM/NDR ile correlate etmemek
- Collector capacity planning yapmamak
- Monitoring platformunu harden etmemek
- Telemetry gap alarmı oluşturmamak

### Network Monitoring ve Visibility Checklist

- Network topology güncel mi?
- Critical segments belirli mi?
- NetFlow/IPFIX aktif mi?
- DNS logs toplanıyor mu?
- Firewall logs merkezi mi?
- Switch/router syslog aktif mi?
- SNMPv3 kullanılıyor mu?
- East-West traffic görünür mü?
- North-South traffic görünür mü?
- SPAN/TAP coverage yeterli mi?
- Packet drop izleniyor mu?
- PCAP capability var mı?
- Flow retention yeterli mi?
- Network baseline oluşturuldu mu?
- Anomaly detection var mı?
- Unknown device detection var mı?
- Network telemetry SIEM'e gidiyor mu?
- NDR kullanılıyor mu?
- Collector health izleniyor mu?
- Visibility gap düzenli değerlendiriliyor mu?

### Network Visibility Maturity Model

#### Seviye 1 – Availability Monitoring

Device up/down ve bandwidth izlenir.

#### Seviye 2 – Central Logging

Syslog ve device logs merkezi toplanır.

#### Seviye 3 – Flow Visibility

NetFlow/IPFIX ile network communication görünür hale gelir.

#### Seviye 4 – Behavioral Visibility

Baseline, anomaly detection ve NDR kullanılır.

#### Seviye 5 – Continuous Network Observability

Flow, packet, identity, threat intelligence ve automation birlikte kullanılır.

### Sık Sorulan Sorular

#### Network Monitoring nedir?

Network Monitoring, network device, interface, traffic ve performance durumunun sürekli izlenmesidir.

#### Network Visibility nedir?

Network Visibility, network içerisinde hangi sistemlerin hangi protocol ve destination'larla communication kurduğunun görülebilmesidir.

#### Network Telemetry nedir?

NetFlow, IPFIX, SNMP, Syslog, DNS logs ve PCAP gibi network activity hakkında bilgi sağlayan verilerdir.

#### NetFlow nedir?

NetFlow, network communication hakkında source, destination, port, protocol ve traffic volume gibi metadata üreten flow telemetry teknolojisidir.

#### IPFIX nedir?

IP Flow Information Export, network flow verilerinin export edilmesini sağlayan standarddır.

#### **sFlow nedir?**

Network traffic'i sampling yöntemiyle analiz eden telemetry teknolojisidir.

#### PCAP nedir?

Packet Capture, raw network packet'lerinin analiz için kaydedilmesidir.

#### SPAN Port nedir?

Switch traffic'inin monitoring sistemine kopyalanmasını sağlayan port mirroring mekanizmasıdır.

#### Network TAP nedir?

Network link üzerindeki traffic'i monitoring sistemine aktaran visibility cihazıdır.

#### DPI nedir?

Deep Packet Inspection, packet header ve payload bilgilerinin detaylı security analizidir.

#### East-West Traffic nedir?

Internal endpoint, server ve workload'lar arasındaki network communication'dır.

#### North-South Traffic nedir?

Corporate network ile external network veya internet arasındaki trafiktir.

#### Network Baseline nedir?

Network'ün normal communication ve traffic behavior profilidir.

#### Network Anomaly nedir?

Normal network behavior'dan anlamlı sapmadır.

#### Network Visibility ile NDR arasındaki ilişki nedir?

NDR threat detection yapabilmek için flow, packet ve diğer network telemetry kaynaklarından visibility sağlar.

### Sonuç: Göremediğiniz Network'ü Koruyamazsınız

Network Security yalnızca traffic'i engellemekten oluşmaz.

Güçlü security architecture aynı zamanda:

**network'ü sürekli görmeyi ve anlamayı**

gerektirir.

Çünkü saldırgan network'e girdikten sonra tamamen yeni protocol kullanmak zorunda değildir.

Legitimate:

DNS,

HTTPS,

SMB,

RDP,

SSH

gibi protocol'ler üzerinden hareket edebilir.

Bu durumda yalnızca:

**“Port açık mı?”**

sorusuna bakmak yeterli olmaz.

Sorulması gereken soru şudur:

**“Bu communication normal mi?”**

Bu nedenle modern Network Visibility yaklaşımı:

**Metadata + Packet + Identity + Context**

üzerine kurulmalıdır.

NetFlow ve IPFIX uzun süreli communication pattern'lerini anlamayı sağlar.

Syslog ve firewall logs event context sağlar.

PCAP gerektiğinde forensic seviyede detay verir.

DNS telemetry external communication davranışını görünür hale getirir.

Bu veriler birlikte kullanıldığında kurum şu sorulara cevap verebilir:

#### Kim konuşuyor?

#### Kiminle konuşuyor?

#### Hangi protocol kullanılıyor?

#### Bu normal mi?

#### Daha önce görülmüş mü?

#### Riskli mi?

Modern network detection'ın temel zinciri:

**Visibility → Baseline → Analytics → Detection → Investigation**

şeklindedir.

Bu nedenle Network Visibility yalnızca operasyonel monitoring konusu değildir.

Aynı zamanda:

**Threat Detection'ın temelidir.**

Ve network security açısından en kritik prensiplerden biri şudur:

**You Cannot Protect What You Cannot See.**
