Network Monitoring ve Network Visibility Nedir? Trafik, NetFlow ve Packet Analizi
Network monitoring ve network visibility nedir? NetFlow, IPFIX, PCAP, SPAN/TAP ve DNS telemetrisiyle ağ görünürlüğü rehberi.

Kurumsal ağ güvenliğinde en kritik sorulardan biri şudur:
Network'te ne olduğunu göremiyorsanız, saldırıyı gerçekten tespit edebilir misiniz?
Bir kurumda firewall, switch, router, NAC, IDS/IPS ve endpoint security ürünleri bulunabilir.
Ancak network üzerindeki gerçek communication pattern'leri görünmüyorsa security team önemli bir visibility gap ile karşı karşıya kalabilir.
Çünkü saldırganlar her zaman yüksek sesle hareket etmez.
Bazı saldırılar:
tek bir exploit,
tek bir malware alert,
tek bir failed login
olarak görünmeyebilir.
Bunun yerine saldırgan:
yavaş network discovery,
düşük hacimli C2 communication,
periodic beaconing,
unusual DNS request,
unexpected East-West traffic,
data exfiltration
gibi daha sessiz davranışlar sergileyebilir.
Bu nedenle modern network security yalnızca trafiği kontrol etmeyi değil:
trafiği anlamayı
da gerektirir.
Bu noktada iki temel kavram öne çıkar:
Network Monitoring
ve
Network Visibility
Network Monitoring daha çok network'ün performans ve availability durumunu izlemeye odaklanırken;
Network Visibility, network içerisinde hangi cihazların, hangi sistemlerle, hangi protocol ve davranış pattern'leri üzerinden iletişim kurduğunu anlamayı hedefler.
Modern Network Security açısından güçlü bir yaklaşım:
Monitor → Observe → Baseline → Detect → Investigate
şeklinde çalışır.
Network Monitoring Nedir?
Network Monitoring, network device, interface, service ve traffic durumunun sürekli izlenmesi sürecidir.
Amaç;
availability,
performance,
capacity,
connectivity
ve security
gibi konularda görünürlük sağlamaktır.
Network Monitoring Ne İzler?
Örneğin:
Device Up/Down
Interface Status
Bandwidth Usage
Packet Loss
Latency
CPU Usage
Memory Usage
Error Rate
Network Monitoring Sadece Performans İçin mi Kullanılır?
Hayır.
Security açısından da önemli telemetry sağlayabilir.
Network Visibility Nedir?
Network Visibility, network'te gerçekleşen communication'ın yeterli detayda görülebilmesini ifade eder.
Network Visibility Neleri Cevaplamalı?
- Hangi cihaz konuşuyor?
- Kiminle konuşuyor?
- Hangi protocol kullanılıyor?
- Ne kadar data transfer ediliyor?
- Ne zaman iletişim kuruluyor?
- Bu davranış normal mi?
Network Monitoring ile Network Visibility Arasındaki Fark Nedir?
Network Monitoring:
Network sağlıklı mı?
Network Visibility:
Network'te gerçekte ne oluyor?
sorularına odaklanır.
Network Telemetry Nedir?
Network Telemetry, network device ve traffic'ten toplanan ölçüm ve event verilerinin genel adıdır.
Network Telemetry Örnekleri Nelerdir?
NetFlow
IPFIX
sFlow
SNMP
Syslog
PCAP
DNS Logs
Firewall Logs
Telemetry Neden Önemlidir?
Detection ve investigation için data sağlar.
Visibility Olmadan Detection Yapılabilir mi?
Sınırlı şekilde.
Security detection'ın kalitesi büyük ölçüde visibility kalitesine bağlıdır.
North-South Traffic Nedir?
Corporate network ile internet veya external environment arasındaki trafiktir.
East-West Traffic Nedir?
Internal endpoint, server ve workload'lar arasındaki trafiktir.
East-West Visibility Neden Kritik?
Lateral Movement çoğu zaman internal traffic üzerinde gerçekleşir.
Perimeter Monitoring Tek Başına Yeterli mi?
Hayır.
Internet traffic görünürken internal traffic görünmeyebilir.
East-West Blind Spot Nedir?
Internal network communication'ın security tooling tarafından yeterince görülmemesidir.
Network Blind Spot Nedir?
Monitoring altyapısının göremediği network alanıdır.
Blind Spot Neden Risklidir?
Saldırgan detection olmadan hareket edebilir.
NetFlow Nedir?
NetFlow, network flow bilgilerini toplayarak traffic behavior hakkında metadata sağlayan teknolojidir.
Flow Nedir?
Belirli source ve destination arasındaki communication oturumunu temsil eden traffic kaydıdır.
Flow Record Neleri İçerebilir?
Source IP
Destination IP
Source Port
Destination Port
Protocol
Bytes
Packets
Start Time
End Time
NetFlow Packet İçeriğini Görür mü?
Hayır.
Genellikle metadata sağlar.
NetFlow Avantajı Nedir?
High-volume network'lerde düşük storage maliyetiyle geniş visibility sağlayabilir.
NetFlow Security İçin Kullanılabilir mi?
Evet.
NetFlow ile Neler Tespit Edilebilir?
Port Scan
Unusual Traffic Volume
Unexpected Communication
Lateral Movement Pattern
Beaconing
IPFIX Nedir?
IPFIX:
IP Flow Information Export
flow data export için kullanılan standarttır.
NetFlow ile IPFIX Arasındaki Fark Nedir?
IPFIX daha esnek ve standardize edilmiş flow export yaklaşımı sunar.
IPFIX Network Security İçin Değerli mi?
Evet.
Flow-based detection için çok değerlidir.
sFlow Nedir?
sFlow, network traffic ve interface statistics hakkında sampled telemetry sağlayan teknolojidir.
Sampling Nedir?
Tüm packet'ler yerine belirli örneklerin analiz edilmesidir.
Sampling Avantajı Nedir?
High-speed network'te resource usage azaltılabilir.
Sampling Dezavantajı Nedir?
Bazı low-volume activity gözden kaçabilir.
NetFlow ile sFlow Aynı mı?
Hayır.
Telemetry toplama yöntemleri farklıdır.
Flow Analysis Nedir?
Flow record'larının network behavior açısından analiz edilmesidir.
Flow Analysis Ne Sağlar?
Communication pattern görünürlüğü sağlar.
Top Talker Nedir?
Network'te en fazla traffic üreten cihaz veya sistemdir.
Top Talker Security Açısından Neden Önemlidir?
Unexpected high traffic data exfiltration veya compromise belirtisi olabilir.
Top Destination Nedir?
En fazla communication yapılan destination'dır.
Unexpected Destination Nedir?
Normal behavior dışında görülen hedef sistemdir.
Baseline Nedir?
Network'ün normal communication pattern'idir.
Network Baseline Neleri İçerebilir?
Normal traffic volume
Normal destination
Normal protocol
Normal communication time
Baseline Neden Gereklidir?
Anomaly detection için referans sağlar.
Anomaly Nedir?
Normal behavior'dan anlamlı sapmadır.
Network Anomaly Detection Nedir?
Network behavior içerisindeki unusual pattern'lerin belirlenmesidir.
Anomaly Her Zaman Saldırı mıdır?
Hayır.
Configuration change veya business activity olabilir.
Behavioral Network Analysis Nedir?
Traffic'in zaman içerisindeki behavior pattern'lerinin analiz edilmesidir.
Behavioral Analysis Neden Güçlüdür?
Known signature olmayan threat'leri tespit etmeye yardımcı olabilir.
Beaconing Nedir?
Endpoint'in belirli aralıklarla aynı destination'a connection kurmasıdır.
Beaconing Neden Önemlidir?
Command and Control behavior göstergesi olabilir.
C2 Nedir?
C2:
Command and Control
compromise edilmiş cihaz ile attacker infrastructure arasındaki kontrol communication'ıdır.
NetFlow C2 Tespit Edebilir mi?
Periodic communication pattern üzerinden yardımcı olabilir.
DNS Telemetry Nedir?
DNS query ve response bilgilerinin security monitoring için kullanılmasıdır.
DNS Logs Neden Değerlidir?
Endpoint'in hangi domain'lere ulaşmaya çalıştığını gösterebilir.
Unusual DNS Query Nedir?
Normal business behavior dışında görülen DNS request'tir.
DNS Tunneling Nedir?
DNS protocol üzerinden data transfer veya command communication yapılmasıdır.
DNS Tunneling Nasıl Tespit Edilebilir?
Query length
Query frequency
Subdomain entropy
Behavior pattern
analiz edilebilir.
Domain Entropy Nedir?
Domain/subdomain karakter yapısının rastgelelik seviyesidir.
DGA Nedir?
DGA:
Domain Generation Algorithm
malware'in dinamik domain üretmek için kullandığı algoritmadır.
DGA Detection Nedir?
Algorithmically generated domain pattern'lerinin tespit edilmesidir.
SNMP Nedir?
SNMP:
Simple Network Management Protocol
network device monitoring ve management için kullanılan protokoldür.
SNMP Ne Sağlar?
Interface status
CPU usage
Memory usage
Traffic counter
gibi bilgiler sağlayabilir.
SNMP Security İçin Kullanılabilir mi?
Dolaylı olarak evet.
Anormal network device behavior tespit edilebilir.
SNMPv3 Neden Önemlidir?
Authentication ve encryption capability sağlar.
SNMPv2 Community String Riskli mi?
Weak veya default community string security riski oluşturabilir.
Syslog Nedir?
Network ve security device event'lerinin merkezi log sistemine gönderilmesini sağlayan logging mechanism'dir.
Syslog Hangi Cihazlarda Kullanılır?
Firewall
Switch
Router
WLC
IDS/IPS
gibi sistemlerde.
Syslog Security Monitoring İçin Neden Önemlidir?
Event correlation ve forensic sağlar.
Syslog ile NetFlow Arasındaki Fark Nedir?
Syslog:
Event bilgisi sağlar.
NetFlow:
Traffic metadata sağlar.
PCAP Nedir?
PCAP:
Packet Capture
network packet'lerinin kaydedilmesidir.
Packet Capture Nedir?
Network traffic'in raw packet seviyesinde saklanmasıdır.
PCAP Neden Güçlüdür?
Network communication'ın en detaylı analizini sağlar.
PCAP Neleri Gösterir?
Header
Protocol
Payload
Timing
Session behavior
PCAP Dezavantajı Nedir?
Storage ihtiyacı yüksektir.
Full Packet Capture Nedir?
Tüm network packet'lerinin kaydedilmesidir.
Full Packet Capture Her Yerde Yapılmalı mı?
Hayır.
Storage, privacy ve performance değerlendirilmelidir.
Selective Packet Capture Nedir?
Yalnızca belirli traffic'in kaydedilmesidir.
Triggered Packet Capture Nedir?
Belirli event oluştuğunda packet capture başlatılmasıdır.
Ring Buffer Capture Nedir?
Belirli storage dolduğunda en eski packet'lerin üzerine yazıldığı capture modelidir.
PCAP Forensic İçin Neden Değerlidir?
Incident öncesi ve sonrası network communication analiz edilebilir.
Packet Header Nedir?
Packet routing ve protocol bilgilerini içeren bölümdür.
Payload Nedir?
Packet içerisinde taşınan actual application data'dır.
Encrypted Payload Görülebilir mi?
Şifreli olarak görülür.
TLS Traffic PCAP'te Okunabilir mi?
Decryption capability yoksa payload okunamaz.
Packet Metadata Yine Değerli mi?
Evet.
Timing ve communication behavior görülebilir.
DPI Nedir?
DPI:
Deep Packet Inspection
packet payload ve protocol bilgilerinin detaylı analizidir.
DPI Nerede Kullanılır?
NGFW
IDS/IPS
NDR
gibi security systems'de.
DPI Encryption'dan Etkilenir mi?
Evet.
Encrypted traffic payload visibility'yi azaltır.
SSL/TLS Inspection Nedir?
Encrypted traffic'in güvenlik analizi için decrypt edilmesidir.
TLS Inspection Her Trafiğe Uygulanmalı mı?
Hayır.
Privacy, performance ve application compatibility değerlendirilmelidir.
SPAN Nedir?
SPAN:
Switched Port Analyzer
switch traffic'inin başka bir port'a kopyalanmasını sağlar.
SPAN Port Neden Kullanılır?
IDS, NDR veya packet capture system'e traffic sağlamak için.
SPAN Dezavantajı Nedir?
High traffic durumda packet drop oluşabilir.
Network TAP Nedir?
Network link üzerinde traffic'in monitoring system'e kopyalanmasını sağlayan visibility cihazıdır.
TAP ile SPAN Arasındaki Fark Nedir?
TAP dedicated traffic copy sağlar.
SPAN switch resource kullanır.
TAP Daha mı Güvenilir?
High-fidelity monitoring için avantaj sağlayabilir.
Packet Broker Nedir?
Farklı TAP/SPAN kaynaklarından gelen traffic'i monitoring tool'lara yöneten sistemdir.
Network Packet Broker Neden Kullanılır?
Traffic aggregation
filtering
deduplication
load balancing
sağlayabilir.
Packet Deduplication Nedir?
Aynı packet'in birden fazla kez monitoring tool'a gönderilmesini engellemektir.
Visibility Fabric Nedir?
Network telemetry ve packet visibility'yi merkezi olarak sağlayan architecture'dır.
Network Observability Nedir?
Network'ün yalnızca durumunu değil behavior ve root cause'u anlamaya yönelik ileri visibility yaklaşımıdır.
Monitoring ile Observability Arasındaki Fark Nedir?
Monitoring known metric'leri izler.
Observability daha geniş telemetry üzerinden sistem davranışını anlamaya çalışır.
Network Performance Monitoring Nedir?
Network latency, bandwidth ve availability'nin izlenmesidir.
Network Performance Monitoring and Diagnostics – NPMD Nedir?
Network performans sorunlarının tespiti ve analizine odaklanan yaklaşım veya platform sınıfıdır.
Bandwidth Monitoring Nedir?
Network interface traffic volume'unun izlenmesidir.
Bandwidth Spike Nedir?
Normalin üzerinde ani traffic artışıdır.
Bandwidth Spike Saldırı Göstergesi Olabilir mi?
DDoS veya data exfiltration belirtisi olabilir.
Packet Loss Nedir?
Network packet'lerinin hedefe ulaşmamasıdır.
Packet Loss Security Tool'larını Etkiler mi?
Evet.
Monitoring sensor packet kaçırabilir.
Latency Nedir?
Packet'in source'tan destination'a ulaşma gecikmesidir.
Jitter Nedir?
Packet delay sürelerindeki değişkenliktir.
Error Rate Nedir?
Interface veya network communication'daki hata oranıdır.
CRC Error Nedir?
Frame integrity problem göstergesidir.
Network Health Security İçin Neden Önemlidir?
Security sensor performance network health'ten etkilenebilir.
Network Device Monitoring Nedir?
Switch, router ve firewall health bilgisinin izlenmesidir.
Interface Monitoring Nedir?
Port status ve traffic bilgisinin takip edilmesidir.
Interface Flapping Nedir?
Network port'un sürekli up/down olmasıdır.
Interface Flapping Security Event Olabilir mi?
Bazen physical problem, bazen unauthorized connection olabilir.
New Device Detection Nedir?
Network'te daha önce görülmemiş cihazın belirlenmesidir.
New MAC Address Alert Nedir?
Switch veya NAC üzerinde yeni MAC address görülmesidir.
Unknown Device Detection Nedir?
Asset inventory'de bulunmayan cihazların tespit edilmesidir.
Shadow IT Visibility Nedir?
IT tarafından bilinmeyen sistem ve servislerin görünür hale getirilmesidir.
Network Discovery Monitoring Nedir?
Internal scan ve discovery activity'lerinin tespit edilmesidir.
Port Scan Flow Data ile Tespit Edilebilir mi?
Evet.
Horizontal Scan Nasıl Görünür?
Bir source IP:
çok sayıda destination
aynı port
Vertical Scan Nasıl Görünür?
Bir source:
tek destination
çok sayıda port
Slow Scan Neden Zordur?
Low-and-slow behavior baseline altında kalabilir.
Long-Term Telemetry Neden Önemlidir?
Slow attacks zaman içerisinde görülebilir.
Time-Series Analysis Nedir?
Telemetry'nin zaman ekseninde analiz edilmesidir.
Traffic Trend Nedir?
Network activity'nin zaman içerisindeki değişimidir.
Seasonality Nedir?
Network behavior'ın günlük veya haftalık tekrar eden pattern'leridir.
Normal Office Hours Baseline Nedir?
Network activity'nin çalışma saatlerine göre profilidir.
After-Hours Traffic Nedir?
Normal çalışma saatleri dışındaki communication'dır.
After-Hours Traffic Şüpheli mi?
Context'e bağlıdır.
Data Exfiltration Nedir?
Sensitive data'nın izinsiz olarak kurum dışına çıkarılmasıdır.
Network Visibility Data Exfiltration'ı Tespit Edebilir mi?
Evet.
Unusual traffic volume ve destination behavior değerlendirilebilir.
Large Outbound Transfer Nedir?
Normalden yüksek miktarda external data transferidir.
Low-and-Slow Exfiltration Nedir?
Detection'dan kaçmak için data'nın küçük parçalar halinde uzun sürede çıkarılmasıdır.
Low-and-Slow Exfiltration Nasıl Tespit Edilir?
Behavioral baseline ve long-term telemetry gerekir.
Protocol Abuse Nedir?
Legitimate protocol'ün malicious amaçla kullanılmasıdır.
HTTP Tunneling Nedir?
HTTP/HTTPS protocol üzerinden covert communication taşınmasıdır.
ICMP Tunneling Nedir?
ICMP traffic üzerinden data communication yapılmasıdır.
Network Telemetry Protocol Abuse Tespit Edebilir mi?
Behavior anomaly üzerinden yardımcı olabilir.
Network Metadata Nedir?
Payload olmadan communication hakkında bilgi sağlayan verilerdir.
Metadata Örnekleri
IP
Port
Protocol
Bytes
Timing
Duration
Metadata Security İçin Yeterli mi?
Birçok detection için değerlidir ancak full investigation için PCAP gerekebilir.
Flow vs PCAP Karşılaştırması
| Özellik | Flow | PCAP |
|---|---|---|
| Storage | Düşük | Yüksek |
| Detail | Metadata | Full Packet |
| Long-Term Retention | Kolay | Zor |
| Forensic Detail | Orta | Çok Yüksek |
| Behavioral Analysis | Güçlü | Güçlü |
NetFlow mu PCAP mi?
En güçlü yaklaşım ikisini birlikte kullanmaktır.
Tiered Visibility Nedir?
Farklı detay seviyelerinde telemetry kullanılmasıdır.
Örneğin:
Long-Term NetFlow
Short-Term PCAP
Network Telemetry Retention Nedir?
Telemetry verisinin ne kadar süre saklandığıdır.
Retention Neden Önemlidir?
Incident bazen haftalar sonra fark edilir.
Historical Network Data Nedir?
Geçmiş network behavior kayıtlarıdır.
Historical Data Incident Response İçin Neden Değerlidir?
“İlk communication ne zaman başladı?” sorusuna cevap verebilir.
Network Forensics Nedir?
Incident sırasında network traffic ve telemetry'nin detaylı analizidir.
Network Forensic Hangi Verileri Kullanır?
PCAP
NetFlow
DNS Logs
Firewall Logs
Timeline Analysis Nedir?
Incident activity'nin zaman sırasına göre yeniden oluşturulmasıdır.
First Seen Nedir?
Bir IP, domain veya behavior'ın ilk görüldüğü zamandır.
Last Seen Nedir?
Activity'nin son görüldüğü zamandır.
Network IOC Hunting Nedir?
Known malicious indicator'ların historical network data üzerinde aranmasıdır.
IOC Nedir?
Indicator of Compromise.
IOC Hunting Örneği
Malicious IP öğrenildi.
↓
Son 30 günlük flow data aranır.
↓
Hangi endpoint communication kurmuş bulunur.
Threat Hunting Nedir?
Mevcut alarm olmadan potential threat behavior'ının proaktif olarak aranmasıdır.
Network Threat Hunting Nedir?
Network telemetry üzerinden şüpheli communication pattern'lerinin aranmasıdır.
Hunt Query Nedir?
Telemetry üzerinde belirli hypothesis'i test eden sorgudur.
Threat Hunting Baseline'a İhtiyaç Duyar mı?
Evet.
Normal bilinmeden anormal anlamlandırılamaz.
Network Visibility ile Asset Inventory Arasındaki İlişki
Traffic monitoring network'te gerçekten aktif olan cihazları gösterebilir.
Passive Asset Discovery Nedir?
Cihaza aktif scan göndermeden traffic üzerinden asset tespitidir.
Passive Discovery Neden Faydalıdır?
OT ve sensitive environment'larda daha güvenli olabilir.
Active Discovery Nedir?
Network scan kullanılarak asset tespit edilmesidir.
Active ve Passive Discovery Birlikte Kullanılabilir mi?
Evet.
Application Discovery Nedir?
Network üzerinde hangi application ve protocol'lerin kullanıldığının belirlenmesidir.
Application Dependency Mapping Nedir?
Application'ların hangi sistemlerle communication kurduğunun belirlenmesidir.
Flow Data Dependency Mapping İçin Kullanılır mı?
Evet.
Dependency Mapping Segmentation İçin Neden Önemlidir?
Firewall rule uygulanmadan önce gerçek communication ihtiyaçları anlaşılır.
Unauthorized Protocol Detection Nedir?
Policy'de izin verilmeyen protocol kullanımının tespitidir.
Shadow Protocol Nedir?
Kurumsal olarak kullanılmaması gereken ancak network'te görülen communication type'ıdır.
Legacy Protocol Detection Nedir?
Eski ve riskli protocol'lerin network'te kullanımının belirlenmesidir.
Telnet Traffic Görülmesi Riskli mi?
Evet.
Unencrypted protocol kullanımı security riskidir.
FTP Traffic İzlenmeli mi?
Evet.
Özellikle clear-text kullanım değerlendirilmeli.
SMB Traffic Görünürlüğü Neden Önemlidir?
Lateral movement ve file sharing behavior analizinde değerlidir.
RDP Traffic Görünürlüğü Neden Önemlidir?
Remote administration ve lateral movement detection için değerlidir.
SSH Traffic Görünürlüğü Neden Önemlidir?
Admin access ve unusual remote connection analysis için değerlidir.
Database Traffic Monitoring Nedir?
Database server'lara yapılan network connection'ların izlenmesidir.
Database Network Baseline Nedir?
Hangi application server'ların hangi database portlarına bağlandığının normal modelidir.
Unexpected Database Connection Nedir?
Normal application path dışında database erişimidir.
Backup Traffic Monitoring Neden Önemlidir?
Backup server'lara unexpected communication ransomware veya lateral movement belirtisi olabilir.
Management Network Monitoring Neden Önemlidir?
Management interface'leri critical asset'tir.
User VLAN'dan Management VLAN'a Traffic Görülmesi Alarm Olmalı mı?
Policy'ye göre high-value detection olabilir.
Network Segmentation Violation Detection Nedir?
Normalde erişmemesi gereken segmentler arasında connection attempt görülmesidir.
Segmentation Violation SIEM'e Gönderilmeli mi?
Evet.
Denied Traffic Monitoring Neden Önemlidir?
Firewall deny event'leri reconnaissance ve policy violation göstergesi olabilir.
Allowed Traffic Daha mı Önemlidir?
Her ikisi önemlidir.
Çünkü saldırı izinli traffic üzerinden de gerçekleşebilir.
Network Log Correlation Nedir?
Flow, firewall ve authentication logs gibi farklı telemetry'nin birlikte analiz edilmesidir.
SIEM Network Visibility Sağlar mı?
SIEM log-based visibility sağlar.
Raw packet visibility'nin yerine geçmez.
NDR Network Visibility Sağlar mı?
Evet.
Network telemetry ve behavior analysis üzerinde güçlü visibility sağlar.
NDR Nedir?
NDR:
Network Detection and Response
network traffic ve telemetry üzerinden threat detection ve investigation sağlayan security technology'dir.
NDR ile Network Monitoring Arasındaki Fark Nedir?
Network Monitoring:
Performance ve availability.
NDR:
Security detection ve response.
NDR NetFlow Kullanabilir mi?
Evet.
NDR PCAP Kullanabilir mi?
Bazı çözümler full veya selective packet data kullanabilir.
Network Visibility NDR İçin Temel midir?
Evet.
Visibility yoksa behavioral detection zayıflar.
Network Detection Pipeline Nedir?
Telemetry
↓
Normalization
↓
Baseline
↓
Analytics
↓
Detection
↓
Alert
Data Normalization Nedir?
Farklı telemetry formatlarının ortak modele dönüştürülmesidir.
Enrichment Nedir?
Telemetry'ye ek context eklenmesidir.
Enrichment Örnekleri
Asset Criticality
User Identity
Threat Intelligence
GeoIP
Context-Aware Detection Nedir?
Network activity'nin business ve asset context ile değerlendirilmesidir.
Risk-Based Detection Nedir?
Threat severity ile asset criticality'nin birlikte analizidir.
Example
Unknown External Connection
Domain Controller
=
High Risk
Network Security Analytics Nedir?
Network telemetry'nin detection ve investigation amacıyla analitik yöntemlerle işlenmesidir.
Statistical Detection Nedir?
Traffic metric'lerindeki istatistiksel sapmaların analizidir.
Machine Learning Network Detection'da Kullanılır mı?
Evet.
Behavior baseline ve anomaly detection için kullanılabilir.
Machine Learning Her Alarmı Doğru Bulur mu?
Hayır.
False positive yine mümkündür.
Explainability Neden Önemlidir?
Analyst detection'ın neden oluştuğunu anlayabilmelidir.
Network Monitoring Dashboard Neler Göstermeli?
Traffic Volume
Top Talkers
Interface Health
Protocol Distribution
Security Visibility Dashboard Neler Göstermeli?
External Connections
Unusual Flows
Segmentation Violations
Beaconing
Unknown Devices
Network Security KPI'ları
Örneğin:
Telemetry Coverage
NetFlow Coverage
Critical Segment Visibility
Log Collection Coverage
Network Security KRI'ları
Blind Spot Count
Unknown Asset Count
Sensor Packet Loss
Logging Failure
Visibility Coverage Nedir?
Network'ün ne kadarının monitoring system tarafından görülebildiğidir.
Telemetry Coverage Nasıl Ölçülür?
Critical network segments'in flow/log/packet visibility oranıyla.
Sensor Health Monitoring Nedir?
Monitoring sensor'larının gerçek traffic aldığının doğrulanmasıdır.
Silent Monitoring Failure Nedir?
Sensor'ın çalışıyor görünmesine rağmen traffic almamasıdır.
Telemetry Gap Nedir?
Beklenen network data'nın gelmemesidir.
Telemetry Gap Alarm Olmalı mı?
Evet.
Monitoring system'in kendisi de izlenmelidir.
Network Monitoring High Availability Nedir?
Monitoring infrastructure'ın yedekli çalışmasıdır.
Collector Nedir?
Network telemetry'yi alan sistemdir.
Flow Collector Nedir?
NetFlow/IPFIX record'larını toplayan sistemdir.
Collector Capacity Planning Nedir?
Flow volume ve retention ihtiyacına göre collector'ın boyutlandırılmasıdır.
Events Per Second – EPS Nedir?
Saniyede işlenen event sayısıdır.
Flows Per Second – FPS Nedir?
Saniyede işlenen flow sayısıdır.
FPS Capacity Neden Önemlidir?
High-volume environment'ta telemetry kaybını önler.
Log Storage Planning Nedir?
Telemetry'nin retention ihtiyacına göre storage planlamasıdır.
Data Compression Kullanılabilir mi?
Evet.
Historical telemetry storage maliyetini azaltabilir.
Hot Storage Nedir?
Hızlı erişilen yakın dönem veridir.
Cold Storage Nedir?
Daha uzun dönem düşük maliyetli telemetry storage'dır.
Network Telemetry Privacy Riski Var mı?
Evet.
Packet ve metadata sensitive information içerebilir.
PCAP Sensitive Data İçerebilir mi?
Evet.
Packet Capture Access Sınırlandırılmalı mı?
Kesinlikle.
Network Monitoring RBAC Nedir?
Monitoring data erişiminin role göre sınırlandırılmasıdır.
Monitoring Admin Account Shared Olmalı mı?
Hayır.
Audit Log Monitoring Platformunda Olmalı mı?
Evet.
Network Monitoring Security Hardening Nedir?
Monitoring server ve collector'ların güvenli configuration ile korunmasıdır.
Monitoring Platform Neden High-Value Target'tır?
Network hakkında geniş visibility ve sensitive data içerir.
Monitoring System Management Network'te Olmalı mı?
Architecture'a göre protected management segmentte tutulabilir.
Network Monitoring Platform Internet'e Açılmalı mı?
Mümkün olduğunca hayır.
Monitoring Platform Backup Yapılmalı mı?
Evet.
Configuration ve historical data risk bazlı korunmalıdır.
Network Visibility Assessment Nedir?
Network'ün hangi bölgelerinin ne kadar görüldüğünün analizidir.
Visibility Assessment Nasıl Yapılır?
Network Topology
↓
Telemetry Source Mapping
↓
Blind Spot Analysis
↓
Coverage Improvement
Telemetry Source Map Nedir?
Hangi network device'ın hangi telemetry'yi ürettiğini gösteren haritadır.
Network Visibility Architecture Nasıl Tasarlanır?
Layered yaklaşım uygulanabilir:
Device Metrics
↓
Flow Telemetry
↓
Security Logs
↓
Selective PCAP
↓
Analytics
Network Visibility'de En Sık Yapılan Hatalar
Kurumlarda sık görülen hatalar:
- Sadece bandwidth monitoring yapmak
- East-West traffic'i görmemek
- NetFlow/IPFIX kullanmamak
- SPAN kapasitesini kontrol etmemek
- Packet loss'u izlememek
- DNS telemetry toplamamak
- Firewall allowed traffic'i analiz etmemek
- PCAP retention planlamamak
- Monitoring blind spot'larını belirlememek
- Unknown devices'i izlememek
- Network baseline oluşturmamak
- Telemetry'yi SIEM/NDR ile correlate etmemek
- Collector capacity planning yapmamak
- Monitoring platformunu harden etmemek
- Telemetry gap alarmı oluşturmamak
Network Monitoring ve Visibility Checklist
- Network topology güncel mi?
- Critical segments belirli mi?
- NetFlow/IPFIX aktif mi?
- DNS logs toplanıyor mu?
- Firewall logs merkezi mi?
- Switch/router syslog aktif mi?
- SNMPv3 kullanılıyor mu?
- East-West traffic görünür mü?
- North-South traffic görünür mü?
- SPAN/TAP coverage yeterli mi?
- Packet drop izleniyor mu?
- PCAP capability var mı?
- Flow retention yeterli mi?
- Network baseline oluşturuldu mu?
- Anomaly detection var mı?
- Unknown device detection var mı?
- Network telemetry SIEM'e gidiyor mu?
- NDR kullanılıyor mu?
- Collector health izleniyor mu?
- Visibility gap düzenli değerlendiriliyor mu?
Network Visibility Maturity Model
Seviye 1 – Availability Monitoring
Device up/down ve bandwidth izlenir.
Seviye 2 – Central Logging
Syslog ve device logs merkezi toplanır.
Seviye 3 – Flow Visibility
NetFlow/IPFIX ile network communication görünür hale gelir.
Seviye 4 – Behavioral Visibility
Baseline, anomaly detection ve NDR kullanılır.
Seviye 5 – Continuous Network Observability
Flow, packet, identity, threat intelligence ve automation birlikte kullanılır.
Sık Sorulan Sorular
Network Monitoring nedir?
Network Monitoring, network device, interface, traffic ve performance durumunun sürekli izlenmesidir.
Network Visibility nedir?
Network Visibility, network içerisinde hangi sistemlerin hangi protocol ve destination'larla communication kurduğunun görülebilmesidir.
Network Telemetry nedir?
NetFlow, IPFIX, SNMP, Syslog, DNS logs ve PCAP gibi network activity hakkında bilgi sağlayan verilerdir.
NetFlow nedir?
NetFlow, network communication hakkında source, destination, port, protocol ve traffic volume gibi metadata üreten flow telemetry teknolojisidir.
IPFIX nedir?
IP Flow Information Export, network flow verilerinin export edilmesini sağlayan standarddır.
sFlow nedir?
Network traffic'i sampling yöntemiyle analiz eden telemetry teknolojisidir.
PCAP nedir?
Packet Capture, raw network packet'lerinin analiz için kaydedilmesidir.
SPAN Port nedir?
Switch traffic'inin monitoring sistemine kopyalanmasını sağlayan port mirroring mekanizmasıdır.
Network TAP nedir?
Network link üzerindeki traffic'i monitoring sistemine aktaran visibility cihazıdır.
DPI nedir?
Deep Packet Inspection, packet header ve payload bilgilerinin detaylı security analizidir.
East-West Traffic nedir?
Internal endpoint, server ve workload'lar arasındaki network communication'dır.
North-South Traffic nedir?
Corporate network ile external network veya internet arasındaki trafiktir.
Network Baseline nedir?
Network'ün normal communication ve traffic behavior profilidir.
Network Anomaly nedir?
Normal network behavior'dan anlamlı sapmadır.
Network Visibility ile NDR arasındaki ilişki nedir?
NDR threat detection yapabilmek için flow, packet ve diğer network telemetry kaynaklarından visibility sağlar.
Sonuç: Göremediğiniz Network'ü Koruyamazsınız
Network Security yalnızca traffic'i engellemekten oluşmaz.
Güçlü security architecture aynı zamanda:
network'ü sürekli görmeyi ve anlamayı
gerektirir.
Çünkü saldırgan network'e girdikten sonra tamamen yeni protocol kullanmak zorunda değildir.
Legitimate:
DNS,
HTTPS,
SMB,
RDP,
SSH
gibi protocol'ler üzerinden hareket edebilir.
Bu durumda yalnızca:
“Port açık mı?”
sorusuna bakmak yeterli olmaz.
Sorulması gereken soru şudur:
“Bu communication normal mi?”
Bu nedenle modern Network Visibility yaklaşımı:
Metadata + Packet + Identity + Context
üzerine kurulmalıdır.
NetFlow ve IPFIX uzun süreli communication pattern'lerini anlamayı sağlar.
Syslog ve firewall logs event context sağlar.
PCAP gerektiğinde forensic seviyede detay verir.
DNS telemetry external communication davranışını görünür hale getirir.
Bu veriler birlikte kullanıldığında kurum şu sorulara cevap verebilir:
Kim konuşuyor?
Kiminle konuşuyor?
Hangi protocol kullanılıyor?
Bu normal mi?
Daha önce görülmüş mü?
Riskli mi?
Modern network detection'ın temel zinciri:
Visibility → Baseline → Analytics → Detection → Investigation
şeklindedir.
Bu nedenle Network Visibility yalnızca operasyonel monitoring konusu değildir.
Aynı zamanda:
Threat Detection'ın temelidir.
Ve network security açısından en kritik prensiplerden biri şudur:
You Cannot Protect What You Cannot See.
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.