# SIEM ve SOAR Güvenlik Hizmeti

**URL:** https://securesys.com.tr/tr/hizmetler/siem-soar-guvenlik-hizmeti

#### SIEM ve SOAR Nedir?

**SIEM – Security Information****and** **Event****Management** ve **SOAR – Security****Orchestration****,****Automation** **and** **Response**, modern siber güvenlik operasyonlarının en önemli iki bileşenidir.

SIEM, kurumun farklı sistemlerinden gelen güvenlik loglarını merkezi olarak toplar, analiz eder ve korelasyon kuralları üzerinden güvenlik olaylarını tespit etmeye yardımcı olur.

SOAR ise tespit edilen güvenlik olaylarına karşı yürütülen müdahale süreçlerini otomatikleştirmeyi, farklı güvenlik ürünlerini birlikte çalıştırmayı ve SOC ekiplerinin tekrar eden görevlerini azaltmayı amaçlar.

Kısaca;

**SIEM tehdidi görmeye ve anlamaya yardımcı olur.**

**SOAR ise tehdide karşı ne yapılacağını otomatikleştirmeye yardımcı olur.**

Bu iki teknoloji birlikte kullanıldığında kurumun güvenlik operasyonları daha hızlı, merkezi ve ölçülebilir hale getirilebilir.

**SecureSys****SIEM ve SOAR Güvenlik Hizmeti**, kurumların log kaynaklarını merkezi güvenlik görünürlüğü altında birleştirmeyi, saldırı davranışlarını tespit etmeyi, güvenlik olaylarını önceliklendirmeyi ve uygun müdahale süreçlerini otomatikleştirmeyi amaçlar.

### SIEM Nedir?

**SIEM – Security Information****and** **Event****Management**, sunucular, ağ cihazları, güvenlik ürünleri, kullanıcı sistemleri, uygulamalar ve cloud platformları gibi farklı kaynaklardan log verilerini merkezi olarak toplayan ve analiz eden güvenlik teknolojisidir.

Kurum içerisinde yüzlerce hatta binlerce sistem bulunabilir.

Firewall ayrı log üretir.

Windows sunucular ayrı log üretir.

Active Directory ayrı log üretir.

EDR, VPN, WAF, e-posta güvenliği ve cloud platformları farklı olay kayıtları oluşturur.

Bu kayıtların birbirinden bağımsız olarak incelenmesi gerçek saldırıların tespit edilmesini zorlaştırabilir.

SIEM bu farklı kaynaklardan gelen verileri merkezi bir platformda bir araya getirir.

Amaç yalnızca log saklamak değildir.

Asıl değer, farklı olayların **birbiriyle ilişkilendirilmesidir.**

### SOAR Nedir?

**SOAR – Security****Orchestration****,****Automation** **and** **Response**, güvenlik operasyonlarındaki tekrarlanan süreçlerin otomatikleştirilmesini ve farklı güvenlik ürünlerinin ortak workflow içerisinde çalışmasını sağlayan güvenlik yaklaşımıdır.

Örneğin SIEM üzerinde zararlı bir IP adresiyle bağlantı tespit edildiğinde SOC analistinin manuel olarak;

IP reputation kontrol etmesi, threat intelligence sorgusu yapması, endpoint'i kontrol etmesi, firewall üzerinde IP'yi engellemesi ve ticket oluşturması

gerekebilir.

SOAR bu sürecin önemli bölümünü otomatik hale getirebilir.

Örneğin;

**SIEM Alarmı → IOC****Enrichment****→****Threat** **Intelligence****Kontrolü →****Endpoint****Kontrolü → Firewall****Block****→****Ticket****Oluşturma → SOC Bildirimi**

şeklinde bir playbook çalıştırılabilir.

Bu sayede güvenlik ekiplerinin tekrar eden operasyonel yükü azaltılabilir.

### SIEM ve SOAR Birlikte Nasıl Çalışır?

SIEM ve SOAR arasındaki ilişkiyi en basit şekilde şu yapı üzerinden açıklayabiliriz:

**Log → SIEM → Korelasyon → Alarm → SOAR →****Playbook****→ Müdahale**

SIEM farklı kaynaklardan gelen güvenlik olaylarını analiz eder.

Şüpheli davranış tespit edildiğinde alarm oluşturur.

SOAR bu alarmı alır ve önceden tanımlanmış playbook üzerinden gerekli analiz veya müdahale süreçlerini başlatır.

Bu nedenle SIEM ve SOAR birbirinin alternatifi değildir.

Birlikte kullanıldığında güvenlik operasyonunun **Detection****\+ Analysis +****Response** zincirini güçlendirir.

### SecureSys SIEM ve SOAR Güvenlik Hizmeti

**SecureSys****SIEM ve SOAR Güvenlik Hizmeti**, kurumun mevcut güvenlik altyapısının merkezi olarak izlenmesi ve güvenlik olaylarına daha hızlı müdahale edilmesi amacıyla yapılandırılabilir.

Hizmet kapsamında;

**SIEM kurulumu, log****source****entegrasyonu,****use** **case****tasarımı,****correlation** **rule****geliştirme,****dashboard****ve raporlama, SOAR****playbook****tasarımı, otomasyon,****Threat** **Intelligence****entegrasyonu ve SOC operasyonu**

birlikte ele alınabilir.

Amaç yalnızca SIEM lisansı veya SOAR ürünü sağlamak değildir.

SecureSys yaklaşımında teknoloji, güvenlik operasyonu ve saldırı senaryoları birlikte değerlendirilir.

### SIEM Hangi Logları Toplar?

SIEM platformları kurumun ihtiyacına göre çok farklı kaynaklardan log toplayabilir.

Bunlar arasında;

**Firewall, VPN, IDS/IPS, WAF, EDR/[XDR](/tr/hizmetler/xdr-guvenlik-hizmeti), NDR, Active Directory, Windows Server, Linux Server, Database, Proxy, DNS, DHCP, Microsoft 365,****Entra****ID, AWS, Azure, Google Cloud,****Kubernetes****, uygulamalar ve güvenlik ürünleri**

bulunabilir.

Ancak SIEM projesinin amacı mümkün olduğunca fazla log toplamak olmamalıdır.

Asıl soru şudur:

**“Hangi log bize hangi saldırıyı tespit etme kabiliyeti sağlıyor?”**

Bu yaklaşım gereksiz log maliyetlerini azaltırken güvenlik görünürlüğünün artırılmasına yardımcı olur.

### Log Yönetimi Neden Önemlidir?

Bir siber güvenlik olayı gerçekleştiğinde geçmiş logların bulunması saldırının nasıl ilerlediğini anlamak açısından kritik olabilir.

Örneğin bir kullanıcı hesabının ele geçirildiği tespit edildiğinde;

hangi IP'den login yapıldığı, hangi sunuculara bağlanıldığı, hangi dosyalara erişildiği ve saldırının ne zaman başladığı

SIEM kayıtları üzerinden araştırılabilir.

Bu nedenle log yönetimi yalnızca uyumluluk amacıyla değil, **incident** **investigation****ve****digital** **forensics** açısından da önemlidir.

### SIEM Korelasyon Nedir?

**Correlation**, birbirinden bağımsız güvenlik olaylarının ortak bir saldırı senaryosu altında ilişkilendirilmesidir.

Örneğin tek başına şu olayların hiçbiri kritik görünmeyebilir:

Bir kullanıcı 5 kez yanlış parola girdi.

Ardından başarılı login gerçekleşti.

Aynı kullanıcı kısa süre sonra farklı sunucuya RDP yaptı.

Daha sonra yüksek yetkili gruba eklendi.

Bu olaylar birlikte değerlendirildiğinde potansiyel hesap ele geçirme ve privilege escalation senaryosu ortaya çıkabilir.

SIEM correlation rule'ları bu olayları ilişkilendirerek SOC analistine daha anlamlı alarm sunabilir.

### SIEM Use Case Nedir?

**SIEM****Use****Case**, kurum içerisinde tespit edilmesi hedeflenen belirli güvenlik senaryosudur.

Örneğin;

**Brute Force****Detection**

**Impossible Travel**

**Privileged** **Account** **Creation**

**Multiple****Failed****Login**

**Ransomware****Activity**

**Suspicious** **PowerShell**

**Lateral****Movement**

**Malware** **Communication**

**Data****Exfiltration**

**Unauthorized****Cloud Access**

gibi senaryolar SIEM use case olarak oluşturulabilir.

Başarılı bir SIEM projesinde platformun kaç log aldığı değil, **hangi gerçek tehditleri tespit edebildiği** daha önemlidir.

### MITRE ATT&CK ile SIEM Use Case Tasarımı

SIEM use case'lerinin MITRE ATT&CK çerçevesiyle ilişkilendirilmesi detection coverage açısından önemli avantaj sağlar.

Örneğin kurumun;

Initial Access,

Execution,

Persistence,

Privilege Escalation,

Credential Access,

Lateral Movement,

Command and Control

alanlarında hangi detection kurallarına sahip olduğu değerlendirilebilir.

Bu sayede SIEM altyapısındaki **detection** **gap** alanları ortaya çıkarılabilir.

SecureSys SIEM yaklaşımında MITRE ATT&CK tabanlı use case geliştirme modeli kullanılabilir.

### SIEM Detection Engineering

**Detection** **Engineering**, saldırgan davranışlarının tespit edilmesi için gerekli güvenlik kurallarının sistematik olarak geliştirilmesidir.

Bu yaklaşım klasik “bir alarm kuralı yazalım” modelinden daha geniştir.

Detection engineer;

saldırı tekniğini analiz eder, gerekli log kaynaklarını belirler, correlation rule oluşturur, test eder ve false positive oranını optimize eder.

Örneğin credential dumping tespiti için yalnızca tek bir Event ID kullanmak yeterli olmayabilir.

Endpoint, Windows Security log ve identity bilgileri birlikte değerlendirilebilir.

Bu nedenle gelişmiş SIEM operasyonlarında Detection Engineering kritik uzmanlık alanıdır.

### SOAR Playbook Nedir?

**SOAR****Playbook**, belirli bir güvenlik olayı gerçekleştiğinde uygulanacak adımların önceden tanımlandığı otomasyon akışıdır.

Örneğin phishing alarmı için şu playbook oluşturulabilir:

**E-posta Alarmı**

↓

**URL****Reputation****Kontrolü**

↓

**Domain****Reputation****Kontrolü**

↓

**Attachment** **Hash****Analizi**

↓

**Kullanıcı****Mailbox****Kontrolü**

↓

**Aynı Maili Alan Diğer Kullanıcıların Tespiti**

↓

**Zararlı E-postaların Karantinaya Alınması**

↓

**SOC****Ticket****Oluşturma**

Bu işlemlerin önemli bölümü manuel yapılabilir.

Ancak yüksek hacimli operasyonlarda SOAR kullanılması SOC ekibine ciddi zaman kazandırabilir.

### Phishing SOAR Playbook

Phishing, SOAR otomasyonunun en yaygın kullanım senaryolarından biridir.

Bir kullanıcı şüpheli e-postayı SOC ekibine bildirdiğinde SOAR;

gönderici domainini kontrol edebilir, URL reputation sorgusu gerçekleştirebilir, dosya hash'lerini analiz edebilir ve Threat Intelligence kaynaklarından bilgi toplayabilir.

E-postanın zararlı olduğu doğrulanırsa aynı mesajın diğer mailbox'larda bulunup bulunmadığı araştırılabilir.

Yetkilendirilmiş otomasyon kapsamında zararlı e-postalar karantinaya alınabilir.

Böylece normalde 20–30 dakika sürebilecek manuel analiz birkaç dakika içerisinde tamamlanabilir.

### Malware SOAR Playbook

EDR tarafından kritik malware alarmı üretildiğinde SOAR otomatik olarak;

dosya hash'ini threat intelligence platformlarında kontrol edebilir,

endpoint detaylarını alabilir,

kullanıcının kimlik bilgilerini sorgulayabilir,

ilgili IP ve domainleri analiz edebilir,

gerekirse endpoint izolasyon talebini çalıştırabilir.

Bu yaklaşım özellikle ransomware ve aktif malware olaylarında müdahale süresinin azaltılmasına yardımcı olur.

### IOC Enrichment Nedir?

**IOC****Enrichment**, IP, domain, URL veya hash gibi tehdit göstergelerinin ek güvenlik bilgileriyle zenginleştirilmesidir.

Örneğin SOC analisti bir IP adresi gördüğünde şu bilgileri araştırabilir:

IP hangi ülkeye ait?

Geçmişte malware ile ilişkili mi?

Threat Intelligence kaynaklarında kötü amaçlı olarak işaretlenmiş mi?

Hangi domainler bu IP üzerinde bulunuyor?

SOAR bu sorguları otomatik gerçekleştirerek sonucu SOC analistine hazır şekilde sunabilir.

### SIEM ve Threat Intelligence Entegrasyonu

Threat Intelligence kaynaklarından elde edilen IOC'ler SIEM içerisinde kullanılabilir.

Örneğin bilinen zararlı domain listesi kurumun DNS ve proxy loglarıyla karşılaştırılabilir.

Eğer kurum cihazlarından biri bu domainle iletişim kurmuşsa alarm oluşturulabilir.

Threat Intelligence entegrasyonu SIEM'in yalnızca kurum içi davranışları değil, dış tehdit bağlamını da değerlendirmesine yardımcı olur.

### SOAR ve Threat Intelligence

SOAR platformları Threat Intelligence entegrasyonlarından yoğun şekilde yararlanabilir.

Örneğin yeni IOC tespit edildiğinde SOAR farklı kaynaklardan otomatik bilgi toplayabilir.

Ardından belirlenen risk skoruna göre;

düşük riskte yalnızca kayıt açabilir,

orta riskte analiste eskalasyon yapabilir,

kritik riskte yetkilendirilmiş otomatik response sürecini başlatabilir.

Bu sayede threat intelligence verileri doğrudan operasyonel aksiyona dönüşebilir.

### SIEM ve Active Directory

Active Directory logları SIEM'in en kritik veri kaynaklarından biridir.

SIEM üzerinden;

**başarısız****login, hesap kilitlenme, kullanıcı oluşturma, grup üyeliği değişiklikleri, Domain Admin aktiviteleri ve olağan dışı****authentication**

takip edilebilir.

Örneğin standart kullanıcının aniden Domain Admin grubuna eklenmesi kritik alarm oluşturabilir.

Active Directory saldırılarının erken tespit edilmesi ransomware ve lateral movement saldırılarının önlenmesi açısından önemlidir.

### SIEM ve Microsoft 365

Microsoft 365 ortamlarında;

login aktiviteleri, mailbox olayları, administrator işlemleri, OAuth uygulama izinleri ve e-posta güvenliği olayları

SIEM'e entegre edilebilir.

Örneğin kullanıcının normal lokasyonundan farklı ülkeden login olması, kısa süre sonra forwarding rule oluşturması Business Email Compromise belirtisi olabilir.

Bu olaylar korelasyon ile tek incident altında değerlendirilebilir.

### SIEM ve Entra ID

Entra ID logları identity-based saldırıların tespitinde önemli veri kaynağıdır.

SIEM;

riskli login,

MFA aktiviteleri,

privileged role değişiklikleri,

yeni uygulama izinleri

gibi olayları analiz edebilir.

Modern saldırılarda kimlik güvenliğinin giderek önem kazanması nedeniyle identity loglarının SIEM use case'lerine dahil edilmesi kritik hale gelmiştir.

### SIEM ve EDR/XDR

EDR ve XDR platformlarından gelen endpoint alarmları SIEM'e aktarılabilir.

Bu alarmlar firewall, identity ve network loglarıyla ilişkilendirilebilir.

Örneğin EDR bir cihazda credential dumping tespit ettiğinde SIEM;

aynı kullanıcının farklı sistemlerde login yapıp yapmadığını

ve firewall üzerinde şüpheli dış bağlantı bulunup bulunmadığını

kontrol edebilir.

Bu yaklaşım saldırı zincirinin daha geniş görünmesini sağlar.

### SIEM ve NDR

NDR tarafından tespit edilen anormal network davranışları SIEM'e aktarılabilir.

Örneğin NDR lateral movement veya C2 davranışı tespit etmiş olabilir.

SIEM bu bilgiyi endpoint ve identity loglarıyla korele ederek saldırının hangi kullanıcı ve sistemle ilişkili olduğunu gösterebilir.

### SIEM ve DDR

Data Detection and Response sistemleri veri merkezli güvenlik olayları üretir.

Örneğin DDR;

bir kullanıcının yüksek miktarda hassas veri indirdiğini gösterebilir.

SIEM aynı anda;

kullanıcının olağan dışı lokasyondan login olduğunu,

EDR'nin endpoint üzerinde şüpheli process gördüğünü

ve NDR'nin yüksek hacimli outbound trafik tespit ettiğini

gösterebilir.

Bu olayların birlikte değerlendirilmesi kritik **Data****Exfiltration** senaryosunu ortaya çıkarabilir.

### SIEM ve Cloud Security

AWS, Azure ve diğer cloud platformlarının audit logları SIEM'e entegre edilebilir.

Bu sayede;

IAM değişiklikleri,

yeni access key oluşturulması,

olağan dışı API aktiviteleri,

public storage değişiklikleri

gibi olaylar merkezi olarak takip edilebilir.

Hybrid ve multi-cloud kullanan kurumlarda SIEM ortak güvenlik görünürlüğü sağlayabilir.

### SIEM ve Kubernetes

Kubernetes ortamlarında audit logları ve container güvenlik olayları SIEM'e aktarılabilir.

Örneğin;

yeni privileged container oluşturulması,

şüpheli service account kullanımı,

cluster üzerinde olağan dışı API çağrıları

alarm senaryosuna dönüştürülebilir.

Cloud-native sistemlerin yaygınlaşmasıyla SIEM use case kapsamının container ortamlarını da içermesi önem kazanmıştır.

### SIEM ve Veritabanı Güvenliği

Veritabanı audit kayıtları SIEM'e entegre edilerek kritik veri erişimleri takip edilebilir.

Örneğin DBA hesabının gece saatlerinde yüz binlerce müşteri kaydını sorgulaması olağan dışı davranış oluşturabilir.

Benzer şekilde yeni privileged database user oluşturulması SOC alarmına dönüştürülebilir.

SIEM ile Database Activity Monitoring birlikte kullanıldığında kritik veri erişimleri daha kapsamlı şekilde izlenebilir.

### SIEM ile Ransomware Detection

Ransomware saldırıları tek bir alarmdan oluşmaz.

Saldırı;

**Phishing****→****Execution****→****Credential****Access →****Privilege** **Escalation****→ Lateral****Movement****→****Backup** **Manipulation****→****Encryption**

şeklinde ilerleyebilir.

SIEM bu farklı aşamalardaki logları korele ederek ransomware saldırısını şifreleme başlamadan önce tespit etmeye yardımcı olabilir.

Örneğin;

olağan dışı PowerShell,

credential dumping,

çok sayıda RDP bağlantısı,

backup servislerinde değişiklik

aynı saldırı zincirinin göstergeleri olabilir.

### SIEM ile Brute Force Detection

Brute force saldırılarında kullanıcı hesabına kısa süre içerisinde çok sayıda başarısız login yapılabilir.

SIEM belirli zaman aralığında;

aynı IP'den çok sayıda kullanıcıya,

veya aynı kullanıcı hesabına çok sayıda IP'den

başarısız login yapılmasını tespit edebilir.

Başarısız denemelerin ardından başarılı login gerçekleşmesi risk seviyesini yükseltebilir.

### Impossible Travel Detection

Bir kullanıcının çok kısa süre içerisinde birbirinden coğrafi olarak uzak konumlardan login yapması **Impossible Travel** senaryosu oluşturabilir.

Örneğin hesap Türkiye'den giriş yaptıktan 10 dakika sonra Amerika'dan login yapmış görünüyorsa olay araştırılmalıdır.

SIEM identity loglarını analiz ederek bu tür anomalileri tespit edebilir.

Ancak VPN ve cloud proxy kullanımları false positive oluşturabileceği için detection kurallarının kurum ortamına göre optimize edilmesi gerekir.

### Privileged Account Monitoring

Yüksek yetkili kullanıcı hesaplarının aktiviteleri SIEM tarafından özel olarak izlenmelidir.

Domain Admin, Global Administrator, root ve benzeri privileged account'ların gerçekleştirdiği işlemler kritik önem taşır.

Örneğin;

yeni kullanıcı oluşturma,

security group değişikliği,

audit log kapatma,

çok sayıda sisteme erişim

yüksek riskli aktiviteler olarak değerlendirilebilir.

### SIEM False Positive Yönetimi

SIEM projelerinde en sık karşılaşılan sorunlardan biri aşırı alarm üretimidir.

Her olayın kritik olarak değerlendirilmesi SOC ekiplerinde **Alert** **Fatigue** oluşturabilir.

Bu nedenle correlation rule'ların düzenli olarak optimize edilmesi gerekir.

SecureSys SIEM hizmetinde;

**false** **positive****analizi,****whitelist****yönetimi,****threshold****optimizasyonu ve****use** **case** **tuning**

çalışmaları gerçekleştirilebilir.

Amaç daha fazla alarm üretmek değil, daha kaliteli alarm üretmektir.

### Alarm Yorgunluğu ve SOAR

SOAR alarm yorgunluğunun azaltılmasına yardımcı olabilir.

Örneğin SOC analistinin her alarm için gerçekleştirdiği;

IP sorgulama,

domain reputation kontrolü,

endpoint lookup,

kullanıcı bilgisi sorgulama

işlemleri otomatik hale getirilebilir.

Analist böylece veri toplamaya zaman harcamak yerine olayın karar gerektiren bölümüne odaklanabilir.

### SOAR ile Otomatik Endpoint İzolasyonu

Kritik malware saldırısında enfekte endpoint'in network'ten hızlı şekilde izole edilmesi gerekebilir.

SOAR uygun EDR entegrasyonuyla endpoint isolation işlemini otomatik veya onaylı şekilde gerçekleştirebilir.

Ancak bu süreç dikkatli tasarlanmalıdır.

Örneğin kritik üretim sunucusunun yanlış alarm nedeniyle otomatik izole edilmesi ciddi operasyonel kesinti yaratabilir.

Bu nedenle farklı varlık sınıfları için farklı response politikaları uygulanabilir.

### SOAR ile Kullanıcı Hesabı Müdahalesi

Account compromise tespit edildiğinde SOAR;

kullanıcı hesabını disable etme,

aktif session'ları sonlandırma,

parola reset süreci başlatma,

MFA durumunu kontrol etme

gibi aksiyonları IAM veya identity sistemleriyle entegrasyon üzerinden destekleyebilir.

Bu otomasyon özellikle Business Email Compromise ve credential theft olaylarında müdahale süresini azaltabilir.

### SOAR ile Firewall Otomasyonu

Threat Intelligence tarafından yüksek riskli zararlı IP veya domain tespit edildiğinde SOAR firewall üzerinde block işlemi gerçekleştirebilir.

Ancak IOC tabanlı otomasyonlarda yanlış engelleme riskine dikkat edilmelidir.

Örneğin paylaşımlı cloud IP adresinin yanlışlıkla engellenmesi birçok meşru servisin çalışmasını durdurabilir.

Bu nedenle risk scoring ve human approval mekanizmaları önemlidir.

### Human-in-the-Loop SOAR

SOAR her işlemi tamamen otomatik gerçekleştirmek zorunda değildir.

**Human-in-****the****-****Loop** modelinde belirli aşamalarda SOC analistinden onay alınabilir.

Örneğin;

IOC enrichment otomatik yapılır.

Risk skoru otomatik hesaplanır.

Endpoint izolasyonu için analist onayı istenir.

Bu yaklaşım otomasyon hızını insan değerlendirmesiyle birleştirir.

### SIEM ve SOAR ile SOC Operasyonu

SIEM ve SOAR modern SOC operasyonlarının temel teknoloji katmanlarından biridir.

SIEM güvenlik olaylarını merkezi olarak toplar ve tespit eder.

SOAR müdahale süreçlerini hızlandırır.

SOC analistleri ise bu teknolojileri kullanarak olayları değerlendirir ve gerekli kararları verir.

Bu nedenle ideal yapı;

**SIEM + SOAR +****Threat** **Intelligence****\+ SOC Analistleri +****Incident** **Response**

şeklinde değerlendirilebilir.

### Managed SIEM Nedir?

**Managed****SIEM**, SIEM altyapısının uzman güvenlik ekibi tarafından yönetildiği hizmet modelidir.

Hizmet kapsamında;

log source yönetimi,

use case geliştirme,

correlation tuning,

alarm izleme,

raporlama

ve platform yönetimi

sunulabilir.

Kendi bünyesinde geniş SIEM uzmanlığı bulunmayan kurumlar için Managed SIEM önemli operasyonel avantaj sağlayabilir.

### Managed SOAR Nedir?

**Managed****SOAR**, kurumun güvenlik otomasyon süreçlerinin uzman ekip tarafından geliştirilmesi ve yönetilmesidir.

Yeni playbook'lar hazırlanabilir, mevcut akışlar optimize edilebilir ve güvenlik ürünleri arasındaki entegrasyonlar yönetilebilir.

SOAR'ın gerçek değeri ilk kurulum sırasında oluşturulan birkaç playbook'tan değil, zaman içerisinde sürekli geliştirilen otomasyon kütüphanesinden gelir.

### Managed SIEM ve SOAR Hizmeti

SecureSys tarafından sunulabilecek **Managed****SIEM ve SOAR Hizmeti**, kurumun güvenlik operasyonlarının teknoloji ve uzman ekip açısından birlikte yönetilmesini amaçlar.

Hizmet;

**SIEM yönetimi + SOAR otomasyonu +****Threat** **Intelligence****\+ SOC****monitoring****\+****Incident** **Response****desteği**

şeklinde yapılandırılabilir.

Bu model özellikle 7x24 güvenlik operasyonu ihtiyacı bulunan kurumlarda değerlendirilebilir.

### 7x24 SIEM ve SOAR İzleme

Siber saldırılar yalnızca çalışma saatlerinde gerçekleşmez.

Bu nedenle kritik kurumlarda SIEM alarmlarının 7x24 izlenmesi önemlidir.

SecureSys SOC modeli kapsamında kritik SIEM incident'ları sürekli izlenebilir.

SOAR ile ilk analiz ve enrichment süreçlerinin otomatik gerçekleştirilmesi SOC analistlerinin alarmı daha hızlı değerlendirmesine yardımcı olabilir.

### MTTD ve MTTR Nasıl Azaltılır?

**MTTD –****Mean****Time****to** **Detect**, saldırının gerçekleşmesi ile tespit edilmesi arasındaki süreyi ifade eder.

**MTTR –****Mean****Time****to** **Respond**, tespit sonrasında müdahalenin ne kadar sürede gerçekleştirildiğini gösterir.

SIEM'in temel katkısı **MTTD'yi****azaltmak**,

SOAR'ın önemli katkılarından biri ise **MTTR'yi****azaltmaktır.**

Bu nedenle iki platform birlikte kullanıldığında detection ve response sürecinin tamamı optimize edilebilir.

### SIEM ve SOAR Kurulum Süreci

#### \1. Mevcut Altyapının Analizi

Kurumdaki mevcut güvenlik ürünleri, sunucular, cloud sistemleri ve log kaynakları belirlenir.

#### \2. Log Source Önceliklendirmesi

Her log kaynağı aynı güvenlik değerine sahip değildir.

Kritik kaynaklar önceliklendirilir.

#### \3. SIEM Entegrasyonu

Log kaynakları SIEM platformuna entegre edilir.

#### \4. Use Case Tasarımı

Kurumun risk profiline göre saldırı senaryoları oluşturulur.

#### \5. Correlation Rule Geliştirme

Gerekli detection kuralları hazırlanır.

#### \6. MITRE ATT&CK Mapping

Use case'ler saldırı teknikleriyle eşleştirilebilir.

#### \7. SOAR Entegrasyonu

Firewall, EDR, XDR, e-posta, ticketing ve Threat Intelligence sistemleri SOAR'a bağlanabilir.

#### \8. Playbook Geliştirme

Phishing, malware, IOC ve account compromise gibi olaylar için otomasyon senaryoları oluşturulur.

#### \9. SOC Entegrasyonu

Alarm ve eskalasyon süreçleri belirlenir.

#### \10. Sürekli Tuning

False positive oranları ve yeni tehditler doğrultusunda sistem sürekli iyileştirilir.

### SIEM Projesinde En Sık Yapılan Hatalar

Başarısız SIEM projelerinin önemli bölümü teknoloji seçiminden değil, yanlış operasyon modelinden kaynaklanır.

En sık görülen problemler arasında;

**gereksiz****tüm logların toplanması,****use** **case****oluşturulmaması,****default** **correlation** **rule'ların****kullanılması,****false** **positive** **tuning****yapılmaması, log kaynaklarının kalitesinin kontrol edilmemesi ve SOC süreçlerinin tanımlanmaması**

bulunur.

SIEM satın almak ile SIEM operasyonu oluşturmak aynı şey değildir.

SecureSys yaklaşımında SIEM projesinin merkezine **use** **case****ve****detection** **engineering** yerleştirilmesi hedeflenir.

### SOAR Projesinde En Sık Yapılan Hatalar

SOAR projelerinde de otomasyon uğruna gereğinden fazla otomasyon yapılması risklidir.

Yanlış tasarlanmış bir playbook;

meşru IP'yi engelleyebilir,

kritik hesabı kapatabilir,

production endpoint'i izole edebilir.

Bu nedenle SOAR süreçleri risk bazlı tasarlanmalıdır.

Düşük riskli işlemler tamamen otomatik yapılabilirken kritik aksiyonlarda analist onayı gerekebilir.

### SIEM ve SOAR Hangi Kurumlar İçin Uygundur?

SIEM ve SOAR özellikle;

**finans****kuruluşları, kamu kurumları, savunma sanayii, enerji,****telekom****, sağlık, e-ticaret, teknoloji şirketleri, holdingler ve kritik altyapılar**

için önemli güvenlik bileşenleridir.

Ancak orta ölçekli kurumlarda da Managed SIEM/SOAR modeliyle merkezi güvenlik görünürlüğü sağlanabilir.

### SIEM ve SOAR ile Uyumluluk

SIEM logların merkezi olarak toplanması ve saklanması açısından kurumların güvenlik ve denetim süreçlerine katkı sağlar.

ISO/IEC 27001, PCI DSS ve farklı sektörel gereksinimler kapsamında log yönetimi ve güvenlik olaylarının izlenmesi önemli olabilir.

SOAR ise olay müdahale süreçlerinin standartlaştırılması ve kayıt altına alınmasına yardımcı olabilir.

Ancak herhangi bir SIEM veya SOAR ürününün tek başına mevzuat uyumu sağladığı düşünülmemelidir.

### SIEM ve SOAR Raporlama

Profesyonel SIEM/SOAR hizmetinde raporlama yalnızca log miktarını göstermemelidir.

Yönetim açısından;

**kritik** **incident****sayısı, tehdit türleri, MTTD, MTTR, en sık tetiklenen****use** **case'ler****, müdahale süreleri ve güvenlik trendleri**

raporlanabilir.

Teknik ekipler için ise;

correlation rule performansı,

false positive oranları,

log source health,

playbook execution sonuçları

gibi detaylar sunulabilir.

### Neden SecureSys SIEM ve SOAR Güvenlik Hizmeti?

SIEM ve SOAR projelerinin başarısı yalnızca ürün kurulumuna bağlı değildir.

Asıl değer doğru log kaynaklarının seçilmesi, gerçek saldırı senaryolarına uygun use case'lerin oluşturulması ve response süreçlerinin doğru otomatikleştirilmesiyle ortaya çıkar.

**SecureSys****SIEM ve SOAR Güvenlik Hizmeti**, kurumların güvenlik olaylarını merkezi olarak tespit etmesini, analiz etmesini ve müdahale süreçlerini hızlandırmasını amaçlar.

Hizmet kurumun ihtiyaçlarına göre;

**SIEM kurulumu, SOAR kurulumu, log entegrasyonu,****use** **case****geliştirme,****Detection** **Engineering****, MITRE ATT&CK****mapping****,****Threat** **Intelligence****, SOC,****Incident** **Response****, EDR/XDR/NDR ve DDR entegrasyonları**

ile birlikte yapılandırılabilir.

SecureSys yaklaşımında amaç yalnızca log toplamak değil;

**doğru****veriyi toplamak, gerçek tehdidi tespit etmek ve doğru aksiyonu mümkün olan en kısa sürede almak**

olarak ele alınır.

**SecureSys****SIEM ve SOAR Güvenlik Hizmeti; kurumların güvenlik loglarını merkezi olarak analiz eden, saldırı senaryolarını****korele****eden ve güvenlik olaylarına müdahale süreçlerini otomatikleştiren bütünleşik****Detection****&****Response****hizmetidir.**

### Sık Sorulan Sorular

#### SIEM nedir?

SIEM, farklı sistemlerden güvenlik loglarını merkezi olarak toplayan, analiz eden ve saldırı senaryolarını korele eden Security Information and Event Management teknolojisidir.

#### SOAR nedir?

SOAR, güvenlik ürünleri arasındaki operasyonları orkestre eden ve olay müdahale süreçlerini otomatikleştiren Security Orchestration, Automation and Response teknolojisidir.

#### SIEM ve SOAR arasındaki fark nedir?

SIEM tehditlerin tespit edilmesine ve analizine odaklanırken SOAR bu tehditlere yönelik müdahale ve otomasyon süreçlerine odaklanır.

#### SIEM ve SOAR birlikte kullanılabilir mi?

Evet. En güçlü kullanım modeli SIEM'in tespit ettiği güvenlik olaylarının SOAR üzerinden enrichment ve response süreçlerine aktarılmasıdır.

#### SIEM ile XDR aynı mıdır?

Hayır. SIEM geniş kapsamlı log yönetimi ve korelasyon yaparken XDR daha çok güvenlik telemetry'sinin saldırı odaklı analizine ve response süreçlerine odaklanır. Birlikte kullanılabilir.

#### SIEM ile SOC arasındaki fark nedir?

SIEM bir teknolojidir. SOC ise güvenlik olaylarını izleyen ve yöneten insan, süreç ve teknoloji yapısının tamamıdır.

#### SOAR otomatik olarak kullanıcı hesabını kapatabilir mi?

Gerekli IAM entegrasyonu ve kurum politikası bulunduğunda otomatik veya analist onaylı hesap müdahaleleri tasarlanabilir.

#### SOAR firewall üzerinde IP engelleyebilir mi?

Uygun entegrasyon bulunduğunda belirlenen politikalar doğrultusunda firewall block işlemleri otomatikleştirilebilir.

#### Managed SIEM nedir?

Managed SIEM, SIEM platformunun uzman güvenlik ekibi tarafından kurulması, izlenmesi ve yönetilmesidir.

#### 7x24 SIEM izleme yapılabilir mi?

Evet. SIEM platformları SOC operasyonuyla birlikte 7x24 izlenebilir.

#### Alarmı Görmek Yetmez, Aksiyona Dönüştürmek Gerekir

Modern kurumlarda güvenlik sistemleri her gün binlerce olay üretmektedir.

Asıl problem verinin eksikliği değil, doğru olayın doğru zamanda fark edilmesidir.

SIEM;

#### “Ne oluyor?”

sorusunun cevabını bulmaya yardımcı olur.

SOAR ise;

#### “Şimdi ne yapmalıyız?”

sorusunun cevabını otomasyona dönüştürür.

**SecureSys****SIEM ve SOAR Güvenlik Hizmeti** ile kurumunuzdaki güvenlik loglarını merkezi olarak analiz edebilir, saldırı senaryolarınızı MITRE ATT&CK tabanlı use case'lerle izleyebilir ve güvenlik olaylarına müdahale süreçlerini otomatikleştirebilirsiniz.

#### Kurumunuza özel SIEM, SOAR ve SOC mimarisini belirlemek için SecureSys ile [iletişime geçin](/tr/iletisim).
