# SOC 7x24 İzleme ve Managed SOC Hizmeti

**URL:** https://securesys.com.tr/tr/hizmetler/soc-7x24-izleme-managed-soc-hizmeti

Siber saldırılar yalnızca mesai saatlerinde gerçekleşmez. Fidye yazılımları, hesap ele geçirme girişimleri, zararlı yazılım aktiviteleri, yetkisiz erişimler, lateral movement, veri sızdırma girişimleri ve diğer gelişmiş tehditler kurumların bilgi sistemlerini günün her saatinde hedefleyebilir.

Bu nedenle modern siber güvenlik yaklaşımında yalnızca güvenlik ürünlerinin satın alınması yeterli değildir. Firewall, EDR/XDR, Active Directory, sunucu, network, cloud ve diğer güvenlik sistemlerinden üretilen olayların sürekli izlenmesi, ilişkilendirilmesi, analiz edilmesi ve gerçek tehditlerin mümkün olan en kısa sürede tespit edilmesi gerekir.

**SecureSys SOC 7x24 İzleme Servisi**, kurumların bilgi teknolojileri ve siber güvenlik altyapılarından gelen güvenlik olaylarının **7 gün 24 saat izlenmesi, analiz edilmesi, korelasyonu, önceliklendirilmesi ve gerektiğinde olay müdahale süreçlerinin başlatılması** amacıyla sunulan yönetilen siber güvenlik hizmetidir.

SecureSys SOC hizmetinde yalnızca alarm takibi yapılmaz.

Amaç;

**Log → Olay → Korelasyon → Analiz → Tehdit → Müdahale → İyileştirme**

zincirinin uçtan uca yönetilmesidir.

Bu yaklaşım sayesinde kurumların güvenlik görünürlüğünün artırılması, gerçek saldırıların daha erken tespit edilmesi, yanlış pozitiflerin azaltılması ve siber olaylara müdahale sürelerinin kısaltılması hedeflenir.

### SOC Nedir?

SOC, **Security Operations Center – Güvenlik Operasyon Merkezi** anlamına gelir.

SOC; kurumun siber güvenlik altyapısını sürekli izleyen, güvenlik olaylarını analiz eden, tehditleri araştıran ve siber olaylara müdahale süreçlerini yöneten merkezi operasyon yapısıdır.

SOC içerisinde;

- SIEM,
- SOAR,
- EDR,
- XDR,
- NDR,
- Threat Intelligence,
- UEBA,
- Vulnerability Management,
- Incident Response

gibi farklı güvenlik teknolojileri birlikte kullanılabilir.

Ancak SOC yalnızca teknoloji değildir.

Başarılı bir Security Operations Center yapısı;

**İnsan + Süreç + Teknoloji**

bileşenlerinin birlikte yönetilmesini gerektirir.

### SOC Hizmeti Nedir?

SOC Hizmeti, kurumların siber güvenlik olaylarının uzman güvenlik analistleri tarafından merkezi olarak takip edilmesini sağlayan yönetilen güvenlik hizmetidir.

SecureSys SOC Hizmeti kapsamında kurumun;

- firewall,
- Active Directory,
- Windows Server,
- Linux Server,
- EDR/XDR,
- network cihazları,
- VPN,
- e-posta güvenliği,
- web güvenliği,
- database,
- cloud sistemleri,
- kritik uygulamaları

gibi farklı kaynaklardan üretilen güvenlik olayları merkezi olarak analiz edilebilir.

SOC analistleri güvenlik olaylarını değerlendirerek gerçek saldırı ihtimali bulunan olayları belirler ve kurumun tanımlanmış eskalasyon süreçlerine göre aksiyon alınmasını sağlar.

### 7x24 SOC İzleme Hizmeti

Siber saldırılar günün herhangi bir saatinde gerçekleşebilir.

Özellikle ransomware saldırıları ve hesap ele geçirme operasyonları kurumun güvenlik ekiplerinin aktif olmadığı saatlerde gerçekleştirilebilir.

Bu nedenle kritik kurumlarda güvenlik olaylarının yalnızca mesai saatlerinde izlenmesi yeterli olmayabilir.

SecureSys **7x24 SOC İzleme Hizmeti** ile güvenlik altyapısından gelen olaylar günün 24 saati takip edilebilir.

Bu model;

#### 24 Saat × 7 Gün × 365 Gün

sürekli güvenlik görünürlüğü sağlamayı hedefler.

### SOC as a Service

Kurum içerisinde tam kapsamlı bir Security Operations Center oluşturmak ciddi insan kaynağı, teknoloji ve operasyon yatırımı gerektirebilir.

SOC as a Service modeli kurumların kendi bünyelerinde büyük bir SOC organizasyonu kurmadan uzman güvenlik operasyon hizmetinden yararlanmasını sağlar.

SecureSys **SOC as a Service** kapsamında;

- güvenlik olaylarının izlenmesi,
- alarm analizi,
- olay korelasyonu,
- tehdit analizi,
- eskalasyon,
- raporlama,
- gerektiğinde olay müdahale desteği

sunabilir.

Bu yaklaşım kurumların mevcut BT ve siber güvenlik ekiplerini tamamlayan bir güvenlik operasyon katmanı oluşturur.

### Managed SOC Hizmeti

Managed SOC, kurumun güvenlik operasyonlarının uzman bir hizmet sağlayıcı tarafından sürekli yönetildiği modeldir.

SecureSys Managed SOC hizmetinde kurumun mevcut güvenlik teknolojileri korunabilir veya ihtiyaçlara göre ek teknolojiler devreye alınabilir.

Managed SOC kapsamında;

- SIEM yönetimi,
- log kaynaklarının takibi,
- korelasyon kuralları,
- use case geliştirme,
- alarm analizi,
- threat hunting,
- olay eskalasyonu,
- güvenlik raporlaması

gibi süreçler yürütülebilir.

### SOC ve SIEM Arasındaki Fark

SOC ve SIEM kavramları sıklıkla birbirine karıştırılır.

#### SIEM bir güvenlik teknolojisidir.

#### SOC ise güvenlik operasyon sürecidir.

SIEM farklı sistemlerden logları toplar, analiz eder ve korelasyon kuralları üzerinden alarm oluşturabilir.

SOC analistleri ise bu alarmları değerlendirerek;

- olay gerçek mi?
- yanlış pozitif mi?
- saldırı zincirinin parçası mı?
- hangi sistemler etkilenmiş?
- müdahale gerekiyor mu?

sorularına cevap arar.

Bu nedenle SIEM kurulumu tek başına SOC operasyonu anlamına gelmez.

### SIEM İzleme Hizmeti

SecureSys SOC operasyonunun temel bileşenlerinden biri SIEM altyapısıdır.

SIEM platformları;

- log toplama,
- merkezi kayıt,
- korelasyon,
- alarm üretimi,
- arama,
- raporlama

fonksiyonları sağlar.

SecureSys SIEM İzleme Hizmeti kapsamında güvenlik olaylarının merkezi olarak analiz edilmesini sağlar.

### SIEM Use Case Yönetimi

SIEM sisteminin değer üretmesi için yalnızca log toplaması yeterli değildir.

Doğru güvenlik senaryolarının oluşturulması gerekir.

SecureSys SOC ekibi kurumun altyapısına göre SIEM use case'leri geliştirebilir.

Örneğin;

- başarısız oturum açma saldırıları,
- brute force,
- password spraying,
- yetkisiz administrator hesabı oluşturulması,
- şüpheli PowerShell kullanımı,
- kritik dosya değişiklikleri,
- firewall policy değişiklikleri,
- anormal VPN erişimleri

için korelasyon kuralları oluşturulabilir.

### Log Kaynaklarının SOC'a Entegrasyonu

SOC operasyonunun başarısı doğru log kaynaklarının sisteme dahil edilmesine bağlıdır.

SecureSys SOC altyapısına;

- Firewall,
- Active Directory,
- Windows,
- Linux,
- VPN,
- EDR,
- XDR,
- NDR,
- WAF,
- Proxy,
- DNS,
- DHCP,
- Switch,
- Router,
- Database,
- PAM,
- DLP,
- Cloud,
- e-posta güvenliği

gibi birçok kaynak entegre edilebilir.

### Firewall Loglarının SOC Tarafından İzlenmesi

Firewall güvenlik olaylarının önemli kaynaklarından biridir.

SOC kapsamında;

- engellenen bağlantılar,
- IPS alarmları,
- VPN girişleri,
- yönetici erişimleri,
- policy değişiklikleri,
- şüpheli outbound trafik

analiz edilebilir.

### Active Directory Güvenlik İzleme

Active Directory birçok kurumun merkezi kimlik altyapısıdır ve saldırganların önemli hedeflerinden biridir.

SecureSys SOC kapsamında;

- başarısız login,
- administrator hesabı oluşturulması,
- grup üyeliği değişiklikleri,
- kritik kullanıcı aktiviteleri,
- hesap kilitlenmeleri,
- anormal authentication davranışları

takip edilebilir.

### Windows Güvenlik Olaylarının İzlenmesi

Windows sunucular ve istemciler önemli güvenlik logları üretir.

SOC tarafından;

- login aktiviteleri,
- process oluşturma,
- servis değişiklikleri,
- kullanıcı işlemleri,
- PowerShell aktiviteleri,
- güvenlik politikası değişiklikleri

analiz edilebilir.

### Linux Güvenlik İzleme

Linux sistemlerde;

- SSH login,
- sudo kullanımı,
- kullanıcı değişiklikleri,
- servis aktiviteleri,
- authentication logları,
- kritik sistem değişiklikleri

SOC operasyonuna dahil edilebilir.

### EDR ve XDR İzleme

Endpoint Detection and Response ve Extended Detection and Response teknolojileri uç noktalardaki saldırı davranışlarını tespit etmek için kullanılır.

SecureSys SOC ekibi EDR/XDR sistemlerinden gelen;

- malware,
- ransomware,
- suspicious process,
- credential dumping,
- persistence,
- lateral movement,
- command execution

alarmlarını değerlendirebilir.

### NDR ile Network Güvenlik İzleme

NDR – Network Detection and Response çözümleri network trafiğindeki anormal davranışların tespit edilmesine yardımcı olur.

SecureSys SOC operasyonunda NDR verileri;

- lateral movement,
- command and control,
- anormal bağlantılar,
- veri transferleri,
- şüpheli network davranışları

açısından analiz edilebilir.

### MDR – Managed Detection and Response

MDR, güvenlik olaylarının yalnızca izlenmesini değil, tespit ve müdahale süreçlerinin daha aktif şekilde yönetilmesini hedefleyen hizmet modelidir.

SecureSys MDR yaklaşımında;

**Detection + Investigation + Response**

süreçleri birlikte ele alınabilir.

Kurumun teknolojik altyapısına ve yetkilendirme modeline göre belirli olaylarda aktif müdahale süreçleri uygulanabilir.

### Threat Detection

Threat Detection, kurum altyapısındaki saldırı belirtilerinin tespit edilmesi sürecidir.

SecureSys SOC ekibi;

- SIEM,
- EDR/XDR,
- NDR,
- Threat Intelligence

verilerini birlikte değerlendirerek potansiyel tehditleri belirlemeye çalışır.

### Threat Hunting

Threat Hunting, yalnızca mevcut güvenlik alarmlarını beklemek yerine kurum altyapısında saldırı belirtilerinin proaktif olarak araştırılmasıdır.

Threat Hunting çalışmalarında;

- endpoint aktiviteleri,
- network bağlantıları,
- authentication kayıtları,
- process davranışları,
- DNS sorguları,
- kullanıcı aktiviteleri

analiz edilebilir.

### IOC Taraması

IOC – Indicator of Compromise, bir sistemin saldırıya uğramış olabileceğini gösteren teknik göstergelerdir.

IOC'ler;

- IP adresi,
- domain,
- URL,
- file hash,
- e-posta adresi

gibi bilgiler olabilir.

SecureSys SOC operasyonunda Threat Intelligence kaynaklarından elde edilen IOC'ler kurum altyapısındaki kayıtlarla karşılaştırılabilir.

### Threat Intelligence Entegrasyonu

Siber Tehdit İstihbaratı, güncel saldırı altyapıları ve tehdit aktörleri hakkında bilgi sağlar.

Threat Intelligence verileri SIEM ve SOC operasyonlarına entegre edilerek kurumun mevcut logları güncel tehdit göstergeleriyle karşılaştırılabilir.

### MITRE ATT&CK ile SOC Operasyonları

SecureSys SOC analizlerinde saldırgan davranışlarının sınıflandırılması amacıyla **MITRE ATT&CK** yaklaşımından yararlanılabilir.

Olaylar;

- Initial Access,
- Execution,
- Persistence,
- Privilege Escalation,
- Defense Evasion,
- Credential Access,
- Discovery,
- Lateral Movement,
- Collection,
- Command and Control,
- Exfiltration,
- Impact

gibi saldırı taktikleri kapsamında değerlendirilebilir.

Bu yaklaşım tek bir alarm yerine saldırı zincirinin bütününün görülmesine yardımcı olur.

### Cyber Kill Chain Analizi

Siber saldırılar çoğu zaman tek bir olaydan oluşmaz.

Bir saldırgan önce sisteme erişebilir, ardından yetkisini yükseltebilir, ağ içerisinde hareket edebilir ve son aşamada veri sızdırabilir veya ransomware çalıştırabilir.

SOC operasyonunda farklı zamanlarda oluşan olayların aynı saldırı zincirinin parçası olup olmadığı analiz edilir.

### Brute Force Saldırılarının Tespiti

Çok sayıda başarısız login denemesi brute force saldırısının göstergesi olabilir.

SOC;

- kaynak IP,
- kullanıcı,
- hedef sistem,
- zaman aralığı

bilgilerini korele ederek saldırı olasılığını değerlendirebilir.

### Password Spraying Tespiti

Password Spraying saldırılarında saldırgan tek bir kullanıcıya çok sayıda parola denemek yerine aynı parolayı çok sayıda kullanıcı hesabında deneyebilir.

Bu saldırı klasik brute force alarmlarından kaçabilir.

SecureSys SOC use case'leri bu tür davranışların tespitine yönelik geliştirilebilir.

### Credential Theft Tespiti

Kimlik bilgilerinin ele geçirilmesi modern siber saldırıların önemli aşamalarından biridir.

EDR/XDR ve SIEM verileri kullanılarak;

- credential dumping,
- şüpheli authentication,
- anormal administrator kullanımı

gibi aktiviteler araştırılabilir.

### Lateral Movement Tespiti

Saldırgan bir endpoint'i ele geçirdikten sonra diğer sistemlere hareket etmeye çalışabilir.

Bu süreç **Lateral Movement** olarak adlandırılır.

SOC kapsamında;

- RDP,
- SMB,
- WinRM,
- PowerShell,
- remote service,
- authentication

aktiviteleri analiz edilerek lateral movement belirtileri araştırılabilir.

### Ransomware Tespiti

Ransomware saldırıları kurumların en kritik siber güvenlik risklerinden biridir.

SecureSys SOC hizmetinde;

- olağandışı dosya aktiviteleri,
- şüpheli process davranışları,
- shadow copy silme girişimleri,
- lateral movement,
- güvenlik servislerinin durdurulması,
- anormal network bağlantıları

gibi belirtiler birlikte değerlendirilebilir.

### Command and Control Tespiti

Ele geçirilmiş sistemler saldırgan altyapısıyla iletişim kurabilir.

SOC ve NDR sistemleri;

- şüpheli domain bağlantıları,
- bilinen zararlı IP adresleri,
- anormal DNS aktiviteleri,
- periyodik beaconing

gibi davranışları analiz edebilir.

### Veri Sızdırma Girişimlerinin İzlenmesi

Saldırganların amacı her zaman sistemi şifrelemek olmayabilir.

Bazı saldırılar kritik verilerin kurum dışına çıkarılmasını hedefler.

SOC kapsamında;

- olağandışı outbound trafik,
- yüksek hacimli veri transferleri,
- şüpheli cloud upload,
- DLP olayları

analiz edilebilir.

### DNS Güvenlik İzleme

DNS kayıtları saldırıların tespitinde önemli bilgiler sağlayabilir.

SOC tarafından;

- yeni veya şüpheli domain sorguları,
- bilinen zararlı domainler,
- olağandışı DNS hacmi,
- anormal sorgu davranışları

incelenebilir.

### VPN Güvenlik İzleme

Uzaktan erişim sistemleri saldırganların hedef aldığı önemli giriş noktalarından biridir.

SecureSys SOC;

- başarısız VPN loginleri,
- farklı ülkelerden girişler,
- olağandışı saatlerde erişimler,
- aynı kullanıcı için anormal bağlantılar

gibi aktiviteleri analiz edebilir.

### Cloud Security Monitoring

Bulut ortamlarında güvenlik görünürlüğünün korunması önemlidir.

SecureSys SOC kapsamında desteklenen platformlardan;

- kullanıcı aktiviteleri,
- administrator işlemleri,
- authentication,
- security alerts,
- configuration changes

gibi güvenlik olayları merkezi analiz süreçlerine dahil edilebilir.

### Microsoft 365 Güvenlik İzleme

Microsoft 365 ortamlarında kullanıcı hesaplarının ele geçirilmesi ciddi güvenlik riski oluşturabilir.

SOC kapsamında desteklenen log ve güvenlik sistemlerinden;

- başarısız login,
- şüpheli authentication,
- mailbox rule değişiklikleri,
- administrator aktiviteleri,
- kullanıcı güvenlik olayları

analiz edilebilir.

### Database Güvenlik İzleme

Kritik database sistemleri saldırganların önemli hedeflerinden biridir.

Database logları veya DAM sistemlerinden;

- başarısız girişler,
- administrator aktiviteleri,
- kritik veri erişimleri,
- yetki değişiklikleri,
- olağandışı sorgular

SOC analizlerine dahil edilebilir.

### PAM Olaylarının SOC Tarafından İzlenmesi

[Privileged Access Management](/tr/hizmetler/pam-mfa-cozumleri) sistemleri ayrıcalıklı hesapların güvenli yönetimini sağlar.

PAM loglarının SIEM'e aktarılmasıyla;

- administrator oturumları,
- başarısız erişimler,
- yüksek yetkili hesap kullanımları,
- kritik sistem erişimleri

SOC tarafından takip edilebilir.

### DLP Olaylarının SOC Tarafından İzlenmesi

DLP çözümleri hassas verilerin kurum dışına çıkarılmasına ilişkin güvenlik olayları üretebilir.

SOC bu olayları;

- kullanıcı,
- veri tipi,
- transfer kanalı,
- hedef

bilgileriyle değerlendirerek olayın risk seviyesini belirleyebilir.

### WAF Güvenlik İzleme

[Web Application Firewall](/tr/hizmetler/waf-cozumleri-api-guvenligi) sistemleri web uygulamalarına yönelik saldırılar hakkında önemli veriler sağlar.

SOC kapsamında;

- SQL Injection,
- XSS,
- path traversal,
- exploit girişimleri,
- bot aktiviteleri

gibi WAF olayları analiz edilebilir.

### SOC L1 Analist

SOC L1 güvenlik analistleri gelen alarmların ilk değerlendirmesini gerçekleştirir.

L1 süreçleri;

- alarm kontrolü,
- temel doğrulama,
- false positive analizi,
- olay sınıflandırması,
- eskalasyon

işlemlerini kapsayabilir.

### SOC L2 Analist

SOC L2 analistleri daha detaylı investigation gerektiren olayları inceler.

L2 seviyesinde;

- log korelasyonu,
- saldırı zinciri analizi,
- endpoint analizi,
- IOC araştırması,
- kapsam belirleme

çalışmaları gerçekleştirilebilir.

### SOC L3 ve İleri Seviye Analiz

L3 seviyesinde karmaşık güvenlik olayları ve gelişmiş saldırılar üzerinde daha derin teknik analiz gerçekleştirilebilir.

Bu seviyede;

- Threat Hunting,
- malware analizi,
- gelişmiş olay analizi,
- detection engineering,
- saldırı davranışı analizi

gibi çalışmalar yürütülebilir.

### SOC Eskalasyon Süreci

Her alarmın aynı seviyede değerlendirilmesi doğru değildir.

SecureSys SOC operasyonunda olaylar önem seviyelerine göre sınıflandırılabilir.

Örneğin:

**Bilgilendirme → Düşük → Orta → Yüksek → Kritik**

Kritik olaylar belirlenen iletişim ve eskalasyon prosedürlerine göre ilgili kurum ekiplerine aktarılır.

### Incident Response

Bir siber güvenlik olayının doğrulanması durumunda olay müdahale süreci başlatılabilir.

Incident Response temel olarak;

**Identification → Containment → Eradication → Recovery → Lessons Learned**

aşamalarını içerir.

SecureSys olayın kapsamına ve hizmet modeline göre kurumun Incident Response süreçlerine destek sağlayabilir.

### Containment – Saldırının Sınırlandırılması

Saldırı tespit edildiğinde ilk hedeflerden biri saldırının yayılmasını engellemektir.

Yetkilendirme modeline göre;

- endpoint izolasyonu,
- kullanıcı hesabının devre dışı bırakılması,
- zararlı IP adresinin engellenmesi,
- firewall kuralı oluşturulması,
- domain bloklama

gibi containment aksiyonları uygulanabilir veya kurum ekibine önerilebilir.

### Otomatik Müdahale ve SOAR

SOAR – Security Orchestration, Automation and Response teknolojileri belirli güvenlik olaylarında otomatik aksiyon alınmasını sağlayabilir.

Örneğin;

**IOC Tespit Edildi → IP Reputation Kontrolü → Threat Intelligence Sorgusu → Firewall Block → Ticket Oluşturma**

gibi playbook'lar hazırlanabilir.

Otomatik müdahale aksiyonları kurumun onayı ve belirlenen yetkilendirme politikaları doğrultusunda uygulanmalıdır.

### SOC Playbook Yönetimi

Siber olaylara standart şekilde müdahale edebilmek için SOC playbook'ları oluşturulabilir.

Örneğin;

- Phishing Playbook,
- Malware Playbook,
- Ransomware Playbook,
- Brute Force Playbook,
- Compromised Account Playbook,
- Data Exfiltration Playbook

hazırlanabilir.

### Alarm Zenginleştirme

Bir güvenlik alarmının tek başına değerlendirilmesi yeterli olmayabilir.

SOC sistemleri alarmı;

- Threat Intelligence,
- Asset Criticality,
- kullanıcı bilgisi,
- IP reputation,
- endpoint bilgileri,
- vulnerability bilgileri

ile zenginleştirebilir.

Bu sayede analistin daha doğru karar vermesi hedeflenir.

### Asset Criticality

Her sistemin kurum için önemi aynı değildir.

Domain Controller üzerinde oluşan bir alarm ile düşük öneme sahip bir test sistemindeki aynı alarm farklı risk seviyesinde değerlendirilebilir.

SOC süreçlerinde varlıkların kritiklik seviyelerinin belirlenmesi alarm önceliklendirmesini güçlendirir.

### Vulnerability Intelligence

Bir sistem üzerinde güvenlik açığı bulunması, o sisteme yönelik saldırı alarmının önemini artırabilir.

SOC operasyonlarında vulnerability management verilerinin SIEM ve olay analizleriyle ilişkilendirilmesi daha doğru risk önceliklendirmesi sağlayabilir.

### False Positive Yönetimi

SOC operasyonlarında önemli sorunlardan biri çok fazla yanlış alarm üretilmesidir.

SecureSys SOC ekibi;

- korelasyon kurallarının iyileştirilmesi,
- threshold düzenlemeleri,
- whitelist yönetimi,
- use case tuning

çalışmalarıyla false positive oranını azaltmayı hedefler.

### Alert Fatigue Yönetimi

Binlerce düşük kaliteli alarm güvenlik ekiplerinin kritik olayları gözden kaçırmasına neden olabilir.

SecureSys SOC yaklaşımında alarm sayısını artırmak yerine **anlamlı ve aksiyon alınabilir güvenlik olaylarının** oluşturulmasına odaklanılır.

### Detection Engineering

Saldırgan teknikleri sürekli değiştiği için SOC use case'lerinin de geliştirilmesi gerekir.

Detection Engineering kapsamında;

- yeni detection rule'ları,
- korelasyon senaryoları,
- MITRE ATT&CK mapping,
- log source geliştirmeleri,
- tuning

çalışmaları gerçekleştirilebilir.

### SOC Onboarding Süreci

SecureSys SOC hizmetine geçiş kontrollü bir onboarding süreciyle gerçekleştirilir.

#### \1. Altyapı Keşfi

Kurumun network, sistem ve güvenlik altyapısı analiz edilir.

#### \2. Kritik Varlıkların Belirlenmesi

Domain Controller, kritik sunucular, database ve uygulamalar sınıflandırılır.

#### \3. Log Kaynaklarının Belirlenmesi

SOC'a aktarılması gereken log kaynakları tespit edilir.

#### \4. SIEM Entegrasyonu

Log kaynakları merkezi SIEM altyapısına dahil edilir.

#### \5. Use Case Oluşturulması

Kurumun risk profiline göre güvenlik senaryoları oluşturulur.

#### \6. Tuning

False positive üreten senaryolar optimize edilir.

#### \7. Eskalasyon Matrisi

Kritik olaylarda iletişim kurulacak kişiler ve süreçler belirlenir.

#### \8. 7x24 Operasyon

SOC izleme süreci aktif hale getirilir.

### SOC Operasyonunda İlk 30 Gün

SOC hizmetinin ilk döneminde kurum altyapısının normal davranışlarının anlaşılması önemlidir.

Bu süreçte;

- log kalitesi,
- kullanıcı davranışları,
- network aktiviteleri,
- sık oluşan alarmlar,
- false positive'ler

analiz edilerek SIEM ve SOC kuralları optimize edilir.

### SOC SLA Yönetimi

Güvenlik olaylarının önem seviyesine göre farklı müdahale ve bildirim süreleri belirlenebilir.

Örneğin kritik güvenlik olayları daha hızlı eskale edilirken düşük riskli olaylar standart operasyon sürecinde değerlendirilebilir.

SLA değerleri kurumun risk seviyesi ve hizmet kapsamına göre belirlenir.

### SOC Raporlama

SecureSys SOC hizmetinde operasyonel ve yönetimsel raporlar oluşturulabilir.

Raporlarda;

- toplam güvenlik olayları,
- kritik alarmlar,
- olay kategorileri,
- en fazla alarm üreten sistemler,
- saldırı türleri,
- müdahale süreçleri,
- trendler,
- iyileştirme önerileri

yer alabilir.

### Yönetici SOC Raporu

Üst yönetimin binlerce teknik alarmı incelemesi beklenmemelidir.

Bu nedenle yönetici raporlarında;

- kritik riskler,
- önemli saldırılar,
- olay trendleri,
- kurumun güvenlik görünümü,
- alınması gereken aksiyonlar

özetlenebilir.

### SOC KPI ve Metrikleri

SOC performansının ölçülmesi için farklı metrikler kullanılabilir.

Önemli göstergeler arasında;

#### MTTD – Mean Time to Detect

Bir saldırının tespit edilmesine kadar geçen ortalama süre.

#### MTTA – Mean Time to Acknowledge

Alarmın analist tarafından değerlendirmeye alınmasına kadar geçen süre.

#### MTTR – Mean Time to Respond

Olayın müdahale sürecine alınması ve aksiyonların uygulanması için geçen süre.

bulunur.

Amaç yalnızca daha fazla alarm üretmek değil, **MTTD ve MTTR sürelerini azaltmaktır.**

### SOC ve ISO/IEC 27001

ISO/IEC 27001 kapsamında loglama, güvenlik olaylarının yönetimi, erişim kontrolü ve izleme süreçleri önem taşır.

SOC hizmeti kurumun bu kontrolleri operasyonel olarak desteklemesine katkı sağlayabilir.

### SOC ve KVKK

Kişisel verilerin işlendiği sistemlerde yetkisiz erişim ve güvenlik olaylarının tespit edilmesi veri güvenliği açısından önemlidir.

SOC, kritik sistemlerdeki şüpheli aktivitelerin merkezi olarak izlenmesine yardımcı olabilir.

### SOC ve PCI DSS

Ödeme kartı verisi işleyen kurumlarda güvenlik loglarının izlenmesi ve olayların analiz edilmesi önemli güvenlik kontrolleri arasındadır.

SOC ve SIEM altyapıları PCI DSS kapsamındaki güvenlik izleme süreçlerini destekleyebilir.

### SOC ve DORA

Finans sektöründe operasyonel dayanıklılık ve ICT risklerinin yönetimi önem taşır.

SOC, güvenlik olaylarının sürekli izlenmesi, tespiti ve olay müdahale süreçlerinin desteklenmesi açısından kurumların operasyonel dayanıklılık yaklaşımına katkı sağlayabilir.

### SOC ve NIS2

NIS2 kapsamındaki kurumlar için siber risk yönetimi ve güvenlik olaylarının yönetimi önemli başlıklardır.

SOC hizmetleri kurumların sürekli güvenlik görünürlüğü ve olay tespit yeteneklerinin geliştirilmesine yardımcı olabilir.

### SOC ve İzole Ağların İzlenmesi

Kırmızı Ağ, Yeşil Ağ veya diğer izole network mimarilerinin bulunması güvenlik görünürlüğünün ortadan kaldırılması anlamına gelmemelidir.

SecureSys uygun mimarilerde izole sistemlerden;

- güvenlik loglarının,
- endpoint olaylarının,
- firewall kayıtlarının,
- authentication olaylarının

SOC altyapısına kontrollü şekilde aktarılmasını sağlayabilir.

Yüksek güvenlik gerektiren yapılarda tek yönlü log aktarımı gibi mimariler değerlendirilebilir.

### SOC ve Cold Backup Güvenliği

Ransomware saldırılarında saldırganların hedeflerinden biri yedekleme sistemleridir.

SOC operasyonunda backup sistemlerindeki;

- administrator aktiviteleri,
- backup job değişiklikleri,
- silme işlemleri,
- başarısız backup operasyonları

gibi kritik olayların izlenmesi değerlendirilebilir.

Bu yaklaşım Cold Backup ve izole yedekleme mimarilerini tamamlayan bir güvenlik katmanı oluşturur.

### SOC Health Check

Mevcut SOC veya SIEM altyapısının gerçekten etkin çalışıp çalışmadığının periyodik olarak değerlendirilmesi önemlidir.

SecureSys SOC Health Check kapsamında;

- log coverage,
- SIEM use case'leri,
- false positive oranları,
- kritik varlık kapsamı,
- MITRE ATT&CK coverage,
- eskalasyon süreçleri,
- SOC KPI'ları

değerlendirilebilir.

### SOC Olgunluk Analizi

SOC operasyonları zaman içerisinde geliştirilmelidir.

Olgunluk değerlendirmesinde;

**People + Process + Technology**

birlikte analiz edilir.

Amaç kurumun yalnızca güvenlik ürünlerine sahip olup olmadığını değil, saldırıları gerçekten ne kadar hızlı tespit edip müdahale edebildiğini değerlendirmektir.

### SecureSys SOC 7x24 Hizmet Süreci

#### \1. Keşif ve Varlık Analizi

Kurumun kritik sistemleri ve güvenlik altyapısı belirlenir.

#### \2. Log Kaynaklarının Entegrasyonu

Firewall, server, AD, EDR/XDR, network ve diğer sistemler SIEM'e entegre edilir.

#### \3. Use Case Geliştirme

Kurumun risk profiline göre güvenlik senaryoları oluşturulur.

#### \4. Tuning

Yanlış pozitifler azaltılır ve detection kuralları optimize edilir.

#### \5. 7x24 İzleme

Güvenlik olayları sürekli takip edilir.

#### \6. L1 Analiz

Alarmlar doğrulanır ve sınıflandırılır.

#### \7. L2/L3 Investigation

Kritik olaylarda detaylı teknik analiz gerçekleştirilir.

#### \8. Eskalasyon ve Müdahale

Doğrulanan güvenlik olayları tanımlanan prosedürlere göre eskale edilir.

#### \9. Threat Hunting

Şüpheli davranışlar proaktif olarak araştırılır.

#### \10. Raporlama ve İyileştirme

Operasyon sonuçları raporlanır ve detection kabiliyeti sürekli geliştirilir.

### Neden SecureSys SOC 7x24 İzleme Servisi?

Etkili bir SOC yalnızca bir SIEM ekranının sürekli açık tutulması değildir.

Saldırganın firewall, endpoint, Active Directory, network, cloud ve uygulama katmanlarında bıraktığı farklı izlerin aynı saldırı zincirinin parçaları olarak değerlendirilmesi gerekir.

SecureSys SOC yaklaşımında;

**SIEM + SOAR + EDR/XDR + NDR + Threat Intelligence + Threat Hunting + Incident Response**

yetenekleri birlikte ele alınabilir.

SOC operasyonu ayrıca SecureSys'in;

- Sızma Testi,
- Red Team,
- [Active Directory Güvenliği](/tr/hizmetler/ad-microsoft-guvenlik-cozumleri),
- Network Güvenliği,
- Firewall,
- MDR/XDR,
- NDR,
- SIEM/SOAR,
- Siber Tehdit İstihbaratı,
- Olay Müdahale

yetkinlikleriyle desteklenebilir.

Bu yaklaşım yalnızca alarm izleyen değil, saldırı davranışını anlamaya odaklanan bütünleşik bir güvenlik operasyon modeli oluşturmayı hedefler.

### Sık Sorulan Sorular

#### SOC hizmeti nedir?

SOC hizmeti kurumların siber güvenlik olaylarının merkezi olarak izlenmesi, analiz edilmesi, önceliklendirilmesi ve gerektiğinde olay müdahale süreçlerinin başlatılmasını sağlayan güvenlik operasyon hizmetidir.

#### SOC 7x24 çalışır mı?

Hizmet modeline göre SOC operasyonları 7 gün 24 saat kesintisiz yürütülebilir.

#### SOC ve SIEM aynı şey midir?

Hayır. SIEM log toplama ve korelasyon teknolojisidir. SOC ise güvenlik analistleri, süreçler ve teknolojilerden oluşan güvenlik operasyon yapısıdır.

#### SOC as a Service nedir?

SOC as a Service, kurumların kendi bünyelerinde tam ölçekli bir SOC kurmadan yönetilen güvenlik operasyon hizmeti almasını sağlayan modeldir.

#### Managed SOC nedir?

Managed SOC, kurumun güvenlik izleme ve olay analiz süreçlerinin uzman bir güvenlik hizmet sağlayıcısı tarafından sürekli yönetilmesidir.

#### MDR ile SOC arasındaki fark nedir?

SOC daha geniş güvenlik izleme ve olay yönetimi süreçlerini kapsayabilir. MDR ise özellikle tehditlerin tespit edilmesi, araştırılması ve müdahale edilmesine odaklanır. İki hizmet birlikte çalışabilir.

#### SOC hangi sistemleri izler?

Firewall, Active Directory, Windows/Linux sunucular, EDR/XDR, NDR, VPN, WAF, database, PAM, DLP, cloud ve diğer log üreten sistemler SOC kapsamına alınabilir.

#### SOC ransomware tespit edebilir mi?

EDR/XDR, SIEM ve network güvenlik verilerinin birlikte analiz edilmesi ransomware saldırılarının farklı aşamalarının tespit edilmesine yardımcı olabilir.

#### SOC Active Directory saldırılarını izler mi?

Evet. Başarısız loginler, yetki değişiklikleri, şüpheli administrator aktiviteleri ve diğer authentication olayları analiz edilebilir.

#### SOC olaylara müdahale eder mi?

Hizmet ve yetkilendirme modeline göre SOC olayları eskale edebilir veya belirlenen sistemlerde aktif müdahale aksiyonları uygulanabilir.

#### SOC hizmetinde Threat Hunting yapılır mı?

Hizmet kapsamına göre proaktif Threat Hunting çalışmaları gerçekleştirilebilir.

#### SOC raporu verilir mi?

Evet. Operasyonel ve yönetici seviyesinde periyodik güvenlik raporları hazırlanabilir.

### Siber Tehditleri 7x24 SecureSys SOC ile İzleyin

Siber güvenlik ürünleri saldırıları önlemek ve tespit etmek için kritik öneme sahiptir. Ancak güvenlik sistemlerinin ürettiği binlerce olay doğru analiz edilmediğinde gerçek saldırılar alarm yoğunluğu içerisinde kaybolabilir.

SecureSys SOC 7x24 İzleme Servisi ile firewall, Active Directory, sunucu, endpoint, network, cloud ve kritik uygulamalarınızdan gelen güvenlik olaylarını merkezi olarak izleyebilir; şüpheli aktiviteleri saldırı zincirleriyle ilişkilendirebilir ve kritik olaylara daha hızlı müdahale edebilirsiniz.

**SOC 7x24 İzleme, Managed SOC, SOC as a Service veya MDR hizmetleri hakkında detaylı bilgi almak ve kurumunuza özel SOC hizmet modeli oluşturmak için SecureSys ile iletişime geçin.**

**Siber saldırıların gerçekleşmesini beklemeyin. Altyapınızı 7x24 izleyin, tehditleri erken tespit edin ve müdahale süresini kısaltın.**
