Sora Yazılım
Deutsch
Maßgeschneiderte Softwarelösungen aus der Türkei

Türkisches Gesetz Nr. 5651 und Log-Daten: Zentrales Log-Management

Die Log-Aufbewahrung nach Gesetz 5651 ist die Pflicht aus der türkischen Internetregulierung (Gesetz Nr. 5651), nach der Organisationen, die Mitarbeitern, Gästen oder Kunden Internetzugang bereitstellen, interne IP-Vergabeprotokolle und Zugriffsdatensätze nachweisbar unverändert aufbewahren müssen. Dieser Leitfaden ist kein Rechtstext; er beschreibt aus Sicht der IT-Leitung die zentrale Log-Architektur von FortiGate zu FortiAnalyzer oder Syslog, Zeitstempel, Aufbewahrung und Zugriffskontrolle.

Was ist das Gesetz Nr. 5651 und wen betrifft es?

Das Gesetz Nr. 5651, die türkische Internetregulierung mit dem vollen Titel „Gesetz über die Regulierung von Veröffentlichungen im Internet und die Bekämpfung von über solche Veröffentlichungen begangenen Straftaten“, definiert vier Akteure: Inhaltsanbieter, Hosting-Anbieter, Zugangsanbieter und Anbieter kollektiver Nutzung. Jeder hat eigene Protokollierungspflichten. Unternehmensbüros fallen meist in die letzte Kategorie.

Für die Unternehmens-IT ist relevant, dass das Gesetz die Aufbewahrungsfrist für Verkehrsdaten bei Zugangsanbietern (Internetdienstanbietern) und Hosting-Anbietern innerhalb einer Mindest- und Höchstgrenze der Verordnung überlässt und für Anbieter kollektiver Nutzung eine eigene Verordnung vorsieht. Laut Gesetzestext bewahren Zugangsanbieter Verkehrsdaten für eine per Verordnung festgelegte Dauer von mindestens sechs Monaten und höchstens zwei Jahren auf; für Hosting-Anbieter liegt die Spanne bei einem bis zwei Jahren. Prüfen Sie, in welcher Rolle Ihre Organisation betroffen ist, anhand des aktuellen Gesetzestextes auf mevzuat.gov.tr.

Ein Anbieter kollektiver Nutzung ist, wer Personen an einem bestimmten Ort für einen bestimmten Zeitraum die Nutzung des Internets ermöglicht. Nach verbreiteter Auslegung gehören dazu ein Unternehmen, das Mitarbeitern kabelgebundenen oder drahtlosen Internetzugang gibt, eine Universität, ein Hotel mit Gäste-WLAN oder ein Krankenhaus. Gewerbliche Anbieter (etwa Internetcafés, die Zugang gegen Entgelt anbieten) unterliegen zusätzlichen Pflichten wie Genehmigung und Filterung; ein Unternehmensbüro gilt in den meisten Szenarien als nicht gewerblicher Anbieter. Dies ist keine Rechtsberatung; klären Sie die Einordnung Ihrer Organisation mit Ihrer Rechtsberatung und dem aktuellen Verordnungstext.

Die praktische Folge für die IT: Unabhängig von der Kategorie müssen Sie für jedes Gerät, das Ihr Netz Richtung Internet verlässt, einen Datensatz erzeugen können, der zeigt, welche interne IP-Adresse es mit welcher MAC-Adresse in welchem Zeitraum nutzte; diesen Datensatz so aufbewahren, dass seine Unverändertheit nachweisbar ist; und ihn auf Anfrage in angemessener Zeit vorlegen. Diese drei Verben (erzeugen, nachweisen, vorlegen) sind die Designanforderungen der Log-Architektur und decken sich mit den technischen Maßnahmen nach KVKK, dem türkischen Datenschutzgesetz. Um beide Pflichten auf einer Plattform zu erfüllen, lesen Sie auch unsere Checkliste zu den technischen KVKK-Maßnahmen.

Welche Logs müssen aufbewahrt werden? Interne IP-Vergabeprotokolle und Zugriffsdatensätze

Ein internes IP-Vergabeprotokoll zeigt die im internen Netz vergebene IP-Adresse, Beginn und Ende ihrer Nutzung sowie die MAC-Adresse des nutzenden Geräts. Die Definition der Zugriffsdatensätze in der Verordnung umfasst zusätzlich Ziel-IP und Port, wenn eine IP über Ports geteilt wird (NAT). In der Praxis bilden DHCP-, NAT- und Identitäts-Sitzungsdaten zusammen diesen Datensatz.

Ein DHCP-Log allein genügt nicht. Zu wissen, dass ein Gerät eine interne Adresse erhielt, zeigt nicht, mit welcher öffentlichen IP und welchem Quellport es ins Internet ging; die Zuordnung von innen nach außen liefert das NAT-Log. In Netzen mit Authentifizierung (802.1X, Captive Portal) ist der Sitzungsdatensatz, der eine IP an ein Benutzerkonto bindet, das dritte Glied. Laufen die Uhren dieser drei Quellen auseinander, reißt die Kette bei der Prüfung; deshalb ist Zeitsynchronisation entscheidend.

Im Unternehmensnetz erzeugen typischerweise folgende Komponenten diese Datensätze:

  • DHCP-Server (integriertes DHCP der FortiGate, Windows Server oder separates Gerät): IP-Lease, MAC-Adresse, Beginn und Ende.
  • Firewall (FortiGate): Traffic-Log, NAT-Übersetzung, Sitzungsbeginn und -ende, Benutzeridentität, Anwendung und Ziel.
  • WLAN-Controller und Access-Switches (FortiAP, FortiSwitch): Client-Zuordnung, Port- und VLAN-Information; in einer per FortiLink verwalteten Umgebung fließen diese Daten in den Log-Strom der FortiGate.
  • Authentifizierungsserver (RADIUS, Active Directory, FortiAuthenticator): Zuordnung von Benutzername zu Gerät und Zeit.

Ein häufiger Fehler ist, nur ein „Internet-Egress-Log“ zu führen und DHCP- und Identitätsebene zu vergessen. Da die Prüferfrage lautet „wer ist zu diesem Zeitpunkt von dieser Adresse hinausgegangen?“, muss jedes Glied der Kette zentral gesammelt werden. Das Entfernen ungenutzter Regeln senkt das Log-Volumen direkt; Schritt für Schritt beschreiben wir das im Beitrag zu Firewall-Regelbereinigung und Richtlinien-Audit.

Aufbewahrungsfrist und Zeitstempel: Wie wird Integrität nachgewiesen?

Zur Aufbewahrungsfrist verlangt die Verordnung über Anbieter kollektiver Internetnutzung, Zugriffsdatensätze elektronisch auf eigenen Systemen zwei Jahre aufzubewahren und täglich einen Wert zu speichern, der Richtigkeit, Integrität und Vertraulichkeit bestätigt. In der Praxis wird dieser Wert mit einem Zeitstempel erzeugt; prüfen Sie die für Sie geltende Frist im aktuellen Verordnungstext.

Ein Zeitstempel im Sinne des türkischen Signaturgesetzes Nr. 5070 ist ein Dienst, der nachweist, dass elektronische Daten zu einem bestimmten Zeitpunkt existierten und seither unverändert sind. Das Verfahren ist einfach: Der kryptografische Hash der täglichen Log-Datei wird berechnet, an einen von der BTK zugelassenen Anbieter elektronischer Zertifikatsdienste gesendet und mit amtlicher Zeitinformation signiert zurückgegeben. Bei der Prüfung wird der Hash neu berechnet und mit dem Stempel verglichen; ändert sich ein einziges Byte, passt er nicht mehr. Da nur der Hash übertragen wird, verlassen keine personenbezogenen Daten die Organisation.

Auf der Website der BTK findet sich die unter der früheren Verordnung von 2007 erstellte Software IP Log İmzalayıcı (IP-Log-Signierer); berichtet wird, dass die Verordnung von 2017 die Pflicht zur Nutzung einer bestimmten Software gestrichen hat, prüfen Sie den aktuellen Stand. Im Unternehmensmaßstab übernimmt meist die zentrale Log-Plattform oder ein separater Signaturdienst das Stempeln. Zwei Designpunkte sind wichtig: Das Stempeln muss täglich und automatisiert laufen (ein manuell ausgelöster Prozess wird vergessen, und ein vergessener Tag bleibt ohne Nachweis), und die gestempelte Datei muss bytegleich mit der archivierten sein (wird nach dem Stempeln komprimiert, stimmt der Hash nicht).

Definieren Sie bei der Planung drei getrennte Zeiträume: die Analysefrist (wie lange Logs in einer abfragbaren Datenbank bleiben, typischerweise 30–90 Tage), die Archivfrist (wie lange Rohlogs komprimiert und gestempelt aufbewahrt werden, also die gesetzlich geforderte Frist) und den Löschzeitpunkt. Der KVKK-Grundsatz, Daten nicht länger als nötig zu speichern, trifft hier auf die 5651-Aufbewahrungspflicht: Die Archivfrist wird auf die gesetzliche Frist gesetzt, danach folgt automatische Löschung. Da Sekundärquellen unterschiedliche Fristen nennen, stützen Sie sich nur auf den Normtext.

Log-Architekturen im Vergleich: Lokal, Syslog, FortiAnalyzer und SIEM

Zentrales Log-Management kennt vier Architekturen: den lokalen Speicher der Firewall, einen allgemeinen Syslog-Server, FortiAnalyzer und ein SIEM. Im kleinen Büro reicht der lokale Speicher kurzfristig; sobald ein zweijähriges gestempeltes Archiv, mehrere Geräte und Prüfberichte gefragt sind, werden FortiAnalyzer oder Syslog plus Signaturschicht praktisch unverzichtbar. Ein SIEM ist für Organisationen mit Korrelations- und SOC-Bedarf.

KriteriumLokaler SpeicherSyslog-ServerFortiAnalyzerSIEM
Passende GrößeEinzelgerät, wenig VerkehrWenige Geräte, Multi-Vendor-UmgebungMehrere FortiGates, Security FabricViele Quellen, Organisation mit SOC
AufbewahrungDurch Speicher begrenzt, Risiko des ÜberschreibensAbhängig von Speicherplanung, manuell verwaltetAnalyse- und Archivquote getrennt verwaltetHot/Cold-Tiers, Kosten lizenzabhängig
IntegritätsnachweisKeiner; separates Stempeln nötigSeparates Signaturskript oder -dienst nötigPrüfsumme der Log-Datei und Integritätsprüfbefehl; Zeitstempel über ZusatzdienstProduktabhängig; meist Zusatzdienst
TransportsicherheitLokalStandard UDP; TCP/TLS muss konfiguriert werdenVerschlüsseltes proprietäres Protokoll mit FortiGate, zuverlässige ZustellungAbhängig vom Collector-Agenten
ZugriffskontrolleGleiche Rechte wie GeräteadminAuf BetriebssystemebeneRollenbasiert, Gerätegruppierung mit ADOMsRollenbasiert, fein granular
Fertige Compliance-BerichteNeinNeinJa (PCI-DSS-, HIPAA-Vorlagen; eigene Berichte)Ja, Regelerstellung nötig
VerlustrisikoLogs weg bei GeräteausfallPaketverlust über UDP bleibt unbemerktGerät puffert bei Verbindungsabbruch und sendet erneutAgentenabhängig
BetriebsaufwandAm niedrigstenMittel; Speicher, Rotation, Signatur manuellMittel; Quoten- und BerichtsanpassungHoch; Regeln, Korrelation, Personal

Der Reiz des lokalen Speichers liegt darin, dass keine zusätzliche Hardware nötig ist; die Schwäche: Fällt das Gerät aus oder wird es getauscht, gehen die Logs mit. SSD-Varianten wie FG-61F (128 GB) und FG-71G (64 GB) bieten begrenzten Platz für lokales Logging; wir nutzen ihn nur als temporären Puffer und halten das dauerhafte Archiv zentral.

Ein Syslog-Server (rsyslog, syslog-ng) ist in Multi-Vendor-Umgebungen am flexibelsten, doch UDP-Transport verschluckt Paketverluste lautlos, und Rotation sowie Signatur müssen von Hand aufgebaut werden. Auf der FortiGate lässt sich Syslog auf drei Arten konfigurieren: UDP, der ältere TCP-basierte Legacy-Reliable-Modus und der Reliable-TCP-Modus mit RFC-6587-Framing. Für einen Fluss, der Prüfnachweise liefern soll, wählen Sie den zuverlässigen Modus und prüfen, ob der Empfänger dieses Framing versteht. Details zur Konfiguration finden Sie in unserem Beitrag zu FortiGate-Logging, Monitoring und FortiAnalyzer-Integration.

FortiAnalyzer ist die für Fortinet-Geräte entwickelte zentrale Log-Plattform. Sie hält Logs in zwei Stufen, Analyse (abfragbare SQL-Datenbank) und Archiv (roh, komprimiert), mit jeweils eigener Quote und Frist; beim Rollen einer Archivdatei wird ihre Prüfsumme im Ereignisprotokoll vermerkt und kann später per Integritätsprüfbefehl kontrolliert werden. Laut Fortinets Administrations- und Best-Practice-Leitfäden zu FortiAnalyzer belegt ein durchschnittlicher Analyse-Log 600 Byte, ein Archiv-Log 80 Byte, und Analyse-Logs werden nach sieben Tagen auf durchschnittlich 150 Byte komprimiert; mit diesen Werten dimensionieren wir. Ein qualifizierter Zeitstempel ist jedoch kein integriertes Produktmerkmal; ein separater Signaturschritt sendet den Hash jeder täglichen Archivdatei an einen Zertifikatsdienstanbieter.

Ein SIEM dient Korrelation und Incident-Management; die 5651-Pflicht selbst erfordert keines. Betreiben Sie bereits ein SIEM, hält die Rolle von FortiAnalyzer als Sammel- und Archivschicht und des SIEM als Analyseschicht das Archivvolumen im Griff.

Wie richtet man den Log-Fluss von FortiGate zu FortiAnalyzer ein?

Für den FortiGate-Log-Fluss gilt diese Reihenfolge: zuerst Zeitquelle (NTP) und Zeitzonenentscheidung, dann festlegen, welche Richtlinien Logs erzeugen, danach das FortiAnalyzer- oder Syslog-Ziel mit zuverlässigem, verschlüsseltem Transport definieren und zuletzt Quoten-, Aufbewahrungs- und Stempelrichtlinie schreiben. Wer die Reihenfolge umkehrt, riskiert rückwirkenden Log-Verlust.

  1. Zeitquelle. FortiGate, FortiAnalyzer, DHCP- und Identitätsserver nutzen dieselbe NTP-Quelle. Zeitzonen-Verwirrung ist das häufigste Prüfproblem; entscheiden Sie sich für einen Standard (wir speichern zentral in UTC und rechnen in Berichten in Ortszeit um) und dokumentieren Sie ihn.
  2. Logging-Richtlinie. Pro Firewall-Regel wird entschieden, ob Sitzungsbeginn und -ende protokolliert werden. Für 5651 muss der gesamte Internetverkehr protokolliert werden; bei Verkehr zwischen internen Segmenten wägen Sie Volumen und Nutzen ab. Ohne vorherige Regelbereinigung verbrauchen auch ungenutzte Regeln Quote.
  3. Ziel. FortiAnalyzer kommuniziert mit der FortiGate über ein verschlüsseltes proprietäres Protokoll; bei Verbindungsabbruch puffert das Gerät und sendet erneut. Bei Syslog bevorzugen Sie den Reliable-TCP-Modus und nach Möglichkeit TLS. Fortinets Anhang Log Integrity and Secure Log Transfer beschreibt sichere Übertragung und Prüfsummenkontrolle.
  4. Gerätegruppierung. In FortiAnalyzer trennen ADOMs (administrative Domänen) Filialen, Tochtergesellschaften oder Kundengruppen, jeweils mit eigener Quote und Frist. Sie sind zugleich Grenze der Zugriffskontrolle: Die Filial-IT sieht nur ihre ADOM.
  5. Quote und Aufbewahrung. Die Analysequote ergibt sich aus täglicher Log-Anzahl × Analysetage × 600 Byte (erste Woche) bzw. 150 Byte (danach); die Archivquote aus täglicher Log-Anzahl × Aufbewahrungstage × 80 Byte. Ist die Quote voll, werden die ältesten Datensätze gelöscht; daher setzen wir die Archivquote über die gesetzliche Frist und mit Alarmschwelle.
  6. Stempeln. Schließt die tägliche Archivdatei, wird ihr Hash an den Zeitstempeldienst gesendet; der Stempel wird so lange wie das Archiv aufbewahrt. Der Schritt läuft automatisiert und alarmiert bei Fehlern.
  7. Test und Übung. Nach der Einrichtung bestätigt eine Übung, dass die Frage „wer nutzte letzten Monat zu dieser Uhrzeit diese interne IP?“ binnen Minuten beantwortet werden kann.

Laut Fortinet-Datenblatt skaliert die FortiAnalyzer-Hardwarefamilie von 100 GB/Tag (FAZ-300G) bis 8.300 GB/Tag (FAZ-3750G) an Logs und von 180 bis 10.000 Geräten/VDOMs; für kleinere Umgebungen gibt es virtuelle Maschinen und FortiAnalyzer Cloud. Wir wählen das Modell erst, nachdem wir das tägliche Log-Volumen mindestens eine Woche gemessen haben; nach unserer Projekterfahrung lösen geschätzt dimensionierte Plattformen früh Quotenalarme aus.

Zugriffskontrolle, Aufbewahrungsrichtlinie und Prüfnachweis

Log-Zugriffskontrolle ist ein rollenbasiertes Modell, das trennt, wer Datensätze einsehen, exportieren und löschen darf. Da 5651-Daten personenbezogen sind, gilt nach KVKK das Prinzip der minimalen Rechte; auch das Verwaltungsprotokoll der Log-Plattform selbst ist aufzubewahren, denn Prüfer fragen ebenso: „Wer hat auf die Logs zugegriffen?“

In der Praxis genügen drei Rollen: Analyst mit Lesezugriff (Abfragen, kein Export), Operator (Quoten, Geräte, Berichtsvorlagen; kein Löschen) und Administrator (Aufbewahrungsrichtlinie und Löschung, mit Vier-Augen-Freigabe). Konten müssen personengebunden sein, nie ein geteiltes „admin“-Konto; zentrale Authentifizierung und Multi-Faktor-Authentifizierung sollten auch für die Log-Plattform Pflicht sein.

Die Aufbewahrungsrichtlinie sollte schriftlich vorliegen und festhalten: erfasste Log-Quellen, Analyse- und Archivfristen, Zeitstempeldienst und Häufigkeit, wie die Löschung verifiziert wird, wo die Sicherungskopie liegt und wie das Archiv nach einem Ausfall wiederhergestellt wird. Der vom KVKK-Rat veröffentlichte Leitfaden zur Sicherheit personenbezogener Daten (technische und organisatorische Maßnahmen) nennt die regelmäßige Führung von Log-Aufzeichnungen und die Aufbewahrung von Zugriffslogs unter den technischen Maßnahmen; ein 5651-Archiv liefert einen großen Teil dieses Nachweises gleich mit.

Ein Prüfnachweis besteht aus drei Teilen: einem Bericht mit der Benutzer-/Gerätezuordnung für Datum und interne IP, einer Prüfausgabe, dass der Hash der Archivdatei des Tages zum Zeitstempel passt, und dem Zugriffsdatensatz der Person, die den Bericht erstellt hat. Wenn Sie diesen Betrieb nicht mit eigenem Team führen möchten, lassen sich Quotenüberwachung, Stempelkontrolle und monatlicher Compliance-Bericht in einen Managed-Firewall-Service aufnehmen; in unseren Projekten bündeln wir diese drei Aufgaben in einem Servicekalender.

Häufig gestellte Fragen

Muss ein gewöhnliches Unternehmen, das Mitarbeitern Internet bereitstellt, nach Gesetz 5651 Logs führen?

Nach verbreiteter Auslegung ja: Wer an einem bestimmten Ort und für eine bestimmte Zeit Internetnutzung ermöglicht, ist Anbieter kollektiver Nutzung und soll interne IP-Vergabeprotokolle führen. Gewerbliche Anbieter haben Zusatzpflichten. Klären Sie Ihre Einordnung mit dem aktuellen Verordnungstext und Ihrer Rechtsberatung.

Wie lange müssen 5651-Logs aufbewahrt werden?

Die Verordnung über Anbieter kollektiver Internetnutzung sieht zwei Jahre Aufbewahrung der Zugriffsdatensätze vor; das Gesetz nennt für Zugangs- und Hosting-Anbieter andere Spannen. Da Sekundärquellen abweichende Fristen nennen, stützen Sie sich auf den Normtext und nennen Sie die Vorschrift in Ihrer Richtlinie.

Ist ein Log ohne Zeitstempel gültig?

Die Verordnung verlangt, täglich einen Wert zu speichern, der Richtigkeit, Integrität und Vertraulichkeit bestätigt; in der Praxis wird er meist per Zeitstempel erzeugt. Ein Log ohne nachweisbare Integrität ist bei einer Prüfung ein schwaches Beweismittel, daher gehört tägliches automatisiertes Stempeln in die Architektur.

Reicht der lokale Speicher der FortiGate für 5651?

Im Büro mit einem Gerät und wenig Verkehr funktioniert kurzfristiges lokales Logging, doch bei Geräteausfall sind Logs verloren, ein Zweijahresarchiv passt nicht auf den Speicher und Stempeln erfordert Exporte. Wir empfehlen das dauerhafte Archiv auf FortiAnalyzer, FortiAnalyzer Cloud oder einem zuverlässig angebundenen Syslog-Server.

Setzt FortiAnalyzer einen Zeitstempel?

FortiAnalyzer speichert beim Rollen einer Archivdatei eine Prüfsumme und bietet einen Integritätsprüfbefehl, doch ein amtlicher Zeitstempel eines von der BTK zugelassenen Anbieters ist kein integriertes Merkmal. Ein separater, automatisierter Schritt stempelt den Hash jeder täglichen Archivdatei.

Welches Risiko birgt Syslog über UDP?

UDP meldet verlorene Pakete nicht; in Spitzenzeiten fehlende Datensätze erscheinen bei der Prüfung als Lücken. FortiGate unterstützt den Reliable-TCP-Modus mit RFC-6587-Framing; prüfen Sie, ob der Empfänger ihn versteht, und verschlüsseln Sie nach Möglichkeit mit TLS.

Wie sind Logs nach KVKK zu schützen?

IP-Adressen, MAC-Adressen und Benutzernamen sind personenbezogene Daten. Der Zugriff sollte rollenbasiert nach minimalen Rechten erfolgen, das Verwaltungsprotokoll der Plattform ist aufzubewahren und die Löschung nach Fristablauf automatisch und nachprüfbar. Erfüllen Sie KVKK-Maßnahmen und 5651-Archiv auf einer Plattform.

Fazit

Das türkische Gesetz Nr. 5651 und seine Verordnung erwarten von Ihrer Organisation drei Dinge: interne IP-Vergabeprotokolle erzeugen, sie mit nachweisbarer Integrität für die gesetzliche Frist aufbewahren und auf Anfrage vorlegen. Das ist eine Architekturfrage: eine Zeitquelle, die DHCP–NAT–Identitätskette an einem Ort, zuverlässiger Transport, getrennt geplante Analyse- und Archivquoten, täglicher automatisierter Zeitstempel und rollenbasierter Zugriff. Sobald ein zweijähriges gestempeltes Archiv nötig ist, werden FortiAnalyzer oder zuverlässiges Syslog plus Signaturschicht praktisch unverzichtbar. Prüfen Sie rechtliche Details wie Fristen und die Definition der Verpflichteten stets am aktuellen Normtext.

Wenn Sie Log-Volumenmessung, FortiAnalyzer-Dimensionierung, Aufbewahrungsrichtlinie und Stempelablauf für Ihre bestehende FortiGate-Umgebung gemeinsam planen möchten, vereinbaren Sie ein kostenloses Erstgespräch; wir hören uns Ihre Anforderungen an und erstellen ein Angebot nur für die Komponenten, die Sie tatsächlich brauchen.

Brauchen Sie Hilfe zu den Themen dieses Beitrags?

Vereinbaren Sie ein kostenloses Discovery-Gespräch mit Sora Yazılım — wir schlagen eine konkrete Roadmap vor.

WhatsApp-Support