5651 Sayılı Kanun ve Log Kayıtları: Kurumlar için Merkezi Log Yönetimi
5651 log kaydı yükümlülüğü, çalışanlarına, misafirlerine veya müşterilerine internet erişimi sağlayan kurumların iç IP dağıtım loglarını ve erişim kayıtlarını bütünlüğü kanıtlanabilir biçimde tutmasını gerektirir. Bu rehber, hukuk metni değil; FortiGate'ten FortiAnalyzer'a ya da syslog sunucusuna uzanan merkezi log mimarisini, zaman damgasını, saklama politikasını ve erişim denetimini IT yöneticisi gözüyle anlatır.
5651 Sayılı Kanun Nedir ve Kimleri Kapsar?
5651 sayılı Kanun, tam adıyla İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun, içerik sağlayıcı, yer sağlayıcı, erişim sağlayıcı ve toplu kullanım sağlayıcı olmak üzere dört aktör tanımlar ve her birine farklı kayıt tutma yükümlülüğü yükler. Kurumsal ofisler çoğunlukla toplu kullanım sağlayıcı sınıfına girer.
Kanunun kurumsal IT'yi ilgilendiren kısmı, erişim sağlayıcı (internet servis sağlayıcıları) ve yer sağlayıcı (barındırma hizmeti verenler) için trafik bilgisi saklama süresini bir alt ve üst sınır arasında yönetmeliğe bırakması, toplu kullanım sağlayıcılar içinse ayrı bir yönetmelik öngörmesidir. Kanun metninde erişim sağlayıcının trafik bilgisini altı aydan az, iki yıldan fazla olmamak üzere yönetmelikte belirlenen süre kadar saklaması hükmü yer alır; yer sağlayıcı için aralık bir ile iki yıldır. Bu sürelerin kurumunuza hangi sıfatla uygulandığını kanunun mevzuat.gov.tr'deki güncel metninden doğrulayın.
Toplu kullanım sağlayıcı, kişilere belli bir yerde ve belli bir süre internet ortamı kullanım olanağı sağlayan taraftır. Yaygın yoruma göre çalışanlarına kablolu veya kablosuz ağ üzerinden internet açan bir şirket, öğrencilerine erişim veren bir üniversite, misafir Wi-Fi sunan bir otel ya da hastane bu tanımın içindedir. Ticari amaçla toplu kullanım sağlayıcılar (internet salonu gibi ücret karşılığı erişim sunanlar) izin belgesi ve filtreleme gibi ek yükümlülüklere tabidir; kurumsal ofis çoğu senaryoda ticari olmayan sınıfta değerlendirilir. Bu bir hukuki görüş değildir; kurumunuzun sınıfını hukuk danışmanınızla ve yönetmeliğin güncel metniyle netleştirin.
IT tarafındaki pratik sonuç şudur: hangi sınıfta olursanız olun, ağınızdan internete çıkan her cihazın hangi iç IP adresini, hangi MAC adresiyle, hangi zaman aralığında kullandığını gösteren kayıt üretebilmeli, bu kaydı değiştirilmediğini kanıtlayacak şekilde saklayabilmeli ve talep edildiğinde makul sürede sunabilmelisiniz. Bu üç fiil (üretmek, kanıtlamak, sunmak) log mimarisinin tasarım gereksinimleridir ve KVKK teknik tedbirleriyle örtüşür; iki yükümlülüğü tek altyapıda karşılamak için KVKK teknik tedbirler kontrol listemize de göz atın.
Hangi Log Kayıtları Tutulmalı? İç IP Dağıtım Logu ve Erişim Kaydı
İç IP dağıtım logu, kurumun iç ağda dağıttığı IP adresini, kullanım başlangıç ve bitiş zamanını ve o adresi kullanan cihazın MAC adresini gösterir. Yönetmelikteki erişim kaydı tanımı buna ek olarak, tek IP'nin port üzerinden paylaştırıldığı (NAT) durumlarda hedef IP ve port bilgisini de kapsar. Pratikte DHCP, NAT ve kimlik oturumu kayıtları birlikte bu kaydı oluşturur.
Tek başına DHCP logu yeterli değildir. Bir cihazın bir iç adresi aldığını bilmek, o adresin internete hangi genel IP ve hangi kaynak portla çıktığını göstermez; iç adresle dış dünyayı eşleştiren NAT logudur. Kimlik doğrulaması olan ağlarda (802.1X, captive portal) IP'yi kullanıcı hesabına bağlayan oturum kaydı üçüncü halkadır. Üç kaynağın saatleri kayarsa denetimde zincir kopar; zaman senkronizasyonu bu yüzden kritiktir.
Kurumsal ağda bu kayıtları üreten bileşenler tipik olarak şunlardır:
- DHCP sunucusu (FortiGate dâhilî DHCP, Windows Server veya ayrı bir cihaz): IP kirası, MAC adresi, başlangıç ve bitiş zamanı.
- Güvenlik duvarı (FortiGate): trafik logu, NAT çevirisi, oturum başlangıç-bitiş, kullanıcı kimliği, uygulama ve hedef bilgisi.
- Kablosuz denetleyici ve erişim switch'leri (FortiAP, FortiSwitch): istemci ilişkilendirme, port ve VLAN bilgisi; FortiLink ile yönetilen ortamda bu kayıtlar FortiGate'in log akışına girer.
- Kimlik doğrulama sunucusu (RADIUS, Active Directory, FortiAuthenticator): kullanıcı adı ile cihaz ve zaman eşleşmesi.
Sık yapılan hata, yalnızca "internete çıkış logu" tutup DHCP ve kimlik katmanını unutmaktır. Denetimde sorulan soru "şu tarihte şu adresten kim çıktı?" olduğu için zincirin her halkası aynı merkezde toplanmalıdır. Kullanılmayan kuralların temizlenmesi log hacmini doğrudan azaltır; bu konuyu firewall kural temizliği ve politika denetimi yazımızda adım adım anlattık.
Saklama Süresi ve Zaman Damgası: Bütünlük Nasıl Kanıtlanır?
Saklama süresi için İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik, erişim kayıtlarının kurumun kendi sistemlerine elektronik ortamda kaydedilmesini ve iki yıl saklanmasını, ayrıca doğruluk, bütünlük ve gizliliği teyit eden değerin günlük kaydedilmesini ister. Bu değer pratikte zaman damgasıyla üretilir; kurumunuza uygulanan süreyi yönetmeliğin güncel metninden doğrulayın.
Zaman damgası, 5070 sayılı Elektronik İmza Kanunu çerçevesinde tanımlanan, bir elektronik verinin belirli bir anda var olduğunu ve o andan sonra değişmediğini kanıtlayan hizmettir. İşleyiş basittir: günlük log dosyasının kriptografik özeti (hash) hesaplanır, bu özet BTK tarafından yetkilendirilmiş bir Elektronik Sertifika Hizmet Sağlayıcısı'na gönderilir ve resmî zaman bilgisiyle imzalanmış olarak geri döner. Denetimde dosyanın özeti yeniden hesaplanıp damgayla karşılaştırılır; tek bayt değişmişse özet tutmaz. Yalnız özet gönderildiği için kişisel veri kurum dışına çıkmaz.
BTK'nın sitesinde, 2007 tarihli önceki yönetmelik döneminde hazırlanmış IP Log İmzalayıcı yazılımı yer alır; 2017 yönetmeliğiyle belirli bir yazılımı kullanma şartının metinden çıkarıldığı aktarılmaktadır, güncel durumu doğrulayın. Kurumsal ölçekte ise damgalama genellikle merkezi log platformunun ya da ayrı bir imzalama servisinin görevidir. Tasarımda dikkat edilmesi gereken iki nokta vardır: damgalama günlük ve otomatik olmalı (elle tetiklenen süreç unutulur, unutulan gün kanıtsız kalır) ve damgalanan dosya ile arşivlenen dosya birebir aynı olmalıdır (sıkıştırma damgadan sonra yapılırsa özet tutmaz).
Saklama süresini planlarken üç ayrı süre tanımlayın: analitik süre (logların sorgulanabilir veritabanında kaldığı süre, tipik olarak 30–90 gün), arşiv süresi (ham logun sıkıştırılmış ve damgalanmış hâlde tutulduğu süre, mevzuatın istediği süre) ve imha süresi (süre dolunca kaydın silindiği an). KVKK'nın "gerekenden uzun tutma" ilkesi ile 5651'in saklama yükümlülüğü burada birleşir: arşiv süresi mevzuattaki süreye ayarlanır, süre dolunca otomatik imha devreye girer. İkincil kaynaklar farklı süreler verdiği için yalnızca mevzuat metnine dayanın.
Log Mimarisi Karşılaştırması: Cihaz Üzeri, Syslog, FortiAnalyzer ve SIEM
Merkezi log yönetimi için dört mimari vardır: güvenlik duvarının kendi diski, genel amaçlı syslog sunucusu, FortiAnalyzer ve SIEM. Küçük ofiste cihaz üzeri disk kısa vadede yeter; iki yıllık damgalı arşiv, birden fazla cihaz ve denetim raporu gerektiğinde FortiAnalyzer ya da syslog artı imzalama katmanı pratik zorunluluk olur. SIEM, korelasyon ve SOC ihtiyacı olan kurumlar içindir.
| Ölçüt | Cihaz üzeri disk | Syslog sunucusu | FortiAnalyzer | SIEM |
|---|---|---|---|---|
| Uygun ölçek | Tek cihaz, düşük trafik | Birkaç cihaz, çok üreticili ortam | Birden çok FortiGate, Security Fabric | Çok kaynaklı, SOC olan kurum |
| Saklama süresi | Diskle sınırlı, döngüsel silme riski | Disk planına bağlı, elle yönetilir | Analitik ve arşiv kotası ayrı yönetilir | Sıcak/soğuk katman, maliyet lisansa bağlı |
| Bütünlük kanıtı | Yok; ayrı damgalama gerekir | Ayrı imzalama betiği veya servisi gerekir | Log dosyası özeti (checksum) ve bütünlük doğrulama komutu; zaman damgası ek servisle | Ürüne göre değişir; genellikle ek servis |
| İletim güvenliği | Yerel | UDP varsayılan; TCP/TLS yapılandırılmalı | FortiGate ile şifreli özel protokol, güvenilir iletim | Toplayıcı ajanına bağlı |
| Erişim denetimi | Cihaz yöneticisiyle aynı yetki | İşletim sistemi düzeyinde | Rol tabanlı, ADOM ile cihaz gruplama | Rol tabanlı, ayrıntılı |
| Hazır uyum raporu | Yok | Yok | Var (PCI-DSS, HIPAA şablonları; özel rapor) | Var, kural yazımı gerekir |
| Kayıp riski | Cihaz arızasında log gider | UDP'de paket kaybı sessizdir | Bağlantı kopunca cihaz tamponlar, yeniden gönderir | Ajana bağlı |
| İşletme yükü | En düşük | Orta; disk, rotasyon, imzalama elle | Orta; kota ve rapor ayarı | Yüksek; kural, korelasyon, personel |
Cihaz üzeri diskin cazibesi ek donanım gerektirmemesidir; zayıflığı, cihaz arızalandığında veya değiştirildiğinde logun cihazla birlikte gitmesidir. FG-61F (128 GB) ve FG-71G (64 GB) gibi SSD'li varyantlar yerel loglama için sınırlı alan sunar; biz bu alanı yalnızca geçici tampon olarak kullanır, kalıcı arşivi merkezde tutarız.
Syslog sunucusu (rsyslog, syslog-ng) çok üreticili ortamda en esnek seçenektir; ancak UDP iletimi paket kaybını sessizce yutar, rotasyon ve imzalama elle kurulur. FortiGate tarafında syslog iletimi UDP, eski TCP tabanlı güvenilir mod ve RFC 6587 çerçevelemesi kullanan güvenilir TCP modu olmak üzere üç biçimde yapılandırılabilir; denetim kanıtı üretecek bir akışta güvenilir modu seçmek ve alıcı tarafın bu çerçevelemeyi anladığını doğrulamak gerekir. Bu yapılandırmanın ayrıntısı için FortiGate loglama, izleme ve FortiAnalyzer entegrasyonu yazımıza bakabilirsiniz.
FortiAnalyzer, Fortinet cihazları için tasarlanmış merkezi log platformudur: logları analitik (SQL veritabanı, sorgulanabilir) ve arşiv (ham, sıkıştırılmış) olarak iki katmanda tutar, her katman için ayrı kota ve saklama süresi tanımlanır, arşiv dosyası döndürüldüğünde özet değeri olay kaydına yazılır ve bütünlük doğrulama komutuyla sonradan denetlenebilir. Fortinet'in FortiAnalyzer yönetim ve en iyi uygulama kılavuzlarına göre ortalama bir analitik log kaydı 600 bayt, arşiv kaydı 80 bayt yer kaplar ve analitik kayıtlar yedi gün sonra ortalama 150 bayta sıkıştırılır; boyutlandırma hesabını bu değerlerle yapıyoruz. Zaman damgası ise ürünün yerleşik bir özelliği değildir; arşivlenen günlük dosyaların özetini ESHS'ye gönderen ayrı bir imzalama adımı tasarlanır.
SIEM korelasyon ve olay yönetimi içindir; 5651 yükümlülüğünün kendisi SIEM gerektirmez. Zaten bir SIEM işletiyorsanız FortiAnalyzer'ı toplayıcı ve arşiv, SIEM'i analiz katmanı olarak konumlandırmak arşiv hacmini kontrol altında tutar.
FortiGate'ten FortiAnalyzer'a Log Akışı Nasıl Kurulur?
FortiGate log akışı için sıra şudur: önce saat kaynağı (NTP) ve saat dilimi kararı, sonra hangi politikaların log üreteceğinin belirlenmesi, ardından FortiAnalyzer ya da syslog hedefinin güvenilir ve şifreli iletimle tanımlanması, en sonunda kota, saklama ve damgalama politikasının yazılması. Sıra tersine çevrilirse sonradan düzeltmek geriye dönük log kaybı demektir.
- Saat kaynağı. FortiGate, FortiAnalyzer, DHCP sunucusu ve kimlik sunucusu aynı NTP kaynağına bağlanır. Saat dilimi karışıklığı en sık denetim sorunudur; tek standarda karar verin (biz merkezde UTC saklayıp raporda yerel saate çeviriyoruz) ve belgeleyin.
- Log üretim politikası. Her güvenlik duvarı kuralında oturum başlangıç ve bitişinin loglanıp loglanmayacağı ayrı ayrı belirlenir. 5651 açısından internete çıkan trafiğin tamamı loglanmalıdır; iç segmentler arası trafikte hacim–fayda dengesi kurulur. Önce kural temizliği yapılmazsa kullanılmayan kurallar da kota tüketir.
- Hedef tanımı. FortiAnalyzer, FortiGate ile şifreli özel bir protokol üzerinden konuşur; bağlantı koptuğunda cihaz logları tamponlar ve yeniden gönderir. Syslog kullanılacaksa güvenilir TCP modu ve mümkünse TLS tercih edilir. Fortinet'in Log Integrity and Secure Log Transfer ekinde hem güvenli iletim hem de arşiv dosyası özeti doğrulama adımları anlatılır.
- Cihaz gruplama. FortiAnalyzer'da ADOM (yönetim alanı) yapısıyla şubeler, iştirakler veya müşteri grupları ayrılır; her ADOM'a ayrı kota ve saklama süresi verilir. Aynı zamanda erişim denetiminin de sınırıdır: şube IT'si yalnızca kendi ADOM'unu görür.
- Kota ve saklama. Analitik kota günlük log adedi × analitik gün sayısı × 600 bayt (ilk hafta) ve 150 bayt (sonrası) üzerinden; arşiv kotası günlük log adedi × saklama günü × 80 bayt üzerinden hesaplanır. Kota dolunca en eski kayıt silinir; bu yüzden arşiv kotasını mevzuat süresinin üstünde ve alarm eşiğiyle tanımlıyoruz.
- Damgalama. Günlük arşiv dosyası kapanınca özeti zaman damgası hizmetine gönderilir; damga arşivle aynı süre saklanır. Adım otomatik kurulur, başarısız olursa uyarı üretir.
- Test ve tatbikat. Kurulumdan sonra "geçen ay şu saatte şu iç IP'yi kim kullandı?" sorusuna dakikalar içinde cevap üretilebildiği bir tatbikatla doğrulanır.
FortiAnalyzer donanım ailesi, Fortinet FortiAnalyzer veri sayfasına göre günlük 100 GB (FAZ-300G) ile 8.300 GB (FAZ-3750G) log ve 180 ile 10.000 cihaz/VDOM arasında ölçeklenir; küçük ortamlar için sanal makine ve FortiAnalyzer Cloud seçenekleri de vardır. Model seçimini günlük log hacmini en az bir hafta ölçtükten sonra yapıyoruz; tahminle boyutlandırılan platformlar saha deneyimimizde erken kota alarmı veriyor.
Erişim Denetimi, Saklama Politikası ve Denetim Kanıtı
Log erişim denetimi, kayıtları kimin görebileceğini, kimin dışa aktarabileceğini ve kimin silebileceğini ayıran rol tabanlı bir modeldir. 5651 kayıtları kişisel veri içerdiği için KVKK gereği erişim ilkesi "en az yetki"dir; log platformunun kendi yönetim logu da saklanmalıdır, çünkü denetçi "loglara kim erişti?" sorusunu da sorar.
Uygulamada üç rol yeterlidir: salt okunur analist (sorgular, dışa aktaramaz), operatör (kota, cihaz, rapor şablonu; silemez) ve yönetici (saklama politikası ve silme; dört göz onayıyla). Hesaplar kişiye özel olmalı, paylaşılan "admin" hesabı kullanılmamalı; merkezi kimlik doğrulama ve çok faktörlü doğrulama log platformu için de zorunlu sayılmalıdır.
Saklama politikası yazılı olmalı ve şunları içermelidir: toplanan log kaynakları, analitik ve arşiv süreleri, damgalama hizmeti ve sıklığı, imhanın nasıl doğrulandığı, yedek kopyanın yeri ve arşivin felakette nasıl geri getirileceği. KVKK Kurulu'nun Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler), log kayıtlarının düzenli tutulmasını ve erişim loglarının saklanmasını teknik tedbirler arasında sayar; 5651 arşivi bu rehberin beklediği kanıtın önemli bir bölümünü aynı anda üretir.
Denetim kanıtı üç şeyden oluşur: belirli tarih ve iç IP için kullanıcı/cihaz eşleşmesini gösteren rapor, o günün arşiv dosyasının özeti ile zaman damgasının eşleştiğini gösteren doğrulama çıktısı ve raporu üreten kişinin erişim kaydı. Bu operasyonu kendi ekibinizle sürdürmek istemiyorsanız kota takibi, damgalama kontrolü ve aylık uyum raporu yönetilen firewall hizmeti kapsamına alınabilir; projelerimizde bu üç görevi tek servis takviminde topluyoruz.
Sık Sorulan Sorular
Çalışanlarına internet sağlayan sıradan bir şirket 5651 kapsamında log tutmak zorunda mı?
Yaygın yoruma göre evet: belli bir yerde ve sürede internet kullanım olanağı sağlayan kurum toplu kullanım sağlayıcıdır ve iç IP dağıtım logu tutması beklenir. Ticari amaçla erişim sunanlara ek yükümlülükler vardır. Kurumunuzun sınıfını yönetmeliğin güncel metni ve hukuk danışmanınızla doğrulayın.
5651 logları kaç yıl saklanmalı?
İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik erişim kayıtlarının iki yıl saklanmasını öngörür; kanun erişim ve yer sağlayıcılar için farklı aralıklar tanımlar. İkincil kaynaklarda farklı süreler dolaştığı için yalnızca mevzuat metnine dayanın ve saklama politikanıza dayanak maddeyi yazın.
Zaman damgası olmadan tutulan log geçerli sayılır mı?
Yönetmelik, kayıtların doğruluğunu, bütünlüğünü ve gizliliğini teyit eden değerin günlük kaydını ister; sahada bu değer çoğunlukla zaman damgasıyla üretilir. Değiştirilmediği ispatlanamayan log denetimde zayıf delildir. Bu yüzden günlük ve otomatik damgalama mimarinin parçası olmalıdır.
FortiGate'in kendi diski 5651 için yeterli mi?
Tek cihazlı ve düşük trafikli ofiste kısa süreli yerel log iş görür, ancak cihaz arızasında log kaybolur, iki yıllık arşiv diske sığmaz ve damgalama için dışa aktarma gerekir. Kalıcı arşivi FortiAnalyzer, FortiAnalyzer Cloud veya güvenilir iletimli bir syslog sunucusunda tutmanızı öneririz.
FortiAnalyzer zaman damgası vuruyor mu?
FortiAnalyzer arşiv dosyası döndürüldüğünde özet değerini kaydeder ve bütünlük doğrulama komutu sunar; ancak BTK yetkili bir hizmet sağlayıcıdan alınan resmî zaman damgası ürünün yerleşik özelliği değildir. Günlük arşiv özetlerini damgalayan ayrı bir adım tasarlanır ve otomatikleştirilir.
Syslog ile UDP kullanmanın riski nedir?
UDP iletimde kaybolan paket için hata üretilmez; yoğun anlarda eksik kalan kayıtlar denetimde boşluk olarak görünür. FortiGate güvenilir TCP modunu (RFC 6587 çerçeveleme) destekler; alıcı tarafın bu modu anladığını doğrulayıp mümkünse TLS ile şifreleyin.
Loglar KVKK açısından nasıl korunmalı?
IP, MAC ve kullanıcı adı kişisel veridir. Erişim en az yetki ilkesiyle rol bazlı verilmeli, platformun kendi yönetim logu saklanmalı, süre dolunca imha otomatik ve doğrulanabilir olmalıdır. KVKK Kurulu'nun Kişisel Veri Güvenliği Rehberi'ndeki teknik tedbirlerle 5651 arşivini tek altyapıda karşılayın.
Sonuç
5651 sayılı Kanun ve ilgili yönetmelik, kurumunuzdan üç şey bekler: iç IP dağıtım logunu üretmek, bütünlüğünü kanıtlayarak mevzuattaki süre boyunca saklamak ve talep edildiğinde sunmak. Bu bir mimari sorusudur: aynı saat kaynağı, DHCP–NAT–kimlik zincirinin tek merkezde toplanması, güvenilir iletim, ayrı planlanan analitik ve arşiv kotası, günlük otomatik zaman damgası ve rol tabanlı erişim. İki yıllık damgalı arşiv söz konusu olduğunda FortiAnalyzer ya da güvenilir syslog artı imzalama katmanı pratik zorunluluğa dönüşür. Süre ve yükümlü tanımı gibi hukuki ayrıntıları her zaman mevzuatın güncel metninden doğrulayın.
Mevcut FortiGate ortamınız için log hacmi ölçümü, FortiAnalyzer boyutlandırması, saklama politikası ve damgalama akışını birlikte tasarlamak isterseniz ücretsiz keşif görüşmesi için bize ulaşabilirsiniz; ihtiyacınızı dinleyip yalnızca gereken bileşenler için teklif hazırlarız.
