Kaynakların bağlanması
Entra ID ve Microsoft 365 veya Google Workspace, güvenlik duvarı ve VPN, etki alanı denetleyicileri, kritik sunucular, EDR. Gerekirse web sitesi ve e-ticaret altyapısının kayıtları da ekleniyor.
Tek başına bakıldığında masum görünen olaylar, yan yana konunca bir saldırının hikâyesini anlatır. Gaziantep'te bir ihracatçıyı düşünelim: pazartesi sabahı finans müdürünün hesabına yurt dışından bir oturum açılıyor, aynı gün posta kutusunda “banka” kelimesini içeren e-postaları başka bir adrese yönlendiren bir kural oluşturuluyor, çarşamba günü bir Avrupalı alıcıya, yeni IBAN bildiren bir e-posta gidiyor. Her olay ayrı bir sistemde, ayrı bir kayıtta duruyor; hiçbiri tek başına alarm üretmiyor. Birisi hepsini aynı ekranda görseydi, para gitmeden önce hesap kapatılabilirdi. SOC izleme bu işi yapar. Kimlik, e-posta, güvenlik duvarı, sunucu ve uç nokta kayıtlarını tek bir platformda topluyor, sizin ortamınıza göre ayarlanmış kurallarla şüpheli örüntüleri buluyor ve her alarmı bir uzmana inceletiyoruz. Gerçek bir tehdit varsa, önceden sizinle kararlaştırdığımız adımları uyguluyoruz: hesabı kilitlemek, oturumları sonlandırmak, cihazı yalıtmak. KOBİ'ler için kendi SOC ekibini kurmak gerçekçi olmadığından bu hizmeti tamamen uzaktan veriyoruz.
Her kayıt aynı değerde değildir. Saldırıların çoğunu gösteren kaynaklarla başlıyor, kapsamı adım adım genişletiyoruz.
Entra ID ve Microsoft 365 veya Google Workspace, güvenlik duvarı ve VPN, etki alanı denetleyicileri, kritik sunucular, EDR. Gerekirse web sitesi ve e-ticaret altyapısının kayıtları da ekleniyor.
Tipik saldırı örüntüleri için kurallar: aynı hesapla birbirinden uzak iki ülkeden kısa aralıklarla oturum, yeni yönlendirme kuralları, yönetici grubuna eklenen hesaplar, toplu dosya silme veya şifreleme, olağandışı saatlerde VPN bağlantıları.
Her alarm bir uzman tarafından inceleniyor: yanlış alarm mı, zararsız bir istisna mı, yoksa gerçek bir olay mı? Yalnızca gerçekten önemli olanlar için size yazılı bildirim gidiyor, gürültüyle siz uğraşmıyorsunuz.
Önceden kararlaştırılmış önlemler: hesabı kilitlemek, oturumları sonlandırmak, parolayı sıfırlamak, cihazı yalıtmak, bir IP adresini engellemek. Hangi önlemi onayınız olmadan alabileceğimiz yazılı olarak belirleniyor.
Ciddi bir olayda kontrol altına alma, kanıtların korunması, temizlik ve geri dönüş için destek. KVKK kapsamında bir veri ihlali söz konusuysa, bildirim kararı için hukuk danışmanınıza gereken teknik bilgileri hazırlıyoruz.
Alarmlar, olaylar, eğilimler ve öneriler üzerine, teknik olmayan okuyucunun da anlayacağı aylık bir rapor ve üç ayda bir kısa bir değerlendirme görüşmesi.
Bir SOC'un ortamınızı tanıması birkaç hafta sürer. Bu sürede bildirim yağmuru, işe yarar bir erken uyarı sistemine dönüşür.
Kaynaklar, izleme saatleri, iletişim kişileri ve onay gerektirmeyen müdahale adımları belirleniyor. Sonuç, iki üç sayfalık bir çalışma belgesi.
Kayıt aktarımının kurulması, verinin eksiksiz geldiğinin kontrolü ve ilk kuralların devreye alınması.
İki ila dört haftalık ayar süreci: sizde neyin normal olduğu, hangi alarmların gürültü olduğu, hangi istisnaların gerektiği netleşiyor.
Sürekli izleme, tanımlı akışa göre müdahale, aylık rapor ve üç ayda bir kuralların gözden geçirilmesi.
Saldırganlar genellikle içeri girdikten sonra günlerce, bazen haftalarca bekler. Hesapları keşfeder, yedekleri arar, doğru anı kollar. Bu bekleme süresi, savunma tarafının en büyük fırsatıdır. SOC'un amacı saldırıyı kapıda durdurmak değil, içeride fark edilmeden dolaşmasına izin vermemektir.
Standart kapsamda hafta içi 09:00-18:00, Türkiye saatiyle izliyoruz. Mesai dışında otomatik kurallar çalışmaya devam eder; örneğin fidye yazılımı belirtisi gösteren bir cihaz otomatik olarak yalıtılır. Kesintisiz insan izlemesi Premium paket veya 7/24 Destek hizmetiyle sözleşmeye eklenir.
AB'deki veri merkezlerinde çalışan bir platformda. Kayıtlar kişisel veri içerdiğinden bu, KVKK açısından yurt dışına aktarım anlamına gelir; aydınlatma metninize ve envanterinize eklenmesi, aktarım dayanağının hukukçunuzca değerlendirilmesi gerekir. Saklama süresini ihtiyacınıza ve mevzuatın gerekliliklerine göre birlikte belirliyoruz.
İlgili mevzuat ve sektörel düzenlemeler, olayların tespiti, kaydı ve bildirimi konusunda beklentiler içerir; kritik altyapı işletmecileri için bu beklentiler daha ayrıntılıdır. SOC izleme bu beklentilerin teknik bir parçasını karşılar ve USOM veya sektörel SOME'lere yapılacak bildirimler için gereken bilgiyi üretir. Tek başına bir uyum garantisi değildir.
EDR yalnızca cihazları görür. E-posta kuralları, bulut oturumları, VPN bağlantıları ve güvenlik duvarı kayıtları onun görüş alanı dışındadır. Yukarıdaki örnekteki gibi bir IBAN dolandırıcılığı hiçbir cihazda zararlı yazılım çalıştırmadan gerçekleşebilir. SOC, bu farklı kaynakları bir araya getirir.
Kullandığınız platformları, güvenlik duvarınızı ve EDR ürününüzü yazın. Hangi kaynaklarla başlamanın mantıklı olduğunu söyleyelim.
Talebiniz bize ulaştı
En geç bir sonraki iş günü size yazacağız. Ekibinizin çalışmasını durduran bir arıza bildirdiyseniz ilk olarak ona bakıyoruz.
Bu şehir listede yok. Yazımı kontrol edin ya da size en yakın büyük şehri seçin: tüm işleri uzaktan yaptığımız için hizmet her ilde aynı şekilde işler.
Bu sitede yalnızca sitenin çalışması ve seçtiğiniz şehri hatırlamak için gereken zorunlu çerezler var. Reklam ya da takip çerezi kullanmıyoruz. Ayrıntılar Gizlilik ve KVKK aydınlatma metni bölümünde.