Bu Hizmet Kimler İçin?
Güvenlik loglarını merkezi izlemek, alarm kalitesini artırmak ve olay triage/eskalasyonunu tanımlı bir işletim modeline bağlamak isteyen; iç ekip ve hizmet sağlayıcı sınırlarını netleştirmesi gereken kurumlar için uygundur.
Kapsam ve Teslimatlar
- Yönetilen Siber Güvenlik Hizmeti başlangıç envanteri; log kaynakları ve veri hacmi, mevcut SIEM/EDR/NDR ile saklama, severity, bildirim ve müdahale yetkisi, destek saatleri, rapor ve eskalasyon beklentisi için kaynak, tarih, sahip ve açık veri eksiklerini gösterir.
- Olay Müdahale Runbook ve Eskalasyon Akışı ile Sürekli İyileştirme için Tehdit Avcılığı Çerçevesi seçeneklerini, bağımlılıklarını ve istisnalarını içeren teknik karar kaydı.
- Onboarding’de log bütünlüğü, zaman, alan eşleştirmesi, use-case tetikleme, bildirim ve kapanış kaydı uçtan uca test edilir.
- Kaynak önceliği, onboarding, tuning ve düzenli işletim sıralanır; süre kaynak sayısı, veri kalitesi ve erişime göre belirlenir.
Teknik Yaklaşım ve Teknolojiler
Log-source matrisi; kaynak, kapsam, zaman senkronu, saklama, use-case, alarm sahibi ve veri kalitesini gösterir. SIEM, EDR/NDR ve güvenlik cihazı alarmları severity ile sınıflandırılır; triage, doğrulama, bildirim ve müdahale yetkisi ayrı yazılır.
Örnek Senaryo
Hipotetik bir şüpheli oturum alarmında kimlik, uç nokta ve VPN logları farklı saat dilimindedir. Zaman senkronu ve ortak kullanıcı/cihaz kimliği düzeltilir; use-case yeniden test edilerek yanlış pozitif nedeni ile gerçek olay akışı ayrıştırılır.