Yetenek

SIEM Log Akışı

WAAP, ADC, AAM ve operasyon loglarınızı JSON, CEF veya plainText formatında kendi SIEM'inize akıtın.

TR7 SIEM Log Akışı, platform olaylarını kurumun kendi SIEM, log analitiği veya uyumluluk sistemlerine standart syslog üzerinden taşır. Admin aksiyonları, sağlık kontrol olayları, sistem bildirimleri, GTM olayları ve WAAP güvenlik olayları aynı log transport hattı üzerinden dış sistemlere aktarılabilir. Her profil namespace bazında çalışır; UDP veya TCP transport seçilebilir, RFC3164 veya RFC5424 syslog standardı kullanılabilir. Mesaj içeriği JSON, CEF veya plainText formatında üretilebilir; böylece farklı SIEM ve log toplama sistemleriyle uyum tek bir profil üzerinden yönetilir. Log kaynakları profil bazında filtrelenir. Operatör yalnızca userLogs, hcLogs, notificationLogs, gtmLogs veya güvenlik olaylarını gönderebilir; sağlık kontrol loglarında verbose davranışı ayrıca yönetilebilir. Aynı namespace içinde birden fazla profil çalıştırılarak aynı log akışı farklı hedeflere farklı formatlarla gönderilebilir. Sonuç: TR7, logları kapalı ürün formatında tutmaz; SOC, uyumluluk ve operasyon ekiplerinin okuyabileceği standart syslog akışına dönüştürür.

3
Mesaj formatı: JSON, CEF, plainText
2
Transport seçeneği: UDP ve TCP
4
Log kaynağı: kullanıcı, sağlık kontrolü, bildirim, GTM

Güvenlik ve trafik olayları SIEM'e standart formatta akmıyorsa, SOC gerçek resmi geç görür.

Kurumsal güvenlik operasyonlarında WAAP, ADC, AAM, sağlık kontrolü, yönetici aksiyonları ve GTM olayları tek başına ürün ekranında kalmamalıdır. SOC ekipleri bu olayları kendi SIEM, log analitiği ve uyumluluk sistemlerinde görmek ister. Eğer üretici logları kapalı veya dönüştürmesi güç formatlarda tutuyorsa, olay inceleme süreci parçalanır.

Farklı SIEM sistemleri farklı format beklentileriyle çalışır. Bazı ekipler JSON ile arama ve indeksleme yapmak ister, bazıları CEF ile hazır parser kullanır, bazıları ise sade plainText syslog akışını tercih eder. Tek format dayatan ürünler entegrasyon süresini uzatır ve log normalizasyonunu kurumun üzerine bırakır.

Multi-tenant veya namespace ayrımlı ortamlarda log akışı daha da hassas hale gelir. Her tenant'ın logu kendi SIEM'ine gitmeli, farklı namespace'lerdeki olaylar birbirine karışmamalıdır. Tek global syslog çıkışı bu tür yapılarda hem izolasyon hem denetim açısından yetersiz kalır.

Bir başka sorun log hacmidir. Sağlık kontrolü veya yoğun güvenlik olaylarında her küçük olayın SIEM'e taşınması maliyet ve gürültü oluşturabilir. Bu nedenle kaynak bazlı filtreleme, sağlık kontrolü verbose ayarı, çoklu profil ve gerekirse örnekleme yaklaşımı log operasyonunun parçası olmalıdır.

TR7 SIEM Log Akışı, namespace bazlı transport profilleri, UDP/TCP syslog, RFC3164/RFC5424 desteği, JSON/CEF/plainText mesaj formatları ve kaynak bazlı filtreleme ile platform olaylarını kurumun kendi SIEM hattına taşır.

Yaklaşımımız

TR7, log aktarımını tek bir global çıkış olarak değil, namespace, format, kaynak ve hedef bazında yönetilen profil modeliyle ele alır.

Namespace başına ayrı transport süreci izolasyon sağlar

Her network namespace için ayrı log transport süreci çalıştırılabilir. Bu model multi-tenant ortamlarda log akışlarının birbirine karışmasını engeller ve her tenant'ın kendi SIEM hedefine yönlenmesini sağlar.

Format havuzu farklı SIEM beklentilerine uyum sağlar

Log mesajları JSON, CEF veya plainText olarak üretilebilir. JSON arama ve indeksleme için, CEF hazır SIEM parser'ları için, plainText ise genel syslog uyumluluğu için kullanılır.

Profil bazlı kaynak filtreleme gereksiz log gürültüsünü azaltır

Her transport profilinde hangi log kaynaklarının gönderileceği seçilir. Admin aksiyonları, sağlık kontrol olayları, bildirimler, GTM olayları ve güvenlik olayları ihtiyaca göre ayrı profillerle yönetilebilir.

DB-driven sync profil değişikliklerini restart gerektirmeden uygular

Log transport profilleri yönetim verisinden senkronize edilir. Profil eklendiğinde, değiştiğinde veya kaldırıldığında ilgili namespace süreci güncellenir; tüm sistemi yeniden başlatma yaklaşımı gerekmez.

Yetenekler

SIEM Log Akışı, TR7 platform olaylarını standart syslog transportları ve SIEM-dostu mesaj formatlarıyla dış log altyapısına taşır.

UDP transport ile klasik syslog akışı hızlı ve sade kurulur

UDP transport, geleneksel syslog topolojileriyle uyumlu hızlı bir çıkış modelidir. Varsayılan syslog portu 514 kullanılabilir veya profil seviyesinde farklı port seçilebilir. LAN içi güvenilir ağlarda düşük operasyon maliyetiyle log aktarımı sağlar. UDP doğası gereği teslim garantisi sunmadığı için kritik ortamlarda TCP tercih edilebilir.

TCP transport daha kontrollü ve bağlantılı log aktarımı sağlar

TCP transport, SIEM hedefine bağlantılı log akışı kurmak isteyen ekipler için kullanılır. Profilde hedef host, port ve timeout değeri tanımlanabilir; tipik TCP timeout değeri 10000 ms olarak kullanılabilir. TCP, UDP'ye göre daha kontrollü taşıma sağlar ancak hedef sistem yavaşladığında bağlantı davranışı izlenmelidir.

RFC3164 desteği eski syslog alıcılarıyla uyumluluk sağlar

RFC3164, geleneksel BSD syslog formatı kullanan sistemlerle entegrasyon için desteklenir. syslogAppName profil alanı mesaj prefix'i olarak kullanılabilir; varsayılan değer TR7_syslog_client olabilir. Eski SIEM veya syslog alıcıları için sade ve yaygın uyumluluk sağlar. Bu format, modern structured data ihtiyacı olmayan ortamlarda pratik seçimdir.

RFC5424 desteği modern syslog yapılarıyla çalışır

RFC5424, daha modern syslog standardı olarak structured data alanlarıyla kullanılabilir. TR7 log profili bu standardı seçerek daha düzenli ve makine tarafından işlenebilir syslog mesajları üretebilir. SIEM tarafında alan ayrıştırma ve olay sınıflandırma daha tutarlı hale gelir. JSON veya CEF payload ile birlikte kullanıldığında güçlü bir entegrasyon modeli sağlar.

JSON mesaj formatı arama ve indeksleme sistemleri için uygundur

JSON formatında timestamp, source, severity, message ve meta alanları makine tarafından kolayca işlenebilir. Log analitiği, indeksleme ve sorgu sistemleri için alan bazlı arama kolaylaşır. SOC ekipleri olayları metin satırı olarak değil, ayrıştırılmış alanlar olarak inceleyebilir. Bu format özellikle modern log platformlarıyla entegrasyonda tercih edilir.

CEF formatı hazır SIEM parser'larıyla hızlı entegrasyon sağlar

CEF mesajları CEF:0|TR7|LogTransport|1.0|...| yapısıyla üretilebilir. Severity değerleri 0-10 ölçeğine eşlenir; info 3, warning 5, error 7 ve critical 10 gibi seviyeler kullanılabilir. Key-value alanları SIEM tarafında hazır parser'larla işlenebilir. Bu format, olay sınıflandırma ve korelasyon için standart CEF akışı isteyen SOC ekiplerine uygundur.

PlainText formatı sade syslog uyumluluğu gereken ortamlarda kullanılır

PlainText formatı ISO timestamp, severity, source ve message alanlarını okunabilir metin olarak üretir. Karmaşık parser gerektirmeyen veya geçici entegrasyon yapılan ortamlarda hızlı devreye alınabilir. İnsan tarafından okunabilirliği yüksektir. JSON veya CEF'in gereksiz olduğu basit log hedefleri için uygundur.

Dört ana log kaynağı profil bazında seçilebilir

userLogs admin aksiyonlarını, hcLogs sağlık kontrol olaylarını, notificationLogs sistem bildirimlerini, gtmLogs ise GTM olaylarını temsil eder. Her profil yalnızca ihtiyaç duyduğu kaynakları gönderecek şekilde tanımlanabilir; böylece ilgili log sınıfları seçilir ve SIEM'e gereksiz olay basılmaz. WAAP güvenlik olayları da aynı transport hattıyla kurumun log altyapısına taşınabilir.

Health check verbose ayarı log hacmini kontrol eder

Sağlık kontrol logları yoğun sistemlerde fazla hacim üretebilir. hcLogsVerbose false olduğunda yalnızca stateChange koşulu taşıyan sağlık kontrol olayları gönderilebilir. Bu yaklaşım SIEM gürültüsünü azaltır ve sadece anlamlı kurum servisi durum değişikliklerini öne çıkarır. Hata ayıklama dönemlerinde verbose davranış geçici olarak açılabilir.

Çoklu profil aynı logu farklı hedeflere farklı formatla gönderebilir

Aynı namespace içinde birden fazla transport profili tanımlanabilir. Bir profil CEF formatında SOC SIEM'e gönderirken, başka bir profil JSON formatında log analitiği sistemine aktarım yapabilir. Bu yapı aynı log akışını farklı ekiplerin ihtiyacına göre çoğaltır. Multi-target senaryosu ayrı bir dış log yönlendirici kurma ihtiyacını azaltır.

Operasyonel derinlik

SIEM Log Akışı; formatlama, profil senkronizasyonu, validasyon, hata izolasyonu ve mesaj temizleme davranışlarıyla birlikte işletilir.

01

CEF formatlama modeli

CEF vendor ve product alanları TR7 / LogTransport / 1.0 olarak üretilebilir. Severity eşlemesi 0-10 ölçeğinde yapılır. Mesaj alanları key-value yapısıyla SIEM parser'larının okuyabileceği hale getirilir.

02

App name yapılandırması

syslogAppName profil alanı syslog mesajlarında uygulama adı olarak kullanılabilir. Varsayılan değer TR7_syslog_client olabilir. Bu alan SIEM tarafında kaynak ayrımı ve filtreleme için önemlidir.

03

Profil senkronizasyonu

Profil değişiklikleri namespace bazında gruplanarak ilgili transport süreçlerine uygulanır. Eski profil kaldırıldıysa ilgili süreç sonlandırılır. Yeni veya değişen profil restart gerektirmeden aktif log akışına alınabilir.

04

Profil validasyonu

transportType değeri syslog değilse profil mevcut syslog transport hattına alınmaz. Bu yapı ileride farklı transport türlerine genişleme için alan bırakır. Mevcut destek UDP ve TCP syslog ile sınırlıdır.

05

Hata izolasyonu

Syslog istemci bağlantı ve hata olayları internal logger üzerinden kaydedilir. Hedef SIEM bağlantı hataları ana yönetim sürecini düşürmez. Operatör bağlantı problemlerini loglardan ve profil durumundan izleyebilir.

06

HTML temizleme

UI kaynaklı mesajlarda HTML içeriği varsa syslog'a gönderilmeden önce metin içeriği çıkarılabilir. Bu özellikle CEF formatında alan güvenliği ve parser tutarlılığı için önemlidir. Log mesajı SIEM'e daha temiz ve güvenli biçimde taşınır.

Hangi senaryolarda kullanılır

WAAP olaylarını CEF formatında SOC sistemine aktarma

Güvenlik ekibi WAAP olaylarını CEF formatında SIEM'e gönderebilir. Kural, severity, source ve meta alanları SIEM parser'ları tarafından işlenir. SOC ekibi TR7 arayüzüne girmeden olayları kendi korelasyon ekranında görür.

JSON log akışıyla arama ve analiz platformu besleme

Operasyon ekibi JSON formatını seçerek logları alan bazlı indekslenebilir şekilde dış log platformuna aktarabilir. Timestamp, source, severity ve meta alanları sorgulanabilir hale gelir. Hata analizi ve trend çıkarımı kolaylaşır.

Multi-tenant ortamda namespace bazlı SIEM ayrımı

Yönetilen servis sağlayıcı her tenant için ayrı namespace ve ayrı log transport profili tanımlayabilir. Her kiracının logları kendi SIEM hedefine gider. Tenant verilerinin aynı log akışında karışması önlenir.

Uyumluluk için admin ve sistem olaylarını dışarı aktarma

Compliance ekipleri userLogs, notificationLogs ve sağlık kontrol state-change olaylarını merkezi SIEM'e mirror edebilir. Lokal loglar silinse veya rotasyona girse bile kritik olayların dış sistemde tutulması sağlanır. Denetimlerde yönetici aksiyonları ve sistem olayları geriye dönük incelenebilir.

Sık sorulanlar

Bir transport profiline hangi log kaynakları dahil edilebilir?
Her profil dört mevcut kaynağın herhangi bir kombinasyonunu içerebilir: userLogs (admin aksiyonları), hcLogs (sağlık kontrol olayları), notificationLogs (sistem bildirimleri) ve gtmLogs (GTM olayları). WAAP güvenlik olayları da aynı transport hattı üzerinden aktarılır. Profil bazlı kaynak seçimi, yalnızca ilgili olay sınıflarının SIEM'e ulaşmasını sağlar.
CEF ve JSON mesaj formatları arasındaki fark nedir?
CEF mesajları CEF:0|TR7|LogTransport|1.0|... yapısında key-value alanları ve 0-10 severity ölçeğiyle üretilir; pek çok SIEM platformunda hazır parser'larla işlenebilir. JSON formatı timestamp, source, severity, message ve meta alanlarıyla yapısal çıktı üretir; log analitiği, indeksleme ve sorgu sistemleri için uygundur. Her iki format da aynı syslog transport üzerinden taşınır.
Aynı namespace içinde birden fazla profil eş zamanlı çalışabilir mi?
Evet. Aynı namespace içinde birden fazla transport profili eş zamanlı olarak aktif olabilir. Bir profil SOC SIEM'e CEF formatında iletirken, başka bir profil log analitiği platformuna JSON formatında gönderim yapabilir. Bu yaklaşım, aynı akışı çoğaltmak için harici log yönlendirici kurma ihtiyacını ortadan kaldırır.
Sağlık kontrol log hacmi nasıl kontrol altına alınır?
hcLogsVerbose false olarak ayarlandığında yalnızca stateChange koşulu taşıyan sağlık kontrol olayları iletilir. Bu yaklaşım rutin polling sonuçlarını filtreler ve yalnızca anlamlı kurum servisi durum değişikliklerini SIEM'e taşır. Sorun giderme dönemlerinde verbose mod geçici olarak açılabilir.
TCP transport UDP'ye ne zaman tercih edilir?
UDP, düşük ek yükün önemli olduğu ve ara sıra paket kaybının kabul edilebilir olduğu güvenilir LAN ortamları için uygundur. TCP, bağlantılı akış sağladığından daha kontrollü teslim gerektiren ortamlarda tercih edilir. TLS ile sarılmış transport ise roadmap'te yer almakta olup mevcut bir özellik değildir.
Profil değişiklikleri kesinti olmaksızın nasıl uygulanır?
Log transport profilleri DB-driven sync mekanizmasıyla yönetim verisinden senkronize edilir. Profil eklendiğinde, güncellendiğinde veya kaldırıldığında ilgili namespace süreci tüm sistemi yeniden başlatmadan güncellenir. Kaldırılan profillerin süreci temiz biçimde sonlandırılır; yeni profiller anında devreye alınır.

Her platform olayını SIEM'inize taşıyın

Namespace bazlı profiller, JSON/CEF/plainText formatları ve kaynak bazlı filtreleme — kendi ortamınızda canlı kurulumda gezdirelim.