arrow_backAlan notlarına dön
BREAKING IN Yayınlandı 7 Jul 2026

SIEM Nedir? Başlayanlar İçin Rehber

SIEM nedir? Security Information and Event Management araçlarının nasıl çalıştığını ve ücretsiz olarak nasıl pratik yapacağınızı anlatan sade bir rehber.

Doğrudan cevap

Bir SIEM (Security Information and Event Management) aracı, bir kuruluşun sistemleri - sunucular, güvenlik duvarları, dizüstü bilgisayarlar, uygulamalar - genelinde günlük verilerini tek bir yerde toplar ve şüpheli görünen desenleri işaretler, böylece bir insan araştırmaya başlayabilir. Siber güvenliği öğreniyorsanız ve SOC analisti rolünü hedefliyorsanız, bir SIEM'i anlamak opsiyonel arka plan okuma değildir - işin ilk gününde en çok zaman harcayacağınız tek araçtır.

Böyle düşünün: bir ağdaki her sistem kendi olay günlüğünü oluşturur - kim giriş yaptı, hangi dosyaya erişildi, hangi bağlantı kuruldu. Kendi başlarına, dakikada binlerce bu tür giriş bir insan için işe yaramaz. SIEM hepsini bir araya getirip, dikkat edilmeye değer desenleri bulmak için kurallar uygular (alışılmadık bir ülkeden giriş, arka arkaya on başarısız parola, sabah 3'te büyük bir dosya aktarımı) ve bunları bir SOC analistin gerçekten işleyebileceği uyarılara dönüştürür.

SIEM gerçekte adım adım nasıl çalışır

  1. Toplama - günlük verileri güvenlik duvarlarından, sunuculardan, uç noktalardan, bulut hizmetlerinden ve kuruluş genelindeki uygulamalardan akar.
  2. Normalleştirme - SIEM tüm bu farklı günlük formatlarını arayabileceği ve karşılaştırabileceği tutarlı bir yapıya dönüştürür.
  3. Korelasyon - kurallar olayları birbiriyle (ve bilinen kötü desenlerle) karşılaştırır, tek bir günlük satırının ortaya çıkarmayacağı şeyleri tespit eder.
  4. Uyarı - bir kuralla eşleşen herhangi bir şey (veya istatistiksel bir anormallik) bir insanın sıralandırması için bir uyarı oluşturur.
  5. Araştırma - bir SOC analisti (bkz. SOC analisti ne yapar) uyarıyı gözden geçirir, ilgili günlükleri çeker ve bunun yanlış bir pozitif mi yoksa gerçek bir olay mı olduğuna karar verir.
  6. Yanıt ve ayarlama - gerçek olaylar yükseltilir; yanlış pozitifler aynı gürültünün tekrarlanmaması için kuralların iyileştirilmesine geri beslemesi sağlar.

Karşılaşacağınız popüler SIEM araçları

AraçNerede karşılaşacaksınızÖğrenmek için maliyet
SplunkKurumsal SOC'larda yaygın kullanımÜcretsiz deneme/geliştirici lisansı mevcut
Microsoft SentinelMicrosoft/Azure'un ağırlıklı olduğu ortamlarda yaygınBu yolu seçiyorsanız SC-200 sınav kılavuzunu görün
Elastic (ELK stack)Popüler açık kaynak seçeneği, ticari ve ev laboratuvarlarında kullanılırÜcretsiz, kendi barındırmalı
WazuhAçık kaynak, ev laboratuvarları için başlangıç dostuÜcretsiz
IBM QRadarDaha büyük kurumsal ortamlarda yaygınSınırlı ücretsiz seçenekler

Öğrenme amaçları için, Wazuh veya Elastic stack en pratik başlangıç noktalarıdır - ikisi de evde çalıştırmak ücretsizdir ve tespit kuralları yazma ve uyarıları araştırma deneyimini verir, sadece okuma yerine.

Öğrencilerime ne söylerim

Her SIEM platformunu öğrenmeye çalışmayın. İşverenler belirli bir markayı kullandığınızdan çok daha fazla konsepti anladığınızı - SIEM'in ne yaptığını ve neden yaptığını - önemseyebilirler, çünkü her SOC işi sizi zaten kendi aracında eğitecektir. Hızlı bir şekilde eğitemedikleri şey temel mantıktır: neden belirli bir olay dizisi şüpheli, ham bir günlük satırını nasıl okursunuz, korelasyonu tesadüften nasıl ayırırsınız. Bunu evde bir ücretsiz araçtan alın ve asla hiç birine dokunmamış olsanız bile Splunk veya Sentinel hakkında bir görüşmede ikna edici bir şekilde konuşabilirsuniz, çünkü konseptler doğrudan aktarılır.

Öğrencilerin üstünde bastığım diğer şey: soyut bir şekilde SIEM'ler hakkında okumak yerine gerçekten küçük bir ev laboratuvarı kurun. Wazuh'u veya Security Onion'u yedek bir makineye veya sanal makineye yükleyin, biraz temel aktivite oluşturun (birkaç giriş denemesi, dosya erişimi), ve kendiniz basit bir tespit kuralı yazma pratiği yapın. İşverenler bir görüşmenin ilk birkaç dakikasında "SIEM'ler hakkında okudum" ile "bir tane kurdum ve kendi test uyarılarımı araştırdım" arasındaki farkı fark ederler.

Denemeye değer basit bir ilk proje

  1. Wazuh'u (veya Security Onion'u) bir sanal makineye yükleyin - ikisinin de resmi belgelerden ücretsiz kurulum kılavuzları vardır, bu yüzden güncel kurulum adımları için resmi sayfayı kontrol edin, güncel olmayan bir blog yazısından ziyade.
  2. Bunu birkaç test günlük kaynağına yönlendirin - kendi dizüstü bilgisayarınızın giriş olayları iyibir başlangıç noktasıdır.
  3. Kendiniz birkaç açıkça şüpheli olayı tetikleyin - örneğin arka arkaya birkaç başarısız giriş.
  4. SIEM'in o aktiviteyi nasıl yüzeye çıkardığını (veya çıkarmadığını) izleyin ve neden olduğunu araştırın.
  5. Ne yaptığınız ve ne öğrendiğiniz hakkında kısa bir not yazın - bu gerçek görüşme materyali olur.

Bu tür küçük, samimi proje, takılı kalırsanız bir danışmanla tartışmaya değer - fiyatlandırmayı kontrol edin ve ilk laboratuvar kurulumunuz hakkında birlikte çalışabiliriz.

SSS

SOC işlerine başvurmadan önce belirli bir SIEM öğrenmem gerekir mi?

Hayır - genel konsepti anlamak ve herhangi bir ücretsiz SIEM (Wazuh, Elastic) ile pratik yapmak giriş seviyesi rolleri için yeterlidir. İşverenler sizi belirli platformlarında eğitirler.

SIEM bir güvenlik duvarıyla aynı mı?

Hayır. Bir güvenlik duvarı, kurallar temelinde ağ içine ve dışına trafik kontrolü sağlar; bir SIEM, tüm ortam genelinde şüpheli desenleri bulmak için güvenlik duvarları da dahil olmak üzere birçok kaynaktan günlük verilerini toplar ve analiz eder.

Evde bir SIEM ile pratik yapmak maliyeti ne kadar?

Wazuh veya Elastic stack gibi açık kaynak bir seçeneği kendi donanımınızda veya ücretsiz katman sanal makinesinde kullanırsanız ücretsiz. Gerçek, hakkında konuşulabilecek deneyim oluşturmak için ticari bir SIEM lisansı için ödeme yapmanız gerekmez.

SIEM bilgisi Security+ kapsamında mı?

Evet, konseptsel düzeyde - Security+ günlük yönetimi ve izleme konseptlerini genel olarak kapsar, ancak belirli bir SIEM platformunu derinlemesine öğretmez. Security+ SY0-701 çalışma rehberim gerçekte programda ne olduğu hakkında bilgi için bkz.

Daha ileri gitmek için hazır mısın?

Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.

Ücretsiz başlaarrow_forward