Log analizi: sunucu, ağ ve bulut kayıtlarının teknik incelemesi

Log analizi, sistemlerin kendiliğinden tuttuğu kayıtlardan bir olayın ne zaman, hangi hesapla, hangi adresten ve hangi sistemde gerçekleştiğini yeniden kurma işidir. md9 log dosyalarını hash değeriyle teslim alır, her kaynağın saatini UTC'ye çevirip kaynakları birbirine bağlar ve bulguyu, neyi gösteremediğini de yazarak teknik rapor ya da uzman görüşüne dönüştürür.

Güncellendi:

Kısaca

  • Tek bir log kaynağı nadiren yeterlidir. Bulgu, kontrolü farklı kişilerde olan sistemler aynı olayı tutarlı biçimde gösterdiğinde güçlenir.
  • İlk kontrol saat referansıdır: Nginx $time_local yerel saat, Windows olay günlüğü ve AWS CloudTrail UTC yazar; eski tip syslog satırında yıl ve saat dilimi hiç yoktur.
  • Loglar kısa ömürlüdür: Windows 10/11'de Security günlüğü varsayılan 20 MB'tır ve dolunca eski olayların üzerine yazar; Microsoft Entra ID ücretsiz sürümde oturum açma kayıtlarını 7 gün tutar.
  • Log bir hesabı ve bir adresi gösterir; o hesabı kimin kullandığını tek başına göstermez.
Bu sayfada
  1. Hangi log kaynaklarını inceliyoruz?
  2. İnceleme için hangi materyal gerekir?
  3. Log incelemesi nasıl ilerler?
  4. Zaman damgası incelemesi: kayıtlardaki saatler neden tutmaz?
  5. Log bütünlüğü ve manipülasyon değerlendirmesi nasıl yapılır?
  6. Farklı sistem loglarının korelasyonu ve olay zaman çizelgesi
  7. Log analizi neyi gösteremez?
  8. Raporda neler yer alır?

Tipik sorular: ayrılan çalışanın hesabı ayrılış tarihinden sonra kullanılmış mı, bir müşteri kaydını kim sildi, yönetici paneline gece hangi adresten girildi. Cevap tek dosyada durmaz; VPN ağ geçidi, etki alanı denetleyicisi, uygulama ve firewall aynı olayın farklı parçalarını çoğu zaman farklı saat referanslarıyla yazar.

Hangi log kaynaklarını inceliyoruz?

Dört grup kaynağı inceliyoruz: sistem ve sunucu, ağ, güvenlik, uygulama ve bulut. Alanların anlamını her sistemin kendi yapılandırmasından teyit ederiz; aynı adlı alan iki kurulumda farklı değer yazabilir.

Sistem ve sunucu kayıtları

KaynakNe gösterirDikkat ettiğimiz nokta
Windows Event Log (Security.evtx, System.evtx)Oturum açma (4624), başarısız deneme (4625), süreç başlatma (4688), günlük temizleme (1102), saat değişikliği (4616)4688'de komut satırı politika açılmadıkça boştur. Windows 10/11'de Security günlüğü varsayılan 20 MB'tır, dolunca en eski olayların üzerine yazar.
Active Directory kayıtlarıKerberos bilet istekleri (4768, 4769), NTLM doğrulaması (4776), hesap oluşturma (4720), kilitlenme (4740)Logon ID yalnızca aynı bilgisayarda ve yeniden başlatmaya kadar tekildir; makineler arasında anahtar olamaz.
Linux sistem logları/var/log/auth.log (Debian), /var/log/secure (RHEL), systemd journal, wtmp, btmpDebian 12'den itibaren rsyslog varsayılan olarak kurulmaz; auth.log yoksa kayıtlar journal'dadır.
Audit loglarıauditd (/var/log/audit/audit.log), uygulamaların denetim izleriauid alanı, kullanıcı su ile başka hesaba geçse de oturumu ilk açan hesabı taşır.
Hata ve olay kayıtlarıServis kurulumu (7045), beklenmedik kapanış (41, 6008), yeniden başlatma (1074), uygulama hata dosyalarıHata satırı olayın kendisini değil, sistemin ona tepkisini gösterir.

Ağ kayıtları

KaynakNe gösterirDikkat ettiğimiz nokta
Firewall loglarıİzin verilen ve reddedilen bağlantılar, IP ve port, NAT dönüşümüBağlantı NAT öncesinde iç, sonrasında dış adresle görünür; satırın hangisini yazdığını önce belirleriz.
VPN kayıtlarıKullanıcı adı, dış IP, tünel içi IP, bağlanma ve ayrılma zamanıTünel içi adresi hesaba bağlayan çoğu zaman yalnızca bu kayıttır.
Proxy loglarıKullanıcı ya da iç IP, istenen adres, yanıt koduHTTPS'te proxy genellikle yalnızca alan adını görür. Kayıtta tam URL varsa TLS denetimi yapılıp yapılmadığını sorarız.
DNS kayıtlarıHangi iç adresin hangi alan adını ne zaman sorguladığıŞifreli DNS (DoH, DoT) kullanan cihazın sorguları kurumun DNS sunucusuna hiç uğramayabilir.
DHCP kayıtlarıIP, MAC adresi ve cihaz adı eşlemesi, kira zamanlarıWindows DHCP sunucusu gün adlı dosyalara (DhcpSrvLog-Mon.log gibi) yazar; dosya yerel saatle gece yarısı değişir, bir hafta sonra üzerine yazılır.
Router / switch kayıtlarıArayüz durumu, yapılandırma değişikliği, yönetici girişleriEski tip syslog (RFC 3164) satırında yıl ve saat dilimi yoktur; ikisi raporda varsayım olarak yazılır.

Güvenlik sistemleri

KaynakNe gösterirDikkat ettiğimiz nokta
IDS / IPS kayıtlarıİmzaya ya da davranış kuralına uyan trafik, alarm önceliğiAlarm denemeyi gösterir, başarıyı değil.
WAF kayıtlarıGelen istek, eşleşen kural, engelleme kararıKural "yalnız izle" modundaysa engellendiği sanılan istek uygulamaya ulaşmış olabilir.
SIEM kayıtlarıFarklı kaynaklardan tek biçime çevrilmiş olaylar, korelasyon alarmlarıİşlenmiş kopyadır, dönüştürmede alan düşebilir; kritik satırları ham kaynakta da buluruz.
Authentication / login kayıtlarıKimlik sağlayıcı ve tek oturum açma (SSO) kayıtları, çok faktörlü doğrulama, başarısız denemelerMicrosoft Entra ID oturum açma kayıtlarını ücretsiz sürümde 7, P1 ve P2'de 30 gün tutar.

Uygulama, veri tabanı ve bulut kayıtları

KaynakNe gösterirDikkat ettiğimiz nokta
Web server logları (Apache / Nginx)İstemci IP'si, zaman, istek satırı, durum kodu, Referer, User-AgentÖnde ters proxy ya da CDN varsa, ayrıca yapılandırılmadıkça %h ve $remote_addr onun adresidir. Varsayılan biçim kaynak portu yazmaz.
Uygulama ve API loglarıİstek kimliği, kullanıcı, uç nokta (endpoint), parametreler, yanıt koduNeyin loglanacağına geliştirici karar verir; kaydın yokluğu olayın yokluğu değildir.
Kullanıcı işlem kayıtlarıHangi hesabın hangi kaydı ne zaman oluşturduğu, değiştirdiği, sildiğiUygulama yöneticisi bu tabloyu düzenleyebiliyorsa bağımsız bir kopyayla karşılaştırırız.
Veri tabanı loglarıBağlantı, sorgu ve hata kayıtları, işlem (transaction) günlükleriPostgreSQL'de log_statement varsayılanı none, MySQL'de genel sorgu logu varsayılan olarak kapalıdır. Ayrıntı: veri tabanı incelemesi.
E-posta sunucu kayıtlarıGönderici, alıcı, Message-ID, sunucular arası aktarım, teslim durumuExchange Server ileti izleme kaydı UTC yazar, içeriği tutmaz, konu satırını varsayılan olarak tutar; dosyalar 30 günde, klasör dolarsa daha erken silinir.
Cloud sistem loglarıAWS CloudTrail, Microsoft 365 birleşik denetim kaydı, Google Workspace denetim kayıtlarıCloudTrail'de eventTime UTC'dir; olay geçmişi (Event history) son 90 günün yönetim olaylarını gösterir.

İnceleme için hangi materyal gerekir?

Log dosyalarının özgün hâli, onları üreten yapılandırma ve toplama kaydı. Ekran görüntüsü logun kendisi değildir; Excel'e aktarılmış dosyada da tarihler bölgesel ayara göre yeniden yorumlanmış olabilir.

  • Özgün dosyalar: .evtx, access.log ve döndürülmüş arşivleri (access.log.1, .gz), journal dosyaları, bulut konsolundan JSON dışa aktarımı.
  • Logu üreten yapılandırma: log_format satırı, rsyslog.conf, saat dilimi ve NTP ayarı, SIEM'in alan eşleme kuralları.
  • Toplama kaydı: dosyayı kim, hangi yöntemle, ne zaman aldı; alındığı anda hesaplanan SHA-256 değeri. Değeri hash hesaplama aracıyla tarayıcıda da üretebilirsiniz.
  • İç IP planı ve NAT kuralları. Bunlar olmadan 10.0.3.17 gibi bir adresin hangi cihaz olduğu anlaşılmaz.

Ceza soruşturmasında el konulan sistemlerin yedeğinden şüpheliye ya da vekiline verilen kopya (CMK m.134/4) da inceleme materyali olabilir. Madde, Anayasa Mahkemesi'nin 12.02.2026 tarihli, E.2023/128, K.2026/36 sayılı kararıyla iptal edilmiştir (RG 25.05.2026); iptal 25.02.2027'de yürürlüğe girecektir.

Logları toplamadan önce Sunucuyu yeniden başlatmayın, günlükleri temizlemeyin, log dosyasını düzenleyicide açıp kaydetmeyin. Önce olduğu gibi kopyalayın; hash değerini ve kopyayı kimin aldığını not edin.

Log incelemesi nasıl ilerler?

  1. Soru ve zaman aralığı. Hangi olay, hangi hesaplar, hangi tarihler.
  2. Teslim ve bütünlük. Her dosyanın SHA-256 değeri teslim anındaki değerle karşılaştırılır; iş çalışma kopyası üzerinde yürür.
  3. Kaynak envanteri. Her kaynak için biçim, alan anlamları, saat referansı, ilk ve son kaydın tarihi. Kayıtlar olaydan sonra başlıyorsa bunu işin başında söyleriz.
  4. Saat normalizasyonu. Bütün zamanlar UTC'ye çevrilir. Her kaynağın saat sapması ayrı ölçülür, eşleştirme toleransı gerekçesiyle yazılır.
  5. Ayrıştırma. Açık kaynak araçlar (ör. plaso/log2timeline) ve kendi betiklerimizle. Araç ve sürüm rapora geçer; adımları başka bir uzman tekrarlayabilmelidir.
  6. Değerlendirme. Bütünlük, korelasyon, zaman çizelgesi, alternatif açıklamalar.

Zaman damgası incelemesi: kayıtlardaki saatler neden tutmaz?

Çünkü her sistem zamanı kendi referansıyla yazar: kimi UTC, kimi yerel saat, kimi saat dilimini hiç belirtmez. Türkiye 2016'dan beri sürekli UTC+3 olduğundan aynı an iki kayıtta üç saat farkla görünebilir; incelemeye her kaynağın zaman damgasını (timestamp) çözerek başlarız.

KaynakZaman nasıl yazılır
Apache %tİsteğin alındığı an, ofsetle: [14/Mar/2026:23:47:05 +0300]
Windows olay günlüğüTimeCreated SystemTime, UTC (Olay Görüntüleyici ekranda yerel saate çevirir)
Linux auditdmsg=audit(1773521225.412:3187): Unix saniyesi ve kayıt numarası
Eski tip syslog (RFC 3164)Mar 14 23:47:05: yerel saat; yıl ve saat dilimi yok
AWS CloudTrail, Exchange ileti izlemeISO 8601, UTC: 2026-03-14T20:47:05Z

Örnek: Tablodaki değerlerin hepsi 14 Mart 2026 20:47:05 UTC'dir; saat dilimine bakılmazsa 20:47 ile 23:47 iki ayrı olay gibi okunur. 2016 öncesi kayıtlarda yaz saati ve Avrupa'dan farklı geçiş tarihleri (2011, 2014, 2015) de hesaba katılır. Ayrıntı: zaman damgaları ve saat dilimi; dönüşüm için zaman damgası dönüştürücü.

Saat dilimi doğru olsa da saatin kendisi yanlış olabilir: NTP'nin (RFC 5905) varsaydığı 15 ppm frekans toleransı günde yaklaşık 1,3 saniye, altı ayda dört dakikaya yakın kayma demektir. Sapmayı her kaynakta ayrı ölçeriz (NTP durumu, 4616 olayları, wtmp).

Log bütünlüğü ve manipülasyon değerlendirmesi nasıl yapılır?

İki soruyu ayırarak. Dosyanın toplandığı andan beri değişip değişmediği, toplama anındaki hash değeriyle kesin olarak sınanır. Kaydın olaydan sonra, toplamadan önce düzenlenip düzenlenmediğinin ise kesin testi yoktur; dolaylı izlerle tartılır. Düz metin logu yetkili biri değiştirebilir, syslog protokolünde de kriptografik koruma yoktur (RFC 5424).

  • Teslim zinciri. Hash değeri, alan kişi, zaman, yöntem. Yargıtay 8. Ceza Dairesi, imaj alınıp hash değerlerinin tespit edilmemesini beraat gerekçeleri arasında saymıştır (E.2012/21817, K.2013/25428).
  • Süreklilik. Kayıt numaralarında atlama, 1102 ve 4616 olayları, döndürülmüş dosyalar arasında boş kalan saatler, geriye akan zaman.
  • Kaynaklar arası çelişki. Web sunucusu bir isteği yazmış, önündeki firewall o dakikada hiçbir bağlantı görmemiş.
  • Koruma mekanizmaları. Merkezi log sunucusuna anlık gönderim, tek seferlik yazılabilir (WORM) depolama, journald'ın Forward Secure Sealing özelliği, ticari toplu kullanım sağlayıcılarının her gün kaydettiği bütünlük değeri.

İz bulunmaması değişiklik olmadığını ispatlamaz. Bizce en sağlam dayanak bağımsızlıktır: şirket sunucusu, servis sağlayıcı ve bulut gibi kontrolü farklı kişilerde olan sistemler aynı olayı tutarlı gösteriyorsa, hepsinin birlikte düzenlenmiş olması zayıf bir ihtimaldir. İzlerin ayrıntısı log kayıtlarının delil değeri yazısında.

Farklı sistem loglarının korelasyonu ve olay zaman çizelgesi

Korelasyon, kayıtları ortak alanlar üzerinden birbirine bağlamaktır: IP ve zaman aralığı (varsa port), kullanıcı adı, oturum kimliği, X-Request-ID gibi istek kimlikleri, e-postada Message-ID. Her bağlantının gerekçesi raporda yazılır.

Örnek (veriler kurgusaldır, zamanlar UTC'ye çevrilmiştir): Bir şirket, ayrılan bir çalışanın müşteri listesini dışarı aldığından şüpheleniyor. Zaman çizelgesi şöyle kurulabilir:

Saat (UTC)KaynakKayıt
18:02:11VPN ağ geçidiornek.kullanici hesabı 203.0.113.25 adresinden bağlandı, tünel içi adres 10.8.0.14
18:02:40Etki alanı denetleyicisiAynı hesap için Kerberos bilet isteği (4768), istemci 10.8.0.14
18:05:03CRM uygulama loguAynı hesapla "müşteri listesini dışa aktar" işlemi, 4.812 satır
18:05:09Firewall10.8.0.14'ten harici bir dosya paylaşım hizmetine 14 MB çıkış

Çizelge hesabın kullanıldığını güçlü biçimde gösterebilir; hesabı kimin kullandığını ise tek başına göstermez, parola paylaşılmış ya da çalınmış olabilir. 203.0.113.25 adresinin olay anındaki abonesi ayrı bir eşleştirme ister (IP adresi tespiti ve CGNAT analizi). Saldırı ya da hesap ele geçirme şüphesinde inceleme siber olay incelemesine dönüşür.

Log analizi neyi gösteremez?

Loglanmayan bir olayı gösteremez; varsayılan ayarlar ise pek çok işlemi hiç kaydetmez. Bir satırın varlığı içeriğinin doğru olduğunu da göstermez: User-Agent, Referer ve X-Forwarded-For istemcinin kendi yazdığı değerlerdir. Olay dönemine ait kayıtlar silinmiş ya da üzerine yazılmışsa o aralığı tahminle doldurmayız; raporda boşluk olarak kalır.

Raporda neler yer alır?

Soru, materyal listesi ve hash değerleri, yöntem ve araç sürümleri, saat referansı tablosu, bulgular, zaman çizelgesi, alternatif açıklamalar ve incelemenin sınırları. Ham satırlar ektedir; her bulgu kaynağındaki satıra kadar izlenebilir.

Rapor uzman görüşü (HMK m.293) ya da bilimsel mütalaa (CMK m.67/6) olarak hazırlanıp avukatınız tarafından dosyaya sunulabilir. Mahkemeyi bağlamaz, diğer delillerle birlikte değerlendirilir; hukuki nitelendirme avukata ve mahkemeye aittir. Dosyada loglara dayanan bir bilirkişi raporu varsa (uzmanlık alanları listesindeki adıyla "Veri ve Log Kaydı İnceleme"), teknik tespitlerini bilirkişi raporunun teknik değerlendirmesi kapsamında inceleyebiliriz.

Sık sorulan sorular

Log kayıtları delil olarak kullanılabilir mi?

Kullanılabilir. HMK m.199 elektronik ortamdaki verileri belge sayar; ceza yargılamasında hukuka uygun elde edilmiş her türlü delil kullanılabilir (CMK m.217/2). Bir logun ağırlığı ise güvenilirliğine bağlıdır: kaydı hangi sistem üretti, kim değiştirebiliyordu, saat doğru muydu, toplama anı belgelendi mi. Takdir mahkemenindir. Ayrıntı: log kayıtlarının delil değeri.

Log kayıtları ne kadar süre saklanır?

Tek bir süre yoktur; çoğu zaman üreticinin varsayılan ayarı belirler. AWS CloudTrail olay geçmişi son 90 günü gösterir, Microsoft Entra ID ücretsiz sürümde oturum açma kayıtlarını 7 gün tutar, Exchange Server ileti izleme dosyalarını varsayılan ayarla 30 günde siler. Mevzuattan gelen sürelere bir örnek: internet toplu kullanım sağlayıcıları erişim kayıtlarını iki yıl saklar. Şüphe doğduğu gün kayıtları kopyalayın.

Karşı tarafın sunucusundaki loglara nasıl ulaşılır?

Başkasının sistemine girip kayıt toplamayız; böyle elde edilen kayıt hukuka aykırı delil sorunu doğurur ve suç oluşturabilir. Karşı taraftaki ya da bir hizmet sağlayıcıdaki kayıtlar mahkeme veya savcılık eliyle istenir; dava açılmadan önce HMK m.400'deki delil tespiti de bir yoldur. Hangi yolun izleneceğine avukatınız karar verir; biz hangi kaydın hangi alanlar ve tarih aralığıyla isteneceğini teknik olarak tarif ederiz.

Log incelemesi için sunucumuza erişim vermemiz gerekir mi?

Genellikle hayır. Kopyalar üzerinde çalışırız: hangi dosyaların hangi yöntemle alınacağını yazılı olarak tarif ederiz, toplamayı BT ekibiniz yapar ve her dosyanın hash değerini kaydeder. Canlı sistemden toplama zorunluysa adımları birlikte planlarız. Çalışan sistemde yapılan her işlem iz bıraktığı için kullanılan komutlar zamanlarıyla birlikte rapora geçer.

Silinmiş log kayıtları geri getirilebilir mi?

Bazen. Önce silinen dosyayı kurtarmaya değil, kaydın başka kopyalarına bakarız: döndürülmüş arşivler, merkezi log sunucusu ya da SIEM, yedekler, Windows gölge kopyaları. Diskte üzerine yazılmamış içerik kurtarılabilir; SSD'lerde TRIM bu ihtimali ciddi biçimde düşürür. Kurtarılamaması, kaydın hiç var olmadığını göstermez.

Kaynaklar

  1. 6100 sayılı Hukuk Muhakemeleri Kanunu (m.199, m.293, m.400) — mevzuat.gov.tr
  2. 5271 sayılı Ceza Muhakemesi Kanunu (m.67/6, m.134 ve AYM iptal dipnotu, m.217) — mevzuat.gov.tr
  3. İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik (m.4, m.5) — mevzuat.gov.tr
  4. NIST SP 800-92: Guide to Computer Security Log Management — NIST
  5. RFC 5424: The Syslog Protocol — IETF
  6. EventLogService Policy CSP (Security günlüğü varsayılan boyutu ve dolunca davranış) — Microsoft Learn
  7. Microsoft Entra data retention — Microsoft Learn
  8. Working with CloudTrail event history — Amazon Web Services
  9. Message tracking in Exchange Server (alanlar, UTC zaman, konu satırı) — Microsoft Learn