Bir denetçi karşınıza oturduğunda sorduğu soru "log tutuyor musunuz?" değil. Sorduğu soru şudur: bu kaydın üretildiği andan bugüne değişmediğini nasıl kanıtlıyorsunuz? Türkiye'de 5651 sayılı kanun ve KVKK bu iki gerekliliği aynı cümlede istemez, ama denetimde ikisi birlikte sorulur.
Neden log saklamak zorunlu?
5651 sayılı kanun, erişim ve yer sağlayıcı konumundaki kurumlara trafik kayıtlarını belirli süre saklama yükümlülüğü getirir. KVKK ise kişisel veriye kimin, ne zaman, hangi gerekçeyle eriştiğini gösteren işleme kayıtlarını ister. Birinci grup ağ katmanında, ikinci grup uygulama katmanında üretilir.
Ağ trafiği kaydı ile uygulama erişim kaydını aynı sistemde, aynı zaman kaynağıyla ve değiştirilemez biçimde saklıyorsanız iki mevzuatı da tek altyapıyla karşılıyorsunuz.
Hangi logları saklamalısınız?
Kapsamı gereğinden geniş tutmak da bir hatadır; saklama maliyeti artar, denetimde ilgili kaydı bulmak zorlaşır. Asgari set şudur:
- Ağ trafiği kaydı — kaynak/hedef IP, port, NAT eşleşmesi ve zaman.
- Kimlik doğrulama kaydı — başarılı ve başarısız girişler, MFA sonucu.
- Kişisel veriye erişim kaydı — hangi kullanıcı hangi kaydı görüntüledi veya dışa aktardı.
- Yönetsel işlem kaydı — sunucu oluşturma/silme, yapılandırma değişikliği.
Saklama süreleri
Süreler kurumun konumuna göre değişir; aşağıdaki tablo sahada en sık uyguladığımız yapılandırmadır.
| Kayıt türü | Süre | Katman |
|---|---|---|
| Ağ trafiği kaydı | 2 yıl | Ağ / güvenlik duvarı |
| Kimlik doğrulama | 2 yıl | Uygulama / dizin |
| Yönetsel işlemler | 5 yıl | Panel / API denetim kaydı |
Zaman damgası ve bütünlük
Log dosyasının kendisi kanıt değildir; kanıt, o dosyanın belirli bir tarihte var olduğunu üçüncü bir tarafın onaylamasıdır. Günlük olarak özet (hash) üretip nitelikli zaman damgası almanız gerekir:
DAY=$(date -d yesterday +%F)
tar czf /arsiv/$DAY.tar.gz /var/log/tres/$DAY/
sha256sum /arsiv/$DAY.tar.gz > /arsiv/$DAY.sha256
tsa-client --hash /arsiv/$DAY.sha256 --out /arsiv/$DAY.tsr
Sık yapılan altı hata
Zaman kaynağının sunucular arasında tutarsız olması, logun üretildiği makinede saklanması, zaman damgasının hiç alınmaması, saklama süresi dolduğunda silmenin otomatik olmaması, log içine parola veya kart numarası düşmesi ve kimsenin bakmadığı log — denetimde en sık karşımıza çıkan altı eksik bunlardır.