İçeriğe geç
Tres Teknoloji
Blog / Uyumluluk
Uyumluluk 5 Ağustos 2026 · 2 dk okuma

KVKK ve 5651 uyumu için log saklama: pratik bir rehber

Hangi kaydı ne kadar saklamanız gerektiğini, zaman damgasının rolünü ve denetimde en sık yakalanan altı hatayı somut örneklerle anlatıyoruz.

EK
Emre Kaya Kıdemli Güvenlik Mühendisi · Tres Teknoloji

Bir denetçi karşınıza oturduğunda sorduğu soru "log tutuyor musunuz?" değil. Sorduğu soru şudur: bu kaydın üretildiği andan bugüne değişmediğini nasıl kanıtlıyorsunuz? Türkiye'de 5651 sayılı kanun ve KVKK bu iki gerekliliği aynı cümlede istemez, ama denetimde ikisi birlikte sorulur.

Neden log saklamak zorunlu?

5651 sayılı kanun, erişim ve yer sağlayıcı konumundaki kurumlara trafik kayıtlarını belirli süre saklama yükümlülüğü getirir. KVKK ise kişisel veriye kimin, ne zaman, hangi gerekçeyle eriştiğini gösteren işleme kayıtlarını ister. Birinci grup ağ katmanında, ikinci grup uygulama katmanında üretilir.

Ağ trafiği kaydı ile uygulama erişim kaydını aynı sistemde, aynı zaman kaynağıyla ve değiştirilemez biçimde saklıyorsanız iki mevzuatı da tek altyapıyla karşılıyorsunuz.

Hangi logları saklamalısınız?

Kapsamı gereğinden geniş tutmak da bir hatadır; saklama maliyeti artar, denetimde ilgili kaydı bulmak zorlaşır. Asgari set şudur:

  • Ağ trafiği kaydı — kaynak/hedef IP, port, NAT eşleşmesi ve zaman.
  • Kimlik doğrulama kaydı — başarılı ve başarısız girişler, MFA sonucu.
  • Kişisel veriye erişim kaydı — hangi kullanıcı hangi kaydı görüntüledi veya dışa aktardı.
  • Yönetsel işlem kaydı — sunucu oluşturma/silme, yapılandırma değişikliği.

Saklama süreleri

Süreler kurumun konumuna göre değişir; aşağıdaki tablo sahada en sık uyguladığımız yapılandırmadır.

Kayıt türüSüreKatman
Ağ trafiği kaydı2 yılAğ / güvenlik duvarı
Kimlik doğrulama2 yılUygulama / dizin
Yönetsel işlemler5 yılPanel / API denetim kaydı

Zaman damgası ve bütünlük

Log dosyasının kendisi kanıt değildir; kanıt, o dosyanın belirli bir tarihte var olduğunu üçüncü bir tarafın onaylamasıdır. Günlük olarak özet (hash) üretip nitelikli zaman damgası almanız gerekir:

DAY=$(date -d yesterday +%F)
tar czf /arsiv/$DAY.tar.gz /var/log/tres/$DAY/
sha256sum /arsiv/$DAY.tar.gz > /arsiv/$DAY.sha256
tsa-client --hash /arsiv/$DAY.sha256 --out /arsiv/$DAY.tsr

Sık yapılan altı hata

Zaman kaynağının sunucular arasında tutarsız olması, logun üretildiği makinede saklanması, zaman damgasının hiç alınmaması, saklama süresi dolduğunda silmenin otomatik olmaması, log içine parola veya kart numarası düşmesi ve kimsenin bakmadığı log — denetimde en sık karşımıza çıkan altı eksik bunlardır.

Altyapınızı bir mühendisle konuşun 30 dakikalık kısa bir görüşmede mevcut kurulumunuzu birlikte gözden geçirelim.
Toplantı planla
EK
Yazar hakkında Emre Kaya

Tres Teknoloji’de kıdemli güvenlik mühendisi. On bir yıldır SIEM kurulumları, log mimarisi ve denetim hazırlığı üzerine çalışıyor; Logchase korelasyon motorunun tasarımında yer aldı. Fintech ve kamu tarafında 40’tan fazla uyumluluk projesi yürüttü.

Yorumlar (2)
Güvenlik doğrulaması
Doğrulama görseli
Yorumlar moderasyondan sonra yayınlanır.
A
Ayşe Tan 04.08.2026 09:18

Saklama süreleri tablosu için teşekkürler. Sektörel düzenlememiz yönetsel işlemler için 10 yıl istiyor; tabloyu esas alıp üzerine kendi süremizi koyduk.

S
Serkan Aydın 05.08.2026 16:42

Zaman damgası kısmı çok işime yaradı. Bizde arşiv alınıyor ama damga hiç yoktu; bu hafta akışa ekliyoruz.