Siber Güvenlik

5651 Log Saklama: FortiGate Loglarını Mahkemede Geçerli Kılan Nedir?

Marta Teknoloji•26 Eylül 2026•9 dk okuma

Logu saklamak kolay, kanıtlamak zor

5651 sayılı Kanun kapsamında çalışanına ya da misafirine internet veren hemen her kurum trafik kayıtlarını belirli bir süre saklamakla yükümlüdür. Çoğu kurum bu yükümlülüğü güvenlik duvarının loglarını bir diske yazarak karşıladığını düşünür. Sorun, o logların bir gün savcılık yazısıyla istendiğinde ortaya çıkar.

Soru artık «log var mı?» değildir. Soru şudur: Bu kayıtların o günden bu yana değiştirilmediğini nasıl gösterirsiniz? Düz metin bir log dosyası, erişimi olan herkes tarafından değiştirilebilir. Değiştirildiğini fark ettirmeyen bir kayıt, delil olarak zayıftır.

Önce yükümlülüğünüzü doğru tanımlayın

Saklama süresi ve zaman damgasının zorunlu olup olmadığı, kurumun hangi sıfatla internet sağladığına göre değişir. Pratikte dört profil öne çıkar:

  • Ticari olmayan toplu kullanım sağlayıcı: Şirketler, AVM'ler, okullar, hastaneler.
  • Ticari toplu kullanım sağlayıcı: Kafeler, oteller, internet salonları.
  • Yer sağlayıcı: Başkalarının içeriğini barındıran sunucu ve hizmetler; zaman damgası zorunludur.
  • Erişim ve vekil sunucu sağlayıcı: İnternet servis sağlayıcıları; zaman damgası zorunludur.

Süreler ve ayrıntılar yönetmeliklerle güncellenebildiği için kendi durumunuzu hukuk danışmanınızla doğrulamanızı öneririz. Önemli olan, bu kararın bir kez verilip sisteme işlenmesi; kimsenin «bizde kaç gün tutuluyordu?» sorusunu elle hatırlamak zorunda kalmamasıdır.

Değiştirilemezliğin üç katmanı

1. Saatlik mühür ve hash zinciri

Loglar saatlik parçalara (segment) bölünür. Her saat kapandığında o saatin SHA-256 özeti hesaplanır ve bir önceki saatin özetiyle birlikte zincire eklenir. Aradan tek bir satır silinirse ya da değiştirilirse o saatin özeti tutmaz; ondan sonraki bütün halkalar da tutmaz. Değişiklik gizlenemez, çünkü zinciri baştan hesaplamak gerekir.

2. Zaman damgası

Zincir, «bu özet şu anda vardı» diyen bir zaman damgasıyla sabitlenir (RFC 3161). Burada sık yapılan bir hata var: Kurum içinde çalışan yerel bir zaman damgası sunucusu, kayıtların sonradan değiştirilmediğini gösterir ama 5070 sayılı Elektronik İmza Kanunu anlamında nitelikli zaman damgası değildir. Zaman damgasının zorunlu olduğu profillerde bir elektronik sertifika hizmet sağlayıcısından (ESHS) damga almak gerekir.

3. Silinemez arşiv (WORM)

Mühürlenen segmentler, saklama süresi dolana kadar silinemeyen nesne kilitli bir depolamaya yazılır. Bu kilit yöneticiyi de bağlar: saldırgan ya da hatalı bir betik yönetici yetkisi ele geçirse bile arşivi silemez. Kilidin gerçekten çalıştığı da beyana değil ölçüme dayanmalıdır; bazı depolama hizmetleri kilit isteğini sessizce yok sayar.

«O saatte o IP'yi kim kullanıyordu?»

Savcılık yazısındaki soru neredeyse her zaman budur. Güvenlik duvarı logu size bir iç IP adresi ve bir zaman verir; bir kişi vermez. Cevap için birkaç kaynağın aynı ana göre birleştirilmesi gerekir:

  • NAT kaydı: Dış IP ve kaynak porttan iç IP'ye.
  • DHCP kirası: İç IP'den o saatteki MAC adresine ve cihaz adına.
  • Active Directory oturumu ya da misafir girişi: Cihazdan kişiye.

Bu eşleme olay anında kurulmazsa sonradan kurmak çoğu zaman imkânsızdır: DHCP kiraları döner, oturumlar kapanır.

Delil paketi: bilirkişi kendi bilgisayarında doğrulayabilmeli

İstenen dönemin logları teslim edilirken yanlarında manifest, zaman damgaları, doğrulama raporu ve teslim tutanağı olmalıdır. En önemlisi, paketi alan kişinin sizin sisteminize ya da internete bağlanmadan zinciri yeniden doğrulayabilmesidir. Doğrulaması teslim edene bağlı olan bir delil, bağımsız değildir.

Sık görülen beş hata

  • Güvenlik duvarı kurallarının bir kısmında trafik logunun kapalı olması; o kurallardan geçen oturumların hiç kaydı yoktur.
  • Log akışı kesilen bir cihazın haftalarca fark edilmemesi.
  • Cihaz ve sunucu saatlerinin kayması; saat yanlışsa kayıt yanlış kişiyi gösterir.
  • Misafirlerden «rıza» alınması; trafik kaydı kanuni bir yükümlülüktür, rızaya değil aydınlatma yükümlülüğüne (KVKK m.10) dayanır.
  • Saklama süresi dolan kayıtların imha edilmemesi ya da imhanın tutanağa bağlanmaması.

Marta Teknoloji'nin çözümü: LogHane

LogHane, Marta Teknoloji'nin FortiGate logları için geliştirdiği bulut tabanlı 5651 ve KVKK uyumlu log saklama ve delil platformudur. Sunucu kurmanız, disk büyütmeniz ya da yedek planlamanız gerekmez: FortiGate cihazınız loglarını şifreli bağlantıyla doğrudan LogHane bulutuna gönderir. Yukarıdaki adımların hepsini kendiliğinden yapar: logları syslog ya da TLS ile toplar, her saati mühürleyip zincire bağlar, günlük Merkle kökünü zaman damgasıyla sabitler ve segmentleri nesne kilitli arşive yazar. Kilidin çalıştığını yazıp geri okuyarak ölçer.

Kimlik çözümleme ekranı NAT, DHCP, misafir girişi ve Active Directory kayıtlarını birleştirerek «o IP'yi kim kullanıyordu?» sorusunu tek cümleyle cevaplar. Delil paketi ZIP ya da CD'ye yazılabilir ISO olarak, internetsiz çalışan bağımsız doğrulayıcısıyla hazırlanır. Susan cihaz, saat kayması ve kırık halka için alarm üretir; kural danışmanı log yazmayan kuralları bulur.

Bulutta mühürlü arşiv binanızın dışında, nesne kilitli depoda durur; yerel sistemleri etkileyen bir yangın, hırsızlık ya da fidye yazılımı kaydı yok edemez. Logların binadan çıkmaması gereken kurumlar için aynı yazılım kurum içi sunucuya da kurulur. Paneli kurmadan denemek için örnek demoya göz atabilir, paketleri loghane.com adresinde inceleyebilirsiniz.

#5651#log saklama#FortiGate#KVKK#zaman damgası#delil paketi#WORM#toplu kullanım sağlayıcı#LogHane

Daha fazla bilgi almak ister misiniz?

Siber güvenlik, yazılım ve altyapı hizmetlerimiz hakkında bilgi almak için bizimle iletişime geçin.

İletişime Geçin→