Güvenlik Loglama ve İzleme Hataları Nedir?
Bir saldırıyı önlemekle değil, fark edebilmekle ilgili kritik bir kategori.
Bu kategori, diğerlerinden farklı olarak bir saldırının "gerçekleşmesini" değil, "fark edilmesini" konu alır. Yetersiz loglama ve izleme, bir saldırganın sistem içinde uzun süre fark edilmeden kalmasına imkân tanır — birçok gerçek veri ihlali vakasında, sızma aylarca fark edilmemiştir.
Yaygın Örnekler
- Giriş denemeleri, başarısız girişler ve yetkilendirme hatalarının loglanmaması.
- Logların yeterince ayrıntılı olmaması.
- Loglara sadece yerel diskte tutulup merkezi bir izleme sistemine aktarılmaması.
- Şüpheli aktivite tespit edilse bile gerçek zamanlı uyarı mekanizmasının olmaması.
Pratik Senaryo
Bir şirketin sunucusuna sızan bir saldırgan, hemen bir şey çalmıyor; önce sessizce sistemde geziniyor, hangi verilerin nerede olduğunu haritalıyor. Bu süreç haftalarca sürüyor çünkü hiçbir anormal giriş, dosya erişimi veya yetkilendirme hatası loglanmıyor ya da loglansa bile kimse bu logları izlemiyor. Saldırgan sonunda en değerli veriyi bulup dışarı sızdırıyor. Şirket bu ihlali ancak aylar sonra, bir üçüncü taraf (örneğin çalınan verinin karanlık ağda satışa çıkması) bildirdiğinde öğreniyor. Eğer giriş anomalilerine karşı gerçek zamanlı uyarı sistemi kurulu olsaydı, saldırı çok daha erken fark edilebilirdi.
Nasıl Önlenir?
- Giriş, yetkilendirme ve erişim kontrolü olaylarını tutarlı bir formatta loglamak.
- Logları merkezi bir sisteme (SIEM benzeri) aktararak analiz edilebilir hâle getirmek.
- Şüpheli örüntüler için otomatik uyarılar kurmak.
- Bir olay müdahale (incident response) planı hazırlamak ve test etmek.
Tespit Yöntemleri
- Log kapsamının ne kadar eksiksiz olduğunu düzenli denetlemek.
- Tatbikat (tabletop exercise) yaparak "bir saldırı olsa ne kadar sürede fark ederdik?" sorusunu test etmek.
Bu makale OWASP Top 10 2021 "A09:2021 – Security Logging and Monitoring Failures" kategorisinin genişletilmiş Türkçe özetidir.