FortiGate loglama ISO 27001 gereksinimleri, ISO/IEC 27001 ISMS kapsamında izleme, kayıt ve olay kanıtının FortiGate traffic/event/security loglarıyla nasıl karşılanacağını tanımlar. Kısa cevap: log’u açmak yetmez; hangi olayların kaydedileceği, nereye merkezi arşivleneceği, ne kadar saklanacağı, kimlerin erişeceği ve ne sıklıkla gözden geçirileceği yazılı ve uygulanmış olmalıdır. Uyum = log kaynağı + saklama + erişim kontrolü + review + SoA.
Bu rehber özellikle şu ekipler için yazılmıştır:
- ISO 27001 sertifikasyon veya gözetim denetimine hazırlanan BT/güvenlik ekipleri
- FortiGate işleten ve SoA’da izleme kontrollerine teknik cevap üreten yöneticiler
- SIEM / FortiAnalyzer kuran SOC ve operasyon ekipleri
- Log kanıtını 5651 ve KVKK ile birlikte tasarlayan karar vericiler
Hızlı Özet
- ISO 27001’de loglama; kayıt üretmek + korumak + incelemek üçlüsüdür.
- FortiGate’te minimum paket: kritik policy log’u, admin/event log, merkezi hedef, NTP.
- On-box disk log denetim arşivi değildir; saklama Analyzer/SIEM’de planlanır.
- Log erişimi ayrı yetki ister; herkesin silebildiği arşiv zayıf kanıttır.
- Teknik kurulum: FortiGate Loglama Nasıl Yapılır?.
- Ağ kontrol bağlamı: FortiGate ile ISO 27001 Network Security.
İçindekiler
- ISO 27001 Açısından Loglama Ne İster?
- Gereksinim Haritası
- Hangi FortiGate Logları Kapsamda?
- Saklama, Bütünlük ve Zaman
- Erişim Yetkisi ve Review
- ISO + 5651 + KVKK
- Denetimde Sık Sorulan Kanıtlar
- En Sık Yapılan Hatalar
- İlgili İçerikler
- Kontrol Listesi
- LeonX ile Sonraki Adım
- Sık Sorulan Sorular
- Kaynaklar

Görsel: Wikimedia Commons - WatchGuard Firebox 1000 (kurumsal güvenlik duvarı / log kaynağı form faktörü örneği).
ISO 27001 Açısından Loglama Ne İster?
ISO/IEC 27001, olayların izlenmesi, kayıtların korunması ve güvenlik olaylarına müdahale için kanıt zinciri ister. FortiGate bu zincirde ağ geçidi log kaynağıdır: kim hangi policy ile nereye gitti, admin ne değiştirdi, VPN kim bağlandı.
Kısa tanım:
FortiGate loglama ISO 27001 gereksinimleri, FortiGate kayıtlarının ISMS izleme kontrollerine uygun şekilde üretilmesi, merkezi saklanması, yetkili erişilmesi ve periyodik incelenmesidir.
“FortiGate GUI’de Log & Report açık” cümlesi SoA kanıtı değildir. Denetçi genelde örnek log, saklama politikası, erişim listesi ve review kaydı ister. Genel ağ çerçevesi: ISO 27001 Ağ Güvenliği.
Gereksinim Haritası
| ISO odaklı ihtiyaç | FortiGate / mimari karşılığı | Kanıt |
|---|---|---|
| Kritik erişimlerin kaydı | Policy’de log allowed/denied | Policy export + örnek traffic log |
| Yönetici eylemleri | Event / admin login log | Login + config change örnekleri |
| Merkezi izleme | Syslog/SIEM veya FortiAnalyzer | Hedef config + test kaydı |
| Zaman bütünlüğü | NTP + timezone | NTP status, offset <1–2 sn |
| Saklama süresi | Merkezi arşiv politikası | Yazılı retention (30–90 gün+) |
| Log erişim kontrolü | SIEM/Analyzer RBAC | Yetki matrisi, audit trail |
| Periyodik gözden geçirme | Review takvimi | İmza/li rapor (90 gün) |
Policy–log ilişkisi: Policy Configuration. Access control kanıtı: FortiGate Access Control ISO 27001.
Hangi FortiGate Logları Kapsamda?
ISO için “her şeyi logla” değil, risk ve SoA ile hizalı kapsam gerekir:
- Traffic log — kritik allow/deny, sunucu zone erişimleri, VPN sonrası kaynaklar
- Event log — admin login, config change, sistem/HA olayları
- Security log — IPS/AV/webfilter vb. (lisanslı profil kullanılıyorsa)
- VPN / auth log — uzak erişim kimlik ve oturum kayıtları
Kapsam dışı bırakılan log türleri risk değerlendirmesinde gerekçelenmelidir. Teknik açılış adımları: FortiGate Loglama Nasıl Yapılır?. VPN tarafı: SSL VPN Kurulumu.
Pro Tip: SoA’da “ağ cihazı logları” satırının yanına FortiGate hostname/serial ve Analyzer/SIEM index adını yazın. Denetimde “hangi cihaz?” sorusu anında kapanır.
Saklama, Bütünlük ve Zaman
ISO’da saklama süresi kurum riskine ve yasal yükümlülüklere göre belirlenir. Pratik ayrım:
| Amaç | Tipik süre (örnek) | Nerede |
|---|---|---|
| Operasyon / troubleshooting | 30–90 gün | SIEM hot tier |
| Denetim / olay soruşturma | politika ile (çoğu kurumda aylar–yıllar) | warm/cold arşiv |
| 5651 çerçevesi (ayrı yasal) | yıllarca (kurum politikası) | yasal arşiv |
On-box disk dolunca overwrite olur; uzun saklama için merkezi hedef şarttır. Bütünlük için:
- NTP doğru ve izleniyor
- Log kanalı yönetim ağında / mümkünse şifreli
- Merkezi arşivde silme yetkisi ayrılmış
- Mümkünse hash/WORM veya SIEM immutability
SIEM mimarisi: SIEM, Syslog ve 5651. Bütünlük perspektifi: 5651’de Log Bütünlüğü.
Erişim Yetkisi ve Review
Log üretmek kadar kimlerin okuyup silebildiği ISO’da kritiktir:
- FortiGate admin ≠ SIEM admin (görevler ayrılığı)
- Log silme / retention değiştirme ayrı onay
- Review sıklığı yazılı (ör. haftalık SOC + çeyreklik ISMS)
- Anormal deny spike, admin fail login, VPN anomaly için alarm
HA ortamında hangi düğümün log ürettiği net olmalıdır: HA Kurulumu.
ISO + 5651 + KVKK
| Çerçeve | Logdan ne bekler? | FortiGate rolü |
|---|---|---|
| ISO 27001 | İzleme, saklama, review, olay kanıtı | Traffic/event/security kaynağı |
| 5651 | İnternet erişim kaydı / delil | NAT/traffic log + ek kimlik katmanı |
| KVKK | İhlal/soruşturma için erişim izi | Segmentasyon + erişim log’u |
5651 ≠ ISO. Aynı FortiGate kaynağı iki farklı politikaya beslenebilir ama amaç ve saklama ayrılmalıdır: 5651 Loglama, 5651 ile KVKK Farkı, FortiGate ile KVKK Network Güvenliği.
Denetimde Sık Sorulan Kanıtlar
- Kritik policy ID’lerinin log açık olduğuna dair export
- Son
7–30 güniçinden örnek traffic + admin login - Merkezi hedef (syslog/Analyzer) config ekranı
- Saklama politikası PDF / prosedür
- Log erişim yetki listesi
- Son review raporu (tarih + imza/onay)
- NTP durumu ve timezone
Bu paket olmadan “loglama var” iddiası zayıf kalır.
En Sık Yapılan Hatalar
- Policy’de log kapalı, GUI’de Log & Report’a güvenmek
- Yalnızca disk log ile ISO saklama beklemek
- NTP’siz / yanlış timezone
- Herkese SIEM silme yetkisi vermek
- Review yapmadan “otomatik log = uyum” demek
- 5651 arşivini ISO review kanıtı sanmak (amaç farklı)
İlgili İçerikler
- FortiGate Loglama Nasıl Yapılır?
- FortiGate ile ISO 27001 Network Security
- FortiGate Access Control ISO 27001
- ISO 27001 Ağ Güvenliği: Firewall ve VPN
- SIEM, Syslog ve 5651 Doğru Mimari
- 5651 Uyumunda Log Bütünlüğü
- FortiGate Policy Configuration
- KVKK ve ISO 27001 Entegrasyonu
Kontrol Listesi
- SoA’da FortiGate log kapsamı (traffic/event/security) tanımlı.
- Kritik policy’lerde log allowed/denied açık.
- Admin login ve config change event log’a düşüyor.
- Merkezi syslog/SIEM veya FortiAnalyzer test edildi.
- NTP offset izleniyor (
<1–2 sn). - Saklama süresi yazılı; on-box disk tek arşiv değil.
- Log silme yetkisi ayrılmış; RBAC dokümante.
- Review takvimi ve son rapor arşivlendi.
- HA’da log kaynağı (active/passive) net.
LeonX ile Sonraki Adım
FortiGate loglama ISO 27001 gereksinimleri, doğru kutu değil doğru kanıt zinciri demektir. LeonX, Donanım & Yazılım Çözümleri kapsamında FortiGate + merkezi log mimarisini ISMS beklentileriyle hizalar. Özellikle SIEM ve Güvenlik Olay Yönetimi Entegrasyonu ile Ağ Güvenliği, Firewall ve IPS/IDS Çözümleri altında denetlenebilir log tasarımı kurarız. Yönetişim için Ağ Güvenlik Politika Yönetimi ve İletişime Geç.
Sık Sorulan Sorular
FortiGate loglama ISO 27001 için yeterli midir?
Tek başına hayır. Merkezi saklama, erişim yetkisi, saklama politikası, review ve SoA ile birlikte ISO izleme kontrollerine katkı sağlar.
Hangi log türleri zorunlu sayılır?
Standart model adı vermez; risk ve SoA belirler. Pratikte kritik traffic, admin/event ve (varsa) security log minimum pakettir.
FortiAnalyzer şart mı?
Şart değil; syslog/SIEM de kabul edilebilir. FortiAnalyzer native rapor ve Fortinet ekosisteminde kolaylık sağlar, ayrı lisans ister.
Saklama süresi ne olmalı?
Operasyon çoğu kurumda 30–90 gün; denetim/yasal süreler politika ile uzar. Süreyi yazılı sabitleyin; disk overwrite’a güvenmeyin.
5651 log’u ISO’yu karşılar mı?
Hayır. Aynı kaynaktan beslenebilir ama amaç, saklama ve review süreçleri farklıdır.


