5651, siber güvenlik ve delil niteliği aynı log kaynağından beslenir ama farklı sorulara cevap verir. Kısa cevap: IT ekibi için 5651 kaydı yalnızca “yasal kutu” değildir; olay müdahalesinde kim–ne zaman–hangi IP sorusunun teknik omurgasıdır. Delil niteliği ise log’un var olmasıyla değil; zaman bütünlüğü, değiştirilemezlik, kimlik eşlemesi ve saklama zinciri ile oluşur. Güvenlik görünürlüğü ≠ mahkemede geçerli delil — ikisini aynı mimaride, ayrı politikayla kurun.
Bu rehber özellikle şu ekipler için yazılmıştır:
- Olay müdahalesi ve log operasyonu yürüten BT/SOC ekipleri
- 5651 uyumunu teknik olarak sahiplenmesi beklenen ağ yöneticileri
- Siber olay + adli talep süreçlerini birlikte tasarlayan CISO/IT yöneticileri
- SIEM / firewall log mimarisini delil zinciriyle hizalamak isteyen ekipler
Hızlı Özet
- Siber güvenlik log’u hız ve korelasyon ister; 5651 delili bütünlük ve izlenebilirlik ister.
- Delil zinciri: DHCP → NAT/PAT → zaman (NTP) → zaman damgası → merkezi arşiv → erişim kaydı.
- “Firewall log açık” tek başına ne SOC’u ne delili tamamlar.
- SIEM hem güvenlik hem 5651 için ortak boru olabilir; saklama ve silme yetkisi ayrılmalıdır.
- Temel çerçeve: 5651 Nedir?, bütünlük: Log Bütünlüğü.
- Mimari: SIEM, Syslog ve 5651.
İçindekiler
- IT Perspektifinden İki Amaç
- Delil Niteliği Ne Demektir?
- Teknik Delil Zinciri
- Siber Güvenlikte Aynı Logların Rolü
- Zaman, Bütünlük ve Saklama
- Adli Talep ve Operasyon Süreci
- En Sık Yapılan Hatalar
- İlgili İçerikler
- Kontrol Listesi
- LeonX ile Sonraki Adım
- Sık Sorulan Sorular
- Kaynaklar

Görsel: Wikimedia Commons - Network cables (ağ altyapısı / log kaynağı bağlamı).
IT Perspektifinden İki Amaç
| Amaç | Ana soru | Tipik IT çıktısı |
|---|---|---|
| Siber güvenlik | Saldırı / kötüye kullanım var mı? | Alarm, korelasyon, engelleme |
| 5651 delil | O saatte o public IP kimdi? | DHCP+NAT+zaman damgalı arşiv |
Kısa tanım:
5651 delil niteliği (IT), internet erişim kaydının zamanı doğrulanmış, bütünlüğü korunmuş ve iç kullanıcı/cihazla eşleştirilebilir şekilde saklanmasıdır.
Şirket özeti: 5651 Nedir?. Yükümlülük detayı: 5651 Loglama.
Delil Niteliği Ne Demektir?
IT dilinde delil niteliği “PDF export aldık” değildir. Denetçi veya adli süreç şu zinciri arar:
- Kayıt ne zaman üretildi? (NTP)
- O zamandan beri değişmedi mi? (zaman damgası / immutability)
- Public IP trafiği hangi iç IP/port ile eşleşiyor? (NAT/PAT)
- İç IP o anda hangi MAC/kullanıcıya aitti? (DHCP / Captive Portal / 802.1X)
- Arşive kim erişti, kim sildi? (RBAC + audit)
Bu halkalardan biri koparsa güvenlik ekibi hâlâ “şüpheli IP” görebilir; ama delil zinciri zayıf kalır. Bütünlük derinliği: 5651’de Log Bütünlüğü.
Teknik Delil Zinciri
| Halka | Kaynak örnek | Kırılırsa ne olur? |
|---|---|---|
| Kimlik / cihaz | Captive Portal, 802.1X, AD | “Cihaz bilinmiyor” |
| DHCP lease | DHCP server / IPAM | MAC↔IP kopar |
| NAT/PAT | Firewall (FortiGate vb.) | Tek public IP’de fail bulunamaz |
| Zaman | NTP | Saat kayması delili bozar |
| Bütünlük | Zaman damgası / WORM | “Değiştirildi” itirazı |
| Arşiv | SIEM / log sunucusu | Disk overwrite = kayıt yok |
Ağ tuzakları: 5651 Uyumlu Ağ Mimarisi Hataları. Firewall log: FortiGate Loglama.
Pro Tip: SOC playbook’una “public IP olayı → önce NAT kaynak port + DHCP lease çek” adımını yazın. 5651 ve incident response aynı soruyu sorar.
Siber Güvenlikte Aynı Logların Rolü
Aynı NAT/DHCP/firewall logları SOC’ta şunlar için kullanılır:
- Compromised host’un dışa açılan bağlantılarını izleme
- C2 / data exfil şüphesinde zaman çizelgesi
- Misafir Wi-Fi kötüye kullanımında segmentasyon doğrulama
- VPN sonrası anomali (beklenmeyen hedef portlar)
Güvenlik için ek olarak security log (IPS/AV), DNS, endpoint gerekir; 5651 minimum seti bunları zorunlu kılmaz. Karışıklığı önlemek için 5651–KVKK Farkı ve ISO izleme bağlamı: FortiGate Loglama ISO 27001.
Zaman, Bütünlük ve Saklama
| Kontrol | Hedef (pratik) | Not |
|---|---|---|
| NTP offset | <1–2 sn | Tüm log kaynakları aynı timezone |
| Hot retention (SOC) | 30–90 gün | Hızlı sorgu |
| Yasal / 5651 arşiv | politika; sık çerçeve 2 yıl | Cold/WORM |
| Silme yetkisi | Ayrı rol | SOC admin ≠ arşiv admin |
| Review | 90 gün örnek | Erişim + bütünlük kontrolü |
Arşiv stratejisi: 5651 Arşivleme. SIEM borusu: SIEM ve 5651 Mimari.
Adli Talep ve Operasyon Süreci
IT’nin yazılı prosedürü olmalı:
- Talep kaydı (tarih, kapsam, yetkili kişi)
- İlgili zaman aralığında public IP + port sorgusu
- NAT → iç IP; DHCP → MAC/kullanıcı
- Zaman damgası / hash kanıtıyla export
- Teslim ve erişim log’unun kendisinin saklanması (
SLAörneğin1–3 iş günü)
Bu süreç olmadan “log var” operasyonel körlüktür.
En Sık Yapılan Hatalar
- Güvenlik SIEM’ini 5651 arşivi sanmak (silinebilir hot index)
- NAT’siz traffic log ile delil üretmeye çalışmak
- Misafir Wi-Fi’yi loglamadan açmak
- NTP’siz / farklı timezone’lu cihazlar
- Zaman damgasız CSV’yi mahkeme delili saymak
- Herkese log silme yetkisi vermek
İlgili İçerikler
- 5651 Nedir? Şirketler İçin Kısa Rehber
- 5651 Loglama Nedir, Kimler İçin Zorunludur?
- 5651 Uyumunda Log Bütünlüğü
- SIEM, Syslog ve 5651 Doğru Mimari
- 5651 Uyumlu Ağ Mimarisi Hataları
- 5651 Arşivleme ve Saklama
- 5651 ile KVKK Arasındaki Fark
- FortiGate Loglama Nasıl Yapılır?
Kontrol Listesi
- DHCP + NAT/PAT merkezi arşive düşüyor.
- NTP tüm kaynaklarda hizalı (
<1–2 sn). - Zaman damgası / immutability tanımlı.
- SOC hot index ile yasal arşiv ayrıldı.
- Log silme yetkisi ayrılmış; audit trail var.
- Adli talep prosedürü yazılı (
1–3 iş günüSLA örnek). - Misafir Wi-Fi kimlik/Captive Portal planı var.
- Incident playbook NAT+DHCP adımını içeriyor.
- Saklama süresi yazılı (sık çerçeve:
2 yıl).
LeonX ile Sonraki Adım
5651 delil niteliği, IT’de doğru kutu değil doğru zincirdir. LeonX, Siber Güvenlik Değerlendirme Hizmeti ile boşlukları görünür kılar; SIEM ve Güvenlik Olay Yönetimi Entegrasyonu ile Ağ Güvenliği, Firewall ve IPS/IDS üzerinden hem SOC hem delil arşivini aynı mimaride kurar. Keşif: İletişime Geç.
Sık Sorulan Sorular
5651 log’u siber güvenlik için yeterli midir?
Hayır. 5651 minimum seti erişim deliline odaklanır; SOC için endpoint, DNS, IDS vb. ek kaynaklar gerekir. Aynı firewall log’u her iki amaca hizmet edebilir.
Delil niteliği için ne şarttır?
Doğru zaman, bütünlük (zaman damgası), NAT+DHCP eşlemesi, kontrollü saklama ve erişim kaydı. Ayrıntı: Log Bütünlüğü.
SIEM tek başına delil midir?
SIEM boru ve sorgu katmanıdır. Silinebilir hot index yasal arşiv yerine geçmez; immutability ve saklama politikası gerekir.
NTP neden bu kadar kritik?
Saat sapması hem korelasyonu hem delil zincirini bozar. Offset hedefi pratikte <1–2 sn olmalıdır.
KVKK ile çakışır mı?
Amaçlar farklıdır; birlikte tasarlanır, birbirinin yerine geçmez: 5651–KVKK Farkı.


