Sprint Teknoloji

Güvenlik Duvarı Log Analizi Nasıl Yapılır?

Güvenlik Duvarı Log Analizi Nasıl Yapılır? Blog

Güvenlik duvarı, ağınızın dış tehditlere karşı ilk savunma hattıdır. Ancak güvenlik duvarını kurmak yeterli değil — hangi trafiğin engellendiğini, nereden geldiğini ve hangi kuralların tetiklendiğini düzenli olarak analiz etmek gerekir. Güvenlik duvarı log (günlük) analizi, siber saldırıları erkenden tespit etmenin, ağ sorunlarını çözmenin ve güvenlik politikalarınızı sürekli iyileştirmenin temelidir.

Bu rehberde, güvenlik duvarı loglarını nasıl toplayacağınızı, hangi bilgilere dikkat edeceğinizi ve loglarınızdan gerçek anlamda fayda sağlamak için hangi adımları izlemeniz gerektiğini adım adım göreceğiz.

Güvenlik Duvarı Logları Neden Önemlidir?

Güvenlik duvarı logları, ağınızdaki tüm giriş-çıkış trafiğinin kaydını tutar. Her kayıt, hangi IP adresinden hangi port numarasına, hangi protokol ile ve hangi sonuçla (izin verildi/engellendi) bir bağlantı yapıldığını gösterir.

Bu logları düzenli olarak incelemek size şunları sağlar:

  • Şüpheli aktiviteleri erkenden tespit etme: Tekrarlayan engellenmiş bağlantılar, bir saldırı girişiminin sinyali olabilir.
  • Ağ sorunlarını hızla çözme: Bir uygulamanın bağlantı sorunu yaşadığında, log kaydı nedenini bulmayı kolaylaştırır.
  • Güvenlik politikalarını iyileştirme: Hangi kuralların gereksiz yere trafik engellediğini veya yeterince koruma sağlamadığını görebilirsiniz.
  • Uyumluluk gereksinimlerini karşılama: Birçok düzenleme (KVKK, ISO 27001 vb.), log toplama ve analiz süreçlerini zorunlu kılar.

Adım 1: Güvenlik Duvarı Loglama Özelliğini Etkinleştirin

Çoğu güvenlik duvarı cihazında loglama özelliği varsayılan olarak kapalı ya da kısıtlıdır. İlk adımınız, detaylı log kaydının açılmasıdır.

Windows Defender Firewall için:

  1. Başlat menüsünde wf.msc yazıp Enter'a basın (Gelişmiş Güvenlik Özellikli Windows Defender Güvenlik Duvarı açılır).
  2. Sol tarafta 'Windows Defender Firewall with Advanced Security' yazısına sağ tıklayıp Özellikler'e tıklayın.
  3. Açılan pencerede Domain Profile, Private Profile ve Public Profile sekmelerini sırayla açın.
  4. Her profilde 'Logging' bölümünde 'Customize' butonuna basın.
  5. 'Log dropped packets' ve 'Log successful connections' seçeneklerini 'Yes' olarak ayarlayın.
  6. Log dosyasının konumu varsayılan olarak C:\Windows\System32\LogFiles\Firewall\pfirewall.log şeklindedir. Log dosyası boyutunu artırmayı (örneğin 20 MB) düşünebilirsiniz.
  7. Tamam'a basıp kaydedin.

pfSense, Cisco, Fortinet gibi cihazlar için:

Cihaz yönetim arayüzünden (genellikle web tabanlı) Logging veya System Log ayarlarına girin ve detaylı kayıt seviyesini aktif edin. Genellikle 'Log all traffic' ya da 'Detailed logging' gibi seçenekleri etkinleştirmeniz gerekir.

Adım 2: Log Dosyasını Bulun ve Açın

Loglama etkinleştirildikten sonra, log dosyasının nerede tutulduğunu bilmeniz ve düzenli olarak kontrol etmeniz gerekir.

  • Windows: Yukarıda belirtilen klasörde (C:\Windows\System32\LogFiles\Firewall) pfirewall.log dosyasını Not Defteri veya başka bir metin editörü ile açabilirsiniz.
  • Linux tabanlı güvenlik duvarları (pfSense, iptables vb.): Loglar genellikle /var/log/ klasöründe bulunur (örneğin /var/log/syslog veya /var/log/firewall.log).
  • Kurumsal donanım güvenlik duvarları: Yönetim arayüzünden log görüntüleme ekranına erişebilir ya da logları merkezi bir syslog sunucusuna gönderebilirsiniz.

Adım 3: Log Satırlarını Anlayın

Güvenlik duvarı loglarındaki her satır genellikle şu temel bilgileri içerir:

  • Tarih/Saat: Olayın ne zaman gerçekleştiği
  • Kaynak IP (Source IP): Bağlantıyı başlatan cihazın IP adresi
  • Hedef IP (Destination IP): Bağlantının yöneldiği IP adresi
  • Port numarası: Hangi servise (80 HTTP, 443 HTTPS, 22 SSH vb.) erişim yapıldığı
  • Protokol: TCP, UDP, ICMP gibi iletişim protokolü
  • İşlem (Action): ALLOW (izin verildi) veya DROP/BLOCK (engellendi)

Örnek bir Windows log satırı şöyle görünebilir:

2026-09-17 14:32:10 DROP TCP 192.168.1.105 203.0.113.42 54321 443 - - - - - - -

Bu kayıt, 192.168.1.105 IP'sindeki bir cihazın, 203.0.113.42 adresine 443 numaralı port (HTTPS) üzerinden TCP bağlantı kurmaya çalıştığını ancak güvenlik duvarının bu bağlantıyı engellediğini (DROP) gösterir.

Adım 4: Dikkat Edilmesi Gereken Önemli Olayları Belirleyin

Binlerce satırlık log dosyasında neye bakacağınızı bilmek çok önemlidir. İşte kritik olaylar:

  • Tekrarlayan engellenmiş bağlantılar: Aynı dış IP adresinden sürekli port tarama veya bağlantı denemesi yapılıyorsa, bu bir saldırı girişimi olabilir.
  • Olağandışı saatlerde aktivite: Gece yarısı veya hafta sonu anormal yüksek trafik, yetkisiz erişim anlamına gelebilir.
  • Bilinmeyen IP adreslerine giden bağlantılar: İç ağdan şüpheli dış IP'lere yapılan bağlantılar, zararlı yazılım bulaşmış cihaz işareti olabilir.
  • Kimlik doğrulama başarısızlıkları: SSH, RDP gibi servislerde tekrarlayan başarısız giriş denemeleri, brute-force saldırısı göstergesidir.
  • Kapalı portlara erişim denemeleri: Hizmet vermeyen portlara sürekli bağlantı girişimi, port tarama faaliyeti olabilir.

Adım 5: Log Analiz Araçlarını Kullanın

Manuel log inceleme çok zaman alıcıdır ve hata yapma riski yüksektir. Otomatik log analiz araçları, büyük veri yığınlarını anlamlı raporlara dönüştürür.

Popüler log analiz araçları:

  • Splunk / Elastic Stack (ELK): Kurumsal seviyede, tüm log kaynaklarınızı merkezi bir noktada toplayıp analiz eder, görselleştirmeler ve otomatik uyarılar sunar.
  • SolarWinds Security Event Manager: SIEM (Güvenlik Bilgileri ve Olay Yönetimi) özelliği ile korelasyon analizi yapar.
  • Graylog: Açık kaynak, orta ölçekli ağlar için uygundur.
  • ManageEngine EventLog Analyzer: Windows ve çok çeşitli güvenlik duvarlarını destekler, kullanımı kolaydır.

Bu araçlar, loglarınızı grafiklerle sunar, anormal trafikle ilgili anında uyarı gönderir ve tehditleri önlemek için otomatik aksiyon alabilir (örneğin şüpheli IP'leri engellemek gibi).

Adım 6: Düzenli Log İnceleme Rutini Oluşturun

Log analizinin faydalı olması için süreklilik gereklidir. İşte öneriler:

  • Günlük: Yüksek trafikli ve kritik sistemlerde her gün logları gözden geçirin veya otomatik raporlar alın.
  • Haftalık: Haftalık özet raporları oluşturun, trendleri inceleyin.
  • Aylık: Uzun dönemli desenleri ve güvenlik politikalarındaki iyileştirme fırsatlarını değerlendirin.
  • Alarm kurun: Otomatik uyarı sistemleri sayesinde kritik olaylar anında size bildirilebilir (e-posta, SMS vb.).

Adım 7: Log Saklama Politikası Belirleyin

Güvenlik ve uyumluluk açısından logların belli bir süre saklanması gerekir. Genellikle minimum 6-12 ay saklama önerilir, ancak sektörünüze ve yasal gereksinimlerinize bağlı olarak bu süre değişebilir.

  • Log dosyaları büyüdükçe yer kaplar; otomatik arşivleme (log rotation) mekanizması kurun.
  • Merkezi log sunucusu kullanarak tüm cihazlardan logları tek yerde toplayın — bu hem yedeklemeyi kolaylaştırır hem de analizi hızlandırır.
  • Logları düzenli olarak yedekleyin ve güvenli bir konumda saklayın.

Sık Karşılaşılan Sorunlar ve Çözümleri

Log dosyası çok hızlı doluyorsa: Log boyutunu artırın veya sadece engellenen trafiği (dropped packets) kaydedin, başarılı bağlantıları kapatın.

Loglar çok karmaşık görünüyorsa: Bir log analiz aracı kullanın; görsel raporlar anlamayı çok kolaylaştırır.

Hangi IP'nin tehdit olduğunu anlayamıyorsanız: IP adresini online tehdit istihbaratı veritabanlarında (AbuseIPDB, VirusTotal gibi) sorgulayabilirsiniz.

Sonuç

Güvenlik duvarı log analizi, ağ güvenliğinizi proaktif bir şekilde yönetmenin en etkili yollarından biridir. Loglama özelliğini etkinleştirerek, düzenli inceleme rutini oluşturarak ve gerektiğinde otomatik araçlardan faydalanarak hem güvenlik açıklarını kapatabilir hem de olası saldırıları erkenden tespit edebilirsiniz.

Eğer işletmenizde güvenlik duvarı yönetimi, log analizi veya kurumsal ağ güvenliği konularında profesyonel destek arıyorsanız, Sprint Teknoloji'nin uzman ekibi size yardımcı olabilir. İstanbul Kağıthane'deki ofisimizden veya uzaktan teknik destek hizmetlerimizle, BT altyapınızı güvende tutmanız için yanınızdayız.