Log Nedir? Log Kaydı, Log Yönetimi ve Saklama
Log, sistemlerde olan biteni zaman damgasıyla tutan kayıttır. Log türlerini, syslog biçimini, log yönetiminin aşamalarını ve KVKK boyutunu anlattık.

Kısa cevap: Log (log kaydı), bir sistemde ya da ağda gerçekleşen olayların zaman damgasıyla tutulan kaydıdır. Her satır tek bir olayı anlatır: zamanını, kaynağını, kimin yaptığını ve sonucunu. İşletim sistemleri, uygulamalar, firewall'lar ve veritabanları sürekli log üretir. Log yönetimi bu kayıtların toplanmasını, saklanmasını, analiz edilmesini ve süresi dolunca imha edilmesini kapsar. Bir arızanın nedeni de "bu işlemi kim yaptı?" sorusunun cevabı da loglarda aranır.
Log nedir, log ne demek?
ABD Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) tanımıyla log, bir kurumun sistemlerinde ve ağlarında meydana gelen olayların kaydıdır. Enstitünün log yönetimi rehberi SP 800-92, logların kayıt satırlarından (log entry) oluştuğunu ve her satırın belirli bir olayın bilgisini taşıdığını yazıyor. Olayları kayda geçirme işine logging deniyor.
Türkçe Windows belgeleri log yerine "günlük" sözcüğünü kullanıyor: Security log orada güvenlik günlüğü olarak geçiyor.
Bir log kaydında neler bulunur?
OWASP'ın log rehberi, uygulamaların her olay için dört sorunun cevabını kaydetmesini istiyor:
- Ne zaman: Olayın tarihi ve saati.
- Nerede: Olayı üreten uygulama ve sürümü, sunucunun adı ya da IP adresi.
- Kim: Kullanıcı kimliği, istemcinin IP adresi ya da cihaz kimliği.
- Ne: Olayın türü, önem derecesi ve açıklaması; mümkünse işlemin başarılı olup olmadığı.
Log türleri
Loglar çoğunlukla onları üreten katmana göre adlandırılır:
- Sistem logları: İşletim sistemi bileşenlerinin olayları; örneğin açılışta yüklenemeyen bir sürücü. Red Hat Enterprise Linux 8 ve 9'da rsyslog log dosyalarını /var/log dizininde tutar, systemd-journald ise kayıtları binary biçimde saklar.
- Uygulama logları: İstemci istekleri ve sunucu cevapları, girişler, işlem sayıları, uygulamanın açılışı, kapanışı ve arızaları. Neyin kaydedileceğine uygulama geliştiricisi karar verir.
- Güvenlik ve denetim (audit) logları: Başarılı ve başarısız oturum açma denemeleri, hesap açma ve silme, yetki atama ve ayrıcalıklı yetkilerin kullanımı. Windows bu olayları güvenlik günlüğünde tutar.
- Ağ ve firewall logları: Router'lar ve firewall'lar trafiğe bir politikaya göre izin verir ya da trafiği engeller; NIST'e göre firewall'lar genellikle router'lardan daha ayrıntılı log üretir. VPN sistemleri girişleri, web proxy'leri de erişilen URL'leri kaydeder.
- Erişim logları: Web sunucusuna gelen isteklerin kaydı. Apache belgelerindeki örnek kayıtta istemcinin IP adresi, kullanıcı kimliği, zaman, istek, durum kodu ve gönderilen verinin boyutu var.
Log biçimi: syslog ve yapılandırılmış log
RFC 5424, olay bildirim mesajlarını taşıyan syslog protokolünü tanımlıyor. Mart 2009'da yayımlanan standart, eski RFC 3164'ün yerini aldı. Mesaj başlığında öncelik (PRI), sürüm, zaman damgası, makine adı, uygulama adı, süreç numarası ve mesaj kimliği bulunur. RFC'deki örnek mesaj şöyle:
<34>1 2003-10-11T22:14:15.003Z mymachine.example.com su - ID47 - 'su root' failed for lonvick on /dev/pts/8Baştaki 34, mesajın kaynağını (facility) ve önem derecesini tek sayıda birleştiriyor: facility 4 (güvenlik ve yetkilendirme mesajları) 8 ile çarpılır, üzerine önem derecesi 2 (Critical) eklenir: 4 × 8 + 2 = 34. RFC sekiz önem derecesi tanımlıyor; en yükseği 0 (Emergency), en düşüğü 7 (Debug). Geleneksel UDP taşımasında mesajlar 514 numaralı port üzerinden gider ve RFC 5426'ya göre yolda haber vermeden kaybolabilir.
Yapılandırılmış log ise kaydı serbest metin yerine adlandırılmış alanlarla tutar. Google Cloud Logging'de içeriği JSON nesnesi olarak saklanan kayda yapılandırılmış log deniyor ve bu kayıtlarda belirli alanlara göre arama yapılabiliyor. OpenTelemetry de üretim sistemlerinde yapılandırılmış logu öneriyor: kararlı şeması sayesinde doğrulanması ve ayrıştırılması kolay. Tutarlı bir yapısı olmayan logu ölçekli olarak analiz etmek ise çok daha zor.
Log yönetimi: toplamadan imhaya
NIST log yönetimini, güvenlik log verisinin üretilmesi, iletilmesi, saklanması, analiz edilmesi ve imha edilmesi süreci olarak tanımlıyor. Pratikte dört adım var:
- Toplama ve merkezileştirme: Üretildiği makinede kalan log, makine ele geçirilirse silinebilir. Bu yüzden loglar merkezi bir log sunucusuna iletilir ve normalleştirilir: her alan aynı gösterime çevrilir. NIST, makinelerin saatinin NTP gibi ortak bir kaynağa bağlanmasını öneriyor; saatler kayarsa olayların sırası kurulamaz.
- Saklama: Dolan dosya kapatılıp yenisi açılır (rotation), eski dosyalar sıkıştırılır ve arşivlenir. Arşivin değişmediğini göstermek için her dosyanın özet değeri (message digest) güvenli bir yerde tutulur.
- Analiz: Gürültü filtrelenir, benzer kayıtlar birleştirilir. NIST'in korelasyon dediği adımda da iki ya da daha fazla log kaydı arasındaki ilişki bulunur.
- İmha: Süresi dolan kayıtlar silinir. Özel ilgi gerektiren bir faaliyetin kaydını taşıyan loglar ise NIST'in log preservation dediği uygulamayla saklanmaya devam eder.
Bu adımların merkezi bir altyapıda nasıl kurulduğunu merkezi log yönetimi ve telemetri sayfamızda anlattık.
Log ne kadar saklanmalı?
Süreyi iki şey belirler: mevzuat ve bir olayı geriye dönük inceleyebilme ihtiyacı. Türkiye'de hangi kaydın ne kadar tutulacağını log saklama süreleri yazımızda ele aldık.
İkinci ihtiyacın ölçüsü, saldırganların fark edilmeden kaldığı süre. Mandiant'ın M-Trends 2026 raporunda bu sürenin küresel ortancası 14 gün; ağ cihazlarına yerleşen BRICKSTORM gibi tehditlerde ise 400 güne yaklaşıyor. Rapora göre standart 90 günlük saklama politikaları bu saldırılarda ilk giriş noktasını ve saldırının kapsamını tamamen görünmez bırakıyor.
Log ve SIEM ilişkisi
Log yönetimi kayıtları toplar, saklar ve aranabilir kılar. SIEM ise bunun üstüne korelasyon ve uyarı ekler: art arda gelen başarısız girişler ve ardından gelen başarılı giriş tek tek masum görünür, birlikte okunduğunda bir saldırının belirtisi olabilir. SIEM'in ve uyarılara bakan SOC ekibinin işleyişini SIEM ve SOC yazımızda anlattık.
Operasyon tarafında log, metrikle birlikte okunur: metrik servisin yavaşladığını ya da durduğunu gösterir, log çoğu zaman nedenini söyler. Kesintinin nasıl ölçüldüğünü uptime yazımızda, alarmın neden geç gelebildiğini Prometheus yazımızda ele aldık.
Loglarda kişisel veri ve KVKK
Log satırları çoğu zaman kişisel veri de taşır: Apache'nin erişim kaydında istemcinin IP adresi ve kullanıcı adı da yer alıyor. 6698 sayılı Kişisel Verilerin Korunması Kanunu kişisel veriyi "kimliği belirli veya belirlenebilir gerçek kişiye ilişkin her türlü bilgi" olarak tanımlıyor. Hangi log alanının bu tanıma girdiğini hukuk birimiyle birlikte değerlendirmek gerekir.
Kanun'un 4. maddesindeki genel ilkeler arasında verinin işlendiği amaçla bağlantılı, sınırlı ve ölçülü olması ve mevzuatta öngörülen ya da işlendiği amaç için gerekli olan süre kadar muhafaza edilmesi var. 12. madde de verilere hukuka aykırı erişimi önleyecek teknik ve idari tedbirlerin alınmasını istiyor. Teknik tarafta OWASP, parolaların, oturum kimliklerinin, erişim token'larının, şifreleme anahtarlarının ve kart verilerinin loga doğrudan yazılmamasını, gerekiyorsa maskelenmesini, hash'lenmesini ya da şifrelenmesini öneriyor.
Sık sorulan sorular
Log kaydı nedir? Bir sistemde gerçekleşen tek bir olayın kaydıdır. Olayın zamanı, kaynağı, kimin yaptığı ve sonucu tek satırda tutulur.
Log ne demek? Bilişimde bir sistemde ya da ağda olan olayların kaydı demek. Türkçe Windows belgelerinde karşılığı "günlük".
Log dosyaları nerede bulunur? Windows'ta olaylar Uygulama, Güvenlik ve Sistem gibi günlüklerde tutulur. Red Hat Enterprise Linux'ta ise rsyslog log dosyalarını /var/log dizinine yazar.
Syslog nedir? Olay bildirim mesajlarını taşımak için kullanılan protokol ve mesaj biçimidir. Bugünkü standardı RFC 5424.
Log yönetimi ile SIEM aynı şey mi? Hayır. Log yönetimi kayıtları toplar, saklar ve aranabilir kılar; SIEM bunun üstüne korelasyon kurar ve şüpheli örüntülerde uyarı üretir.
Kaynaklar
- NIST, CSRC Glossary: log: log tanımı
- NIST, SP 800-92 Guide to Computer Security Log Management: log yönetimi, log türleri ve işlevleri (Eylül 2006)
- Microsoft, Eventlog Anahtarı: Uygulama, Güvenlik ve Sistem günlükleri
- Red Hat, How to find and interpret system log files on Linux: Linux log dosyaları
- Apache, Log Files: erişim logunun alanları
- IETF, RFC 5424 The Syslog Protocol: syslog mesaj biçimi (Mart 2009)
- IETF, RFC 5426 Transmission of Syslog Messages over UDP: UDP taşıması (Mart 2009)
- Google Cloud, Structured logging: yapılandırılmış log
- OpenTelemetry, Logs: yapılandırılmış ve yapısız log
- OWASP, Logging Cheat Sheet: kaydedilecek ve kaydedilmeyecek veriler
- Mandiant, M-Trends 2026: fark edilmeden kalma süresi ve log saklama (23 Mart 2026)
- 6698 sayılı Kişisel Verilerin Korunması Kanunu: kişisel veri tanımı, genel ilkeler, veri güvenliği
- Bu katmanı nasıl işlettiğimiz: log yönetimi