İçeriğe atla
Rehber

Log Saklama Süreleri: Hangi Kayıt Ne Kadar Tutulmalı?

5651 misafir ağı olan her kuruma iki yıllık kayıt yükümlülüğü getiriyor. KVKK, BDDK ve ISO 27001 ne istiyor, bütünlük şartı nasıl karşılanır?

Oğuzhan Gerçek··3 dk okuma
Log Saklama Süreleri: Hangi Kayıt Ne Kadar Tutulmalı?

Kısa cevap: Türkiye'de log saklama tek bir düzenlemeye bağlı değil. 5651 sayılı kanun, KVKK, sektör düzenlemeleri ve ISO 27001 farklı kayıtlar için farklı süreler ve şartlar getiriyor. Sürelerin ötesinde iki şey soruluyor: kaydın bütünlüğü ve talep geldiğinde çıkarılabilirliği.

Log konusu genelde şu anda gündeme geliyor: bir denetim yazısı geliyor, ya da bir olay yaşanıyor ve geriye dönüp bakmak gerekiyor. İki durumda da geç kalınmış oluyor, çünkü log toplama geçmişe dönük kurulamıyor.

Bu yazı hangi kaydın neden tutulduğunu ve pratikte nerede tökezlendiğini anlatıyor.

Süre tek başına yeterli bir soru değil

Kurumlar genelde "kaç yıl saklamalıyız" diye soruyor. Denetimde sorulan ise üç şey:

Kapsam. Hangi sistemlerden log topluyorsunuz? Sunucular genelde kapsamda oluyor, ama ağ cihazları, güvenlik duvarı, VPN, kimlik doğrulama sistemi ve uygulama katmanı sık sık dışarıda kalıyor.

Bütünlük. Kaydın sonradan değiştirilmediğini nasıl gösteriyorsunuz? Bir sistem yöneticisinin kendi izini silebildiği bir log altyapısı, denetim açısından log sayılmıyor. Bu yüzden merkezî toplama ve yazma korumalı saklama isteniyor.

Erişilebilirlik. Talep geldiğinde belirli bir tarih aralığındaki kaydı ne kadar sürede çıkarabiliyorsunuz? "Arşivde var ama geri yüklemesi üç gün sürüyor" cevabı çoğu senaryoda yetersiz kalıyor.

Hangi düzenleme neyi istiyor?

5651 sayılı kanun üç ayrı rol tanımlıyor ve her birine farklı bir aralık veriyor:

    Erişim sağlayıcı: trafik bilgilerini altı aydan az, iki yıldan fazla olmamak üzere.Yer sağlayıcı: trafik bilgilerini bir yıldan az, iki yıldan fazla olmamak üzere.Toplu kullanım sağlayıcı: erişim kayıtlarını iki yıl süreyle.

Üçüncü satır çoğu kurumu doğrudan ilgilendiriyor: misafir ağı sunan otel, hastane, AVM, kafe ve ofis bu kapsamda. Kanun süreyle de bırakmıyor, kayıtların doğruluğunu, bütünlüğünü ve gizliliğini sağlamayı da yükümlülük sayıyor. Yani "log var" demek yetmiyor, "bu log değişmedi" diyebilmek gerekiyor.

KVKK, kişisel veriye yapılan erişimlerin kayıt altına alınmasını gerektiriyor. Burada süre kadar önemli olan şu: kaydın kendisi de kişisel veri içerdiği için, log'un saklanması da bir işleme faaliyeti ve kendi hukuki dayanağına ihtiyaç duyuyor. Süresiz log saklamak KVKK açısından güvenli bir tercih değil, tersi. Yurt dışı boyutunu KVKK ve veri yurt dışına aktarım yazısında ele aldık.

Sektör düzenlemeleri kendi kayıt ve saklama şartlarını getiriyor ve genelde en uzun süreler burada oluyor. Bankacılık tarafında ayrıca kaydın nerede tutulacağı da düzenleniyor; ayrıntısı BDDK bulut bilişimi dış hizmet sayıyor yazısında.

ISO 27001, belirli bir süre dayatmıyor ama kayıt yönetimi için tanımlı bir politika, saklama süresi ve imha prosedürü istiyor. Yani "ne kadar" sorusunun cevabını siz veriyorsunuz, ama yazılı vermeniz ve uygulamanız gerekiyor.

Bu dördü çakıştığında geçerli olan, en uzun süre ve en katı şart oluyor.

Sahada en sık görülen dört hata

Log sunucuda kalıyor. Sunucu üzerinde tutulan kayıt, o sunucu ele geçirildiğinde ilk silinen şey oluyor. Merkezî toplama, adli inceleme için de bütünlük için de şart.

Saklama süresi diske göre belirleniyor. Disk dolduğu için en eskisi siliniyor, politika değil kapasite karar veriyor. Denetimde "politikanız ne diyor" sorusuna verilecek cevap kalmıyor.

Saat senkronizasyonu yok. Farklı sistemlerin saatleri birkaç dakika kaysa bile, bir olayın zaman çizelgesini kurmak imkânsız hâle geliyor. NTP en ucuz uyum yatırımıdır.

Kimin baktığı kayıtlı değil. Log'a erişimin kendisi de loglanmalı. Denetçinin soracağı sorulardan biri bu.

Kapasiteyi baştan hesaplayın

İki yıllık saklama, bir yıllığın iki katı disk demek ve bu genelde projenin ortasında keşfediliyor. Basit bir tahmin yöntemi: bir haftalık ham log hacmini ölçün, sıkıştırma oranını uygulayın, saklama süresiyle çarpın ve üzerine büyüme payı koyun.

Süre uzadıkça katmanlı saklama mantıklı hâle geliyor: son 90 gün hızlı erişilebilir sıcak katmanda, gerisi ucuz ve yazma korumalı arşivde. Burada dikkat edilecek tek şey, arşivden geri çağırma süresinin denetim talebine yetişmesi.

Pratik bir başlangıç sırası

Sıfırdan kuruyorsanız önerdiğimiz sıra şu: önce kimlik doğrulama ve ayrıcalıklı erişim kayıtları, sonra güvenlik duvarı ve VPN, sonra sunucu sistem kayıtları, en son uygulama kayıtları. Bu sıra hem denetimde en çok sorulanı hem de bir olayda en çok işe yarayanı önce kapsıyor.

Ve bir not: log toplamak ile log izlemek aynı şey değil. Toplanan ama kimsenin bakmadığı kayıt, denetimi geçirir ama olayı önlemez. Alarmın neden geç geldiğini Prometheus'u herkes kurdu yazısında ayrıca ele aldık. İkisini aynı proje sanmak, bütçeyi doğru kurmayı zorlaştırıyor.

Bu katmanı nasıl kurduğumuzu merkezî log ve telemetri sayfasında görebilirsiniz.

Kaynaklar


Bu yazı genel bilgilendirme amacıyla hazırlanmıştır, hukuki görüş değildir. Kurumunuz için geçerli süreleri ve kapsamı hukuk birimiyle birlikte belirlemenizi öneririz.