SIEM ve SOC Nedir? Farkları ve Birlikte Nasıl Çalışırlar?
SIEM bir yazılım, SOC bir ekip. Log korelasyonu, uyarı yorgunluğu, 7/24 kadro hesabı, SOAR ve MDR farkı, BDDK ve 7545'in beklentileri.

Kısa cevap: SIEM (Security Information and Event Management), kurumdaki sistemlerin loglarını tek yerde toplayan, kayıtlar arasındaki ilişkiyi kuran ve şüpheli bir örüntü gördüğünde uyarı üreten yazılımdır. SOC (Security Operations Center) ise bu uyarılara bakan, olayı doğrulayan ve müdahale eden ekiptir. Biri araç, öteki o aracı kullanan ekip ve süreç: SOC'u olmayan bir SIEM kimsenin bakmadığı uyarılar biriktirir, SIEM'i olmayan bir SOC ise neye bakacağını göremez.
SIEM nedir?
SIEM terimini 2005'te Gartner ortaya attı. Terim iki eski ürün sınıfını birleştiriyordu: logları saklayıp raporlayan güvenlik bilgi yönetimi (SIM) ve olayları anlık izleyen güvenlik olay yönetimi (SEM). Bugünkü SIEM ürünleri ikisini birlikte yapıyor ve dört temel iş görüyor:
- Toplama: Güvenlik duvarı, Active Directory, sunucular, uç noktalar, bulut hesapları ve uygulamalardan log alır.
- Normalleştirme: Farklı biçimlerdeki kayıtları ortak alanlara çevirir: kullanıcı, kaynak IP, zaman, olay türü.
- Korelasyon: Tek başına masum görünen olayları birleştirir. NIST'in tanımıyla korelasyon, iki ya da daha fazla log kaydı arasındaki ilişkiyi bulmaktır. Art arda başarısız girişler, ardından başarılı bir giriş ve birkaç dakika sonra yetki yükseltme ayrı ayrı bakıldığında gürültüdür; birlikte bakıldığında bir saldırı zinciridir.
- Saklama ve arama: Olaydan aylar sonra "bu hesap o gün neye erişti?" sorusunu cevaplayabilmek için logları aranabilir tutar.
Bilinen ürünler arasında Splunk, Microsoft Sentinel, Google Security Operations, IBM QRadar ve Elastic Security var; açık kaynak tarafında Wazuh yaygın. Pazar 2024'ten beri el değiştiriyor: Cisco Splunk'ı satın aldı, QRadar'ın SaaS sürümü Palo Alto Networks'e geçti. Microsoft da Sentinel'i 31 Mart 2027'den sonra Azure portalında desteklemeyecek; ürünün yönetimi Defender portalına taşınıyor. Seçim yaparken bugünkü özellikler kadar ürünün yol haritasına da bakmak gerekiyor.
SOC nedir?
MITRE'nin tanımıyla SOC, siber güvenlik olaylarını önlemek, tespit etmek, analiz etmek, müdahale etmek ve raporlamak için kurulmuş, çoğunlukla siber güvenlik uzmanlarından oluşan bir ekiptir. Yani SOC bir oda ya da bir ürün değil, bir işlevdir.
Klasik SOC üç kademeyle çalışır:
- Tier 1 (triage): Gelen uyarıları gözden geçirir, gerçek olayı yanlış alarmdan ayırır.
- Tier 2 (olay müdahalesi): Doğrulanan olayı inceler, yayılmasını durdurur ve sistemlerin geri getirilmesini yönetir.
- Tier 3 (threat hunting): Henüz uyarı üretmemiş saldırıların izini sürer ve yeni tespit kuralları yazar.
Kademesiz çalışan ekipler de var. Hangi model seçilirse seçilsin işin özü değişmiyor: her uyarıya birinin bakması, karar vermesi ve kararın kayda geçmesi gerekiyor.
SIEM ile SOC arasındaki fark
- SIEM bir yazılımdır: logları toplar, ilişkilendirir ve uyarı üretir. Lisansla ya da abonelikle alınır.
- SOC bir ekip ve süreçtir: uyarıyı doğrular, müdahale eder ve kuralları iyileştirir. Kurum içinde kurulur, hizmet olarak alınır ya da ikisi birlikte işletilir.
En sık yanılgı, SIEM'i kurmanın işi bitirdiğini düşünmek. Vectra'nın 2026 araştırmasına göre kurumlara günde ortalama 2.992 güvenlik uyarısı düşüyor ve bunların %63'ü hiç ele alınmıyor. Microsoft ile Omdia'nın 2026 araştırmasında uyarıların yaklaşık %46'sı yanlış alarm çıkıyor, %42'si incelenmeden kalıyor. Uyarı üretmek ucuz; ona bakacak ekip ve süreç pahalı.
Bir uyarının yolculuğu
Aşağıdaki akış bir örnektir; gerçek adımlar her kurumun kendi yetki matrisine göre değişir.
- Bir kullanıcının hesabıyla gece 03.00'te yurt dışından VPN girişi yapılır; VPN cihazı bunu loglar.
- SIEM bu kaydı, aynı hesabın yarım saat önce İstanbul'daki ofisten oturum açtığını gösteren Active Directory kaydıyla birleştirir. "İmkânsız seyahat" kuralı tetiklenir.
- Tier 1 analist uyarıyı açar ve kullanıcının o saatte gerçekten yurt dışında olup olmadığını kontrol eder.
- Olay doğrulanırsa Tier 2'ye geçer: oturumlar kapatılır, parola sıfırlanır, hesabın son günlerdeki erişimleri incelenir.
- Olay kapanırken kural gözden geçirilir: daha erken yakalanabilir miydi, eşik doğru mu?
Tespit kapsamını ölçmenin yaygın yolu MITRE ATT&CK, yani gerçek saldırılardan derlenmiş taktik ve teknik bilgi tabanı. Hangi tekniği hangi kuralın yakaladığını ATT&CK üzerinde işaretlemek, "neyi görmüyoruz?" sorusunu somut bir listeye çevirir.
SOAR, XDR ve MDR nedir?
SIEM'in çevresinde üç kısaltma daha dolaşıyor:
- SOAR (Security Orchestration, Automation and Response): Olay müdahalesini, otomasyonu ve tehdit istihbaratını tek platformda toplar. Bir uyarı doğrulandığında hesabı kilitlemek ya da bir IP'yi engellemek gibi adımları otomatik çalıştırır. Bugün birçok SIEM ürünü bu yeteneği kendi içinde sunuyor.
- XDR (Extended Detection and Response): Uç nokta, ağ, e-posta ve bulut gibi birden fazla güvenlik ürününün tespit ve müdahalesini tek platformda birleştirir.
- MDR (Managed Detection and Response): Gartner'ın tanımıyla SOC işlevlerinin uzaktan, hizmet olarak sunulması. Kendi 7/24 ekibini kuramayan kurumlar için en doğrudan seçenek bu.
Otomasyonun karşılığı ölçülebiliyor. IBM'in 2026 Veri İhlali Maliyeti raporunda bir ihlalin küresel ortalama maliyeti 4,99 milyon dolar. Güvenlikte yapay zekâ ve otomasyonu yoğun kullanan kurumlar, hiç kullanmayanlara göre ihlal başına ortalama 1,93 milyon dolar daha az ödüyor.
7/24 SOC'un kadro hesabı
7/24 izleme bir ilke değil, bir kadro hesabıdır. Yılda 8.760 saat var; izin, resmî tatil ve eğitim düşüldükten sonra bir kişinin yılda çalışabildiği süre kabaca 1.800 saat. Tek bir koltuğu yıl boyunca dolu tutmak bu yüzden yaklaşık beş kişi ister. Bu yalnızca Tier 1'deki tek koltuğun karşılığı; Tier 2, Tier 3, kural geliştirme ve ekip yönetimi ayrıca hesaba girer.
Hesabın öbür tarafında tespit hızı var. Mandiant'ın M-Trends 2026 raporunda saldırganların fark edilmeden kaldığı ortanca süre 14 gün. Vakaların %52'sinde ihlali kurumun kendisi fark etmiş; geri kalanında haberi bir dış kurumdan ya da saldırganın kendisinden almış. Aynı rapor, 90 günlük standart log saklama politikalarının aylarca gizlenen saldırılarda ilk giriş noktasını tamamen görünmez bıraktığını yazıyor. SIEM'in kaç gün geriye bakabildiği bu yüzden bir lisans ayrıntısı değil, tespit kapasitesinin kendisi.
Kendi SOC'unu kurmak, MDR almak ya da mesai içini iç ekiple, mesai dışını hizmetle karşılamak arasındaki seçim bu iki hesapla yapılmalı. Hangi model seçilirse seçilsin, uyarı doğrulandığında kimin karar vereceği yazılı olmalı; şablonunu incident escalation matrisi yazısında verdik.
Türkiye'de mevzuat ne istiyor?
Türkiye'de log izleme ve olay müdahalesi birçok kurum için tercih değil, yükümlülük:
- Bankalar: BDDK'nın bilgi sistemleri yönetmeliği iz kayıtlarının en az beş yıl saklanmasını ve bir Kurumsal SOME (Siber Olaylara Müdahale Ekibi) kurulmasını istiyor. Yönetmelik bu ekibe iz kayıtlarını kayıt yönetimi sistemi üzerinden rutin olarak takip etme ve kayıtlar arasındaki anlamlı korelasyonları kontrol etme görevi veriyor. Bu, SIEM ile SOC'un mevzuattaki tarifi.
- Kritik altyapılar: 7545 sayılı Siber Güvenlik Kanunu, kapsamındaki kurumlardan tespit ettikleri siber olayları gecikmeksizin Siber Güvenlik Başkanlığı'na bildirmelerini istiyor. Tespit edilmeyen olay bildirilemez; kanunun kapsamını Siber Güvenlik Kanunu kapsamında mısınız? yazısında anlattık.
- Kamu kurumları: Bu kurumlar ve kritik altyapı işletmecileri için yayımlanan Bilgi ve İletişim Güvenliği Rehberi, iz ve denetim kayıtlarının tutulması ve izlenmesi başlığı altında merkezi kayıt yönetimini ve kayıt analizi araçlarını ayrı tedbirler olarak sayıyor.
Olay kişisel veriyi de etkiliyorsa KVKK'ya bildirim süresi işlemeye başlar; hazırlığını veri ihlali bildiriminde 72 saat yazısında, hangi kaydın ne kadar saklanacağını log saklama süreleri yazısında bulabilirsiniz.
SIEM seçerken sorulacak sorular
- Hangi log kaynakları bağlı, hangileri dışarıda kaldı? Bulut ve SaaS hesaplarını da sayın.
- Lisans neye göre ölçülüyor: günlük veri hacmi, saniyedeki olay sayısı (EPS) ya da korunan kullanıcı ve cihaz sayısı? Log hacmi ikiye katlandığında fatura nasıl değişiyor?
- Loglar kaç gün anında aranabilir, kaç gün arşivde duruyor? Arşivden geri çağırmak ne kadar sürüyor?
- Kurallar MITRE ATT&CK'e eşlenmiş mi, hangi teknikler kapsam dışında?
- Uyarıların yüzde kaçı yanlış alarm çıkıyor ve kuralları kim, ne sıklıkla ayarlıyor?
- Mesai dışında gelen kritik bir uyarıya kaç dakikada bakılıyor ve bu süre ölçülüyor mu?
Sık sorulan sorular
SIEM ne demek? Security Information and Event Management, yani güvenlik bilgi ve olay yönetimi. Logları toplayıp ilişkilendiren ve şüpheli örüntülerde uyarı üreten yazılımdır.
SOC ne demek? Security Operations Center, yani güvenlik operasyon merkezi. Güvenlik uyarılarını izleyen, olayları doğrulayan ve müdahale eden ekiptir.
SIEM ile log yönetimi aynı şey mi? Hayır. Log yönetimi kayıtları toplar, saklar ve aranabilir kılar. SIEM bunun üstüne korelasyon ve uyarı ekler; amacı saklamak değil, tespit etmektir.
SIEM ile SOAR arasındaki fark nedir? SIEM tespit eder ve uyarı üretir. SOAR, doğrulanan uyarının ardından yapılacak müdahale adımlarını otomatikleştirir.
Her şirketin SOC'a ihtiyacı var mı? Her şirketin bir SOC işlevine ihtiyacı var, çünkü uyarılara birinin bakması gerekiyor. Ama bunun için kendi 7/24 ekibini kurmak şart değil; MDR hizmeti ya da iç ekiple dış hizmetin birlikte çalıştığı bir model aynı işlevi görebilir.
Kaynaklar
- IBM, What is SIEM?: terimin 2005'te Gartner tarafından ortaya atılması
- MITRE, 11 Strategies of a World-Class Cybersecurity Operations Center: SOC tanımı (2022)
- NIST SP 800-92, Guide to Computer Security Log Management: log yönetimi ve korelasyon
- Vectra AI, 2026 State of Threat Detection and Response: günlük uyarı sayısı ve ele alınmayan pay
- IBM, Cost of a Data Breach Report 2026: ihlal maliyeti ve otomasyonun etkisi
- Mandiant, M-Trends 2026: bekleme süresi, iç tespit oranı ve log saklama
- BDDK, Bankaların Bilgi Sistemleri ve Elektronik Bankacılık Hizmetleri Hakkında Yönetmelik: iz kayıtları ve Kurumsal SOME (RG 15.03.2020, 31069)
- Siber Güvenlik Başkanlığı, Bilgi ve İletişim Güvenliği Rehberi: merkezi kayıt yönetimi tedbirleri
- Bu katmanı nasıl kurduğumuz: güvenlik operasyonları