Sunucu İzleme
Görmediğiniz bir olaya müdahale edemezsiniz. Sunucunuzun sistem sağlığını, güvenlik olaylarını, loglarını ve kaynak eşiklerini sürekli izler; anormal etkinlikte erken uyarı veririz. Amaç, bir sorunu felakete dönüşmeden yakalamaktır.
Bu hizmet hangi sorunu çözer?
Sertleştirilmiş bir sunucu bile zamanla değişir: yeni servisler eklenir, yamalar gecikir, biri bir portu açar ya da bir saldırgan sessizce içeri girer. İzleme olmadan bunların hiçbiri fark edilmez; genellikle ilk işaret, hizmet çöktüğünde veya veri sızdığında gelir. Sürekli izleme; başarısız giriş dalgalarını, beklenmeyen dosya değişikliklerini, tükenen kaynakları ve anormal ağ etkinliğini gerçek zamanlı görünür kılar. Böylece küçük bir anomali, büyük bir olaya dönüşmeden yakalanabilir. İzleme tek başına koruma değildir; ancak müdahaleyi mümkün kılan görünürlüğü sağlar.
- Sessiz bir ihlalin haftalarca fark edilmemesi ve etkisinin büyümesi
- Kaynak tükenmesi (disk/CPU/bellek) nedeniyle habersiz hizmet kesintisi
- Başarısız giriş dalgalarının ve kaba kuvvetin gözden kaçması
- Yetkisiz dosya/yapılandırma değişikliklerinin tespit edilememesi
- Log saklama eksikliği nedeniyle olay sonrası adli iz kaybı
Bu sorunu görmezden gelmenin riski
Neyi izler ve koruruz?
Sistem sağlığı
- CPU, bellek, disk ve I/O eşik izleme
- Servis erişilebilirliği ve süreç sağlığı
- Zaman senkronizasyonu ve önyükleme durumu
Güvenlik olayları
- Başarısız/başarılı giriş ve yetki yükseltme kayıtları
- auditd olayları ve kritik yapılandırma değişiklikleri
- fail2ban ve güvenlik duvarı olay akışı
Log ve bütünlük
- Merkezi log toplama ve saklama
- Kritik dosya bütünlüğü izleme
- Anormal desen ve ani hacim değişimi tespiti
Uyarı ve raporlama
- Eşik ve olay tabanlı uyarı bildirimleri
- Düzenli sağlık ve güvenlik durumu raporları
- Olay özeti ve önerilen aksiyonlar
Ele aldığımız teknik alanlar
Nasıl çalışırız?
Tipik olarak neler tespit ederiz?
Aşağıdakiler illüstratif örneklerdir; gerçek müşteri verisi değildir.
Sürekli başarısız SSH giriş dalgaları tespit edildi
Aktif bir kaba kuvvet kampanyasının hedefisiniz; koruma yetersizse giriş an meselesi.
ÖneriKaynak IP'ler işaretlendi, fail2ban eşikleri sıkılaştırıldı ve güvenlik duvarında engelleme önerildi.
Disk kullanımı kritik eşiği aştı
Dolan disk, veritabanı ve servis kesintisine yol açabilir.
ÖneriEşik uyarısı iletildi, log rotasyonu ve temizlik önerildi, kapasite planı çıkarıldı.
Kritik yapılandırma dosyasında beklenmeyen değişiklik
Yetkisiz veya kayıt dışı bir değişiklik olabilir; bütünlük şüphesi doğurur.
ÖneriDeğişiklik zaman damgası ve kaynağı incelendi, ilgili ekibe doğrulama için bildirildi.
Loglar merkezileştirilmemiş, yalnızca yerelde
Bir sunucu ele geçirilirse saldırgan yerel logları silebilir; adli iz kaybolur.
ÖneriMerkezi log toplama kuruldu ve saklama politikası tanımlandı.
Zaman senkronizasyonu sapmış
Saat kayması, log korelasyonunu ve adli analizi zorlaştırır.
ÖneriNTP/zaman senkronizasyonu düzeltildi ve izlemeye alındı.
Ne teslim alırsınız, kimler için?
Ne teslim alırsınız?
- Kurulmuş ve kalibre edilmiş izleme yapılandırması
- Uyarı kuralları ve bildirim kanalları
- Merkezi log toplama ve saklama düzeni
- Düzenli sağlık ve güvenlik durumu raporları
- Olay bildirimleri ve önerilen aksiyonlar
- İzleme kapsamı ve eşik dokümantasyonu
Kimler için?
- Kritik ve gelir getiren sunucular
- İç izleme kapasitesi olmayan işletmeler
- Olay sonrası görünürlük isteyen ekipler
- Log saklama gereksinimi olan firmalar
Bu hizmeti ne zaman düşünmelisiniz?
- Sunucu üretime çıktıktan hemen sonra
- Bir güvenlik olayı yaşadıktan sonra
- Uyum için log saklama gerektiğinde
- Sunucu sayısı elle takip edilemeyecek kadar arttığında
İzleme yok vs. sürekli izleme
| İzleme yok | Sürekli izleme | |
|---|---|---|
| Olay tespiti | Genellikle çok geç | Erken uyarı |
| Adli iz | Eksik/silinebilir | Merkezi ve saklı |
| Kesinti riski | Sürprizlerle dolu | Eşik öncesi uyarı |
| Uyum kanıtı | Yok | Log ve raporlar |
Sıkça Sorulan Sorular
İzleme, saldırıyı engeller mi?
İzleme ajanı sunucumu yavaşlatır mı?
Uyarılar beni gereksiz yere boğar mı?
Logları ne kadar saklıyorsunuz?
Kişisel veri içeren loglar KVKK açısından sorun olur mu?
Bir olay olduğunda müdahale de ediyor musunuz?
Birden fazla sunucuyu tek yerden izleyebilir misiniz?
Root parolamı vermem gerekir mi?
İstediğim zaman iptal edebilir miyim?
İlgili hizmetler, araçlar ve rehberler
Sunucu İzleme için başlayalım
Kapsamı netleştirelim, önceliklerinizi belirleyelim ve size özel, şeffaf bir güvenlik yol haritası çıkaralım — abartılı vaat değil, ölçülebilir risk azaltma.