Log yönetimi platformları olgun ve iyi çalışan araçlardır. Bir kurumda merkezi log toplama varsa bu iyi bir haberdir. Ama denetçi "bu değişikliğin kanıtını görebilir miyim" diye sorduğunda log platformundan çıkan çıktının neden yetmediğini anlamak gerekir. Bu yazı o farkı anlatıyor.

Yaygın Varsayım: Log Topladık, Kanıtımız Var

Merkezi log platformu kurulduğunda kurumda rahatlama olur. Sunucular, uygulamalar ve veritabanları logunu tek yere gönderiyorsa, sorulan her soruya cevap verilebileceği düşünülür.

İlk denetimde bu varsayım sınanır. Denetçi bir değişiklik seçer ve şunları ister: kim istedi, hangi kurala göre değerlendirildi, kim onayladı, çalıştırılan metin onaylanan metin miydi. Log platformunda bu soruların cevabı yoktur, çünkü log bir sonucun kaydıdır, bir kararın değil.

Veritabanı logunda "salı 09:40'ta şu tabloda şu ifade çalıştı" satırı vardır. O satır ifadeyi gösterir. Kararı, gerekçeyi, onayı ve o gün yürürlükte olan kuralı göstermez. Denetçinin aradığı ise tam olarak bunlardır.

Log ile Kanıt Arasındaki Üç Fark

Fark biçimde değil, üretim anındadır.

  • Log olaydan sonra yazılır, kanıt olayla birlikte oluşur. Bir log satırı, iş bittikten sonra sistemin gözlemidir. Kanıt ise kararın kendisiyle aynı anda üretilir: onay verilirken kimin onayladığı, hangi kurala dayandığı ve gerekçesi o anda kayda geçer.
  • Log tekil satırlardan oluşur, kanıt bir zincirdir. Bir log satırının silinmesi hiçbir yerde iz bırakmaz. Zincirdeki bir kaydın silinmesi zinciri kırar ve doğrulama nerede koptuğunu gösterir.
  • Log bağlam taşımaz, kanıt bağlamla birlikte gelir. "Bu ifade çalıştı" ile "bu ifade, şu talebe bağlı olarak, şu politikanın gerektirdiği iki onaydan sonra, şu kişinin başlattığı çalıştırmayla çalıştı" arasındaki fark denetimin tamamıdır.

Korelasyon vergisi

Bağlam log platformunda yoksa, kurum onu her denetimde elle kurar: bilet sisteminden numara, e-postadan onay, log platformundan zaman damgası, hepsi bir tabloda birleştirilir. Bu emek her denetimde yeniden harcanır ve sonucu yine bir Excel dosyasıdır. Kanıtı işin kendisinden üretmenin asıl kazancı, bu tekrar eden emeği ortadan kaldırmasıdır.

Değiştirilemez Depolama Sorunu Çözer mi

Yalnız yazılabilir depolama, saklama kilidi ya da benzeri özellikler gerçek bir koruma sağlar ve kullanılmalıdır. Ama çözdükleri sorun farklıdır: logun depolandıktan sonra değiştirilmesini engellerler. Depolamadan önce olan hiçbir şeye dokunmazlar.

Kaynakta eksik yazılan bir kayıt, değiştirilemez depoya eksik olarak girer. Hiç yazılmayan bir kayıt oraya hiç girmez. Depolama katmanı, kendisine gelmeyen bir olayın var olduğunu bilemez ve bu, denetimde en sık atlanan noktadır.

İkinci sınır, bütünlüğün nasıl gösterildiğidir. Değiştirilemez depolama "bu dosya değişmedi" der ve bunun kanıtı depolama sisteminin kendi beyanıdır. Zincir yapısı ise kanıtı verinin kendisine gömer: kayıtların birbirine bağlı olduğu, depolama sistemine hiç güvenmeden gösterilebilir. Denetçinin bağımsız kontrol edebilmesi için ikincisi gerekir.

Hangi Soruyu Hangi Katman Cevaplar

Soru Log platformu Yönetişim kaydı
Ne çalıştı, ne zaman? Evet Evet
Kim istedi ve neden? Hayır Evet
Hangi kurala göre değerlendirildi? Hayır Evet, o günkü kural seti dondurulur
Çalışan metin onaylanan metin miydi? Hayır Evet, metin özetleri karşılaştırılır
Reddedilen talepler nerede? Hayır, hiç çalışmadıkları için log üretmezler Evet, gerekçesiyle birlikte
Kaydın sonradan değişmediğini denetçi kendi gösterebilir mi? Depolama sisteminin beyanına dayanır Evet, imzalı paket ve daha önce teslim edilmiş çapayla

Beşinci satır çoğu kurumda gözden kaçar. Reddedilen bir talep üretimde hiçbir iz bırakmaz, çünkü hiç çalışmamıştır. Oysa denetçinin kontrolün gerçekten eleme yaptığına ikna olması için ihtiyaç duyduğu kanıt tam olarak budur.

İkisini Birlikte Kullanmak

Bu bir yer değiştirme tartışması değildir. Log platformu kalmalıdır; yaptığı iş yönetişim kaydının yapmadığı bir iştir.

Log platformu geniş bakar: bütün sistemleri, bütün olayları toplar ve anormallik tespit eder. Yönetişim kaydı dar ve derin bakar: yalnız veritabanı değişikliklerini ve üretim veri erişimlerini kapsar ama her biri için kararı, gerekçeyi ve onayı taşır.

İki katmanın kesiştiği yer değerlidir. Log platformu "salı gecesi üretimde bir tablo değişti" der. Yönetişim kaydı o değişikliğin izinli olup olmadığını ve hangi onaya dayandığını söyler. Log platformunda görünüp yönetişim kaydında karşılığı olmayan bir olay ise en değerli bulgudur: süreç dışından gelen bir değişiklik.

Bu kesişimi kurmak için üçüncü bir araç gerekmez. Yönetişim kaydından dışa aktarılan veri log platformuna beslenebilir; bugün için akış tek yönlü ve elle tetiklenir, hazır bir bağlayıcı yoktur. Buna rağmen kesişimi kurmak için yeterlidir ve çoğu kurum bunu çeyreklik bir mutabakat olarak çalıştırır.

Sık Sorulan Sorular

Log platformumuzu değiştirmemiz gerekir mi?

Hayır. İki katman farklı sorulara bakar ve biri diğerinin yerine geçmez. Log platformu geniş kapsamıyla anormallik tespiti yapar; yönetişim kaydı dar kapsamda karar ve kanıt üretir. Doğru kurulum ikisini birlikte çalıştırmak ve kesişimlerini düzenli olarak karşılaştırmaktır.

Denetim kayıtlarını SIEM'e aktarabiliyor musunuz?

Kayıtlar uygulama arayüzü üzerinden alınabilir ve dışa aktarılabilir; hazır bir bağlayıcı ve anlık akış bugün yoktur, yol haritasındadır. Bunu açıkça yazıyoruz çünkü değerlendirmenizi bugün var olan üzerinden yapmanız gerekir. Periyodik aktarım pek çok kurum için yeterli olmuştur.

Veritabanının kendi denetim özelliği yetmez mi?

Veritabanı denetimi ne olduğunu çok iyi yazar ve bunun kendi değeri vardır; uygulamayı hiç kullanmadan yapılan müdahaleyi ancak o gösterir. Göstermediği şey kararın kendisidir: talep, gerekçe, onay ve o gün yürürlükte olan kural. Ayrıca veritabanı denetimi, veritabanı yöneticisinin yönettiği bir özelliktir; denetlenen ile denetleyenin aynı kişi olması denetçinin ilk sorduğu sorudur.

Saklama süresi ne olmalı?

Log platformunda saklama bir maliyet kararıdır ve genellikle aylarla ölçülür. Yönetişim kaydı ise farklıdır: hacmi çok daha küçüktür ve silinmesi zinciri kırar. SQL Change Guard denetim kayıtlarını kendiliğinden silmez; saklama, kurumun veritabanı ve arşiv politikasına bırakılmıştır. Bir kaydı silmek gerekiyorsa bunun zincir doğrulamasında görünecek bir işlem olduğu bilinerek yapılmalıdır.

Kesişimi birlikte kuralım

Log platformunuzda görünüp yönetişim kaydında karşılığı olmayan olayları nasıl bulacağınızı geçelim.

Demo Planlayın →