Ana Sayfa  /  Blog  /  Güvenlik

5651 loglama kimler için zorunlu, nasıl yapılır?

Kafeye, otele, iş yerine misafir Wi-Fi'si koyduysanız bu yazı sizi ilgilendiriyor.

Türkiye'de internet erişimi sağlayan işletmelerin erişim kayıtlarını saklaması gerekiyor. Bunu düzenleyen 5651 sayılı kanun, çoğu işletme sahibinin varlığından haberdar olmadığı bir yükümlülük getiriyor — ta ki bir talep gelene kadar.

Kimler kapsamda?

Kabaca: kendi personeli dışındaki kişilere internet erişimi veren herkes.

  • Misafirine Wi-Fi veren otel, pansiyon ve apart
  • Kafe, restoran, AVM ve mağazalar
  • Hastane, poliklinik ve laboratuvarlar
  • Ziyaretçisine ağ erişimi veren iş yerleri
  • Öğrenci ağı olan okul, kurs ve yurtlar
  • Ortak çalışma alanları ve iş merkezleri

Sadece kendi çalışanlarınızın kullandığı kapalı bir ofis ağıysanız kapsam farklıdır; yine de log tutmak kendi güvenliğiniz için gereklidir.

Ne saklanması gerekiyor?

İçerik değil, bağlantı bilgisi. Yani kimin ne yazdığı değil; hangi kullanıcının, ne zaman, hangi adrese bağlandığı.

Üç şey önemli:

  • Kullanıcı ayrımı. Kaydın bir kişiye bağlanabilmesi gerekir. Herkesin aynı şifreyle girdiği tek bir Wi-Fi ağında bu mümkün değildir.
  • Zaman doğruluğu. Cihazın saati doğru değilse kayıt delil değeri taşımaz. NTP ile saat senkronizasyonu şart.
  • Değiştirilmemişlik. Kaydın sonradan düzenlenmediğinin gösterilebilmesi gerekir.

Pratikte nasıl kuruluyor?

İki parça var.

Kaydı üreten taraf: Genellikle güvenlik duvarı. FortiGate bu kaydı zaten üretiyor; yapılandırmanın doğru olması yeterli.

Saklayan taraf: Kayıtların cihazın kendi belleğinde durması yetmez — orada birkaç saatlik geçmiş tutulur ve yeniden başlatmada silinir. Ayrı bir toplayıcı gerekir. FortiGate tarafında bu genellikle FortiAnalyzer olur.

Misafir ağı için ayrıca bir karşılama ekranı kurulur: kullanıcı telefonuyla doğrulanır, böylece kayıt bir kişiye bağlanabilir hale gelir.

Sık yapılan hatalar

  • Tek şifreli Wi-Fi. Herkes aynı parolayı kullanıyorsa kaydı kişiye bağlayamazsınız.
  • Saat ayarsız cihaz. Zaman damgası tutmayan log, olmayan logdan farksızdır.
  • Sadece modem logu. Ev tipi modemlerin ürettiği kayıt bu iş için yeterli değildir.
  • Saklama süresi belirsiz. Ne kadar tutulacağı bilinçli bir karar olmalı.
  • Erişim denetimi yok. Loglara kimin baktığı da kayıt altında olmalı.

Nereden başlamalı

Önce şunu netleştirin: misafirlerinize internet veriyor musunuz? Cevap evetse kapsamdasınız.

Sonrası kurulum işi. Mevcut güvenlik duvarınız varsa çoğu zaman ek cihaz ve doğru yapılandırma yeterli oluyor; sıfırdan kurulum gerekmiyor.

Emin değilseniz sorun. Kapsamda olup olmadığınızı birlikte değerlendirir, gerekiyorsa uygun kurguyu çıkarırız.

Kayıtta ne var, ne yok?

En sık sorulan ve en çok yanlış bilinen konu bu.

Tutulan: hangi kullanıcı, ne zaman, hangi adrese bağlandı — yani bağlantı bilgisi.

Tutulmayan: ziyaret edilen sayfaların içeriği, yazışmalar, girilen parolalar, gönderilen dosyalar — yani içerik.

Bu ayrım hem hukuki hem teknik olarak önemli. İçerik kaydı tutmak ayrı bir konudur ve farklı yükümlülükler doğurur.

Misafirlerinize bunu açıkça söyleyin: karşılama ekranında ne kaydedildiğini belirten bir metin bulunsun. Hem şeffaflık hem KVKK açısından doğru olan budur.

Saklama süresi ve güvenliği

  • Kayıtlar belirlenen süre boyunca saklanmalı ve bu süre gerekçelendirilebilir olmalı
  • Süre dolduğunda kayıtlar silinmeli — gereğinden uzun saklamak da bir risktir
  • Kayıtlara erişim yetkilendirilmeli; kimin baktığı da kayıt altında olmalı
  • Kayıtların değiştirilmediğini gösterebilmek gerekir
  • Saat doğruluğu şart — NTP ile senkronize olmayan cihazın kaydı güvenilir sayılmaz

Kayıtları cihazın kendi belleğinde tutmak yeterli değildir; birkaç saatlik geçmiş tutar ve yeniden başlatmada silinir.

Çözüm seçerken nelere bakılır?

  • Kullanıcı ayrımı yapabiliyor mu — tek ortak şifreli Wi-Fi bu şartı karşılamaz
  • Doğrulama yöntemi ne: telefon doğrulaması, kimlik, kurumsal hesap
  • Kayıtlar nerede saklanıyor, kapasite ne kadar
  • Saklama süresi ayarlanabiliyor mu
  • Rapor alınabiliyor mu, talep geldiğinde nasıl teslim edilecek
  • Karşılama ekranı kurumsallaştırılabiliyor mu
  • Mevcut ağınıza ek donanım gerektiriyor mu

Mevcut güvenlik duvarınız bu işi yapabiliyor olabilir. Yeni cihaz almadan önce eldeki cihazın yeteneklerini kontrol ettirin.

Denetimde ne isteniyor?

Bir talep geldiğinde genellikle şunlar sorulur:

  • Belirli bir tarih ve saatte, belirli bir IP adresini kimin kullandığı
  • Kayıtların hangi sistemde, ne süreyle tutulduğu
  • Kayıtların bütünlüğünün nasıl sağlandığı

Bu soruların cevabını talep geldiğinde araştırmaya başlamak kötü bir konumdur. Sistemi kurarken bir sayfalık belge hazırlayın: hangi cihaz, hangi yöntem, ne kadar süre, kimde yetki var.

Bu belge hem denetimde hem personel değişikliğinde işinizi görür.

KVKK ile ilişkisi

İki düzenleme farklı amaçlara hizmet ediyor ama aynı veriye dokunuyor.

5651 kayıt tutmayı zorunlu kılarken, KVKK bu kayıtların kişisel veri olduğunu ve korunması gerektiğini söylüyor.

Pratikte:

  • Kayıtları tutun ama gereğinden fazla veri toplamayın
  • Erişimi sınırlayın ve kayıt altına alın
  • Süre dolunca silin
  • Misafirleri bilgilendirin
  • Aydınlatma metninizde bu işlemeye yer verin

Bu yazı teknik bir özettir, hukuki görüş değildir. Yükümlülüğünüzün tam kapsamı için hukuk danışmanınıza başvurun.

Bu konuda yardıma mı ihtiyacınız var?

Fortinet firewall kurulumu hakkında bilgi alın ya da doğrudan ücretsiz keşif talep edin.

Fortinet firewall kurulumu
Blog

Diğer yazılar

Güvenlik

Veri kaybında ilk bir saat: ne yapmalı, ne yapmamalı

Veri genelde hâlâ oradadır. Asıl kayıp, kurtarma denemeleri sırasında yaşanır.

Güvenlik

Fidye yazılımı işletmelere nasıl bulaşıyor?

Üç kapıdan giriyor. Üçünü de kapatmak, en pahalı ürünü almaktan daha etkili.

Donanım

RAID bozuldu: rebuild başlatmadan önce okuyun

En sık yaşanan kayıp, arızanın kendisinden değil, aceleci rebuild'den geliyor.