Mimari
Kayıpsız, doğrulanabilir, kurum içi
Kalıcı veri yolu, değiştirilemez arşiv ve imzalı zincir üzerine kurulu tek sunucu mimarisi.
Akış
Kaynaktan kanıta veri akışı
- KaynaklarWindows/Linux ajanı, syslog, SNMPv3, Microsoft 365, Acronis
- Ingestion GatewaymTLS · kalıcı yazımdan sonra ACK · geri basınç
- NATS JetStreamkalıcı veri yolu · kayıp yok
- Pipelineraw-writer (imzalı segment) · normalizer (240 olay türü)
- DepolarMinIO WORM arşiv · ClickHouse olay deposu · PostgreSQL
- DetectorYAML kuralları · korelasyon · istisnalar
- Web arayüzü + APIMFA · RBAC · dört göz · denetçi paketi
Bileşenler
Bileşenler
| Bileşen | Teknoloji | Görev |
|---|---|---|
| SEC-WISE ajanı | Go · Windows/Linux | Olay günlüğü, dosya, FIM, gözlemciler; diskte ara bellek; mTLS |
| SNMP toplayıcı | Go | SNMPv3 sorgu, trap alıcısı, LLDP; ajan kimliğiyle mTLS |
| Ingestion Gateway | Go | mTLS, NDJSON+zstd, syslog UDP/TCP/TLS; ACK = kalıcı yazım; 429 geri basınç; DLQ |
| NATS JetStream | veri yolu | Kalıcı akış, 16 bölüm, sync always |
| Pipeline | Go | raw-writer (segment + Merkle + imzalı manifest), normalizer (ayrıştırma, tekilleştirme, toplu yazım) |
| MinIO | S3 uyumlu | Object Lock COMPLIANCE ham arşiv, yaşam döngüsü, saklama koruması |
| ClickHouse | olay deposu | Normalleştirilmiş olaylar, arama, kural sorguları; satır politikası |
| PostgreSQL | kontrol düzlemi | Kullanıcı, uyarı, inceleme, onay, kanıt, işlem geçmişi; RLS |
| Detector | Go | YAML DSL → parametreli sorgu; eşik, sıra, yokluk, korelasyon; istisnalar |
| API | Node.js (Fastify) | RBAC, MFA, onaylar, bildirim, saklama, kanıt motoru; OpenAPI sözleşmesi |
| Web | Next.js | Operatör ve denetçi arayüzü; Türkçe/İngilizce; mobil uyumlu |
| OpenBao · Caddy | sırlar · ters vekil | AppRole sırları; TLS, HSTS, güvenlik başlıkları |
İlkeler
Değişmez kurallar
- Ham olay değiştirilmez; normalleştirilmiş olay ham kaydın referansını ve özetini taşır.
- Onay (ACK) yalnız kalıcı yazımdan sonra verilir; sessiz kayıt düşürme yasaktır.
- Kanonik zaman UTC'dir; özgün zaman damgası korunur.
- Tespit deterministiktir; yapay zekâ doğruluk kaynağı değildir.
- Yüksek/kritik etkili işlem insan onayı ister.
- Kaynak susması, kalp atışı kaybı ve saat sapması birer olaydır.
- Hata durumunda kapalı kal (fail-closed), en az yetki, yazan–onaylayan ayrımı, tam işlem geçmişi.
Ölçüm
Ölçülen performans (PoC)
02.09.2026 tarihli tek makine ölçümleri (docs/benchmarks); tüm bileşenler aynı makinede, tam dayanıklılık ayarlarıyla:
- Gateway: 50.000 olay/sn hedefinde ACK p99 < 50 ms (fsync always).
- Uçtan uca (gateway → JetStream → arşiv + olay deposu): yaklaşık 17.000 olay/sn, 0 ayrıştırma hatası, 0 çift kayıt.
- Kaos testi: ClickHouse ya da MinIO kesintisinde kayıt kaybı yok.
Gerçek kapasite donanıma, kaynak karışımına ve saklama süresine bağlıdır; boyutlandırma demo görüşmesinde yapılır.
Kararlar
Mimari karar kayıtları (24)
Mimariyi ya da güvenlik davranışını değiştiren her karar bir ADR ile belgelenir.
- ADR-001: Overall architecture
- ADR-002: PostgreSQL system-of-record + event store ayrımı (ClickHouse birinci aday)
- ADR-003: NATS JetStream durable bus
- ADR-004: S3-compatible Object Lock / WORM raw archive
- ADR-005: Canonical event schema ve taxonomy
- ADR-006: Integrity ledger / hash-chain
- ADR-007: AI trust boundary
- ADR-008: Approval / action risk model
- ADR-009: Multi-tenancy
- ADR-010: Retention / legal hold ve kişisel veri pozisyonu
- ADR-011: Agent / collector platformu ve protokolü
- ADR-012: Key management ve secrets yönetimi
- ADR-013: Detection kural DSL'i ve korelasyon motoru
- ADR-014: Veri düzlemi dili ve büyük veri performans mimarisi
- ADR-015: Ham kayıt erişimi — görüntüleme, kopyalama ve dışa aktarma sözleşmesi
- ADR-016: Ağ/cihaz telemetrisi — SNMPv3 collector, olay/metrik ayrımı, profil paketleri
- ADR-017: Correctness release — checkpoint, completeness ve tarihsel kanıt
- ADR-018: Backup V2 anahtar hiyerarşisi ve kurtarma yaşam döngüsü
- ADR-019 — Generic event Fields sayı hassasiyeti
- ADR-020 — Mühürlü, sabit MinIO dosya arşivi
- ADR-021: Cihaz rolü kalıcı — envanter alanı, olaya yazım ve kural DSL kapsamı
- ADR-022: Gürültü politikası — kaynağında toplulaştırma, örnekleme, olay sınıfı, saklama
- ADR-023: Taxonomy etiket sözleşmesi — iki dilli olay/uyarı metinleri, `class` alanı, sürümleme
- ADR-024: Arayüz dili (i18n) — çerez, sözlük anahtarları, API'nin dilden bağımsızlığı, e-posta dili
Kayıtlarınız kurum içinde kalsın, kanıtınız hazır olsun.
SEC-WISE'i kendi ortamınıza benzer bir senaryoyla görün: kurulum, ilk uyarılar, cihaz görünümü ve denetçi paketi. Demo yaklaşık 45 dakika sürer.