Mimari

Kayıpsız, doğrulanabilir, kurum içi

Kalıcı veri yolu, değiştirilemez arşiv ve imzalı zincir üzerine kurulu tek sunucu mimarisi.

Akış

Kaynaktan kanıta veri akışı

SEC-WISE mimarisiKaynaklardan gelen kayıtlar mTLS ile gateway'e, oradan NATS JetStream veri yoluna, pipeline üzerinden değiştirilemez MinIO arşivine ve ClickHouse olay deposuna akar; detector kuralları çalıştırır, sonuçlar PostgreSQL ve web arayüzünde görünür. Tümü kurum içinde tek sunucudadır.KAYNAKLARWindows sunucularSEC-WISE ajanı · olay günlüğü,Sysmon, SQL, IIS, DHCP, Hyper-VLinux sunucularSEC-WISE ajanı · journald, FIMGüvenlik duvarı · switchsyslog (UDP/TCP/TLS) · CEF / KVUPS · yazıcı · NAS · switchSNMPv3 sorgu · SNMP trapMicrosoft 365 · Entra IDDefender · Intune · e-postaAcronis Cyber Protectbulut API · yedek durumuKURUM İÇİ · TEK SUNUCU (Docker Compose, dağıtım paketi deploy/product)Ingestion GatewaymTLS · kalıcı yazım sonrası ACKgeri basınç · DLQSNMP toplayıcıajan kimliğiyle mTLSBulut bağlayıcılarıM365 · Acronis (çekme)NATS JetStreamkalıcı veri yolu16 bölüm · sync alwaysraw-writerzstd segment + Merkleed25519 imzalı manifestnormalizer240 olay türü · tekilleştirmeDetectorYAML kuralları · korelasyoneşik · sıra · yoklukswverifyzincir: günlük · tam tarama: haftalıkMinIO · WORM arşivObject Lock COMPLIANCEham kayıt değiştirilemezClickHouseolay deposu · hızlı aramaPostgreSQLuyarı, inceleme, kanıt, auditkiracı izolasyonu (RLS)Web arayüzü + APIMFA · RBAC · dört göz onayıŞifreli gece yedeğiNAS aynası · aylık geri yükleme testiKullanıcılarSOC · BT · denetçimTLSsyslogSNMPv3APImTLSACK
  1. KaynaklarWindows/Linux ajanı, syslog, SNMPv3, Microsoft 365, Acronis
  2. Ingestion GatewaymTLS · kalıcı yazımdan sonra ACK · geri basınç
  3. NATS JetStreamkalıcı veri yolu · kayıp yok
  4. Pipelineraw-writer (imzalı segment) · normalizer (240 olay türü)
  5. DepolarMinIO WORM arşiv · ClickHouse olay deposu · PostgreSQL
  6. DetectorYAML kuralları · korelasyon · istisnalar
  7. Web arayüzü + APIMFA · RBAC · dört göz · denetçi paketi
Tek sunucu kurulum (Docker Compose). Bileşenler ayrık makinelere ölçeklenebilecek biçimde ayrılmıştır.

Bileşenler

Bileşenler

BileşenTeknolojiGörev
SEC-WISE ajanıGo · Windows/LinuxOlay günlüğü, dosya, FIM, gözlemciler; diskte ara bellek; mTLS
SNMP toplayıcıGoSNMPv3 sorgu, trap alıcısı, LLDP; ajan kimliğiyle mTLS
Ingestion GatewayGomTLS, NDJSON+zstd, syslog UDP/TCP/TLS; ACK = kalıcı yazım; 429 geri basınç; DLQ
NATS JetStreamveri yoluKalıcı akış, 16 bölüm, sync always
PipelineGoraw-writer (segment + Merkle + imzalı manifest), normalizer (ayrıştırma, tekilleştirme, toplu yazım)
MinIOS3 uyumluObject Lock COMPLIANCE ham arşiv, yaşam döngüsü, saklama koruması
ClickHouseolay deposuNormalleştirilmiş olaylar, arama, kural sorguları; satır politikası
PostgreSQLkontrol düzlemiKullanıcı, uyarı, inceleme, onay, kanıt, işlem geçmişi; RLS
DetectorGoYAML DSL → parametreli sorgu; eşik, sıra, yokluk, korelasyon; istisnalar
APINode.js (Fastify)RBAC, MFA, onaylar, bildirim, saklama, kanıt motoru; OpenAPI sözleşmesi
WebNext.jsOperatör ve denetçi arayüzü; Türkçe/İngilizce; mobil uyumlu
OpenBao · Caddysırlar · ters vekilAppRole sırları; TLS, HSTS, güvenlik başlıkları

İlkeler

Değişmez kurallar

  • Ham olay değiştirilmez; normalleştirilmiş olay ham kaydın referansını ve özetini taşır.
  • Onay (ACK) yalnız kalıcı yazımdan sonra verilir; sessiz kayıt düşürme yasaktır.
  • Kanonik zaman UTC'dir; özgün zaman damgası korunur.
  • Tespit deterministiktir; yapay zekâ doğruluk kaynağı değildir.
  • Yüksek/kritik etkili işlem insan onayı ister.
  • Kaynak susması, kalp atışı kaybı ve saat sapması birer olaydır.
  • Hata durumunda kapalı kal (fail-closed), en az yetki, yazan–onaylayan ayrımı, tam işlem geçmişi.

Ölçüm

Ölçülen performans (PoC)

02.09.2026 tarihli tek makine ölçümleri (docs/benchmarks); tüm bileşenler aynı makinede, tam dayanıklılık ayarlarıyla:

  • Gateway: 50.000 olay/sn hedefinde ACK p99 < 50 ms (fsync always).
  • Uçtan uca (gateway → JetStream → arşiv + olay deposu): yaklaşık 17.000 olay/sn, 0 ayrıştırma hatası, 0 çift kayıt.
  • Kaos testi: ClickHouse ya da MinIO kesintisinde kayıt kaybı yok.

Gerçek kapasite donanıma, kaynak karışımına ve saklama süresine bağlıdır; boyutlandırma demo görüşmesinde yapılır.

Kararlar

Mimari karar kayıtları (24)

Mimariyi ya da güvenlik davranışını değiştiren her karar bir ADR ile belgelenir.

  1. ADR-001: Overall architecture
  2. ADR-002: PostgreSQL system-of-record + event store ayrımı (ClickHouse birinci aday)
  3. ADR-003: NATS JetStream durable bus
  4. ADR-004: S3-compatible Object Lock / WORM raw archive
  5. ADR-005: Canonical event schema ve taxonomy
  6. ADR-006: Integrity ledger / hash-chain
  7. ADR-007: AI trust boundary
  8. ADR-008: Approval / action risk model
  9. ADR-009: Multi-tenancy
  10. ADR-010: Retention / legal hold ve kişisel veri pozisyonu
  11. ADR-011: Agent / collector platformu ve protokolü
  12. ADR-012: Key management ve secrets yönetimi
  13. ADR-013: Detection kural DSL'i ve korelasyon motoru
  14. ADR-014: Veri düzlemi dili ve büyük veri performans mimarisi
  15. ADR-015: Ham kayıt erişimi — görüntüleme, kopyalama ve dışa aktarma sözleşmesi
  16. ADR-016: Ağ/cihaz telemetrisi — SNMPv3 collector, olay/metrik ayrımı, profil paketleri
  17. ADR-017: Correctness release — checkpoint, completeness ve tarihsel kanıt
  18. ADR-018: Backup V2 anahtar hiyerarşisi ve kurtarma yaşam döngüsü
  19. ADR-019 — Generic event Fields sayı hassasiyeti
  20. ADR-020 — Mühürlü, sabit MinIO dosya arşivi
  21. ADR-021: Cihaz rolü kalıcı — envanter alanı, olaya yazım ve kural DSL kapsamı
  22. ADR-022: Gürültü politikası — kaynağında toplulaştırma, örnekleme, olay sınıfı, saklama
  23. ADR-023: Taxonomy etiket sözleşmesi — iki dilli olay/uyarı metinleri, `class` alanı, sürümleme
  24. ADR-024: Arayüz dili (i18n) — çerez, sözlük anahtarları, API'nin dilden bağımsızlığı, e-posta dili

Kayıtlarınız kurum içinde kalsın, kanıtınız hazır olsun.

SEC-WISE'i kendi ortamınıza benzer bir senaryoyla görün: kurulum, ilk uyarılar, cihaz görünümü ve denetçi paketi. Demo yaklaşık 45 dakika sürer.