Özellikler

SEC-WISE'in tüm yetenekleri

Toplamadan tespite, soruşturmadan uyum kanıtına kadar her özellik; ürün deposundaki kod ve belgelerle doğrulanmış haliyle.

Toplama

Kayıt toplama: kaybolmadan, sırasıyla, kanıtıyla

SEC-WISE kayıtları dört yoldan alır: sunuculara kurulan SEC-WISE ajanı, cihazların gönderdiği syslog, toplayıcının sorguladığı SNMPv3 (ve SNMP trap), bulut hizmetlerinden çekilen API kayıtları.

SEC-WISE ajanı (Windows / Linux)

Tek kullanımlık anahtarla kaydolur, kendi sertifikasıyla mTLS üzerinden bağlanır. Kayıtları diskteki ara bellekte tutar; bağlantı kesilirse bekletir, geri gelince gönderir. Windows'ta olay günlükleri, Sysmon, dosya erişim denetimi, performans ölçümleri, Hyper-V, SQL Server, IIS, DHCP ve etki alanı denetleyicisi sağlığı; Linux'ta journald, dosya ve dosya bütünlüğü (FIM).

Syslog

UDP, TCP ve TLS üzerinden. Sophos, Fortinet, Ruijie, Huawei, VMware ESXi ve Synology için özel ayrıştırıcılar; diğer cihazlar için genel syslog, CEF ve anahtar=değer (KV) biçimleri. Güvenlik duvarı ret kayıtları gibi yüksek hacimli olaylar kaynağında toplulaştırılır.

SNMPv3 ve SNMP trap

Switch, güvenlik duvarı, UPS, yazıcı, NAS ve Linux sunucular için port, güç, sıcaklık, işlemci/bellek ve LLDP komşuları. SNMP v2c yalnız cihaz başına açıkça seçilirse, salt okuma ve “şifresiz” rozetiyle kullanılır. Sorgulanabilecek adresler izin listesiyle sınırlanır.

Bulut API'leri

Microsoft 365 (birleşik denetim), Entra ID, Intune, Defender XDR ve e-posta tehditleri; Acronis Cyber Protect Cloud yedek, görev ve uyarıları. Bağlayıcılar yalnızca okur.

Kayıpsız veri yolu

  • Gateway bir kaydı ancak kalıcı veri yoluna (NATS JetStream) yazıldıktan sonra onaylar; sessiz kayıt düşürme yoktur.
  • Aşırı yükte geri basınç (429) uygulanır, işlenemeyen kayıt ayrı kuyruğa (DLQ) alınır ve görünür olur.
  • Kaynak susması, ajan kalp atışı kaybı ve saat sapması birer olay olarak üretilir.
  • Olaylar UTC olarak saklanır; kaynağın özgün zaman damgası korunur.

Kaynaklar

Desteklenen kaynaklar

26 kaynak türü ve 14 ayrıştırıcı ailesi; ağ tarafında 11 cihaz ve protokol profili.

Windows (SEC-WISE ajanı)

  • Güvenlik günlüğüoturum, hesap, grup, ilke
  • Sistem ve Uygulama
  • Süreç başlatma4688 · komut satırı
  • Sysmonsüreç olayları
  • Dosya erişim denetimi4663 ve ilişkili olaylar
  • Performans ölçümleriişlemci, bellek, disk, servis
  • Hyper-Vsanal makine durumu
  • SQL Serverdenetim, yedek, hata
  • IISW3C günlüğü, site/havuz
  • DHCP sunucusukapsam, kira, yük devretme
  • Active DirectoryDC sağlığı, replikasyon, dcdiag
  • WEFyönlendirilmiş olaylar

Linux (SEC-WISE ajanı)

  • journaldsystemd günlüğü
  • syslogyerel dosyalar
  • FIMdosya bütünlüğü izleme
  • SSH / sudokimlik ve yetki

Ağ ve güvenlik (syslog · SNMP)

  • Sophos Firewallsyslog
  • Fortinet FortiGatesyslog
  • RuijieRGOS syslog · switch SNMP
  • HuaweiVRP switch · kablosuz AC
  • VMware ESXisyslog
  • Synology DSMLog Center
  • Genel switchSNMPv3 · LLDP
  • UPSAPC · RFC 1628
  • Yazıcı · NAS · LinuxSNMPv3
  • CEF / KVgüvenlik duvarı ve VPN
  • SNMP trapv2c/v3 · hız sınırlı
  • SNMP v2ccihaz başına, isteğe bağlı, salt okuma

Bulut ve yedekleme (API)

  • Microsoft 365birleşik denetim
  • Entra IDoturum açma, denetim, cihazlar
  • Intuneyönetilen cihazlar
  • Defender XDRuyarı ve olaylar
  • E-posta tehditlerigelen ve giden
  • Acronis Cyber Protect Cloudyedek, görev, uyarı

Üretici ve ürün adları ilgili sahiplerinin ticari markalarıdır.

Tespit

Tespit kuralları: açıklanabilir, sürümlü, onaylı

Kurallar okunabilir bir YAML diliyle yazılır ve parametreli sorgulara çevrilir. Ürünle birlikte 10 pakette 122 kural gelir: temel güvenlik (P0), cihaz taban çizgisi, Active Directory, DHCP, IIS, SQL Server, Microsoft 365, ağ, korelasyon ve Acronis.

  • Dört tespit biçimi: tekil eşleşme, eşik (ör. 10 dakikada 10 başarısız giriş), sıra (önce şu, sonra bu) ve yokluk (beklenen kayıt gelmedi).
  • unless bastırma koşulları: ör. parola değişikliğinden sonraki 10 dakikadaki eski parola denemeleri sayılmaz.
  • Yazan–onaylayan ayrımı: kural taslağı başka bir yetkilinin onayıyla yürürlüğe girer; her sürüm saklanır.
  • Deneme çalıştırma: yayından önce kuralı geçmiş veride çalıştırıp kaç uyarı üreteceğini görün.
  • Rehber ve MITRE: her kuralda “neden / ne yapmalı / yanlış alarm” metni; 90 kuralda MITRE ATT&CK tekniği.
  • Korelasyon: tarama deseni, cihaz penceresi, ağ erişim kaybı, güç kesintisi dalgası gibi çok olaylı durumlar tek incelemeye bağlanır.
  • Gürültü politikası: olay sınıfı (güvenlik, işletim, bilgi, gürültü) ile toplulaştırma ve saklama ayrı yönetilir; güvenlik olayları asla örneklenmez.

Uyarılar

Uyarılar: karar, gerekçe, iz

Uyarılar Tümü · Veri akışı · Sistem değişiklikleri · Güvenlik sekmelerinde gruplanır. Her uyarı bir karara bağlanır ve karar gerekçesiyle işlem geçmişine yazılır.

  • Durumlar: Yeni, Bakıldı, İncelemede, Kapatıldı, Gürültü (bastırıldı).
  • Tekrar eden uyarılar tek satırda birleşir; her kaydın kararı ayrı tutulur.
  • Toplu işaretleme ve seçili uyarılardan tek inceleme.
  • “Bunu bir daha uyarma”: hesap, adres, ağ bloğu, cihaz, program için süreli istisna (7 gün – 1 yıl; süresiz istisna onay ister).
  • Envantere çözülmeyen adresin kullanıcısı VPN oturumundan ya da güvenlik duvarı kimliğinden bulunur; porta takılı cihaz LLDP ya da port etiketinden gösterilir.
  • İncelemeler: zaman çizelgesi, kök neden, onaylı müdahale ve bağımsız doğrulama ile kapanır.

Soruşturma

Soruşturma grafiği

Bir uyarı, inceleme ya da varlık (cihaz, kullanıcı, IP, süreç, dosya, alan adı, URL, port, switch portu, MAC, VLAN, posta kutusu, bulut uygulaması, hizmet, tehdit) başlangıç noktası olur.

  • Varlık ilişkileri grafik olarak çizilir; benzer varlıklar tek düğümde gruplanır (×6 gibi), çift tıkla açılır.
  • Süreç ağacı: hangi süreç hangisini başlattı, hangi komut satırıyla.
  • Olaylar saldırı zinciri aşamalarına (keşif, ilk erişim, yürütme, kalıcılık, yetki yükseltme, kimlik bilgisi erişimi, yanal hareket…) göre sıralanır.
  • Sade Türkçe özet cümlesi ve zaman çizelgesi.
  • Her değerden yeni soruşturmaya geçiş; sonuçları Excel (.xlsx) ya da HTML olarak dışa aktarma.

Cihazlar

Cihaz envanteri, cihaz 360 ve ağ topolojisi

Envanter elle, Excel ile ya da otomatik olarak dolar. Aynı cihazın Intune, Defender, ajan, SNMP ve DHCP kayıtları tek kimlikte birleşir.

Cihaz 360

Genel bakış, olaylar (cihaz rolüne göre sekmeler), kaynaklar, kanıtlar ve değişiklik geçmişi. Windows sunucularda roller, SQL Server, Hyper-V, DHCP ve DC sağlığı kartları.

Cihaz sağlığı

Çevrimiçi / uyarı / çevrimdışı / ölçülmedi; işlemci, bellek, sıcaklık, UPS (şebekede, aküde, akü zayıf), arayüz ve sallanan port.

Port envanteri ve LLDP

Ön panel görünümü, port etiketleri, LLDP komşuları; LLDP olmayan porta takılı cihaz port etiketi, Intune/Defender IP'si ya da DHCP kira kaydından bulunur.

Kablosuz bağlam

Kablosuz olayda erişim noktasının hangi switch portunda olduğu ve istemci adı; port olayında bağlı cihaz.

Microsoft 365

Microsoft 365 ve e-posta istihbaratı

Microsoft 365 bağlantısı buluttan yalnız okur. 21 kuralı olan ayrı bir paket bulut kimlik ve e-posta risklerini izler.

  • Oturum açma: yurt dışından giriş, parola püskürtme, parola değişikliği sonrası başarısız giriş, MFA'nın kapatılması.
  • Posta kutusu: dış yönlendirme, posta filtresi değişikliği, gönderim kısıtı (kullanıcı ya da kiracı düzeyi).
  • E-posta tehditleri: kutuya ulaşan kimlik avı, kötü amaçlı bağlantı tıklaması, giden tehdit, spam'e yanıt.
  • Alan adı: ilk kez yazışılan ve sizinkine benzeyen (taklit) alan adları; RDAP ile kayıt tarihi zenginleştirmesi.
  • Cihaz kimliği: Entra'da ikili kayıt ve hibrit kimlik uyumsuzluğu; Defender XDR uyarı ve olayları; toplu dosya silme, dış paylaşım.

Bildirimler

Bildirimler: doğru kişiye, doğru dozda

  • E-posta ve imzalı webhook kanalları; kanal başına en düşük önem düzeyi, alıcılar ve olay türleri (güvenlik uyarısı, onay, bütünlük, sağlık).
  • Anında, saatlik ya da günlük özet gönderimi; yönetici özeti günlük ya da haftalık.
  • Onay ve bütünlük bildirimleri her zaman anında gider.
  • Kişisel Bildirimlerim kutusu ve zil sayacı; kullanıcı kendi eşiğini Hesabım'dan seçer.
  • Webhook hedefleri her teslimde yeniden doğrulanır; iç ağ adreslerine yönlendirme engellenir.

Bütünlük

Kayıt bütünlüğü, saklama ve saklama koruması

  • Ham kayıt değişmez; işlenmiş her olay ham kaydın referansını ve özetini taşır.
  • Değiştirilemez arşiv: MinIO Object Lock COMPLIANCE kipi; saklama süresi dolmadan kimse silemez.
  • Segmentler zstd ile sıkıştırılır, Merkle kökü ve ed25519 imzalı manifest zinciriyle bağlanır.
  • Zincir kontrolü her gün, tam kayıt taraması her hafta; uyumsuzlukta Kritik inceleme ve bildirim.
  • Saklama süresi taslak → onay → yürürlük akışıyla; yürürlükte kural yoksa panel uyarır ve hiçbir şey silinmez.
  • Saklama koruması (legal hold) açma ve kaldırma ayrı ayrı onay ister; koruma altındaki kayıtlar silinmez.
  • Ham kayda erişim ek doğrulama ve gerekçe ister; kopya ve dışa aktarma işlem geçmişine yazılır.

Bütünlük zincirinin denetimde nasıl kullanıldığını okuyun →

İşletim

İşletim, yedekleme ve güncelleme

sw komut satırı

sw up, sw status, sw backup, sw restore, sw restore-test, sw verify, sw upgrade: tek sunucuyu tek araçla yönetin.

Şifreli gece yedeği

PostgreSQL, ClickHouse, JetStream, sırlar ve PKI her gece AES-256 ile şifrelenir; manifest SHA-256 özetleri ve satır sayımlarını taşır. Hedef bu sunucu ya da Synology/QNAP NAS.

Otomatik geri yükleme testi

Ayda bir, en yeni yedek ayrı ve yalıtılmış bir ortamda açılır; satır sayıları karşılaştırılır, bütünlük zinciri doğrulanır, rapor uyum kanıtına yazılır.

Sistem sağlığı

Servisler, disk, olay hızı, kuyruklar, sertifika süreleri, yedek ve doğrulama durumu tek ekranda; Prometheus metrikleri ve alarm kuralları.

  • Güncelleme öncesinde otomatik yedek, ardından sınırlı doğrulama.
  • Ham arşiv NAS'a ayrı bir birimle aynalanır (günlük artımlı, haftalık tam geçiş).
  • Kaynak susarsa, disk dolarsa ya da doğrulama gecikirse uyarı üretilir.

Arayüz

Arayüz, roller ve dil

  • Roller: SOC Analisti, İnceleme Yöneticisi, Güvenlik Yöneticisi, Çalışma Alanı Yöneticisi, Uyum Denetçisi (salt okunur), Platform Yöneticisi.
  • Sade mod: günlük işler öne çıkar; uzman mod: tüm SIEM ekranları.
  • Telefon ve tablette tam çalışan duyarlı arayüz; açık ve koyu tema.
  • Türkçe varsayılan; kullanıcı başına İngilizce arayüz (kapsam genişliyor).
  • Ekranlarda geçen terimler için aranabilir sözlük.

Kayıtlarınız kurum içinde kalsın, kanıtınız hazır olsun.

SEC-WISE'i kendi ortamınıza benzer bir senaryoyla görün: kurulum, ilk uyarılar, cihaz görünümü ve denetçi paketi. Demo yaklaşık 45 dakika sürer.