5651 log kaydı rehberi: yükümlülükler, saklama ve bütünlük kanıtı
İnternet toplu kullanım sağlayıcısıysanız — otel, kafe, hastane, okul ya da işyeri — trafik kayıtlarınızı doğruluğu ve bütünlüğü bozulmadan saklamanız istenir. Bu rehber; kanunun genel çerçevesini, saklama sürelerini, bütünlük kanıtının neden önemli olduğunu ve izgate'in bunu teknik olarak nasıl sağladığını anlatır.
Bu sayfa genel bilgilendirme amaçlıdır ve hukuki danışmanlık yerine geçmez. Yükümlülüklerinizin kurumunuza tam olarak nasıl uygulandığını, güncel süre ve usul ayrıntılarını hukuk danışmanınızdan teyit etmenizi öneririz.
5651 sayılı Kanun nedir
5651 sayılı "İnternet Ortamında Yapılan Yayınların Düzenlenmesi ve Bu Yayınlar Yoluyla İşlenen Suçlarla Mücadele Edilmesi Hakkında Kanun", 2007 yılında yürürlüğe girmiştir. Kanun; internet erişimi sağlayan ve internet ortamında toplu kullanım imkânı sunan kuruluşlara, sundukları hizmete ilişkin bazı kayıtları tutma ve gerektiğinde yetkili mercilere sunma yükümlülüğü getirir. Amaç, internet üzerinden işlenebilecek suçlarla mücadelede kimin, ne zaman, hangi bağlantıyı yaptığının sonradan tespit edilebilmesidir.
Kimler yükümlü
Kanun ve ilgili düzenlemeler kapsamında en çok gündeme gelen taraf, "internet toplu kullanım sağlayıcıları"dır: kendi müşterilerine, ziyaretçilerine ya da öğrencilerine internet erişimi sunan işletmeler. Uygulamada en sık karşılaşılan örnekler:
- Oteller, pansiyonlar ve konaklama tesisleri
- Kafeler, restoranlar, AVM'ler
- Hastaneler ve sağlık kuruluşları
- Okullar, üniversiteler ve eğitim kurumları
- Fabrikalar, plazalar, ofis binaları ve diğer işyerleri
Ticari amaçla toplu kullanım sağlayan işletmeler ile ticari olmayan amaçla (ör. kurum içi misafir ağı) hizmet veren kuruluşlar arasında usul farkları olabilir; kendi durumunuz için güncel mevzuata ve hukuk danışmanınıza başvurmanızı öneririz.
İlgili yönetmelik ne istiyor
İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik, genel hatlarıyla toplu kullanım sağlayıcılarından iç IP dağıtım kayıtlarının (kime, ne zaman, hangi iç adresin verildiği) elektronik ortamda tutulmasını; bu kayıtların doğruluğunun, bütünlüğünün ve gizliliğinin korunmasını ister. Başka bir deyişle, sadece "log tutmak" yetmez — o logların sonradan değiştirilmediğinin de gösterilebilmesi beklenir.
Saklama süresi
Mevzuatta öngörülen saklama süresi, uygulamada genellikle en az 1, en fazla 2 yıl olarak ifade edilir. Bu süre kurum türüne ve kayıt tipine göre değişebildiği ve mevzuat güncellenebildiği için, kendi kurumunuz için geçerli güncel süreyi mevzuattan ve hukuk danışmanınızdan teyit etmenizi öneririz. izgate tarafında saklama süresi bir mevzuat sabiti değil, panelden sizin belirlediğiniz bir ayardır; dilediğiniz süreyi girip değiştirebilirsiniz.
Bütünlük kanıtı neden gerekli
Bir log kaydının hukuki değeri, büyük ölçüde değiştirilmediğinin gösterilebilmesine bağlıdır. Düz metin bir log dosyası, diskine erişimi olan biri tarafından satır eklenerek, silinerek ya da değiştirilerek kolayca bozulabilir — ve bu değişikliğin yapıldığını sonradan kanıtlamak neredeyse imkânsızdır. Bu nedenle olgun bir log kaydı sistemi üç unsuru bir arada sunar:
- Bütünlük (hash zinciri)Her kayıt parçasının özeti bir öncekinin özetini de taşır; aradan tek bir satır silinse ya da değiştirilse zincir kırılır ve bu anında tespit edilir.
- Kimlik doğrulama (dijital imza)Arşiv, kurulumunuza özel gizli bir anahtarla imzalanır; imza olmadan üretilmiş ya da başka bir anahtarla imzalanmış sahte bir dosya doğrulamadan geçemez.
- Zaman kanıtı (zaman damgası)Bağımsız bir zaman damgası hizmeti, kaydın hangi anda var olduğunu kurumunuzdan bağımsız olarak onaylar; imzanın sonradan atılmadığını gösterir.
izgate bunu nasıl sağlıyor
izgate, firewall'unuzdan gelen her log satırını önce diskteki bir kuyruğa (WAL) yazar; satır, arama veritabanına ve imzalı arşive ulaşmadan kuyruktan silinmez. Bu, elektrik kesintisi ya da yeniden başlatmanın log kaybına yol açmamasını sağlar.
Arşiv tarafında akış şöyledir:
- Segmentleme: Loglar, kiracı/cihaz/tür/gün bazında JSONL formatında biriktirilir ve zstd ile sıkıştırılarak segmentlere yazılır.
- SHA-256 zinciri: Her segmentin özeti hesaplanır ve bir önceki segmentin özetiyle zincirlenir; böylece geçmişte tek bir segment bile sessizce değiştirilemez.
- Ed25519 imza: Segment ve zincir bilgisi, kurulumunuza özel bir Ed25519 anahtarıyla imzalanır.
- RFC 3161 zaman damgası: İmzalanan segment, bağımsız bir zaman damgası sunucusuna (TSA) gönderilir. TSA adresi panelden yapılandırılabilir; ücretsiz bir havuz kullanılabileceği gibi Kamu SM gibi nitelikli bir zaman damgası hizmeti de tanımlanabilir.
- Canlı ve arşiv ayrı disk: Hızlı arama için kullanılan canlı veritabanı ile imzalı arşiv, ayrı fiziksel disklerde tutulur; birinin dolması ya da arızalanması diğerini etkilemez.
Sıfır log kaybı: neden önemli
5651 kapsamında tutulan bir kaydın delil değeri, yalnızca bütünlüğüyle değil eksiksizliğiyle de ölçülür. Ağ trafiği yoğunken ya da sunucu kısa süreliğine yeniden başladığında satır kaybeden bir sistem, sonradan "o saatte kayıt yok" durumuyla karşılaşabilir. izgate bu riski, syslog alıcısının önüne koyduğu diskli bir kuyrukla (WAL) azaltır: gelen her satır önce kuyruğa yazılır; satır, hem hızlı arama veritabanına hem de imzalı arşive ulaştığı doğrulanmadan kuyruktan silinmez. Elektrik kesintisi ya da servisin yeniden başlaması durumunda kuyrukta bekleyen satırlar kaldığı yerden işlenmeye devam eder.
Aynı ilke, cihaz tarafında da geçerlidir: izgate her cihazı IP adresinden değil seri numarasından tanır. Bir firewall'un IP adresi değişse bile (DHCP yenilemesi, ağ yeniden yapılandırması), seri numarası aynı kaldığı sürece loglar doğru cihaza yazılmaya devam eder — aksi hâlde adresi paylaşan iki farklı cihazın kayıtları karışabilir ya da yanlışlıkla birleştirilebilir.
Kullanıcı eşleştirme
Ham bir trafik kaydı yalnızca IP adresi ve zaman gösterir; "bu IP o saatte kimdeydi?" sorusuna cevap vermez. izgate, misafir portalı ve RADIUS oturumlarından gelen kimlik bilgisini firewall loglarıyla otomatik birleştirir; arama ekranında kullanıcıya, MAC adresine ya da takma koda göre filtreleme yapılabilir. Misafir kayıtlarında gerçek kimlik yerine kişiye sabit bir takma kod kullanılır; takma kod ↔ kişi eşlemesi yalnızca izgate'te şifreli tutulur ve yetkili arama ekranında çözülür.
Arşiv doğrulama ve dışa aktarma
Kolluk kuvvetleri ya da adli mercilerden bir talep geldiğinde, ilgili dönemin kayıtlarını tek bir pakette dışa aktarabilirsiniz. Dışa aktarılan paket şu bileşenleri içerir:
- README: Paketin nasıl doğrulanacağını açıklayan kısa bir metin.
- Katalog: Segmentlerin listesi, zincir sırası ve özet bilgileri.
- Segment dosyaları: Sıkıştırılmış ham log verisi.
- Manifest: Segmentin özeti, önceki segmentin özeti ve dijital imza.
- TSA belirteci: Zaman damgası sunucusundan alınan bağımsız zaman kanıtı.
Panel üzerinden herhangi bir segmentin ya da tüm zincirin bütünlüğü tek tıkla doğrulanabilir: hash zinciri, imza ve zaman damgası birlikte kontrol edilir, sonuç "zincir sağlam" ya da hatanın nerede olduğu şeklinde raporlanır.
Log taşıma: UDP, TCP ve TLS
Firewall'lar logları genellikle syslog protokolüyle gönderir; ancak taşıma yöntemi güvenilirliği doğrudan etkiler. izgate üç yöntemi birlikte destekler:
- UDP: En yaygın ve en kolay kurulan yöntemdir, ancak paket kaybı olduğunda gönderen ya da alıcı tarafta herhangi bir uyarı üretmez; yoğun ağlarda sessiz veri kaybına açıktır.
- TCP: Bağlantı tabanlı olduğu için paket kaybı olasılığı belirgin şekilde düşer; kısa kesintilerde veri yeniden gönderilir.
- TLS: TCP'nin güvenilirliğine ek olarak, log içeriğinin ağ üzerinde şifreli taşınmasını sağlar; sertifika tanımlandığında izgate bu yolu da kabul eder.
Mümkün olan cihazlarda TCP ya da TLS'e geçmek, özellikle yoğun saatlerde ve uzak lokasyonlardan log gönderiminde bütünlüğü güçlendirir.
Uyum kontrol listesi
- Ağınızdaki tüm firewall/erişim noktalarının logları merkezi olarak toplanıyor mu?
- Loglar güvenilir bir taşıma yöntemiyle (TCP/TLS, kayıpsız kuyruk) mi gönderiliyor, yoksa kayıp riski taşıyan düz UDP mi kullanılıyor?
- Kayıtlar hash zinciri, dijital imza ve bağımsız zaman damgasıyla korunuyor mu?
- Canlı ve arşiv kayıtları ayrı disklerde mi tutuluyor?
- Misafir/kullanıcı kimliği ile trafik kaydı arasında otomatik bir eşleşme var mı?
- Saklama süreniz güncel mevzuata göre mi belirlendi?
- Bir talep geldiğinde ilgili dönemi imzalı ve doğrulanabilir şekilde dışa aktarabiliyor musunuz?
Yaygın hatalar
- UDP kaybı: Düz UDP syslog, ağ yoğunluğunda ya da alıcı tarafta kısa kesintilerde sessizce satır kaybedebilir; kayıp fark edilmeden aylar geçebilir.
- İmzasız düz dosya: Sadece diske yazılan, imzasız ve zincirsiz log dosyaları teknik olarak "tutulmuş" görünse de bütünlük kanıtı sunmaz; değiştirildiği ne kanıtlanabilir ne de dışlanabilir.
- Kullanıcı eşleşmesi yok: Yalnızca IP bazlı kayıt tutan sistemlerde, paylaşımlı ağlarda (misafir Wi-Fi, NAT arkası) hangi kişinin hangi bağlantıyı yaptığı sonradan tespit edilemez.
- Tek disk dolması: Canlı ve arşiv verisinin aynı diskte tutulduğu kurulumlarda, disk dolduğunda ya kayıt durur ya da eski kayıtlar sessizce silinir; ayrı disk ve doluluk uyarısı bu riski azaltır.
Sıkça sorulan sorular
izgate'i kurmak, 5651'e uyumlu olduğum anlamına mı gelir?
izgate; trafik kayıtlarının toplanmasını, kullanıcıyla eşleştirilmesini, bütünlüğünün hash zinciri + imza + zaman damgasıyla kanıtlanmasını ve istediğiniz süre boyunca saklanmasını sağlayan teknik altyapıyı sunar. Ancak yükümlülüklerinizin kurumunuza tam olarak nasıl uygulandığı (kayıt kapsamı, saklama süresi, usul) hukuki bir değerlendirme gerektirir; bunun için hukuk danışmanınızın görüşünü almanızı öneririz.
Saklama süresini nereden ayarlıyorum?
Panelde canlı ve arşiv saklama süreleri ayrı ayrı, gün cinsinden tanımlanır. Süre kurumunuza uygun mevzuat gereksinimine göre siz tarafından belirlenir ve dilediğinizde artırılabilir.
Zaman damgası sunucusunu değiştirebilir miyim?
Evet. TSA (zaman damgası otoritesi) adresi panelden yapılandırılabilir; ücretsiz bir havuz kullanılabileceği gibi Kamu SM gibi nitelikli bir zaman damgası hizmeti de tanımlanabilir.
Bir kolluk talebi geldiğinde ne yapmam gerekir?
İlgili tarih ve cihaz aralığını panelden seçip dışa aktarabilirsiniz; paket README, katalog, segment dosyaları, manifest ve TSA belirtecini birlikte içerir. Talebin usulüne, kapsamına ve muhatabına ilişkin kararları hukuk danışmanınızla birlikte almanızı öneririz.
Yalnızca internet erişimi mi, yoksa iç ağ trafiği de mi tutulmalı?
Yönetmelik, öncelikli olarak iç IP dağıtım kayıtlarının (kime, ne zaman hangi iç adresin verildiği) tutulmasını ister. izgate bunun ötesinde, firewall'unuzdan gelen trafik ve tehdit kayıtlarını da toplayıp kullanıcıyla eşleştirerek daha ayrıntılı bir görünürlük sağlar; kapsamınızı belirlerken kurumunuzun faaliyet alanına göre hukuk danışmanınıza danışmanızı öneririz.
Birden fazla şubem/lokasyonum varsa tek panelden mi yönetirim?
Evet. Her lokasyondaki firewall cihazı kendi kaydıyla panele eklenir; arama ve arşiv dışa aktarma cihaz, lokasyon ya da tarih aralığına göre süzülebilir; kurum içi kurulumda tüm veriler tek sunucunuzda, izgate Bulut'ta ise kiracınıza ait tek hesapta birleşir.
Ağınızı 5651'e uygun hâle getirmek bir günlük iş.
Firewall'unuzu ve misafir ağınızı birlikte değerlendirelim; size uygun kurulumu ve lisans modelini ücretsiz olarak planlayalım.