RaTurka
KVKK ve GDPR Uyumlu Sunucu Yönetimi: Log Saklama ve Erişim Yetkilendirmesi
Bloga Dön

KVKK ve GDPR Uyumlu Sunucu Yönetimi: Log Saklama ve Erişim Yetkilendirmesi

8 Ağustos 20268 dk okuma2

📌 Executive Summary / Özet

Sunucu yönetim altyapılarında geleneksel kontrol panellerinin sunduğu geniş saldırı yüzeyleri ve yüksek sistem kaynağı tüketimi, kurumsal yapılar için ciddi güvenlik zafiyetleri ve maliyet yükleri oluşturmaktadır[cite: 1, 2]. Bunun da ötesinde, kişisel verilerin işlendiği altyapıların 6698 Sayılı Kişisel Verilerin Korunması Kanunu (KVKK) [cite: 4], Avrupa Birliği Genel Veri Koruma Tüzüğü (GDPR) [cite: 4] ve 5651 Sayılı Kanun [cite: 43] çerçevesinde yönetilmesi yasal bir zorunluluktur[cite: 4]. Bu makalede; regülatif standartlara uygun log saklama disiplinleri [cite: 19, 21], erişim yetki matrisi mimarisi [cite: 62] ve yeni nesil sunucu yönetim platformu RaTurka’nın [cite: 5] sunduğu hibrit SaaS ve Sıfır Güven (Zero-Trust) yaklaşımının [cite: 6] işletmenize sağladığı teknik ve hukuki avantajlar detaylıca incelenmektedir.


Modern Sunucu Yönetiminde Güvenlik ve Mimari Dönüşüm

Geleneksel kontrol panelleri (cPanel, Plesk vb.), her sunucu üzerinde ağır web sunucuları ve çalışma zamanı (runtime) yükleri çalıştırarak dış dünyaya açık yönetim portları barındırır[cite: 1, 2, 7]. Özellikle bulut sağlayıcılarının tamamen "Kullandığın Kadar Öde" (Pay-As-You-Go) faturalandırma modeline geçtiği günümüzde [cite: 3], boşta çalışan kontrol paneli servislerinin bellek ve işlemci tüketimleri kurumsal bütçeler üzerinde doğrudan maliyet baskısı yaratır[cite: 3].

Yeni nesil sunucu yönetim platformu RaTurka [cite: 5], her sunucu üzerinde ağır sistem servisleri çalıştırmak yerine, merkezi bir SaaS kontrol paneli ile hedef sunuculara kurulan son derece hafif ve optimize edilmiş bir ajan vasıtasıyla haberleşerek bu yaklaşımı kökten değiştirir[cite: 7]. Ajan tabanlı mimari, sunucuların dış dünyaya açık yönetim portu bulundurma zorunluluğunu ortadan kaldırarak saldırganların hedef alabileceği giriş noktalarını kapatır[cite: 8].

RaTurka Entegre Modüler Güvenlik Katmanı[cite: 9]:
  • RaGent: .NET 10 NativeAOT teknolojisi ve sıfır tahsisli C# tasarım modelleriyle geliştirilmiş [cite: 10], tüm sistem bileşenleri dahil yalnızca 30 MB RAM bellek alanı kullanan minimalist ajandır[cite: 10]. Sunucu kaynaklarının tamamını esas iş yüklerine (Docker, Node.js, Nginx, MySQL, Redis, Ubuntu, WordPress) ayırır[cite: 11].
  • RaVision: Kullanıcı oturumlarını gerçek zamanlı olarak sürekli doğrulayan ve imzalayan aktif denetim sistemidir[cite: 12]. Oturum çalma (session hijacking) ve token hırsızlığını anında engeller, eşzamanlı oturumları kısıtlar[cite: 13].
  • RaDome: Çekirdek (kernel) sınırında eBPF/XDP teknolojilerini kullanarak DDoS saldırılarını işletim sistemi seviyesinde engelleyen [cite: 15], yapay zeka destekli Katman 7 WAF ve P2P sürü zekası sunan otonom uç savunma platformudur[cite: 14, 15].
  • RaWarden: Ayrıcalıklı SSH oturumlarını kontrol altında tutan Zero-Trust geçididir[cite: 16]. Yalnızca kimlik doğrulaması yapılması root kabuğu için yeterli kabul edilmez; işlem öncesinde paneller üzerinden insan onayı (sign-off / Four-Eyes Principle) zorunlu tutulur[cite: 17, 18, 82].

Regülatif Uyumda Log Saklama Standartları ve Yasal Süreler

ISO/IEC 27001:2022 Kontrol A.8.15 ve Kontrol A.8.16 uyarınca, güvenilir bir log yönetim altyapısında üretilen her bir kayıt satırının standart alanlar içermesi şarttır[cite: 21]. Bu alanlar; olayın gerçekleştiği User ID, Olay Türü, Kaynak/Hedef IP adresleri ve Cihaz Kimlikleri, Eylemin Sonucu ve yetkili bir NTP kaynağı ile senkronize edilmiş UTC Zaman Damgasıdır[cite: 22, 23].

Log verilerinin kendisi de kişisel veri içerebildiğinden [cite: 24], GDPR ve KVKK kapsamında veri minimizasyonu ve depolama sınırlaması ilkeleri titizlikle işletilmelidir[cite: 25]. Ham loglar kısa TTL (24-48 saat) süreli şifreli tampon bölgelerde toplanmalı, maskeleme veya anonimleştirme süzgeçlerinden geçirilerek uzun vadeli arşivlere aktarılmalıdır[cite: 26, 27].

Standartlara Göre Log Saklama Süreleri

Log Türü İçerik ve Detay Önerilen Saklama Süresi Yasal / Operasyonel Dayanak
Kimlik Doğrulama Logları Başarılı/başarısız giriş denemeleri, şifre sıfırlama, MFA durumları[cite: 30]. 90 Gün [cite: 30] GDPR Art. 32 / ISO 27001 A.8.15 [cite: 31, 32]
Sistem ve Güvenlik Olayları Servis durdurma/başlatma, WAF engellemeleri, yetki değişiklikleri[cite: 33]. 12 - 24 Ay [cite: 33] ISO 27001 A.8.15 / PCI DSS 4.0 [cite: 35]
Ayrıcalıklı İşlem (Sudo) Logları Root yetkisiyle sunucu üzerinde çalıştırılan kritik komutlar[cite: 36]. 1 - 2 Yıl [cite: 36] KVKK Teknik Tedbirler / SOX Sec. 404 [cite: 37, 38]
Uygulama Hata Logları Yazılım hataları, çalışma zamanı istisnaları, API çökmeleri[cite: 38]. 30 - 60 Gün [cite: 39] GDPR Veri Minimizasyonu [cite: 40]
Debug Logları Ayrıntılı yazılım akış izleri, geçici veri transfer kayıtları[cite: 41]. 7 - 14 Gün [cite: 41] GDPR Depolama Sınırlaması [cite: 42]

5651 Sayılı Kanun Kapsamında Zaman Damgası Zorunluluğu

Türkiye'de faaliyet gösteren yer sağlayıcılar ve toplu kullanım sağlayıcılar (şirketler, oteller, kafeler vb.) için 5651 Sayılı Kanun kapsamında ek bir loglama disiplini tanımlanmıştır[cite: 43, 44]. Bu kanun uyarınca; iç ağ IP adresi, MAC adresi, bağlantı zamanı ve ağ geçidi üzerindeki kaynak port (source port) bilgisi eksiksiz tutulmalıdır[cite: 46].

Kayıtların yasal delil niteliği kazanması için her günün sonunda dosyanın MD5 veya SHA-256 hash değeri hesaplanır ve TÜBİTAK KamuSM veya yetkili diğer elektronik imza sağlayıcılarından alınan RFC 3161 uyumlu nitelikli zaman damgası ile dijital olarak mühürlenir[cite: 48].

5651 Sayılı Kanun ile KVKK / GDPR Standartlarının Karşılaştırılması

Karşılaştırma Kriteri 5651 Sayılı Kanun KVKK ve GDPR Standartları
Temel Amaç İnternet üzerinden işlenen katalog suçların tespiti ve adli delil sunulması[cite: 51]. Kişisel verilerin hukuka aykırı işlenmesini/erişilmesini önlemek, veri güvenliğini sağlamak[cite: 52].
Saklama Süresi Kesin olarak en az 2 Yıl (24 Ay)[cite: 53]. Tanımlı sabit süre yok; işleme amacı ortadan kalktığında silinmeli[cite: 53, 54].
İmzalama Zorunluluğu RFC 3161 onaylı Zaman Damgası kullanımı zorunlu[cite: 55]. AES-256 şifreleme ve bütünlük doğrulaması (FIM/WORM)[cite: 56].
Toplanan Veri Türü NAT kayıtları, IP-MAC eşleşmeleri, bağlantı süreleri ve kaynak port bilgileri[cite: 57]. Kullanıcı işlem hareketleri, veritabanı sorguları, admin komutları, uygulama hata logları[cite: 58].

Erişim Kontrolü, Yetki Matrisi ve Sıfır Güven (Zero-Trust)

KVKK ve GDPR uyumluluğu kapsamında veri sorumluları, bilişim sistemleri üzerinde bir Erişim Yetki ve Kontrol Matrisi oluşturmalı ve bunu yazılı politikalarla desteklemelidir[cite: 62]. "Asgari Ayrıcalık" (Least Privilege) ilkesi gereği, hiçbir kullanıcıya iş tanımının gerektirdiğinden fazla yetki verilmemelidir[cite: 64].

Bu matris; Kim [cite: 65], Neye [cite: 66], Hangi Yetkiyle (Read/Write/Delete/Admin) [cite: 67], Hangi Amaçla [cite: 68], Hangi Ortamdan [cite: 69] ve Hangi Süreyle [cite: 70] erişebileceğini net şekilde tanımlamalıdır. Personelin görev değişikliği veya işten ayrılması durumunda yetkiler anında iptal edilmelidir[cite: 71, 72].

Özel Nitelikli Kişisel Veriler İçin Artırılmış Güvenlik Tedbirleri

Sağlık verileri, ceza mahkumiyeti ve biyometrik veriler gibi "Özel Nitelikli Kişisel Veriler" için ek önlemler zorunludur[cite: 73, 74]:

  • Kriptografik Saklama: Veritabanı düzeyinde AES-256 ve Şeffaf Veri Şifreleme (TDE) yöntemleri kullanılmalıdır[cite: 74].
  • Anahtar Yönetimi Ayrılığı: Şifreleme anahtarları, şifrelenmiş verinin bulunduğu sunucudan bağımsız Donanımsal Güvenlik Modüllerinde (HSM) veya harici sistemlerde tutulmalıdır[cite: 75].

Sıfır Güven (Zero-Trust) ve RaWarden Entegrasyonu

Geleneksel kontrol panellerinde sistem yöneticileri sunucu üzerinde sınırsız güce sahiptir[cite: 78]. Bu durum, yönetici hesabı ele geçirildiğinde ciddi veri sızıntılarına yol açar[cite: 79]. RaTurka bu riski sıfır güven felsefesini esas alan RaWarden SSH geçidi ile çözer[cite: 80].

RaWarden protokolünde, sunucuya doğrudan SSH bağlantı talepleri reddedilir[cite: 82]. Bağlantı isteği RaTurka kontrol paneli üzerinden yetkili ikinci bir gözün (Dört Göz İlkesi / Four-Eyes Principle) onayına sunulur[cite: 82]. Just-In-Time (JIT) prensibiyle çalışan bu mekanizma, yöneticilere yalnızca tanımlanan iş emri boyunca geçici "Break-Glass" yetkisi tanımlar[cite: 83].


Adli Bilişim ve İhlal Müdahale Süreçleri

GDPR Madde 33 uyarınca, veri sorumluları kişisel veri ihlallerini tespit ettiği andan itibaren en geç 72 saat içinde denetleyici makama bildirmelidir[cite: 87]. Tüm ihlaller organizasyon içinde detaylı bir "İhlal Günlüğü" (Breach Log) halinde kayıt altında tutulmalıdır[cite: 89].

RaTurka'nın entegre güvenlik mimarisi adli analiz ve müdahale süreçlerini otomatize eder[cite: 92, 94]:

  1. Anlık Tehdit Engelleme ve İzolasyon: RaDome, eBPF düzeyinde şüpheli bir anomali tespit ettiği anda saldırganın bağlantısını L7 düzeyinde keserek sunucuyu izole eder[cite: 94].
  2. Oturum Güvenliği Forensiği: RaVision, aktif kullanıcı oturumlarını derhal sonlandırır ve şüpheli token hırsızlığı girişimlerinin IP/cihaz verilerini kriptografik olarak imzalayarak saklar[cite: 95].
  3. Değiştirilemez Delil Zinciri: RaWarden ve merkezi log yönetim modülleri, sunucudaki işlemlerin kime ait olduğunu inkar edilemez (non-repudiation) şekilde kanıtlar[cite: 96].

Bütünsel Güvenlik Altyapısı İçin Stratejik Tavsiyeler

  • Ajan Tabanlı Mimarilere Geçiş Yapılması: Dışa açık yönetim portları barındıran geleneksel paneller yerine RaTurka gibi sıfır güven esasına göre tasarlanmış, NativeAOT teknolojisiyle minimum kaynak tüketen sistemler tercih edilmelidir[cite: 97].
  • Görevler Ayrılığı (Segregation of Duties) İlkesi: Sistem yöneticileri ile log denetçilerinin hesapları ayrılmalı; yöneticinin kendi eylemlerinin logunu silmesi append-only veya WORM depolama yöntemleriyle engellenmelidir[cite: 98, 99].
  • Merkezi Log Toplama ve Korelasyon: Tüm loglar şifreli TLS tünelleri vasıtasıyla merkezi bir SIEM platformuna aktarılarak sunucunun ele geçirilmesi durumunda delillerin tahrif edilmesi önlenmelidir[cite: 101, 102].

Kaynakça

  1. Öz, M. O. — Author Articles - RaTurka, https://raturka.com/en/blog/writer/d804d023-8480-11f1-8aa6-fa163e7f4e63
  2. Next-Gen Server Management - RaTurka, https://raturka.com/en
  3. Kişisel Veri Güvenliği Rehberi (Teknik ve İdari Tedbirler) - KVKK, https://kvkk.gov.tr
  4. Veri Sorumlusunun Alması Gereken İdari ve Teknik Tedbirler Nelerdir?, Nitelikli Veri, https://nitelikliveri.com
  5. GDPR Security Requirements: Compliance Checklist & Guide - SentinelOne, https://www.sentinelone.com
  6. GDPR Article 32 | Imperva, https://www.imperva.com
  7. ISO 27001 Control 8.15: Logging Requirements, Implementation, and Audit Guide, UpGuard, https://www.upguard.com
  8. ISO 27001 Logging And Monitoring: Key Requirements & Templates (2026) - Konfirmity, https://www.konfirmity.com
  9. GDPR Log Management: A Practical Guide for Engineers - Last9, https://last9.io
  10. Data Protection | ENISA - European Union, https://www.enisa.europa.eu
  11. What Are Record Protection Requirements for Audit Logs? - LakeRidge, https://www.lakeridge.io
  12. How to Implement ISO 27001:2022 Annex A Control – 8.15 Logging - ISMS.online, https://www.isms.online
  13. GDPR Data Retention: Requirements & Compliance Guide - Cookiebot, https://www.cookiebot.com
  14. GDPR Data Retention | Storage Limitation Requirements, https://www.gdprregulation.eu
  15. GDPR Access Control Best Practices: Your Step-by-Step Guide (2026) | Konfirmity, https://www.konfirmity.com
  16. Log retention best practices - Cloudflare, https://www.cloudflare.com
  17. Security log retention: Best practices and compliance guide - Optro, https://optro.ai
  18. ISO 27001 A.8.15 Logging: Requirements, Retention, Evidence | WatchDog Security, https://watchdogsecurity.io
  19. 5651 Sayılı Kanun ve Log Tutma Zorunluluğu - Yeni Nesil Bilişim, https://yeninesilbilisim.com
  20. 5651 Loglama Kanunu Yaptırımları Nelerdir? - Karya Teknoloji, https://www.karyabt.com
  21. Hotspot ve Loglama Çözümleri - Karya Teknoloji, https://www.karyabt.com
  22. 5651 Sayılı Kanun Nedir? 5651 Loglama Nasıl Yapılır? - Berqnet, https://berqnet.com
  23. 5651 Sayılı Kanun Hotspot Loglama Rehberi - Bilişim Profesyonelleri Haber Sitesi, https://bilisimprofesyonelleri.com
  24. BilgiLog ile 5651 Uyumluluğu Nasıl Sağlanır?, https://www.bilgilog.com
  25. LogSpot — 5651 ve KVKK Uyumlu Loglama Platformu, https://logspot.com.tr
  26. 5651 Sayılı Kanun Nedir ve Ne İşe Yarar? - Vodafone, https://www.vodafone.com.tr
  27. GDPR Article 32 Security Measures: Implementation Matrix | The Art of Service, https://theartofservice.com
  28. A guide to GDPR Article 32: Ensuring security of processing - CyberArrow, https://www.cyberarrow.io
  29. GDPR Security Compliance: What Every Company Needs to Know - Hyperproof, https://hyperproof.io
  30. KVKK Teknik Uyumluluk ve BT Denetimi Hizmetleri - Nesil Teknoloji, https://www.nesilteknoloji.com
  31. KVKK Uyumunda Yetki Kontrol Süreci ve Erişim Yetki Matrisi - Yunus Emre UĞUR, https://yemreugur.com
  32. Kişisel Verileri Koruma Kurulu Karar Özeti (2020/787), https://www.kvkk.gov.tr
  33. Kişisel Verileri İşleme, Saklama ve İmha Politikası | Besliyorum, https://www.besliyorum.com
  34. Secure personal data | Data protection guide for small business - EDPB, https://www.edpb.europa.eu
  35. Security of Processing and Data Breach Notification - EDPB, https://www.edpb.europa.eu

İlgili Yazılar