ITWISEKurum içi SIEM · ISO 27001 ve TISAX kanıt platformu

Kayıtlarınızı toplayın, koruyun, denetimde kanıtlayın.

SEC-WISE; sunucu, ağ cihazı ve Microsoft 365 kayıtlarını kendi sunucunuzda toplar, değiştirilemez arşivde saklar, şüpheli durumları sade Türkçeyle anlatır ve denetçiye imzalı kanıt paketi hazırlar.

TOPLA · KORU · TESPİT ET · MÜDAHALE ET · KANITLA

Ürün ekranı · kurgusal örnek verilerle (Örnek Sanayi A.Ş.)

  • ISO/IEC 27001:2022Annex A kanıt eşlemesi
  • TISAX / VDA ISAkontrol kanıtı ve denetçi paketi
  • Veri kurum içindeKVKK'ya uygun kayıt saklamayı kolaylaştırır
  • Değiştirilemez kayıtWORM arşiv + imzalı hash zinciri
  • Türkçe öncelikliarayüz ve her kuralda sade rehber

Neden

Log toplamak kolay. Anlamak, korumak ve kanıtlamak zor.

SEC-WISE'in değeri “çok log toplamak” değildir: kaydın kaybolmadığını ve değişmediğini göstermek, anlamlı olayı açıklanabilir biçimde yakalamak ve bunu denetçiye zincir olarak sunabilmektir.

Bugün sık görülen tablo

  • Kayıtlar sunuculara, güvenlik duvarına ve buluta dağılmış; kimse düzenli bakmıyor.
  • Uyarılar İngilizce ve teknik; “şimdi ne yapmalıyım?” sorusunun cevabı yok.
  • Denetim yaklaşınca ekran görüntüsü ve Excel ile kanıt toplama telaşı.
  • Kayıtların sonradan değiştirilmediğini kanıtlamak mümkün değil.
  • Bulut SIEM'de veri yurt dışında, maliyet kayıt hacmiyle birlikte büyüyor.

SEC-WISE ile

  • Tüm kaynaklar kurum içindeki tek sunucuda; veri akışı kesilirse kendisi uyarır.
  • Her uyarıda sade Türkçe: ne oldu, ne yapmalı, yanlış alarm olabilir mi.
  • Günlük iş (karar, inceleme, yedek, doğrulama) kendiliğinden kontrol kanıtına dönüşür.
  • WORM arşiv, imzalı zincir ve otomatik doğrulamayla değişmezlik kanıtı.
  • Veri sizde kalır; kapasite sunucu olarak planlanır.

Özellikler

Toplamadan kanıta, tek platform

Güvenlik ekibi, BT yöneticisi ve denetçi aynı ekranlara bakar; her rol yalnız kendi yetkisindeki işi görür.

Ürün turu

Ekranlar ne anlatıyor?

Aşağıdaki ekranlar ürün arayüzünün birebir düzeniyle, tamamen kurgusal örnek verilerle hazırlanmıştır.

01 · GÖSTERGE PANELİ

“Bugün neye bakmalıyım?” sorusunun tek cevabı

Panel 30 saniyede bir yenilenir: “Önce bak” şeridi yalnız gerçekten müdahale isteyen işleri sıralar; altı sayaç veri akışının, açık incelemelerin, bekleyen onayların ve kayıt bütünlüğünün nabzını tutar. Arayüz telefonda da tam çalışır; açık ve koyu tema desteklenir.

  • Önce bak şeridi: önemli uyarı, geciken kaynak, bekleyen onay, bütünlük uyumsuzluğu.
  • Veri akışı: hangi kaynak gönderiyor, hangisi gecikiyor.
  • Bildirimlerim: kişisel zil bildirimleri, önem eşiği ve e-posta özeti.
  • Mobil uyumlu arayüz, açık/koyu tema, Türkçe ve İngilizce.
02 · UYARILAR

Her uyarı sade Türkçe bir rehberle gelir

Uyarı çekmecesi üç soruyu cevaplar: Ne oldu? Ne yapmalıyım? Yanlış alarm olabilir mi? Karar (Bakıldı, Kapatıldı, Gürültü, İnceleme aç) gerekçesiyle işlem geçmişine yazılır; tekrar eden uyarılar gruplanır.

  • 122 kuralın tamamında sade Türkçe rehber, çoğunda MITRE ATT&CK tekniği.
  • Toplu işaretleme ve birden çok uyarıdan tek inceleme.
  • “Bunu bir daha uyarma”: hesap, adres ya da cihaz için süreli istisna.
  • Kaynak adresi envanterdeki cihaza, switch portuna ya da VPN kullanıcısına çözülür.
03 · SORUŞTURMA

Olaydan başlayın, bağlantıları grafikte görün

Bir uyarıdan, olaydan ya da varlıktan (kullanıcı, IP, cihaz, süreç, dosya, alan adı, switch portu…) başlayın. SEC-WISE ilişkileri grafik olarak çizer, benzer varlıkları tek düğümde gruplar ve olayları saldırı zinciri aşamalarına göre sıralar.

  • Süreç ağacı, kullanıcılar, adresler, dosyalar ve alan adları tek grafikte.
  • Saldırı zinciri aşamaları (ilk erişim, yürütme, kalıcılık…) ve zaman çizelgesi.
  • Her değerden yeni soruşturmaya geçiş (pivot).
  • Excel (.xlsx) ve HTML olarak dışa aktarım; inceleme dosyasına bağlama.
04 · CİHAZ 360

Cihazın tamamı tek sayfada: sağlık, port, komşu, kullanıcı

Envanter; Intune, Defender, ajan, SNMP ve DHCP kayıtlarından cihaz kimliğini otomatik eşler. Switch sayfasında ön panel, port etiketleri, LLDP komşuları ve bağlı erişim noktaları; porta hangi cihazın, o cihazda hangi kullanıcının olduğu görünür.

  • Ölçüm: işlemci, bellek, sıcaklık, UPS, arayüz ve sallanan port.
  • LLDP topolojisi; LLDP yoksa port etiketi ve DHCP kaydıyla cihaz bulma.
  • Kablosuz: hangi AP, hangi switch portunda, hangi istemci.
  • İmzalı cihaz kanıtı: seçilen dönemde hangi cihazlar izleniyordu.
05 · MICROSOFT 365

Bulut kimlikleri ve e-posta tehditleri aynı ekranda

Microsoft 365, Entra ID, Intune ve Defender kayıtları düzenli aralıklarla çekilir. Gelen ve giden e-posta tehditleri, kötü amaçlı bağlantı tıklamaları, spam yanıtları, ilk kez yazışılan ya da sizinkine benzeyen alan adları RDAP kayıt bilgileriyle zenginleştirilir.

  • Yurt dışından giriş, parola püskürtme, MFA'nın kapatılması, gelen kutusu yönlendirme.
  • Defender XDR uyarı ve olayları.
  • Yeni / taklit alan adı tespiti ve alan adı yaşı.
  • Entra'da ikili cihaz kaydı ve hibrit kimlik uyumsuzluğu.
06 · KAYIT BÜTÜNLÜĞÜ

Kayıtların değişmediğini her gün yeniden kanıtlar

Ham kayıtlar önce değiştirilemez arşive yazılır, sonra işlenir. Her segment bir öncekine kriptografik olarak bağlanır; zincir her gün, içerik haftada bir otomatik doğrulanır. Uyumsuzlukta Kritik inceleme açılır.

  • MinIO Object Lock COMPLIANCE kipi: yönetici de silemez.
  • ed25519 imzalı manifest ve Merkle kökleri.
  • Saklama süresi ve saklama koruması (legal hold) onay kapılı.
  • Silme/arşivleme çalışmaları da kanıt olarak kaydedilir.
07 · UYUM KANITI

Denetçi “kanıtı ver” dediğinde hazır

ISO/IEC 27001:2022 Annex A ve TISAX maddeleri için kanıt otomatik toplanır. Her kontrolde kanıt tamlığı, eksiğin nedeni ve yapılacak iş görünür. Denetçi paketi imzalıdır; denetçi bağımsız araçla doğrular.

  • Kanıt tam / kısmi / eksik / beklenmiyor — “uyumlu” beyanı yok.
  • Uyarı kararları, kapanan incelemeler, yedek ve geri yükleme testi kanıta dönüşür.
  • İç gözden geçirme ve elle kanıt ekleme.
  • Salt okunur Uyum Denetçisi rolü.
08 · YEDEKLEME

Yedek var mı değil, geri yüklenebiliyor mu?

Veritabanları, olay deposu, veri yolu ve sırlar her gece şifreli olarak yedeklenir; ham arşiv NAS'a ayrıca aynalanır. Ayda bir, en yeni yedek yalıtılmış bir ortamda otomatik olarak geri yüklenir, satır sayıları ve bütünlük zinciri doğrulanır.

  • AES-256 şifreli gece yedeği, SHA-256 manifest.
  • Synology/QNAP NAS hedefi ve bağlantı testi.
  • Yalıtılmış geri yükleme testi raporu A.8.13 kanıtına yazılır.
  • Yükseltmeden önce otomatik yedek, sistem sağlığı paneli.

Mimari

Tek sunucu, kayıpsız veri yolu, değiştirilemez arşiv

Kayıt, onaylanmadan önce kalıcı veri yoluna yazılır; ham hali değiştirilemez arşive, işlenmiş hali olay deposuna gider. Tespit, kontrol düzlemi ve arayüz aynı sunucuda, kurum ağınızın içinde çalışır.

SEC-WISE mimarisiKaynaklardan gelen kayıtlar mTLS ile gateway'e, oradan NATS JetStream veri yoluna, pipeline üzerinden değiştirilemez MinIO arşivine ve ClickHouse olay deposuna akar; detector kuralları çalıştırır, sonuçlar PostgreSQL ve web arayüzünde görünür. Tümü kurum içinde tek sunucudadır.KAYNAKLARWindows sunucularSEC-WISE ajanı · olay günlüğü,Sysmon, SQL, IIS, DHCP, Hyper-VLinux sunucularSEC-WISE ajanı · journald, FIMGüvenlik duvarı · switchsyslog (UDP/TCP/TLS) · CEF / KVUPS · yazıcı · NAS · switchSNMPv3 sorgu · SNMP trapMicrosoft 365 · Entra IDDefender · Intune · e-postaAcronis Cyber Protectbulut API · yedek durumuKURUM İÇİ · TEK SUNUCU (Docker Compose, dağıtım paketi deploy/product)Ingestion GatewaymTLS · kalıcı yazım sonrası ACKgeri basınç · DLQSNMP toplayıcıajan kimliğiyle mTLSBulut bağlayıcılarıM365 · Acronis (çekme)NATS JetStreamkalıcı veri yolu16 bölüm · sync alwaysraw-writerzstd segment + Merkleed25519 imzalı manifestnormalizer240 olay türü · tekilleştirmeDetectorYAML kuralları · korelasyoneşik · sıra · yoklukswverifyzincir: günlük · tam tarama: haftalıkMinIO · WORM arşivObject Lock COMPLIANCEham kayıt değiştirilemezClickHouseolay deposu · hızlı aramaPostgreSQLuyarı, inceleme, kanıt, auditkiracı izolasyonu (RLS)Web arayüzü + APIMFA · RBAC · dört göz onayıŞifreli gece yedeğiNAS aynası · aylık geri yükleme testiKullanıcılarSOC · BT · denetçimTLSsyslogSNMPv3APImTLSACK
  1. KaynaklarWindows/Linux ajanı, syslog, SNMPv3, Microsoft 365, Acronis
  2. Ingestion GatewaymTLS · kalıcı yazımdan sonra ACK · geri basınç
  3. NATS JetStreamkalıcı veri yolu · kayıp yok
  4. Pipelineraw-writer (imzalı segment) · normalizer (240 olay türü)
  5. DepolarMinIO WORM arşiv · ClickHouse olay deposu · PostgreSQL
  6. DetectorYAML kuralları · korelasyon · istisnalar
  7. Web arayüzü + APIMFA · RBAC · dört göz · denetçi paketi
Basitleştirilmiş veri akışı. Ayrıntılar: Mimari ve Platform güvenliği.

Desteklenen kaynaklar

Ortamınızdaki cihazlarla konuşur

Ajan, syslog, SNMP ve bulut API'leri tek toplama katmanında birleşir. Listede olmayan cihazlar için genel syslog, CEF ve KV ayrıştırıcıları vardır.

Windows (SEC-WISE ajanı)

  • Güvenlik günlüğüoturum, hesap, grup, ilke
  • Sistem ve Uygulama
  • Süreç başlatma4688 · komut satırı
  • Sysmonsüreç olayları
  • Dosya erişim denetimi4663 ve ilişkili olaylar
  • Performans ölçümleriişlemci, bellek, disk, servis
  • Hyper-Vsanal makine durumu
  • SQL Serverdenetim, yedek, hata
  • IISW3C günlüğü, site/havuz
  • DHCP sunucusukapsam, kira, yük devretme
  • Active DirectoryDC sağlığı, replikasyon, dcdiag
  • WEFyönlendirilmiş olaylar

Linux (SEC-WISE ajanı)

  • journaldsystemd günlüğü
  • syslogyerel dosyalar
  • FIMdosya bütünlüğü izleme
  • SSH / sudokimlik ve yetki

Ağ ve güvenlik (syslog · SNMP)

  • Sophos Firewallsyslog
  • Fortinet FortiGatesyslog
  • RuijieRGOS syslog · switch SNMP
  • HuaweiVRP switch · kablosuz AC
  • VMware ESXisyslog
  • Synology DSMLog Center
  • Genel switchSNMPv3 · LLDP
  • UPSAPC · RFC 1628
  • Yazıcı · NAS · LinuxSNMPv3
  • CEF / KVgüvenlik duvarı ve VPN
  • SNMP trapv2c/v3 · hız sınırlı
  • SNMP v2ccihaz başına, isteğe bağlı, salt okuma

Bulut ve yedekleme (API)

  • Microsoft 365birleşik denetim
  • Entra IDoturum açma, denetim, cihazlar
  • Intuneyönetilen cihazlar
  • Defender XDRuyarı ve olaylar
  • E-posta tehditlerigelen ve giden
  • Acronis Cyber Protect Cloudyedek, görev, uyarı

Üretici ve ürün adları ilgili sahiplerinin ticari markalarıdır; burada yalnız uyumluluğu belirtmek için anılır.

Neden SEC-WISE

Genel amaçlı bir SIEM'den farkı

Karşılaştırma, piyasadaki tipik bulut tabanlı genel amaçlı SIEM yaklaşımına göredir; belirli bir ürünü hedeflemez.

KonuSEC-WISETipik genel amaçlı SIEM
Verinin yeri Kurum içi, kendi sunucunuzÇoğunlukla sağlayıcının bulutu
Dil ve anlaşılırlık Türkçe arayüz; her kuralda “ne oldu / ne yapmalı / yanlış alarm mı”Genellikle İngilizce, teknik terimlerle
Uyum kanıtı ISO 27001 ve TISAX eşlemesi, kontrol başına kanıt, imzalı denetçi paketiÇoğunlukla ek modül ya da elle derleme
Kayıt değişmezliği WORM arşiv, imzalı zincir, günlük doğrulamaÜrüne göre değişir; çoğu zaman erişim yetkisine dayanır
Maliyet modeli Tek sunucu; kayıt hacmiyle büyüyen bulut veri alımı faturası yokÇoğunlukla günlük GB ya da olay sayısına göre
Yedek ve geri yükleme Şifreli gece yedeği ve otomatik geri yükleme testi dahilAyrı proje ya da hizmet gerektirebilir
Müdahale yetkisi Yüksek etkili işlem dört göz onayı isterÜrüne ve yapılandırmaya göre değişir

Rakamlarla

İlk günden hazır içerik

Sayılar ürünün güncel sürümünden ölçülmüştür (Ekim 2026).

122
Hazır tespit kuralı
10
Kural paketi
240
Olay türü (sade Türkçe taksonomi)
26
Kaynak türü · 14 ayrıştırıcı ailesi
36
Eşlenmiş kontrol (24 ISO 27001 + 12 TISAX)
122/122
Kuralda sade Türkçe rehber
90
Kuralda MITRE ATT&CK eşlemesi
11
Ağ cihazı ve protokol profili

Ekran görüntüleri

Yakından bakın

Büyütmek için bir ekrana tıklayın. Tüm veriler kurgusaldır.

Kurulum

Üç adımda çalışır

  1. Sunucuyu kurun

    Tek Linux sunucu yeterli. Kurulum betiği Docker'ı, dizinleri, sırları, ajan sertifika otoritesini ve zamanlanmış işleri hazırlar.

    sudo ./install.sh --host siem.ornek.local
    sw up && sw status
  2. Kaynakları bağlayın

    Sunuculara tek kullanımlık anahtarla ajan kurun; güvenlik duvarı ve switch'leri syslog/SNMPv3 ile yönlendirin; Microsoft 365 ve Acronis bağlantısını ekleyin.

    sw-agent enroll --token <anahtar> \
      --gateway siem.ornek.local:8443
  3. İlk günden kanıt

    Kural paketleri etkin, saklama kuralı onaylı, bildirim kanalları hazır. Gece yedeği, zincir doğrulaması ve geri yükleme testi kendiliğinden çalışır.

    sw verify chain
    sw restore-test --latest

SSS

Sık sorulan sorular

SEC-WISE bir bulut hizmeti mi? Kayıtlarımız nerede durur?

Hayır. SEC-WISE kurumunuzun kendi sunucusuna (ya da sanal makinesine) kurulur; toplanan kayıtlar, arşiv ve kanıtlar bu sunucuda kalır. Microsoft 365 ve Acronis bağlantıları yalnızca ilgili bulut hizmetinden veri çeker; kayıtlarınız üçüncü bir SIEM bulutuna gönderilmez. Bu yaklaşım KVKK kapsamındaki kişisel veri içeren kayıtların yurt dışına aktarılmadan saklanmasını kolaylaştırır.

Kurulum için neye ihtiyaç var?

Tek bir Linux sunucu (Ubuntu 24.04 önerilir) yeterlidir. Kurulum betiği Docker, dizinler, sırlar, ajan sertifika otoritesi ve zamanlanmış işleri hazırlar; sonrası sw komut satırı aracıyla yönetilir. Sunucu boyutu izlenecek kaynak sayısına ve saklama süresine göre belirlenir; demo görüşmesinde ortamınıza göre birlikte hesaplanır.

SEC-WISE bize “ISO 27001 uyumlusunuz” der mi?

Hayır — ve bu bilinçli bir tasarım kararıdır. SEC-WISE her kontrol için elinizde hangi kanıt var, ne eksik onu gösterir (Kanıt tam / kısmi / eksik / beklenmiyor). Uygunluk kararını denetçi verir. Denetçi paketi, eşleme sürümünü ve imzayı taşır; denetçi bağımsız olarak doğrulayabilir.

Kayıtların sonradan değiştirilmediğini nasıl kanıtlıyorsunuz?

Ham kayıtlar önce MinIO üzerinde Object Lock (COMPLIANCE) kipindeki değiştirilemez arşive yazılır. Her segment bir öncekinin özetini taşıyan, ed25519 ile imzalanmış bir zincire bağlanır. Zincir her gün, tüm içerik haftada bir otomatik doğrulanır; uyumsuzlukta Kritik bir inceleme açılır ve bildirim gider.

Hangi cihaz ve kaynakları destekliyorsunuz?

Windows ve Linux sunucular (ajan), Sophos, Fortinet, Ruijie, Huawei, VMware ESXi, Synology gibi syslog kaynakları, SNMPv3 ile switch/UPS/yazıcı/NAS, SNMP trap, Microsoft 365 / Entra ID / Intune / Defender ve Acronis Cyber Protect Cloud. Tam liste Özellikler sayfasındadır. Listede olmayan bir cihaz için genel syslog/CEF/KV ayrıştırıcıları kullanılabilir.

Sistem uyarı üretince otomatik müdahale eder mi?

Hayır. SEC-WISE hesapları kilitlemez, cihazları kapatmaz. Yüksek etkili her işlem ikinci bir yetkilinin onayını ister (dört göz kuralı) ve işlem geçmişine yazılır. Tespit, açıklanabilir ve sürümlenen kurallarla yapılır.

SEC-WISE sunucusu kapanırsa kayıt kaybolur mu?

Ajanlar kayıtları kendi disklerindeki ara bellekte bekletir; gateway bir kaydı ancak kalıcı veri yoluna yazıldıktan sonra onaylar. Sunucu yeniden açıldığında bekleyen kayıtlar gönderilir. Veri akışının kesilmesi ise kendi başına bir uyarıdır (“Kaynaktan beklenen veri gelmedi”).

Arayüz İngilizce kullanılabilir mi?

Varsayılan dil Türkçedir. Kullanıcı başına İngilizce arayüz seçilebilir; çeviri kapsamı ana ekranlardan başlayarak genişlemektedir. Kural rehberleri ve olay etiketleri iki dilli sözleşmeyle tutulur.

Fiyatlandırma nasıl?

Teklif; izlenecek cihaz/kaynak sayısına, saklama süresine ve destek ile işletim hizmetinin kapsamına göre hazırlanır. SEC-WISE kendi sunucunuzda çalıştığı için kayıt hacmi arttıkça büyüyen bir bulut veri alımı faturası yoktur. Ayrıntı için demo talep edin.

Kayıtlarınız kurum içinde kalsın, kanıtınız hazır olsun.

SEC-WISE'i kendi ortamınıza benzer bir senaryoyla görün: kurulum, ilk uyarılar, cihaz görünümü ve denetçi paketi. Demo yaklaşık 45 dakika sürer.