100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Siber Güvenlik

SOC Hizmeti Nedir? 7/24 Güvenlik İzleme ve Tehdit Analizi

⚡ HIZLI ÖZET

SOC hizmeti (Security Operations Center), kuruluşların ağ, sunucu ve uç noktalarını 7/24 izleyerek siber tehditleri gerçek zamanlı tespit eden, analiz eden ve müdahale eden merkezi güvenlik operasyon yapısıdır. Deneyimli analistler, SIEM platformu ve tehdit istihbaratı ile desteklenir.

Günümüzde birçok kurum, tam zamanlı SOC ekibi yerine yönetilen SOC (Managed SOC) hizmeti tercih ederek uzman destek alır ve maliyeti optimize eder. SOC, KVKK ve ISO 27001 gibi düzenlemelerin izleme yükümlülüklerini karşılamak için de kritik öneme sahiptir.

Siber saldırılar giderek daha karmaşık hale gelirken, kurumların güvenlik olaylarını erken tespit etme ve hızlı müdahale yeteneği hayati önem kazandı. Antivirüs veya güvenlik duvarı gibi tekil araçlar artık yeterli değil; modern tehditlere karşı sürekli izleme, korelasyon ve insan uzmanlığı gerektiren bütünsel bir yapı şart. İşte tam bu noktada SOC hizmeti devreye giriyor. Bir güvenlik operasyon merkezi, tüm sistemlerinizden toplanan logları analiz ederek anormallikleri fark eder, potansiyel saldırıları durdurur ve ihlal sonrası süreçleri koordine eder. Bu yazıda SOC'un nasıl çalıştığını, hangi teknolojileri kullandığını ve kurumunuza nasıl değer kattığını deneyimlerimiz ışığında paylaşacağız.

SOC Nedir ve Neden Önemlidir?

SOC (Security Operations Center), bir kuruluşun tüm dijital varlıklarını —sunucular, ağ cihazları, uç noktalar, bulut hizmetleri— 7/24 izleyen, güvenlik olaylarını tespit eden, sınıflandıran ve müdahale eden merkezi birimdir.

Klasik bir güvenlik altyapısı çoğunlukla "önleme" odaklıyken, SOC hem önleme hem de "tespit ve yanıt" katmanlarını bir araya getirir. Günlük milyonlarca log kaydını toplayıp analiz eder, SIEM (Security Information and Event Management) gibi platformlar üzerinde korelasyon kuralları çalıştırır ve analistler sayesinde yanlış pozitifleri ayıklayarak gerçek tehditlere odaklanır. Özellikle fidye yazılımı, APT (Advanced Persistent Threat) ve içeriden gelen saldırılar gibi karmaşık senaryolarda, insan uzmanlığı ve sürekli izleme kritik rol oynar.

Pek çok kurum, SOC altyapısını kendi bünyesinde kurmak yerine yönetilen SOC hizmeti alarak uzman analist desteği, güncel tehdit istihbaratı ve esnek kapasite avantajlarından faydalanır. Bu yaklaşım hem maliyet etkinliği sağlar hem de düzenleyici gereksinimleri (KVKK, ISO 27001) karşılamayı kolaylaştırır.

SOC Nasıl Çalışır?

SOC'un temel işleyişi dört ana katmandan oluşur: veri toplama, korelasyon ve analiz, olay yönetimi ve iyileştirme. İlk adımda, sunucular, güvenlik duvarları, IDS/IPS cihazları, endpoint agent'ları ve bulut servislerinden gelen loglar merkezi bir SIEM platformuna akıtılır. SIEM, bu verileri normalleştirir ve indeksler; ardından önceden tanımlanmış korelasyon kuralları —örneğin aynı kullanıcının kısa sürede birçok başarısız oturum açma denemesi— üzerinden alarm üretir.

Üretilen alarmlar, SOC analistlerinin incelemesine sunulur. Analistler, yanlış pozitifleri ayıklayıp asıl tehditlere öncelik verir; gerekirse olay müdahale sürecini (incident response) başlatır. Sahada gördüğümüz kadarıyla, etkili bir SOC operasyonu tehdit istihbaratı beslemeleri (threat intelligence feeds) ve SOAR (Security Orchestration, Automation and Response) araçlarıyla desteklendiğinde hem hız hem de doğruluk açısından belirgin fark yaratır. Müdahale sonrası ise kök neden analizi yapılır, zayıf noktalar kapatılır ve playbook'lar güncellenir.

SOC'ta Kullanılan Temel Teknolojiler

Günümüzde bir SOC yapısı, SIEM platformu etrafında şekillenir. SIEM, tüm logları toplar, ilişkilendirir ve görselleştirir; böylece analistler tek bir ekrandan tüm altyapıyı gözetleyebilir. Bunun yanında IDS/IPS (Intrusion Detection/Prevention System), ağ trafiğinde anomali tespit eder; EDR/XDR (Endpoint Detection and Response / Extended Detection and Response) ise uç noktalarda zararlı davranışları izler.

💡 Tehdit İstihbaratı Entegrasyonu

Modern SOC çözümleri, MITRE ATT&CK gibi çerçevelerden ve küresel tehdit beslemelerinden sürekli güncellenen imza ve IoC (Indicator of Compromise) listelerini kullanır. Bu sayede sıfır gün açıkları dahi hızla tespit edilebilir.

SOAR platformları ise rutin görevleri otomatikleştirir: IP bloklama, kullanıcı hesabı kilitleme, e-posta karantinaya alma gibi işlemler insan müdahalesi olmadan gerçekleşir. Ayrıca log yönetimi ve arşivleme, uyumluluk raporlama araçları ve gösterge panoları (dashboard) da SOC teknoloji setinin ayrılmaz parçalarıdır.

SOC Hizmet Modelleri: Şirket İçi mi, Yönetilen mi?

KriterŞirket İçi SOCYönetilen SOC (Managed SOC)
MaliyetYüksek CAPEX (yazılım lisansı, donanım, ekip maaşları)Düşük CAPEX, ölçeklenebilir OPEX
Uzman KadroKendi analistleri işe alınmalı, eğitilmeliHizmet sağlayıcı deneyimli analist havuzu sunar
7/24 KapsamaVardiya yönetimi gerektirir, tatil/izin planlaması zorSürekli kesintisiz izleme garantilidir
Tehdit İstihbaratıAyrı abonelik ve entegrasyon gerekirGenellikle paket içinde gelir
EsneklikKurumsal kararlarla sınırlı, değişiklik daha yavaşHizmet seviyesi sözleşmesi ile hızlı uyarlama

Tipik bir orta büyüklükteki kurum için şirket içi SOC, yıllık önemli bir bütçe gerektirir; oysa yönetilen SOC hizmeti, aylık sabit bir maliyetle benzer veya daha gelişmiş yetenekler sunar. Tabii kurum büyüklüğü, hassas veri türü ve düzenleyici zorunluluklar bu tercihi etkiler; bazı sektörlerde (finans, enerji) hibrit model —kritik sistemler için içeride, diğer varlıklar için dış hizmet— tercih edilir.

Bir Güvenlik Olayı Nasıl Ele Alınır?

Pratikte bir olay akışı şöyle ilerler: SIEM, belirli bir eşiği aşan başarısız SSH denemesi algılar ve bir alarm tetikler. Seviye 1 analist alarmı inceler, kaynak IP'yi kontrol eder ve bilinen kötü IP listelerinde bulursa otomatik bloklama kuralı önerir. Eğer şüpheli aktivite kullanıcı hesabından geliyorsa, Seviye 2 analist hesap hareketlerini detaylı analiz eder; gerekirse hesabı geçici olarak devre dışı bırakır ve ilgili yöneticiye bildirim gönderir.

  1. Tespit (Detection) – SIEM/IDS alarm üretir.
  2. Değerlendirme (Triage) – Analist öncelik atar, yanlış pozitifi elenir.
  3. Araştırma (Investigation) – Kök neden analizi, zaman çizelgesi çıkarılır.
  4. Müdahale (Containment & Eradication) – Tehdit izole edilir, kaldırılır.
  5. İyileştirme (Recovery & Lessons Learned) – Sistemler normale döner, playbook güncellenir.

Tüm süreç boyunca ticketing ve dokümantasyon yapılır; uyumluluk denetimleri için bu kayıtlar kritik öneme sahiptir. Deneyimlerimizde, iyi tanımlanmış playbook'lar ve düzenli tatbikatlar, gerçek olay anında müdahale süresini yarıya indirebiliyor.

SOC ve Uyumluluk (KVKK, ISO 27001)

KVKK, veri işleyen kuruluşların kişisel verileri "uygun güvenlik düzeyi" ile korumasını şart koşar; bu da sürekli izleme, olay müdahalesi ve kayıt tutma gerektirir. SOC hizmeti, tüm güvenlik olaylarını merkezi bir platformda loglar, raporlar ve denetim izini (audit trail) tutar; böylece düzenleyici taleplere hızla yanıt verebilirsiniz. KVKK Uyum Danışmanlığı süreçlerinde SOC çıktıları, teknik önlemlerin etkinliğini kanıtlamak için sıkça kullanılır.

ISO 27001 standardı ise "izleme ve ölçme" (A.12.4.1), "olay yönetimi" (A.16) gibi kontrollerde açık SOC yetenekleri talep eder. Yıllık denetimlerde, SIEM raporları ve olay müdahale kayıtları denetçilere sunulur. Ayrıca Yönetim Sistemleri Danışmanlığı (ISO) kapsamında SOC süreçlerinin dokümantasyonu ve sürekli iyileştirmesi sertifika sürdürülebilirliğini güçlendirir.

⚠️ Log Saklama Süreleri

Düzenleyici gereksinimler sektöre göre değişir; finansal kurumlarda beş yıl, genel veri işleyenlerde bir yıl log saklama yaygındır. SOC çözümünüzün arşiv kapasitesi ve hızlı arama yeteneklerini önceden planlamalısınız.

SOC Hizmeti Seçerken Nelere Dikkat Edilmeli?

Bir yönetilen SOC sağlayıcı değerlendirirken öncelikle analist deneyimi ve dil desteğine bakın. Türkiye'deki kurumlar için Türkçe playbook ve yerli uzman ekip, kriz anlarında iletişimi kolaylaştırır. İkinci olarak SIEM teknolojisi ve entegrasyon yeteneklerini sorgulayın; mevcut güvenlik araçlarınız (firewall, EDR, bulut) ile sorunsuz entegre olabilmeli. Üçüncüsü, hizmet seviyesi anlaşması (SLA): ortalama tespit süresi (MTTD) ve yanıt süresi (MTTR) için net metrikler tanımlanmalı.

Bunun yanında tehdit istihbaratı kapsama alanı da önemli; küresel beslemeler kadar yerel tehdit izleme (örneğin Türkçe phishing kampanyaları) de değerlidir. Son olarak, raporlama sıklığı ve detay seviyesini netleştirin; üst yönetime sunulacak özet raporlar ile teknik ekip için detaylı analiz raporları birbirinden farklıdır. Deneyimlerimizde, pilot dönem sunan sağlayıcılar daha güvenilir; böylece hizmet kalitesini gerçek ortamda test edebilirsiniz.

🤖 Yapay Zeka Destekli SOC

Yeni nesil SOC platformları, makine öğrenmesi ile anomali tespiti ve otomatik playbook önermesi yapıyor. Bu sayede analistler yanlış pozitifleri daha hızlı filtreler ve nadir tehditlere odaklanır; ancak son karar her zaman insan uzmanlığında kalmalı.

Sıkça Sorulan Sorular (SSS)

SOC hizmeti ne kadar sürede devreye alınır?

Yönetilen SOC hizmetlerinde, mevcut sistemlerden log akışı kurulumu genellikle iki ila dört hafta içinde tamamlanır. Şirket içi SOC kurmak ise yazılım tedariki, donanım kurulumu ve ekip eğitimi nedeniyle birkaç aya uzayabilir.

SOC ve SIEM arasındaki fark nedir?

SIEM, log toplayan ve korelasyon yapan yazılım platformudur. SOC ise bu platformu kullanan, analistlerin 7/24 izleme ve müdahale yaptığı operasyon birimidir. SIEM bir araç, SOC bir süreç ve ekiptir.

Küçük bir şirket SOC hizmetine ihtiyaç duyar mı?

Küçük ve orta ölçekli kuruluşlar genellikle tam zamanlı SOC ekibi barındıramaz; ancak yönetilen SOC hizmeti ile aynı korumadan ölçeklenebilir maliyetle faydalanabilirler. Özellikle hassas veri işleyen veya düzenleyici denetim altındaki firmalar için şiddetle önerilir.

SOC hangi saldırı türlerini tespit eder?

SOC, fidye yazılımı, APT kampanyaları, DDoS, içeriden tehdit, kimlik avı (phishing), sıfır gün açıkları ve yetkisiz erişim girişimleri gibi geniş yelpazede tehditleri tespit edip müdahale eder.

SOC hizmeti maliyeti nasıl belirlenir?

Maliyet, izlenecek log hacmine (GB/gün), cihaz sayısına, hizmet seviyesi (7/24 veya mesai saatleri) ve ek hizmetlere (tehdit avcılığı, penetrasyon testi entegrasyonu) göre değişir. Yönetilen hizmetler genellikle aylık sabit veya kullanım bazlı fiyatlandırma sunar.

Sonuç: SOC ile Proaktif Güvenlik Kültürü

SOC hizmeti, günümüz tehdit ortamında reaktif savunmadan proaktif izlemeye geçişin en somut adımıdır. Şirket içi veya yönetilen model tercih etmeniz fark etmeksizin, sürekli izleme, hızlı müdahale ve düzenli iyileştirme döngüsü kurumunuzun siber dayanıklılığını artırır. KVKK, ISO 27001 gibi uyumluluk gereksinimlerini karşılarken operasyonel sürekliliği de güvence altına alırsınız.

İnvekor olarak, hem altyapı güvenliği hem de uyum süreçlerinde deneyimli ekibimizle kurumların SOC yolculuğuna eşlik ediyoruz. Mevcut güvenlik duruşunuzu değerlendirmek ve ihtiyacınıza uygun SOC modelini birlikte belirlemek için bizimle iletişime geçin — siber tehditlere karşı bir adım önde olalım.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 23 Ağustos 2026 tarihinde güncellenmiştir.