SOC hizmeti (Security Operations Center), kuruluşların ağ, sunucu ve uç noktalarını 7/24 izleyerek siber tehditleri gerçek zamanlı tespit eden, analiz eden ve müdahale eden merkezi güvenlik operasyon yapısıdır. Deneyimli analistler, SIEM platformu ve tehdit istihbaratı ile desteklenir.
Günümüzde birçok kurum, tam zamanlı SOC ekibi yerine yönetilen SOC (Managed SOC) hizmeti tercih ederek uzman destek alır ve maliyeti optimize eder. SOC, KVKK ve ISO 27001 gibi düzenlemelerin izleme yükümlülüklerini karşılamak için de kritik öneme sahiptir.
Klasik bir güvenlik altyapısı çoğunlukla "önleme" odaklıyken, SOC hem önleme hem de "tespit ve yanıt" katmanlarını bir araya getirir. Günlük milyonlarca log kaydını toplayıp analiz eder, SIEM (Security Information and Event Management) gibi platformlar üzerinde korelasyon kuralları çalıştırır ve analistler sayesinde yanlış pozitifleri ayıklayarak gerçek tehditlere odaklanır. Özellikle fidye yazılımı, APT (Advanced Persistent Threat) ve içeriden gelen saldırılar gibi karmaşık senaryolarda, insan uzmanlığı ve sürekli izleme kritik rol oynar.
Pek çok kurum, SOC altyapısını kendi bünyesinde kurmak yerine yönetilen SOC hizmeti alarak uzman analist desteği, güncel tehdit istihbaratı ve esnek kapasite avantajlarından faydalanır. Bu yaklaşım hem maliyet etkinliği sağlar hem de düzenleyici gereksinimleri (KVKK, ISO 27001) karşılamayı kolaylaştırır.
SOC'un temel işleyişi dört ana katmandan oluşur: veri toplama, korelasyon ve analiz, olay yönetimi ve iyileştirme. İlk adımda, sunucular, güvenlik duvarları, IDS/IPS cihazları, endpoint agent'ları ve bulut servislerinden gelen loglar merkezi bir SIEM platformuna akıtılır. SIEM, bu verileri normalleştirir ve indeksler; ardından önceden tanımlanmış korelasyon kuralları —örneğin aynı kullanıcının kısa sürede birçok başarısız oturum açma denemesi— üzerinden alarm üretir.
Üretilen alarmlar, SOC analistlerinin incelemesine sunulur. Analistler, yanlış pozitifleri ayıklayıp asıl tehditlere öncelik verir; gerekirse olay müdahale sürecini (incident response) başlatır. Sahada gördüğümüz kadarıyla, etkili bir SOC operasyonu tehdit istihbaratı beslemeleri (threat intelligence feeds) ve SOAR (Security Orchestration, Automation and Response) araçlarıyla desteklendiğinde hem hız hem de doğruluk açısından belirgin fark yaratır. Müdahale sonrası ise kök neden analizi yapılır, zayıf noktalar kapatılır ve playbook'lar güncellenir.
Günümüzde bir SOC yapısı, SIEM platformu etrafında şekillenir. SIEM, tüm logları toplar, ilişkilendirir ve görselleştirir; böylece analistler tek bir ekrandan tüm altyapıyı gözetleyebilir. Bunun yanında IDS/IPS (Intrusion Detection/Prevention System), ağ trafiğinde anomali tespit eder; EDR/XDR (Endpoint Detection and Response / Extended Detection and Response) ise uç noktalarda zararlı davranışları izler.
Modern SOC çözümleri, MITRE ATT&CK gibi çerçevelerden ve küresel tehdit beslemelerinden sürekli güncellenen imza ve IoC (Indicator of Compromise) listelerini kullanır. Bu sayede sıfır gün açıkları dahi hızla tespit edilebilir.
SOAR platformları ise rutin görevleri otomatikleştirir: IP bloklama, kullanıcı hesabı kilitleme, e-posta karantinaya alma gibi işlemler insan müdahalesi olmadan gerçekleşir. Ayrıca log yönetimi ve arşivleme, uyumluluk raporlama araçları ve gösterge panoları (dashboard) da SOC teknoloji setinin ayrılmaz parçalarıdır.
| Kriter | Şirket İçi SOC | Yönetilen SOC (Managed SOC) |
|---|---|---|
| Maliyet | Yüksek CAPEX (yazılım lisansı, donanım, ekip maaşları) | Düşük CAPEX, ölçeklenebilir OPEX |
| Uzman Kadro | Kendi analistleri işe alınmalı, eğitilmeli | Hizmet sağlayıcı deneyimli analist havuzu sunar |
| 7/24 Kapsama | Vardiya yönetimi gerektirir, tatil/izin planlaması zor | Sürekli kesintisiz izleme garantilidir |
| Tehdit İstihbaratı | Ayrı abonelik ve entegrasyon gerekir | Genellikle paket içinde gelir |
| Esneklik | Kurumsal kararlarla sınırlı, değişiklik daha yavaş | Hizmet seviyesi sözleşmesi ile hızlı uyarlama |
Tipik bir orta büyüklükteki kurum için şirket içi SOC, yıllık önemli bir bütçe gerektirir; oysa yönetilen SOC hizmeti, aylık sabit bir maliyetle benzer veya daha gelişmiş yetenekler sunar. Tabii kurum büyüklüğü, hassas veri türü ve düzenleyici zorunluluklar bu tercihi etkiler; bazı sektörlerde (finans, enerji) hibrit model —kritik sistemler için içeride, diğer varlıklar için dış hizmet— tercih edilir.
Pratikte bir olay akışı şöyle ilerler: SIEM, belirli bir eşiği aşan başarısız SSH denemesi algılar ve bir alarm tetikler. Seviye 1 analist alarmı inceler, kaynak IP'yi kontrol eder ve bilinen kötü IP listelerinde bulursa otomatik bloklama kuralı önerir. Eğer şüpheli aktivite kullanıcı hesabından geliyorsa, Seviye 2 analist hesap hareketlerini detaylı analiz eder; gerekirse hesabı geçici olarak devre dışı bırakır ve ilgili yöneticiye bildirim gönderir.
Tüm süreç boyunca ticketing ve dokümantasyon yapılır; uyumluluk denetimleri için bu kayıtlar kritik öneme sahiptir. Deneyimlerimizde, iyi tanımlanmış playbook'lar ve düzenli tatbikatlar, gerçek olay anında müdahale süresini yarıya indirebiliyor.
KVKK, veri işleyen kuruluşların kişisel verileri "uygun güvenlik düzeyi" ile korumasını şart koşar; bu da sürekli izleme, olay müdahalesi ve kayıt tutma gerektirir. SOC hizmeti, tüm güvenlik olaylarını merkezi bir platformda loglar, raporlar ve denetim izini (audit trail) tutar; böylece düzenleyici taleplere hızla yanıt verebilirsiniz. KVKK Uyum Danışmanlığı süreçlerinde SOC çıktıları, teknik önlemlerin etkinliğini kanıtlamak için sıkça kullanılır.
ISO 27001 standardı ise "izleme ve ölçme" (A.12.4.1), "olay yönetimi" (A.16) gibi kontrollerde açık SOC yetenekleri talep eder. Yıllık denetimlerde, SIEM raporları ve olay müdahale kayıtları denetçilere sunulur. Ayrıca Yönetim Sistemleri Danışmanlığı (ISO) kapsamında SOC süreçlerinin dokümantasyonu ve sürekli iyileştirmesi sertifika sürdürülebilirliğini güçlendirir.
Düzenleyici gereksinimler sektöre göre değişir; finansal kurumlarda beş yıl, genel veri işleyenlerde bir yıl log saklama yaygındır. SOC çözümünüzün arşiv kapasitesi ve hızlı arama yeteneklerini önceden planlamalısınız.
Bir yönetilen SOC sağlayıcı değerlendirirken öncelikle analist deneyimi ve dil desteğine bakın. Türkiye'deki kurumlar için Türkçe playbook ve yerli uzman ekip, kriz anlarında iletişimi kolaylaştırır. İkinci olarak SIEM teknolojisi ve entegrasyon yeteneklerini sorgulayın; mevcut güvenlik araçlarınız (firewall, EDR, bulut) ile sorunsuz entegre olabilmeli. Üçüncüsü, hizmet seviyesi anlaşması (SLA): ortalama tespit süresi (MTTD) ve yanıt süresi (MTTR) için net metrikler tanımlanmalı.
Bunun yanında tehdit istihbaratı kapsama alanı da önemli; küresel beslemeler kadar yerel tehdit izleme (örneğin Türkçe phishing kampanyaları) de değerlidir. Son olarak, raporlama sıklığı ve detay seviyesini netleştirin; üst yönetime sunulacak özet raporlar ile teknik ekip için detaylı analiz raporları birbirinden farklıdır. Deneyimlerimizde, pilot dönem sunan sağlayıcılar daha güvenilir; böylece hizmet kalitesini gerçek ortamda test edebilirsiniz.
Yeni nesil SOC platformları, makine öğrenmesi ile anomali tespiti ve otomatik playbook önermesi yapıyor. Bu sayede analistler yanlış pozitifleri daha hızlı filtreler ve nadir tehditlere odaklanır; ancak son karar her zaman insan uzmanlığında kalmalı.
Yönetilen SOC hizmetlerinde, mevcut sistemlerden log akışı kurulumu genellikle iki ila dört hafta içinde tamamlanır. Şirket içi SOC kurmak ise yazılım tedariki, donanım kurulumu ve ekip eğitimi nedeniyle birkaç aya uzayabilir.
SIEM, log toplayan ve korelasyon yapan yazılım platformudur. SOC ise bu platformu kullanan, analistlerin 7/24 izleme ve müdahale yaptığı operasyon birimidir. SIEM bir araç, SOC bir süreç ve ekiptir.
Küçük ve orta ölçekli kuruluşlar genellikle tam zamanlı SOC ekibi barındıramaz; ancak yönetilen SOC hizmeti ile aynı korumadan ölçeklenebilir maliyetle faydalanabilirler. Özellikle hassas veri işleyen veya düzenleyici denetim altındaki firmalar için şiddetle önerilir.
SOC, fidye yazılımı, APT kampanyaları, DDoS, içeriden tehdit, kimlik avı (phishing), sıfır gün açıkları ve yetkisiz erişim girişimleri gibi geniş yelpazede tehditleri tespit edip müdahale eder.
Maliyet, izlenecek log hacmine (GB/gün), cihaz sayısına, hizmet seviyesi (7/24 veya mesai saatleri) ve ek hizmetlere (tehdit avcılığı, penetrasyon testi entegrasyonu) göre değişir. Yönetilen hizmetler genellikle aylık sabit veya kullanım bazlı fiyatlandırma sunar.
SOC hizmeti, günümüz tehdit ortamında reaktif savunmadan proaktif izlemeye geçişin en somut adımıdır. Şirket içi veya yönetilen model tercih etmeniz fark etmeksizin, sürekli izleme, hızlı müdahale ve düzenli iyileştirme döngüsü kurumunuzun siber dayanıklılığını artırır. KVKK, ISO 27001 gibi uyumluluk gereksinimlerini karşılarken operasyonel sürekliliği de güvence altına alırsınız.
İnvekor olarak, hem altyapı güvenliği hem de uyum süreçlerinde deneyimli ekibimizle kurumların SOC yolculuğuna eşlik ediyoruz. Mevcut güvenlik duruşunuzu değerlendirmek ve ihtiyacınıza uygun SOC modelini birlikte belirlemek için bizimle iletişime geçin — siber tehditlere karşı bir adım önde olalım.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 23 Ağustos 2026 tarihinde güncellenmiştir.