Güvenlik bilgisi ve olay yönetimi (SIEM) ile güvenlik düzenleme, otomasyon ve yanıt (SOAR) çözümleri, siber güvenlik operasyon merkezlerinin (SOC) temel yapı taşlarıdır. Ancak birçok kurum, bu iki teknoloji arasındaki farkları tam olarak anlamadan yatırım yapma hatasına düşer. Bu yazıda SIEM ve SOAR’ı işlev, veri işleme, otomasyon ve kullanım senaryoları açısından detaylıca karşılaştıracak; doğru seçim için rehber sunacağız.
SIEM Nedir?
SIEM (Security Information and Event Management), ağ, sunucu, uygulama ve güvenlik cihazlarından günlük kayıtlarını (log) toplar, normalleştirir, ilişkilendirir ve gerçek zamanlı olarak analiz eder. Temel amacı, anormal aktiviteleri tespit edip güvenlik ekiplerine uyarı göndermektir. SIEM’in gücü, büyük miktarda veriyi merkezi bir noktada toplayarak korelasyon kuralları sayesinde tehditleri belirlemesidir. Örneğin, birden fazla sistemden gelen başarısız oturum açma denemelerini bir araya getirerek brute force saldırısını tespit edebilir.
SOAR Nedir?
SOAR (Security Orchestration, Automation and Response), güvenlik süreçlerini otomatize eden ve düzenleyen bir platformdur. SIEM’den gelen uyarıları alır, playbook adı verilen önceden tanımlanmış iş akışları ile yanıtı otomatikleştirir. Ayrıca farklı güvenlik araçları (EDR, güvenlik duvarı, tehdit istihbaratı) arasında orkestrasyon sağlar. SOAR’ın en önemli katkısı, tekrarlayan analiz ve müdahale görevlerini insan müdahalesine gerek kalmadan yürüterek ortalama yanıt süresini (MTTR) kısaltmasıdır.
SIEM ve SOAR Karşılaştırması
Aşağıdaki tablo, iki çözümün kritik farklarını özetlemektedir:
| Özellik | SIEM | SOAR |
|---|---|---|
| Birincil İşlev | Toplama, normalleştirme, korelasyon, uyarı | Düzenleme, otomasyon, yanıt |
| Veri Kaynağı | Loglar ve olaylar | Uyarılar ve dış sistemler (ticket, threat intel) |
| Otomasyon Seviyesi | Düşük-orta (kural tabanlı tetikleme) | Yüksek (playbook tabanlı uçtan uca) |
| Kullanıcı | Güvenlik analisti (araştırma amaçlı) | SOC yöneticisi, müdahale ekibi |
| Çıktı | Uyarı, olay, rapor | Otomatik yanıt, ticket oluşturma, düzeltici eylem |
| Ölçeklenebilirlik | Veri hacmi ile doğru orantılı | Playbook sayısı ile doğru orantılı |
Birlikte Kullanım Senaryoları
SIEM ve SOAR’ı birbirinin alternatifi olarak görmek yerine tamamlayıcı olarak değerlendirmek daha doğrudur. Tipik bir SOC’de SIEM, uyarıları üretir; SOAR ise bu uyarıları tüketir. Örneğin, SIEM bir fidye yazılımı tespit ettiğinde SOAR playbook’u devreye girerek etkilenen endpoint’i izole eder, ilgili logları toplar, bir bilet açar ve ekip üyelerine bildirim gönderir. Bu entegrasyon sayesinde ortalama yanıt süresi dakikalara düşer.
SOAR, SIEM’in yanı sıra Endpoint Detection and Response (EDR) ve Siber Tehdit İstihbaratı (Threat Intelligence) gibi sistemlerle de entegre olabilir. Ayrıca Ayrıcalıklı Erişim Yönetimi (PAM) çözümleriyle birleştiğinde, ayrıcalıklı hesapların şüpheli aktivitelerine anında müdahale edilebilir.
Hangi Durumda Hangisini Seçmelisiniz?
SIEM Ne Zaman Yeterlidir?
- Henüz merkezi bir log yönetiminiz yoksa ve temel uyarı altyapısı kurmak istiyorsanız
- Küçük veya orta ölçekli bir ekibiniz varsa ve olay yanıt süreci manuel olarak yönetilebiliyorsa
- Uyumluluk ve denetim (compliance) raporlaması birincil hedefinizse
SOAR Ne Zaman Gereklidir?
- Günde yüzlerce veya binlerce uyarı alıyorsanız ve bunları manuel olarak işleyemiyorsanız
- Tekrarlayan yanıt süreçlerini otomatize ederek MTTR’yi düşürmek istiyorsanız
- Birden fazla güvenlik aracınız varsa ve bunlar arasında koordinasyon sağlamanız gerekiyorsa
Sık Yapılan Hatalar
- SIEM olmadan SOAR kurmak: SOAR, beslenecek uyarı kaynağı olmadan işlevsiz kalır. Önce SIEM altyapısını oturtmak gerekir.
- Her şeyi otomatize etmeye çalışmak: Karmaşık veya düşük güvenilirlikli uyarılar için otomasyon tehlikeli olabilir. SOAR, yalnızca iyi tanımlanmış ve güvenilir süreçler için uygundur.
- Playbook bakımını ihmal etmek: Tehdit ortamı değiştikçe playbook’ların güncellenmesi gerekir. Eski playbook’lar yanlış müdahalelere yol açabilir.
Sonuç: Birlikte Daha Güçlü
SIEM ve SOAR, modern SOC’ün olmazsa olmaz iki bileşenidir. SIEM tehditleri görünür kılarken, SOAR bu tehditlere hızlı ve etkili yanıt verilmesini sağlar. Küçük ölçekli ekipler önce SIEM ile başlayıp olgunlaştıkça SOAR’ı entegre edebilir. Büyük kurumlar içinse ikisini bir arada kullanmak rekabet avantajı yaratır. Hangi çözümü seçerseniz seçin, güvenlik ekibinizin eğitimi ve süreç yönetimi kadar doğru entegrasyonun da kritik olduğunu unutmayın.
Sık Sorulan Sorular
SIEM ve SOAR arasındaki temel fark nedir?
SIEM, log toplama ve korelasyon yaparak uyarı üretir; SOAR ise bu uyarıları alarak otomatik yanıt süreçlerini yürütür. SIEM tespit, SOAR ise müdahale odaklıdır.
Küçük bir işletme için SIEM mi yoksa SOAR mı daha uygundur?
Küçük işletmeler genellikle önce SIEM ile başlamalıdır. Düşük uyarı hacmi manuel olarak yönetilebilir, bu nedenle SOAR’a yatırım yapmak erken olabilir.
SIEM ve SOAR birlikte nasıl çalışır?
SIEM uyarıyı oluşturur, SOAR bu uyarıyı alır, ilgili playbook’u tetikler ve otomatik müdahale adımlarını gerçekleştirir. Bu entegrasyon ortalama yanıt süresini önemli ölçüde azaltır.
SOAR kurarken nelere dikkat edilmelidir?
Öncelikle net bir süreç haritası çıkarılmalı, hangi uyarıların otomatize edileceği belirlenmeli ve playbook’lar gerçek senaryolarla test edilmelidir.






