SOC nedir? Siber Operasyon Merkezi ve 7/24 tespit ve müdahale çerçevesi

Center) yani Siber Operasyon Merkezi; bir kurumun bilişim sistemlerini
kesintisiz izleyen, siber tehdit ve olayları tespit eden, önceliklendiren ve
müdahale eden birimdir. İnsan (analist ekibi), süreç (olay yönetimi
prosedürleri) ve teknoloji (SIEM, EDR, SOAR, tehdit istihbaratı) üçlüsü
üzerinde kurulur. Türkiye’de 7545 sayılı Siber Güvenlik Kanunu ile Bilgi ve
İletişim Güvenliği Rehberi, kritik altyapı işletmecileri için pratikte SOC
yapısı gerektiren yükümlülükler tanımlar.
- SOC nedir?
- Neden SOC kurulur?
- Üç ayak: insan, süreç, teknoloji
- Tier 1-2-3 kademeleri ve roller
- SOC’ta kullanılan araçlar
- Olay yaşam döngüsü: tespit, müdahale, iyileştirme
- İç SOC, MSSP, MDR ve hibrit modeller
- SOME/USOM ve SOC ilişkisi
- SOC performansı nasıl ölçülür?
- SOC kurarken karşılaşılan zorluklar
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
SOC nedir?
SOC (Security Operations Center), Türkçe karşılığıyla Siber Operasyon
Merkezi; bir kurumun bilişim varlıklarını 7 gün 24 saat izleyen, olası
saldırıları tespit eden, önceliklendiren, müdahale eden ve olay sonrası
iyileştirme süreçlerini yürüten uzman birimdir. Modern SOC’lar yalnızca
alarm izleyen bir ekip değil; siber tehdit istihbaratı, tehdit avcılığı,
adli bilişim, zafiyet yönetimi ve olay müdahalesi kabiliyetlerini bir arada
barındırır.
SOC, kurumsal siber güvenliğin operasyonel omurgasıdır. Politika ve
denetim seviyesindeki kararlar SOC’un pratiğinde somutlaşır.
Neden SOC kurulur?
- Kesintisiz izleme: Saldırılar mesai saatlerini tanımaz; SOC 7/24
sürekli izleme sağlar. - Tespit süresini kısaltma: Ortalama tespit süresi (MTTD) ne kadar
kısaysa etki de o kadar azdır. - Müdahale süresinin standartlaştırılması: Ortalama müdahale süresi
(MTTR), önceden yazılmış oyun kitapları (playbook) sayesinde
ölçülebilir hâle gelir. - Yasal yükümlülükler: 7545 sayılı Kanun, KVKK ve BİGR gibi
düzenlemelerin gerektirdiği olay yönetimi ve bildirim süreçlerinin
karşılanması. - Sigorta ve müşteri talebi: Siber sigorta poliçeleri ve büyük
müşteriler, tedarikçilerinden SOC olgunluğu talep etmektedir.
Üç ayak: insan, süreç, teknoloji
| Ayak | Kapsam |
|---|---|
| İnsan | Analist kademeleri, olay müdahale uzmanları, tehdit istihbaratı ekibi, tehdit avcıları, SOC yöneticisi. |
| Süreç | Uyarı önceliklendirme, olay yönetimi, müdahale oyun kitapları, tırmandırma, iletişim planı, olay sonrası inceleme. |
| Teknoloji | SIEM, EDR/XDR, SOAR, tehdit istihbaratı, kimlik izleme, ağ trafik analizi, zafiyet yönetimi, adli bilişim araçları. |
Üç ayaktan biri eksik veya zayıf olduğunda SOC pratikte çalışmaz. Yalnızca
en pahalı ürünü almak veya yalnızca kalabalık bir ekip kurmak, olgun bir SOC
anlamına gelmez.
Tier 1-2-3 kademeleri ve roller
| Kademe | Rol |
|---|---|
| Tier 1 — Analist | Alarm izleme, ilk eleme, temel zenginleştirme, olay biletinin açılması, önceliklendirme. |
| Tier 2 — Olay müdahale | Kök nedene inme, saldırı zincirini kurma, kapsam belirleme, kısıtlama ve giderim adımlarının yürütülmesi. |
| Tier 3 — İleri düzey / tehdit avcısı | APT ve karmaşık vaka analizi, aktif tehdit avcılığı, tespit kuralı ve içerik geliştirme, mor takım çalışmaları. |
| SOC Yöneticisi | Vardiya planı, performans metrikleri, raporlama, üst yönetim ve dış paydaşlarla iletişim. |
SOC’ta kullanılan araçlar
- SIEM: Kayıt toplama, normalizasyon, korelasyon ve tespit motoru.
Ayrıntı için: SIEM nedir? - EDR / XDR: Uç nokta ve genişletilmiş algılama ve müdahale
platformları. - SOAR: Oyun kitaplarının otomatikleştirilmesi, olaylar arası
zenginleştirme ve tekrarlanabilir müdahale. - Tehdit istihbaratı platformu: İç ve dış kaynaklardan istihbaratın
toplanması ve tespit motorlarına beslenmesi. - Ağ trafik analizi (NDR): Yatay hareket, komuta-kontrol ve veri
sızıntısı tespiti. - Kimlik ve erişim izleme: Şüpheli oturum davranışı, ayrıcalıklı
hesap etkinliği, kimlik doğrulama başarısızlığı analizleri. - Zafiyet yönetimi: Varlık envanteri, tarama, önceliklendirme,
yama koordinasyonu (bkz.
Zafiyet
yönetimi nedir?).
Olay yaşam döngüsü: tespit, müdahale, iyileştirme
- Hazırlık: Varlık envanteri, oyun kitapları, tespit kuralları,
iletişim ağacı. - Tespit ve analiz: Uyarı üretimi, önceliklendirme, olay biletinin
açılması, kapsam çıkarımı. - Kısıtlama: Etkilenen varlığın izole edilmesi, saldırganın
ilerleyişinin durdurulması. - Giderim: Kötü amaçlı yazılımın kaldırılması, zafiyetin
kapatılması, kimlik bilgilerinin sıfırlanması. - İyileştirme: Servis restorasyonu, izleme ve yeniden açılış
kararı. - Olay sonrası: Kök neden raporu, süreç iyileştirme, tespit
kuralının güncellenmesi, iç ve dış bildirim yükümlülükleri.
İç SOC, MSSP, MDR ve hibrit modeller
| Model | Kullanım | Avantaj / risk |
|---|---|---|
| İç SOC | Büyük ölçekli kurumlar, kritik altyapı, savunma sanayii. | Tam kontrol, ancak yüksek yatırım ve nitelikli insan kaynağı ihtiyacı. |
| MSSP | Küçük ve orta ölçekli kurumlar, sınırlı bütçe. | Düşük giriş maliyeti; olgun MSSP seçimi ve iç sahiplik zorluğu. |
| MDR | Uç nokta odaklı, hızlı devreye alma gereksinimi. | Tespit ve müdahale kapasitesinin hızla elde edilmesi; kapsam sınırı ve sözleşme detayı önemli. |
| Hibrit | İç ekip + dış servis (ör. 7/24 kapsam için). | Esneklik ve süreklilik; koordinasyon ve sorumluluk sınırının netliği kritik. |
SOME/USOM ve SOC ilişkisi
Türkiye’de kamu kurumları ve kritik altyapılar bünyesinde
Siber Olaylara Müdahale
Ekibi (SOME) yapıları kurulur. SOME’lerin operasyonel iş yükü, pratikte
kurumun SOC’u içinde koşar. Kurum düzeyindeki SOME/SOC yapıları,
Ulusal Siber Olaylara
Müdahale Merkezi (USOM) ile koordineli çalışır; olay bildirim ve
istihbarat paylaşım kanalları bu hiyerarşi üzerinden yürür.
SOC performansı nasıl ölçülür?
- MTTD: Ortalama tespit süresi. Olay gerçekleştikten SOC’un fark
etmesine kadar geçen süre. - MTTR: Ortalama müdahale süresi. Tespitten kısıtlama veya giderime
kadar geçen süre. - Uyarı hacmi ve gerçek olay oranı: Uyarıların ne kadarının gerçek
olaya dönüştüğü; sinyal-gürültü oranı. - Otomasyon oranı: Manüel işlemin SOAR ile otomatikleşen kısmı.
- Kapsanan varlık oranı: Kritik varlıkların ne kadarının izleme
kapsamında olduğu. - Tespit kuralı olgunluğu: MITRE ATT&CK çerçevesindeki taktik
ve teknik kapsama düzeyi.
SOC kurarken karşılaşılan zorluklar
- Nitelikli insan kaynağı: Türkiye’de olduğu gibi küresel ölçekte de
en büyük darboğaz kalifiye SOC analistidir. - Kayıt olgunluğu: Yeterli, tutarlı ve zaman senkronize edilmiş
kayıt olmadan SOC gerçek tespit yapamaz. - Varlık envanteri: Envanteri belirsiz bir ortamı korumak mümkün
değildir; envanter olgunluğu SOC olgunluğunun ön koşuludur. - Süreç boşlukları: Playbook ve tırmandırma prosedürlerinin
yazılmamış olması, aynı olayın her defasında sıfırdan yönetilmesine yol
açar. - Metrik odağının yanlışlığı: “Kapanan uyarı sayısı” gibi yüzeysel
metrikler SOC olgunluğunu ölçmez; MTTD, MTTR ve kapsama daha
belirleyicidir.
Sıkça sorulan sorular
SOC nedir?
SOC ile NOC arasındaki fark nedir?
SOC hangi araçları kullanır?
SOC seviyeleri (Tier 1-2-3) ne demek?
MSSP ve iç SOC arasında hangisini seçmeliyim?
Türkiye’de SOC yükümlülüğü var mı?
Kaynaklar ve doğrulama notu
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu.
- Resmî Gazete, 11 Kasım 2013, Sayı 28818 — Siber Olaylara Müdahale Ekiplerinin Kuruluş, Görev ve Çalışmalarına Dair Usul ve Esaslar Hakkında Tebliğ.
- Cumhurbaşkanlığı Dijital Dönüşüm Ofisi — Bilgi ve İletişim Güvenliği Rehberi (olay yönetimi ve kayıt yönetimi bölümleri).
- USOM — kurumsal SOME/SOC rehberleri (kurumsal.usom.gov.tr).
- MITRE ATT&CK — tespit ve tehdit avcılığı çerçevesi (attack.mitre.org).
- NIST SP 800-61 — Computer Security Incident Handling Guide.
İçerikteki mevzuat referansları Resmî Gazete metinlerine, USOM ve BİGR yayınlarına dayanmaktadır. MITRE ATT&CK ve NIST çerçeveleri, uluslararası kabul görmüş metodolojik referanslar olarak kullanılmıştır. Envanter Medya bu içerikte hiçbir ürün veya hizmetin ticari tavsiyesini yapmamaktadır.
Son güncelleme: 30 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.
