<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Feyza Nur Dandal</title>
    <description>The latest articles on DEV Community by Feyza Nur Dandal (@feyzadandal).</description>
    <link>https://dev.to/feyzadandal</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F3976535%2F889e8a5f-67fa-4cae-a0af-a2e815a581ca.jpg</url>
      <title>DEV Community: Feyza Nur Dandal</title>
      <link>https://dev.to/feyzadandal</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/feyzadandal"/>
    <language>en</language>
    <item>
      <title>SOC Mimarisi ve Bileşenleri</title>
      <dc:creator>Feyza Nur Dandal</dc:creator>
      <pubDate>Mon, 15 Jun 2026 18:33:27 +0000</pubDate>
      <link>https://dev.to/feyzadandal/3-soc-mimarisi-ve-bilesenleri-375k</link>
      <guid>https://dev.to/feyzadandal/3-soc-mimarisi-ve-bilesenleri-375k</guid>
      <description>&lt;p&gt;English | Türkçe&lt;/p&gt;

&lt;p&gt;&amp;nbsp;&lt;/p&gt;




&lt;p&gt;&lt;a&gt;&lt;/a&gt;&lt;/p&gt;

&lt;h1&gt;
  
  
  SOC Architecture &amp;amp; Core Components: Building the Technical Defense Stack
&lt;/h1&gt;

&lt;p&gt;A Security Operations Center (SOC) relies on an integrated ecosystem of technologies designed to provide layered visibility and rapid response capabilities. Instead of treating security tools as isolated silos, a modern SOC connects them into a continuous lifecycle of data collection, ingestion, analysis, and containment.&lt;/p&gt;

&lt;p&gt;Below is the technical breakdown of a standard enterprise SOC architecture and its fundamental components.&lt;/p&gt;




&lt;h2&gt;
  
  
  1. The Data Collection &amp;amp; Ingestion Layer
&lt;/h2&gt;

&lt;p&gt;This layer serves as the telemetry source for the entire SOC. Security data (logs, events, and network metadata) is harvested from every asset across the infrastructure.&lt;/p&gt;

&lt;h3&gt;
  
  
  Primary Telemetry Sources:
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Network Infrastructure:&lt;/strong&gt; Firewalls, routers, switches, internal IDS/IPS appliances, and VPN gateways.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Server Infrastructure:&lt;/strong&gt; Windows Event Logs (Security/Sysmon), Linux Syslog, web servers (Apache, Nginx, IIS), and database audit trails.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Endpoints:&lt;/strong&gt; Laptops, desktops, and workstations—predominantly monitored via telemetry agents.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Cloud Infrastructure:&lt;/strong&gt; Native cloud logs such as AWS CloudTrail/GuardDuty, Azure Activity Logs, and GCP Cloud Logging.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Identity &amp;amp; Access Management (IAM):&lt;/strong&gt; Active Directory logs, Okta, and Azure AD events tracking authentication, privilege escalations, and modifications.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Threat Intelligence Feeds:&lt;/strong&gt; External repositories tracking known malicious IP addresses, command-and-control (C2) domains, file hashes, and adversary signatures.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  2. Centralized Correlation Engine: SIEM
&lt;/h2&gt;

&lt;p&gt;The &lt;strong&gt;SIEM (Security Information and Event Management)&lt;/strong&gt; platform functions as the central log aggregation and correlation hub of the architecture. It ingests billions of raw logs daily, normalizing them into a readable schema.&lt;/p&gt;

&lt;h3&gt;
  
  
  Core Workflows:
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Aggregation &amp;amp; Normalization:&lt;/strong&gt; Converting disparate log formats from hundreds of vendors into a standardized framework (e.g., Common Event Format - CEF) for cross-analysis.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Correlation Rules:&lt;/strong&gt; Mapping multiple unrelated events together using pre-defined detection logic or machine learning behavioral models.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Alerting:&lt;/strong&gt; Triggering an active alert for tier-1 analysts to review when a correlation rule matches malicious behavior.
&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[Multiple Failed Logins on AD] + [Massive Inbound Traffic from TOR Node] 
                                    |
                            (SIEM Correlation)
                                    |
                        ============V============
                        [ALERT: Brute-Force/Spray]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Industry Standards:&lt;/strong&gt; Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security (ELK), and Wazuh (Open Source).&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  3. Automation and Orchestration: SOAR
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;SOAR (Security Orchestration, Automation, and Response)&lt;/strong&gt; platforms bridge the gap between detection and mitigation. They increase operational efficiency by replacing repetitive manual tasks with programmatic workflows.&lt;/p&gt;

&lt;h3&gt;
  
  
  Core Workflows:
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Orchestration:&lt;/strong&gt; Binding API connections between separate security tools (e.g., telling a Firewall to block an IP because an EDR found a threat).&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Playbook Automation:&lt;/strong&gt; Executing deterministic scripts based on incoming alert categories.
&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[Incoming SIEM Alert] ---&amp;gt; [SOAR Playbook Triggered]
                                   |
            +----------------------+----------------------+
            |                                             |
[Query VirusTotal/TIP via API]               [Isolate Host via EDR API]
            |                                             |
[If Malicious -&amp;gt; Update Firewall Blocklist]  [Generate Jira Ticket &amp;amp; Assign Analyst]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Industry Standards:&lt;/strong&gt; Palo Alto Cortex XSOAR, Splunk SOAR, Shuffle (Open Source), and TheHive.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  4. Deep Visibility: EDR and NDR
&lt;/h2&gt;

&lt;p&gt;While a SIEM provides general visibility across the environment, EDR and NDR supply high-resolution data on the network and host levels.&lt;/p&gt;

&lt;h3&gt;
  
  
  EDR (Endpoint Detection and Response)
&lt;/h3&gt;

&lt;p&gt;EDR solutions monitor granular endpoint activities—including process execution loops, network connections, memory utilization, and local file modifications. It detects behavioral anomalies and memory injection attempts that regular antiviruses miss.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Why it matters:&lt;/strong&gt; Most modern cyber attacks target endpoint endpoints to establish initial access. EDR provides the capability to trace parent-child process chains and isolate compromised hosts from the local subnet.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Industry Standards:&lt;/strong&gt; CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint, and Wazuh.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  NDR (Network Detection and Response)
&lt;/h3&gt;

&lt;p&gt;NDR solutions continuously inspect raw packet captures (PCAP) and flow data (NetFlow) spanning both north-south and east-west internal traffic. It identifies network-level anomalies, lateral movement, and unauthorized exfiltration channels.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Why it matters:&lt;/strong&gt; NDR tracks threats across unmanaged segments, legacy mainframes, or IoT networks where installing an EDR agent is technically impossible.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Industry Standards:&lt;/strong&gt; Darktrace, ExtraHop, Vectra AI, Zeek (Open Source), and Suricata.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  5. Proactive Intel: Threat Intelligence Platforms (TIP)
&lt;/h2&gt;

&lt;p&gt;A &lt;strong&gt;TIP&lt;/strong&gt; aggregates, sanitizes, and deduplicates cyber threat intelligence data collected from commercial feeds, open-source communities (OSINT), and government channels.&lt;/p&gt;

&lt;h3&gt;
  
  
  SOC Architecture Integration:
&lt;/h3&gt;

&lt;p&gt;The TIP injects raw Indicators of Compromise (IoCs) and adversary Tactics, Techniques, and Procedures (TTPs) into detection tools. For instance, the platform pushes known operational ransomware C2 infrastructure directly into the SIEM, allowing it to instantly flag outbound beacons.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Industry Standards:&lt;/strong&gt; Anomali, ThreatQuotient, and MISP (Open Source).&lt;/li&gt;
&lt;/ul&gt;




&lt;p&gt;&lt;a&gt;&lt;/a&gt;&lt;/p&gt;

&lt;h1&gt;
  
  
  SOC Mimarisi ve Bileşenleri: Teknik Savunma Altyapısını Kurgulamak
&lt;/h1&gt;

&lt;p&gt;Modern bir Güvenlik Operasyon Merkezi'nin (SOC) başarısı, birbiriyle entegre çalışan ve katmanlı görünürlük sağlayan teknolojik bileşenlere bağlıdır. Modern bir SOC mimarisi, güvenlik araçlarını yalıtılmış adalar olarak konumlandırmak yerine; veri toplama, analiz, otomasyon ve müdahale süreçlerini tek bir yaşam döngüsünde birleştirir.&lt;/p&gt;

&lt;p&gt;Aşağıda, kurumsal bir modern SOC mimarisinin katmanları ve bu katmanları oluşturan temel bileşenler teknik detaylarıyla ele alınmıştır.&lt;/p&gt;




&lt;h2&gt;
  
  
  1. Veri Toplama Katmanı (Telemetri ve Ingestion)
&lt;/h2&gt;

&lt;p&gt;Bu katman, SOC mimarisinin veri kaynağıdır. Organizasyon altyapısındaki tüm varlıklardan anlamlı güvenlik verileri, loglar ve telemetri metadatası bu alanda toplanır.&lt;/p&gt;

&lt;h3&gt;
  
  
  Temel Telemetri Kaynakları:
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Ağ Cihazları:&lt;/strong&gt; Güvenlik duvarları (Firewall), yönlendiriciler, anahtarlar, iç ağ koruma sistemleri (IDS/IPS) ve VPN geçitleri.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Sunucu Altyapısı:&lt;/strong&gt; Windows Olay Günlükleri (Security ve Sysmon logları), Linux Syslog verileri, web sunucu erişim logları (Apache, Nginx, IIS) ve veritabanı denetim (audit) kayıtları.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Uç Noktalar (Endpoints):&lt;/strong&gt; Kullanıcı bilgisayarları ve iş istasyonları (Genellikle üzerlerinde çalışan ajanlar vasıtasıyla veri üretirler).&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Bulut Altyapıları:&lt;/strong&gt; Bulut ortamlarındaki yerel log mekanizmaları (AWS CloudTrail/GuardDuty, Azure Activity Logs, GCP Cloud Logging).&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Kimlik ve Erişim Yönetimi (IAM):&lt;/strong&gt; Active Directory, Okta veya Azure AD üzerindeki başarılı/başarısız oturum açma, yetki yükseltme ve hesap değişiklik logları.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Tehdit İstihbaratı Akışları (Threat Intel Feeds):&lt;/strong&gt; Bilinen zararlı IP adresleri, komuta kontrol (C2) alan adları, dosya hash bilgileri ve saldırgan imzalarını barındıran harici veri akışları.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  2. Merkezi Analiz ve Korelasyon Merkezi: SIEM
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;SIEM (Security Information and Event Management)&lt;/strong&gt; platformu, tüm mimarinin merkezi log toplama ve anlamlandırma merkezidir. Farklı kaynaklardan gelen milyarlarca satır ham logu tek bir şemaya indirger (normalizasyon) ve analiz eder.&lt;/p&gt;

&lt;h3&gt;
  
  
  Temel Fonksiyonları:
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Log Yönetimi ve Normalizasyon:&lt;/strong&gt; Farklı üreticilerin ürettiği log formatlarını ortak bir standart dile (Örn: Common Event Format - CEF) dönüştürerek analiz edilebilir hale getirmek.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Korelasyon Kuralları:&lt;/strong&gt; Önceden tanımlanmış mantıksal kurallar veya makine öğrenimi modelleri kullanarak bağımsız olaylar arasında bağ kurmak. &lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Alarm Üretimi:&lt;/strong&gt; Bir korelasyon kuralı tetiklendiğinde analistlerin ekranına inceleme kaydı (alert) düşürmek.
&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[AD Üzerinde Kısa Sürede Başarısız Girişler] + [TOR Ağından Gelen İç Trafik]
                                       |
                              (SIEM Korelasyonu)
                                       |
                           ============V============
                           [ALARM: Brute-Force/Spray]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Sektör Standartları:&lt;/strong&gt; Splunk, Microsoft Sentinel, IBM QRadar, Elastic Security (ELK) ve Wazuh (Açık Kaynak).&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  3. Müdahalenin Otomasyonu ve Orkestrasyonu: SOAR
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;SOAR (Security Orchestration, Automation, and Response)&lt;/strong&gt; platformları, tespit edilen tehdit ile müdahale arasındaki süreyi kısaltır. Tekrarlayan manuel analist görevlerini yazılımsal iş akışlarına (playbook) devrederek operasyonel verimlilik sağlar.&lt;/p&gt;

&lt;h3&gt;
  
  
  Temel Fonksiyonları:
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Orkestrasyon:&lt;/strong&gt; Farklı güvenlik araçları arasında API'ler vasıtasıyla köprü kurmak (Örn: SIEM'den aldığı alarm doğrultusunda Firewall'a kural yazmak).&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Playbook Otomasyonu:&lt;/strong&gt; Gelen alarm tipine göre önceden tanımlanmış senaryoları insan müdahalesi olmadan çalıştırmak.
&lt;/li&gt;
&lt;/ul&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[Gelen SIEM Alarmı] ---&amp;gt; [SOAR Playbook Tetiklenmesi]
                                    |
            +-----------------------+-----------------------+
            |                                               |
[API ile Tehdit İstihbaratı Sorgusu]            [EDR API'si ile Host İzolasyonu]
            |                                               |
[Zararlı ise -&amp;gt; Firewall'a IP Engelleme]        [Jira Case Açılması ve Analist Ataması]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Sektör Standartları:&lt;/strong&gt; Palo Alto Cortex XSOAR, Splunk SOAR, Shuffle (Açık Kaynak) ve TheHive.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  4. Uç Nokta ve Ağ Görünürlüğü: EDR ve NDR
&lt;/h2&gt;

&lt;p&gt;SIEM platformu tüm altyapıyı makro düzeyde izlerken; EDR ve NDR katmanları, ağın ve uç noktaların mikro düzeyde derinlemesine incelenmesini sağlar.&lt;/p&gt;

&lt;h3&gt;
  
  
  EDR (Endpoint Detection and Response)
&lt;/h3&gt;

&lt;p&gt;Uç noktalarda (sunucu, bilgisayar) çalışan prosesleri, bellek hareketlerini, ağ bağlantılarını ve dosya sistemi değişikliklerini anlık olarak kaydeder. Geleneksel antivirüs sistemlerinin imza tabanlı yapısını aşan "dosyasız" (fileless) saldırıları ve davranışsal anomalileri tespit eder.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Neden Kritik?&lt;/strong&gt; Saldırıların büyük kısmı uç noktalardan başlar. EDR, saldırganın sızdığı sistemde ne tür işlemler yürüttüğünü (parent-child process) görmeyi ve gerektiğinde cihazı ağdan izole etmeyi (containment) sağlar.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Sektör Standartları:&lt;/strong&gt; CrowdStrike Falcon, SentinelOne, Microsoft Defender for Endpoint ve Wazuh.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  NDR (Network Detection and Response)
&lt;/h3&gt;

&lt;p&gt;Ağ trafiğini (kuzey-güney ve doğu-batı) paket bazlı (PCAP) ve akış bazlı (NetFlow) olarak sürekli analiz eder. Şifreli trafik analizleri de dahil olmak üzere ağ seviyesindeki anormallikleri inceler.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Neden Kritik?&lt;/strong&gt; Üzerine EDR ajanı kurulamayan IoT cihazlarını, ağa bağlı yönetilmeyen bilgisayarları izlemek ve saldırganların ağ içi yatay hareketlerini (lateral movement) yakalamak için en etkili çözümdür.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Sektör Standartları:&lt;/strong&gt; Darktrace, ExtraHop, Vectra AI, Zeek (Açık Kaynak) ve Suricata.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  5. Proaktif Tehdit Yönetimi: Tehdit İstihbaratı Platformu (TIP)
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;TIP&lt;/strong&gt;, ticari kaynaklardan, topluluk ağlarından (OSINT) ve resmi kurumlardan gelen siber tehdit verilerini (IoC ve TTP) tek bir havuzda toplayan, temizleyen ve yöneten sistemdir.&lt;/p&gt;

&lt;h3&gt;
  
  
  SOC Mimarisine Entegrasyonu:
&lt;/h3&gt;

&lt;p&gt;TIP, elde ettiği güncel zararlı adres ve aktör verilerini SIEM, EDR ve Firewall gibi aktif sistemlere besler. Örneğin, güncel bir fidye yazılımı (ransomware) kampanyasına ait C2 IP adresleri TIP üzerinden SIEM'e aktarıldığında, iç ağdan bu adreslere doğru giden bir bağlantı denemesi anında yakalanır.&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Sektör Standartları:&lt;/strong&gt; Anomali, ThreatQuotient ve MISP (Açık Kaynak).&lt;/li&gt;
&lt;/ul&gt;

</description>
      <category>infosec</category>
      <category>cybersecurity</category>
      <category>security</category>
      <category>software</category>
    </item>
    <item>
      <title>SOC Mimarileri: En Uygun Güvenlik Operasyon Merkezi Modelini Seçmek</title>
      <dc:creator>Feyza Nur Dandal</dc:creator>
      <pubDate>Mon, 15 Jun 2026 16:18:43 +0000</pubDate>
      <link>https://dev.to/feyzadandal/2-soc-mimarileri-en-uygun-guvenlik-operasyon-merkezi-modelini-secmek-421n</link>
      <guid>https://dev.to/feyzadandal/2-soc-mimarileri-en-uygun-guvenlik-operasyon-merkezi-modelini-secmek-421n</guid>
      <description>&lt;p&gt;English | Türkçe&lt;/p&gt;

&lt;p&gt;&amp;nbsp;&lt;/p&gt;




&lt;p&gt;&lt;a&gt;&lt;/a&gt;&lt;/p&gt;

&lt;h1&gt;
  
  
  SOC Architecture: Choosing the Right Security Operations Center Model for Your Organization
&lt;/h1&gt;

&lt;p&gt;In today’s modern cyber threat landscape, organizations have moved past the question of &lt;em&gt;"Will I be attacked?"&lt;/em&gt; and are now focused on &lt;em&gt;"How fast will I detect it when I am?"&lt;/em&gt; This is precisely where a &lt;strong&gt;Security Operations Center (SOC)&lt;/strong&gt; comes into play.&lt;/p&gt;

&lt;p&gt;However, building a SOC is not just about purchasing the most expensive SIEM/SOAR licenses or setting up giant screens in a dedicated room. The first and most critical strategic decision depends on the organization's budget, human resources, regulatory compliance requirements (GDPR, KVKK, etc.), and risk appetite: choosing the right &lt;strong&gt;operational model&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;In this article, we dive deep into the three main SOC models accepted in the cybersecurity ecosystem—In-House, Outsourced, and Hybrid—by examining their architecture, technical processes, and current industry trends.&lt;/p&gt;




&lt;h2&gt;
  
  
  1. In-House (Dedicated) SOC Model
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;"For Those Who Want Absolute Control"&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;In the In-House SOC model, an organization builds and operates a 24/7 autonomous cyber fortress using its own internal staff, dedicated technology stack, and custom-tailored internal processes.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[Log Sources] ---&amp;gt; [Internal SIEM / Data Lake] ---&amp;gt; [Your Own SOC Analysts (T1/T2/T3)]
|
[Internal Incident Response (IR)]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Technical Architecture &amp;amp; Operations
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Human Resources:&lt;/strong&gt; The entire team, ranging from Tier 1 analysts and Threat Hunters to DFIR (Digital Forensics &amp;amp; Incident Response) specialists and SOC architects, consists of full-time, internal employees.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Technology Stack:&lt;/strong&gt; Designing the architecture (on-premise or cloud), licensing, configuring, and maintaining security systems like SIEM, SOAR, EDR/XDR, and NDR are completely managed by the internal team.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Process Management:&lt;/strong&gt; Playbooks (analysis and response procedures) are built from scratch to fit the specific workflows of the business (e.g., custom processes tailored for banking transactions or e-commerce payment gateways).&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  Pros &amp;amp; Cons
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;(+) Perfect Contextual Awareness:&lt;/strong&gt; The internal team understands the network deeply. They know exactly which server is critical and which traffic looks anomalous but is actually normal business activity, drastically reducing false positives.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(+) Data Sovereignty &amp;amp; Privacy:&lt;/strong&gt; Critical logs and sensitive data never leave the organization's boundaries. This is the safest harbor for heavily regulated industries.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Alert Fatigue &amp;amp; Talent Shortage:&lt;/strong&gt; Running a 24/7 shift schedule often leads to analyst burnout. Furthermore, due to the high turnover rate in cybersecurity, retaining specialized talent requires continuous financial investment.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Tunnel Vision:&lt;/strong&gt; The team only witnesses threats directly targeting their own organization, missing out on broader, global threat trends emerging across the industry.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  2. Outsourced SOC (Managed SOC / SOC-as-a-Service)
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;"For Speed, Scalability, and Predictable Costs"&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;In this model, the cyber defense line is outsourced to a &lt;strong&gt;Managed Security Service Provider (MSSP)&lt;/strong&gt; or an &lt;strong&gt;MDR (Managed Detection and Response)&lt;/strong&gt; vendor whose core business is security operations.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[Internal Agents/Logs] --(Secure Tunnel/VPN)--&amp;gt; [MSSP/Cloud SIEM] ---&amp;gt; [Shared MSSP Analysts]
|
[Alert/Action Call to Client]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Technical Architecture &amp;amp; Operations
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;SLA-Driven Operations:&lt;/strong&gt; The heart of this operation beats around Service Level Agreements (SLAs). The timeframe for detecting an alert (MTTD - Mean Time to Detect) and escalating it (MTTR - Mean Time to Respond/React) is legally bound by contracts.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Data Flow:&lt;/strong&gt; Logs gathered from internal firewalls, Active Directory, and EDR agents are securely forwarded (usually via cloud gateways) to the MSSP’s central SIEM platform.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Multi-Tenant Architecture:&lt;/strong&gt; MSSP analysts monitor security events from hundreds of different clients simultaneously using a single pane of glass powered by massive multi-tenant correlation engines.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  Pros &amp;amp; Cons
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;(+) Global Threat Intelligence:&lt;/strong&gt; Because MSSPs ingest data from thousands of endpoints worldwide, a zero-day attack discovered at Client A allows them to instantly deploy IoCs (Indicators of Compromise) to protect you.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(+) Plug-and-Play Setup:&lt;/strong&gt; Instead of spending millions on upfront hardware and licenses, companies can achieve 24/7 monitoring within weeks through an predictable OpEx (Operational Expenditure) subscription model.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Operational Blindness:&lt;/strong&gt; External analysts cannot inherently know if a midnight script execution is a dangerous attack or just an IT administrator running a routine database maintenance task. This often leads to higher false positive rates.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Response Delays (The Triaging Border):&lt;/strong&gt; The MSSP detects the threat and opens a critical ticket stating, &lt;em&gt;"You have active ransomware, isolate the host."&lt;/em&gt; The time elapsed between sending that alert and your internal IT team taking physical action can sometimes result in significant damage.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  3. The Hybrid SOC Model
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;"The Best of Both Worlds Approach"&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;This is the most popular and pragmatic model among modern mid-to-large-scale organizations today. The objective is simple: delegate routine, high-volume tier-1 alert filtering to an external partner while keeping high-context strategic decisions internal.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;+---&amp;gt; [Tier 1: Routine Alerts &amp;amp; Triaging] ----&amp;gt; (MSSP / Outsourced)
|
[Shared SIEM / XDR Platform] -----+
|
+---&amp;gt; [Tier 2/3: Threat Hunting &amp;amp; IR] --------= (Internal Team)
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Technical Architecture &amp;amp; Operations
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Layered Role Distribution:&lt;/strong&gt; * &lt;strong&gt;Tier 1 (First Level Analysis):&lt;/strong&gt; Handled by the MSSP team. They filter out the daily noise from thousands of logs.&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Tier 2 &amp;amp; Tier 3 (Deep Analysis &amp;amp; IR):&lt;/strong&gt; Handled by the internal core team. They take over the "escalated" high-severity alerts from the MSSP and initiate active defense.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Shared Visibility:&lt;/strong&gt; Usually, a shared Cloud SIEM or XDR platform is deployed. Both the company's internal analysts and the MSSP's analysts log into the same screen, eliminating operational silos.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  Pros &amp;amp; Cons
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;(+) Strategic Focus:&lt;/strong&gt; Your specialized internal analysts don't waste hours chasing basic phishing emails or routine brute-force attempts; instead, they focus strictly on proactive Threat Hunting and architecture hardening.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(+) Optimized Spending:&lt;/strong&gt; The operational burden of maintaining 24/7 shift rotations falls on the MSSP, while the corporation only invests heavily in a highly skilled, smaller core team.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Management Complexity:&lt;/strong&gt; If communication channels and responsibility matrixes (like a RACI matrix) are not crystal clear, the two teams might hesitate during a major crisis, resulting in costly delays.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  Conclusion: Which Model Should You Choose?
&lt;/h2&gt;

&lt;p&gt;Selecting a SOC model is fundamentally a strategic business decision rather than a purely technical one.&lt;/p&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Criterion&lt;/th&gt;
&lt;th&gt;In-House&lt;/th&gt;
&lt;th&gt;Managed SOC (Outsourced)&lt;/th&gt;
&lt;th&gt;Hybrid&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Budget Requirements&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Very High (CapEx)&lt;/td&gt;
&lt;td&gt;Low / Medium (OpEx)&lt;/td&gt;
&lt;td&gt;Balanced / Optimized&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Deployment Time&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;1 - 2 Years&lt;/td&gt;
&lt;td&gt;A Few Weeks&lt;/td&gt;
&lt;td&gt;A Few Months&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Regulatory Compliance&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Excellent&lt;/td&gt;
&lt;td&gt;May Raise Questions&lt;/td&gt;
&lt;td&gt;High&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Threat Visibility&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Narrow (Internal Only)&lt;/td&gt;
&lt;td&gt;Broad (Global Insights)&lt;/td&gt;
&lt;td&gt;Balanced&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Control Level&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;100% Internal&lt;/td&gt;
&lt;td&gt;Bound by MSSP Limits&lt;/td&gt;
&lt;td&gt;Shared Control&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Go with In-House&lt;/strong&gt; if you are a massive enterprise (such as banking, defense, or healthcare) handling high-stakes data and requiring absolute operational control with an ample budget.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Go with Managed SOC&lt;/strong&gt; if you are a small-to-medium business lacking a dedicated cybersecurity budget but needing to satisfy compliance requirements quickly and cost-effectively.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Go with Hybrid&lt;/strong&gt; if you already have a small internal security team but struggle to maintain around-the-clock 24/7 monitoring coverage.&lt;/li&gt;
&lt;/ul&gt;




&lt;p&gt;&lt;a&gt;&lt;/a&gt;&lt;/p&gt;

&lt;h1&gt;
  
  
  SOC Modelleri: Kurumunuza En Uygun Güvenlik Operasyon Merkezi Modelini Seçmek
&lt;/h1&gt;

&lt;p&gt;Modern siber tehdit ortamında, bir organizasyonun "Saldırıya uğrayacak mıyım?" sorusunu çoktan geçip "Saldırıya uğradığımda ne kadar hızlı fark edeceğim?" aşamasına gelmesi gerekiyor. İşte bu noktada devreye &lt;strong&gt;Güvenlik Operasyon Merkezleri (SOC)&lt;/strong&gt; giriyor.&lt;/p&gt;

&lt;p&gt;Ancak bir SOC kurmak sadece en pahalı SIEM/SOAR lisansını almak ya da bir odaya dev ekranlar yerleştirmekten ibaret değildir. İlk ve en kritik stratejik karar, organizasyonun bütçesine, insan kaynağına, yasal uyumluluk (KVKK, GDPR, BDDK vb.) süreçlerine ve risk iştahına uygun &lt;strong&gt;operasyonel modeli&lt;/strong&gt; seçmektir.&lt;/p&gt;

&lt;p&gt;Bu yazıda, modern siber güvenlik ekosisteminde kabul görmüş üç ana SOC modelini (Kurum İçi, Dış Kaynaklı ve Hibrit) mimari, teknik süreçler ve güncel sektör trendleri ışığında masaya yatırıyoruz.&lt;/p&gt;




&lt;h2&gt;
  
  
  1. Kurum İçi (In-House / Dedicated) SOC Modeli
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;"Tüm Direksiyon Benim Elimde Olsun" Diyenler İçin&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Kurum İçi SOC modelinde organizasyon; kendi personeli, kendi teknoloji stack'i ve tamamen kendi kültürüne göre optimize edilmiş süreçleriyle 7/24 yaşayan, bağımsız bir siber kale inşa eder.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[Log Kaynakları] ---&amp;gt; [Kurum İçi SIEM / Veri Gölü] ---&amp;gt; [Kendi SOC Analistleriniz (T1/T2/T3)]
|
[Kurum İçi Olay Müdahale (IR)]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Teknik Mimarisi ve İşleyişi
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;İnsan Kaynağı:&lt;/strong&gt; Tier 1 analistlerden Tehdit Avcılarına (Threat Hunters), DFIR (Adli Bilişim ve Olay Müdahale) uzmanlarından SOC mimarlarına kadar tüm ekip kurumun bordrolu çalışanlarından oluşur.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Teknoloji Stack'i:&lt;/strong&gt; SIEM, SOAR, EDR/XDR, NDR ve Log Yönetimi araçlarının lisanslanması, on-premise ya da cloud ortamda mimari tasarımı, kuralların (Sigma, YARA vb.) yazılması ve bakımı tamamen iç ekibin sorumluluğundadır.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Süreç Yönetimi:&lt;/strong&gt; Playbook'lar (analiz prosedürleri), kurumun iş kollarına özel olarak (örneğin bir bankanın swift süreçlerine veya bir e-ticaret sitesinin ödeme geçidine özel) terzi usulü dikilir.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  Avantajlar &amp;amp; Dezavantajlar
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;(+) Kusursuz Kurumsal Bağlam (Context):&lt;/strong&gt; İç ekip, networkteki hangi sunucunun kritik olduğunu, hangi trafiğin "normal anormal" (false positive) olduğunu dış bir gözden çok daha iyi bilir.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(+) Veri Egemenliği ve Gizlilik:&lt;/strong&gt; Kritik loglar and ham veriler kurum sınırlarının dışına çıkmaz. Sıkı regülasyonlara tabi sektörler için en güvenli limandır.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) "Alert Fatigue" (Uyarı Yorgunluğu) ve İnsan Kaynağı Krizi:&lt;/strong&gt; 7/24 vardiya dönen analistlerin burnout (tükenmişlik) yaşaması çok yaygındır. Ayrıca siber güvenlik uzmanı sirkülasyonunun çok yüksek olduğu günümüzde, ekibi elde tutmak devasa bir maliyettir.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Tünel Vizyonu (Sınırlı Bakış Açısı):&lt;/strong&gt; Ekip sadece kendi kurumuna gelen saldırıları görür. Sektörde dönen küresel tehdit dalgalarını yakalamakta gecikebilir.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  2. Dış Kaynaklı SOC (Managed SOC / SOC-as-a-Service)
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;"Hız, Ölçeklenebilirlik ve Öngörülebilir Maliyet" Arayanlar İçin&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Bu modelde siber savunma hattı, bu işi core-business (ana iş kolu) olarak yapan bir &lt;strong&gt;Müşterek Güvenlik Hizmeti Sağlayıcısına (MSSP)&lt;/strong&gt; veya &lt;strong&gt;MDR (Managed Detection and Response)&lt;/strong&gt; firmasına emanet edilir.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;[Kurum İçi Ajanlar/Loglar] --(Güvenli Tünel/VPN)--&amp;gt; [MSSP/Cloud SIEM] ---&amp;gt; [Müşterek MSSP Analistleri]
|
[Müşteriye Alarm/Aksiyon Çağrısı]
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Teknik Mimarisi ve İşleyişi
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;SLA (Hizmet Seviyesi Anlaşması) Odaklılık:&lt;/strong&gt; Operasyonun kalbi SLA'lerdir. Bir uyarının ne kadar sürede analiz edileceği (MTTD - Ortalama Tespit Süresi) ve müdahale edileceği (MTTR - Ortalama Müdahale Süresi) sözleşmelerle net çizgilerle belirlenir.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Veri Akışı:&lt;/strong&gt; Kurum içi firewall, AD, EDR gibi sistemlerden toplanan loglar, güvenli kanallarla (genelde cloud tabanlı) MSSP'nin merkezi SIEM sistemine aktarılır.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Çoklu Kiracılı (Multi-Tenant) Mimari:&lt;/strong&gt; MSSP analistleri tek bir ekrandan (Single Pane of Glass) yüzlerce farklı müşterinin alarmını core-korelasyon kuralları vasıtasıyla izler.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  Avantajlar &amp;amp; Dezavantajlar
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;(+) Küresel Tehdit İstihbaratı Grafiği:&lt;/strong&gt; MSSP, X sektöründeki bir müşterisine yapılan yeni nesil bir oday saldırısını (Zero-Day) tespit ettiği an, edindiği IoC'ler (Indication of Compromise) ile sizin sistemlerinizi de anında koruma altına alabilir.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(+) Tak-Çalıştır Hızı ve Finansal Kolaylık:&lt;/strong&gt; Milyon dolarlık donanım ve lisans yatırımı yerine, aylık/yıllık "OpEx" (Operasyonel Harcama) modeliyle birkaç hafta içinde 7/24 izlemeye geçilir.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Kurumsal Dinamiklere Körlük:&lt;/strong&gt; Dışarıdaki analist, gece yarısı sunucuda çalışan bir betiğin (script) sistem yöneticisinin rutin bir işi mi yoksa bir hacker aktivitesi mi olduğunu ayırt etmekte zorlanabilir. Bu da yüksek oranda &lt;strong&gt;False Positive&lt;/strong&gt; veya daha kötüsü &lt;strong&gt;False Negative&lt;/strong&gt; (gözden kaçan gerçek tehdit) demektir.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Gecikmeli Müdahale (Triyaj Sınırı):&lt;/strong&gt; MSSP saldırıyı görür, analiz eder ve size "Sisteminizde ransomware aktivitesi var, izole edin" diye bilet açar. Ancak o bileti açıp sizin iç ekibin aksiyon almasına kadar geçen süre (Time-to-Respond) bazen kritik zararlara yol açabilir.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  3. Hibrit (Hybrid) SOC Modeli
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;En Best-of-Both-Worlds Yaklaşımı&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Bugün orta ve büyük ölçekli modern organizasyonların en çok tercih ettiği, pragmatik modeldir. Amaç; rutin, tekrarlayan ve yorucu işleri dış kaynağa delege ederken; kritik kararları ve derin analizleri içeride tutmaktır.&lt;br&gt;
&lt;/p&gt;

&lt;div class="highlight js-code-highlight"&gt;
&lt;pre class="highlight plaintext"&gt;&lt;code&gt;+---&amp;gt; [Tier 1: Rutin Alarmlar &amp;amp; Triyaj] -------&amp;gt; (MSSP / Dış Kaynak)
|
[Ortak SIEM / XDR Platformu] -----+
|
+---&amp;gt; [Tier 2/3: Tehdit Avcılığı &amp;amp; IR] --------&amp;gt; (Kurum İçi Ekip)
&lt;/code&gt;&lt;/pre&gt;

&lt;/div&gt;



&lt;h3&gt;
  
  
  Teknik Mimarisi ve İşleyişi
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Katmanlı Rol Dağılımı:&lt;/strong&gt; * &lt;strong&gt;Tier 1 (İlk Seviye Analiz):&lt;/strong&gt; MSSP ekibi üstlenir. 7/24 akan binlerce logu eler, gürültüyü temizler.&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Tier 2 &amp;amp; Tier 3 (Derin Analiz &amp;amp; Olay Müdahale):&lt;/strong&gt; Kurum içi çekirdek ekip üstlenir. MSSP'den gelen "Escalated" (yükseltilmiş) nitelikli alarmları alıp kurum içinde aktif defansa geçerler.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Ortak Görünürlük (Shared Platform):&lt;/strong&gt; Genellikle ortak bir Cloud SIEM ya da XDR platformu kurulur. Hem kurumun kendi analisti hem de dış kaynak analisti aynı ekrana bakar, böylece operasyonel kopukluk yaşanmaz.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  Avantajlar &amp;amp; Dezavantajlar
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;(+) Stratejik Odaklanma:&lt;/strong&gt; Kurum içi uzman analistleriniz, bütün gün phishing mailleri veya başarısız brute-force denemelerini incelemekle vakit kaybetmez; doğrudan Tehdit Avcılığı (Threat Hunting) ve proaktif sıkılaştırmaya odaklanır.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(+) Optimize Maliyet:&lt;/strong&gt; 7/24 vardiya döndürmenin getirdiği operasyonel yükü MSSP sırtlanırken, kurum sadece nitelikli çekirdek kadroya yatırım yapar.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;(-) Yönetimsel Karmaşıklık (RACI Matrisi İhtiyacı):&lt;/strong&gt; Kimin nereden sorumlu olduğu (Hangi alarmı kim inceleyecek? Aksiyonu kim alacak?) çok net çizilmezse, kriz anında iki ekip birbirinin yüzüne bakabilir. Güçlü bir koordinasyon mimarisi şarttır.&lt;/li&gt;
&lt;/ul&gt;




&lt;h2&gt;
  
  
  Sonuç: Hangi Modeli Seçmeli?
&lt;/h2&gt;

&lt;p&gt;SOC modeli seçimi teknik bir karardan ziyade, tamamen kurumsal bir &lt;strong&gt;strateji og olgunluk&lt;/strong&gt; kararıdır.&lt;/p&gt;

&lt;div class="table-wrapper-paragraph"&gt;&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Kriter&lt;/th&gt;
&lt;th&gt;Kurum İçi (In-House)&lt;/th&gt;
&lt;th&gt;Dış Kaynaklı (Managed)&lt;/th&gt;
&lt;th&gt;Hibrit (Hybrid)&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Bütçe İhtiyacı&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Çok Yüksek (CapEx)&lt;/td&gt;
&lt;td&gt;Düşük / Orta (OpEx)&lt;/td&gt;
&lt;td&gt;Dengeli / Optimize&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Kurulum Süresi&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;1 - 2 Yıl&lt;/td&gt;
&lt;td&gt;Birkaç Hafta&lt;/td&gt;
&lt;td&gt;Birkaç Ay&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Regülasyon Uyumu&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Mükemmel&lt;/td&gt;
&lt;td&gt;Soru İşaretleri Olabilir&lt;/td&gt;
&lt;td&gt;Yüksek&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Görünürlük Genişliği&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Dar (Sadece Kurum içi)&lt;/td&gt;
&lt;td&gt;Çok Geniş (Global)&lt;/td&gt;
&lt;td&gt;Dengeli&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Kontrol Seviyesi&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;%100 Kurumda&lt;/td&gt;
&lt;td&gt;MSSP Sınırlarında&lt;/td&gt;
&lt;td&gt;Paylaşımlı Kontrol&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;
&lt;/table&gt;&lt;/div&gt;

&lt;p&gt;Eğer kritik finansal verilere sahip holding seviyesinde bir yapıysanız &lt;strong&gt;Kurum İçi&lt;/strong&gt;; siber güvenlik ekibi kuracak bütçesi olmayan ve hızlıca regülasyonlara uyum sağlamak isteyen bir yapıysanız &lt;strong&gt;Managed SOC (SOCaaS)&lt;/strong&gt;; halihazırda küçük bir IT/Güvenlik ekibiniz var ama 7/24 izleme yükünün altından kalkamıyorsanız &lt;strong&gt;Hibrit&lt;/strong&gt; model sizin için en doğru reçetedir.&lt;/p&gt;

</description>
      <category>architecture</category>
      <category>cybersecurity</category>
      <category>tutorial</category>
      <category>infosec</category>
    </item>
    <item>
      <title>SOC Hakkında Bilgi Edinelim</title>
      <dc:creator>Feyza Nur Dandal</dc:creator>
      <pubDate>Mon, 15 Jun 2026 16:17:26 +0000</pubDate>
      <link>https://dev.to/feyzadandal/1-soc-hakkinda-bilgi-edinelim-4nem</link>
      <guid>https://dev.to/feyzadandal/1-soc-hakkinda-bilgi-edinelim-4nem</guid>
      <description>&lt;p&gt;English | Türkçe&lt;/p&gt;

&lt;h2&gt;
  
  
  &amp;nbsp;
&lt;/h2&gt;

&lt;p&gt;&lt;a&gt;&lt;/a&gt;&lt;/p&gt;

&lt;h1&gt;
  
  
  What is a SOC and Why is It Critical?
&lt;/h1&gt;

&lt;p&gt;Before evaluating architectural models, we need to address the baseline definition: &lt;strong&gt;What does a Security Operations Center (SOC) actually solve?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;At its core, a SOC is a centralized team and facility responsible for monitoring, detecting, and responding to security incidents 24/7/365. While firewalls and endpoint protection tools (EDR) act as individual barriers, the SOC serves as the centralized correlation point that monitors how these assets interact in real-time.&lt;/p&gt;

&lt;h3&gt;
  
  
  Core Objectives of a SOC:
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Log Ingestion &amp;amp; Normalization:&lt;/strong&gt; Collecting logs from endpoints, network devices, and cloud environments into a central SIEM platform.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Triage &amp;amp; Analysis:&lt;/strong&gt; Reviewing alerts, filtering out false positives, and identifying true indicators of compromise (IoCs).&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Incident Containment:&lt;/strong&gt; Rapidly isolating compromised hosts or revoking credentials during an active incident to limit lateral movement.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  The Impact of Operating Without a SOC:
&lt;/h3&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;strong&gt;Extended Dwell Time:&lt;/strong&gt; Without continuous monitoring, the average "dwell time"—the duration a threat actor remains undetected inside a network—typically exceeds 20 to 30 days. This gives attackers ample time for reconnaissance and data exfiltration.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Delayed Response:&lt;/strong&gt; Organizations without a SOC operate reactively. Incidents are usually discovered only after severe damage has occurred, such as public data leaks or ransomware deployment.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Compliance Violations:&lt;/strong&gt; Regulatory bodies (such as GDPR or KVKK) require strict breach notification windows (often 72 hours). Without centralized visibility, meeting these legal deadlines is practically impossible.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;&lt;a&gt;&lt;/a&gt;&lt;/p&gt;

&lt;h1&gt;
  
  
  SOC Nedir ve Neden Önemlidir?
&lt;/h1&gt;

&lt;p&gt;Operasyonel modelleri değerlendirmeden önce şu temel soruyu netleştirmek gerekir: &lt;strong&gt;Bir Güvenlik Operasyon Merkezi (SOC) organizasyonda tam olarak hangi problemi çözer?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;En basit tanımıyla SOC; bir kurumun dijital altyapısını siber tehditlere karşı 7/24/365 esasıyla izleyen, olası saldırıları tespit eden ve bunlara müdahale eden merkezi bir yapı ve uzman ekibidir. Güvenlik duvarları (Firewall) veya uç nokta ajanları (EDR) tekil birer bariyerken; SOC, tüm bu sistemlerin birbiriyle olan etkileşimini gerçek zamanlı izleyen korelasyon merkezidir.&lt;/p&gt;

&lt;h3&gt;
  
  
  Bir SOC'un Temel Görevleri:
&lt;/h3&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Log Toplama ve Normalizasyon:&lt;/strong&gt; Sunuculardan, ağ cihazlarından ve bulut ortamlarından gelen logları merkezi bir SIEM platformunda anlamlandırmak.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Triyaj ve Analiz:&lt;/strong&gt; Akan alarmları incelemek, yanlış pozitifleri (false positive) ayıklamak ve gerçek saldırı izlerini (IoC) yakalamak.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Olay Müdahale ve Sınırlandırma:&lt;/strong&gt; Aktif bir saldırı anında, saldırganın ağda yatayda ilerlemesini (lateral movement) engellemek için enfekte cihazları izole etmek veya yetkileri askıya almak.&lt;/li&gt;
&lt;/ul&gt;

&lt;h3&gt;
  
  
  SOC Yapısı Olmadığında Karşılaşılan Riskler:
&lt;/h3&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;strong&gt;Uzayan Barınma Süresi (Dwell Time):&lt;/strong&gt; Sürekli izleme yapılmadığında, bir saldırganın ağa sızması ile bunun fark edilmesi arasında geçen süre (dwell time) küresel ortalamada &lt;strong&gt;20-30 günü&lt;/strong&gt; bulabilmektedir. Bu da saldırgana içeride keşif yapmak ve veriyi dışarı sızdırmak için ciddi bir zaman tanır.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Geç ve Reaktif Müdahale:&lt;/strong&gt; SOC desteği olmayan kurumlar tamamen "tepki odaklı" çalışır. Saldırı genellikle iş işten geçtikten sonra; yani sistemler şifrelendiğinde (ransomware) veya veriler internete düştüğünde fark edilir.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Yasal Uyum ve Regülasyon İhlalleri:&lt;/strong&gt; KVKK veya GDPR gibi regülasyonlar, veri ihlallerinin tespit edildikten sonra çok kısa bir sürede (genelde 72 saat) kurullara bildirilmesini zorunlu kılar. Merkezi görünürlük yoksa, göremediğiniz bir ihlali raporlamanız imkansızdır.&lt;/li&gt;
&lt;/ol&gt;

</description>
      <category>beginners</category>
      <category>cybersecurity</category>
      <category>infosec</category>
      <category>security</category>
    </item>
  </channel>
</rss>
