kullanici1
Mart 6, 2026

Modern bir Güvenlik Operasyonları Merkezi’nde (SOC) çalışmak, yangın hortumundan su içmeye çalışmak gibidir. Ortalama bir kurumsal ağda, güvenlik cihazları (Firewall, IDS/IPS, EDR) günde milyonlarca log üretir ve SIEM sistemleri bunları işleyerek binlerce “potansiyel tehdit alarmı” oluşturur. Bir analistin günde inceleyebileceği alarm sayısı ise sınırlıdır (belki 20-30). Geriye kalan binlerce alarm ne olur? Çoğu zaman “gözden kaçar” veya “yanlış pozitif” (False Positive) varsayımıyla kapatılır. İşte Alarm Yorgunluğu (Alert Fatigue) denen bu durum, siber savunmanın en büyük zafiyetidir. Target ve Equifax gibi devasa veri ihlallerinin çoğu, sistemin uyarı vermesine rağmen analistlerin bu uyarıyı kalabalık içinde fark edememesi yüzünden gerçekleşmiştir.
İnsan gücünün bu veri seline yetişemediği noktada, sahneye SOAR (Security Orchestration, Automation, and Response) çıkar. SOAR, sadece “işleri hızlandıran bir robot” değildir; o, SOC’un dijital sinir sistemidir. Farklı güvenlik araçlarını (Orkestrasyon) birbiriyle konuşturur, tekrar eden görevleri (Otomasyon) devralır ve olaylara standart bir şekilde (Müdahale) yanıt verilmesini sağlar. Sektördeki en büyük yanılgı, SOAR’ın analistlerin yerini alacağıdır. Oysa SOAR, analistleri “Veri Hamallığından” kurtarıp, onları gerçek birer “Tehdit Avcısı”na (Threat Hunter) dönüştüren bir güç çarpanıdır. Bu kapsamlı rehberde; Playbook mimarisini, SIEM ile SOAR arasındaki hayati farkı, bir Oltalama (Phishing) saldırısının saniyeler içinde nasıl etkisiz hale getirildiğini ve “Otonom SOC” kavramını en ince teknik detayına kadar inceleyeceğiz.
Gartner tarafından 2017’de tanımlanan SOAR, üç temel yeteneğin birleşimidir. Bu üç sütun olmadan bir sistem tam anlamıyla SOAR sayılamaz.
1. Orkestrasyon (Orchestration)
Bir şirketin güvenlik altyapısında ortalama 20 ila 50 farklı güvenlik ürünü (Vendor) bulunur. Palo Alto güvenlik duvarı, CrowdStrike EDR, Cisco e-posta ağ geçidi, VirusTotal istihbarat servisi… Sorun şudur ki, bu ürünler birbirleriyle “konuşmaz”.
2. Otomasyon (Automation)
Orkestrasyon bağlantıyı sağlar, otomasyon ise eylemi gerçekleştirir.
3. Müdahale ve Vaka Yönetimi (Response & Case Management)
Her şey otomatikleştirilemez. Bazen bir insanın karar vermesi gerekir.
Kullanıcıların en çok karıştırdığı konu budur: “Zaten SIEM kullanıyorum, neden SOAR’a ihtiyacım var?”
Bu iki teknoloji rakip değil, tamamlayıcıdır. Vücut analojisiyle açıklayalım:
Özet: SIEM “görür”, SOAR “yapar”. SIEM olmadan SOAR kördür; SOAR olmadan SIEM topaldır.
SOAR’ın kalbi “Playbook”lardır. Playbook, belirli bir siber tehdit türüne karşı adım adım yapılması gerekenlerin (SOP – Standart Operasyon Prosedürleri) kodlanmış halidir.
Bir Playbook şu şekilde çalışır:
Bir SOC yöneticisinin başarısı iki metrikle ölçülür:
SOAR, özellikle MTTR üzerinde devrim yaratır.
Oltalama, SOC ekiplerinin en çok zamanını alan olaydır. Günde yüzlerce şüpheli e-posta bildirimi gelir.
Manuel Senaryo:
Analist e-postayı açar -> Linki kopyalar -> VirusTotal’a yapıştırır -> Sonucu bekler -> Zararlıysa Firewall ekibine ticket açar -> Mail sunucusu ekibine maili sildirir -> Kullanıcıyı arar. (Toplam süre: 45 dk).
SOAR Senaryosu:
Fidye yazılımı saldırısında saniyeler önemlidir. Şifreleme başladığında insan hızı yetersiz kalır.
SOAR Senaryosu:
SOAR her şeyi otomatik yapmalı mıdır? Hayır.
OAR bir sihirli değnek değildir. Uygulamanın önünde ciddi engeller vardır.
Geleneksel SOAR, “Eğer X ise Y yap” gibi statik kurallara (Playbook) dayanır. Gelecek ise Yapay Zeka Destekli SOAR‘dadır.
Eskiden evet, ama şimdi hayır. Bulut tabanlı (SaaS) SOAR çözümleri ve MSSP (Yönetilen Güvenlik Servisleri) sayesinde KOBİ’ler de bu teknolojiden faydalanabilir.
Kesinlikle hayır. SOAR, Seviye 1 (L1) analistlerin yükünü alır ama L2 ve L3 analistlerin (Tehdit Avcıları, Olay Müdahale Uzmanları) değerini artırır. İnsan zekası ve stratejisi hala vazgeçilmezdir.
Modern SOAR platformları (Splunk Phantom, Palo Alto XSOAR, Swimlane) genellikle “Sürükle-Bırak” (No-Code/Low-Code) arayüzlere sahiptir. Derin kodlama bilgisi gerekmez ama temel mantık (Logic) ve API bilgisi şarttır.
Lisans maliyeti yüksek olabilir. Ancak manuel işlemlerde kaybedilen zaman, analist maaşları ve olası bir veri ihlalinin (Ransomware) maliyeti düşünüldüğünde, ROI (Yatırım Getirisi) genellikle 6-12 ay içinde pozitife döner.
Evet, yanlış yapılandırılmış bir Playbook, meşru trafiği engelleyebilir. Bu yüzden otomasyon kuralları önce “Sadece İzle” (Monitor Only) modunda test edilmeli, sonra “Aktif Müdahale” moduna alınmalıdır.
Siber güvenlikte zaman, saldırganın en büyük dostu, savunmacının en büyük düşmanıdır. Bir saldırganın sistemde fark edilmeden kaldığı her saniye, veri kaybı riskini artırır.
SOAR çözümleri, bu zaman denklemini savunmacı lehine çeviren yegane teknolojidir. SOC ekiplerini “Alarm kapatan operatörler” olmaktan çıkarıp, “Dijital savunma mimarları” olmaya terfi ettirir.
SiberTim olarak tavsiyemiz; SOAR’ı sadece bir teknoloji yatırımı olarak görmeyin. Bu bir zihniyet dönüşümüdür. Tekrarlayan her işi makineye, yaratıcı ve stratejik her işi insana bırakın. Geleceğin SOC’u, insan ve makinenin bu mükemmel uyumu üzerine kurulacaktır.