Skip to main content

Denetim Günlükleyicisi (Audit Logger)

Sistem Analizi

Güvenlik, Kimlik ve Güven

Normal Davranış

Uygulama servisleri (application services); aktör kimliği, hedef kaynak, gerçekleştirilen eylem, zaman damgası, kaynak IP ve mutasyon öncesi/sonrası (before/after mutation) farkları içeren yapılandırılmış JSON denetim olayları yayar. Denetim kaydedici (audit logger) olay şemalarını (event schemas) doğrular, olay yüklerini (event payloads) asimetrik bir anahtarla (asymmetric key) kriptografik olarak imzalar, kayıtları karma zincirleme (hash chaining) veya Merkle ağaçları (Merkle trees) kullanarak bağlar ve bunları asenkron olarak değişmez (immutable) bulut depolamasına (örneğin uyumluluk modundaki AWS S3 Object Lock) yazar.

Çöküş Davranışı

Denetim günlüğü depolama arka ucu (audit logging storage backend) kesinti veya disk geri basıncı (disk backpressure) yaşarsa, yüksek güvenlikli sistemler denetimsiz (un-audited) eylemleri önlemek için tüm üretim yönetim ve mutasyon (mutation) yeteneklerini kapatarak 'kapalı hata' (fail-closed) politikası uygular. Senkron günlükleme (synchronous logging) olan zayıf mimarili sistemlerde, denetim kaydedici gecikmesi (audit logger latency) tüm kullanıcıya dönük işlem boru hatlarını (transaction pipelines) doğrudan kısıtlar.

İş Sonuçları

Denetim kaydedicideki bir arıza anında uyumluluk duruşlarını (compliance postures) geçersiz kılar ve mevzuat ihlallerini ve olası para cezalarını tetikler. Sistem mutasyonları ve erişim loglarının (access logs) değişmez kayıtları olmadan, bir ihlal sonrası (post-breach) adli analiz imkansız hale gelir ve kurumu ciddi yasal yükümlülüklere ve SOC2/ISO27001 sertifikalarının kaybına maruz bırakır.

Görsel Tezahür

"Güvenlik bilgileri ve olay yönetimi (SIEM) gösterge panosu (dashboard) olay alımında beklenmedik bir düşüş gösterirken, loglar bölümleme doygunluğuna (partition saturation) ulaşana kadar yerel olarak ara belleğe alındığı (buffered) için uygulama sunucularındaki disk G/Ç'si (disk I/O) fırlar."

Satirical Behavior

"A write-only database designed to slow down your application under the guise of compliance, storing millions of events that absolutely no one will ever read until a subpoena arrives."

Bilinen İsimler

Audit TrailEvent Logger

Teknik Terminoloji

WORM StorageNon-repudiationTamper-evidentChain of Custody

Hata Göstergeleri

Log write failedSequence gap detectedStorage quota exceeded

Sistem Mimarisi

Click or hover to interact

FAQ

Normalde nasıl davranır?

Uygulama servisleri (application services); aktör kimliği, hedef kaynak, gerçekleştirilen eylem, zaman damgası, kaynak IP ve mutasyon öncesi/sonrası (before/after mutation) farkları içeren yapılandırılmış JSON denetim olayları yayar. Denetim kaydedici (audit logger) olay şemalarını (event schemas) doğrular, olay yüklerini (event payloads) asimetrik bir anahtarla (asymmetric key) kriptografik olarak imzalar, kayıtları karma zincirleme (hash chaining) veya Merkle ağaçları (Merkle trees) kullanarak bağlar ve bunları asenkron olarak değişmez (immutable) bulut depolamasına (örneğin uyumluluk modundaki AWS S3 Object Lock) yazar.

Nasıl çöker?

Denetim günlüğü depolama arka ucu (audit logging storage backend) kesinti veya disk geri basıncı (disk backpressure) yaşarsa, yüksek güvenlikli sistemler denetimsiz (un-audited) eylemleri önlemek için tüm üretim yönetim ve mutasyon (mutation) yeteneklerini kapatarak 'kapalı hata' (fail-closed) politikası uygular. Senkron günlükleme (synchronous logging) olan zayıf mimarili sistemlerde, denetim kaydedici gecikmesi (audit logger latency) tüm kullanıcıya dönük işlem boru hatlarını (transaction pipelines) doğrudan kısıtlar.

İş sonuçları nelerdir?

Denetim kaydedicideki bir arıza anında uyumluluk duruşlarını (compliance postures) geçersiz kılar ve mevzuat ihlallerini ve olası para cezalarını tetikler. Sistem mutasyonları ve erişim loglarının (access logs) değişmez kayıtları olmadan, bir ihlal sonrası (post-breach) adli analiz imkansız hale gelir ve kurumu ciddi yasal yükümlülüklere ve SOC2/ISO27001 sertifikalarının kaybına maruz bırakır.

What is Write-Once-Read-Many (WORM) storage and why is it essential for audit logs?

Write-Once-Read-Many (WORM) storage is a data persistence mechanism that mathematically and physically prevents stored records from being modified, overwritten, or deleted for a retention period, even by root or cloud account administrators. This guarantees legal defensibility and prevents malicious insiders or compromised credentials from erasing forensic evidence.

How does cryptographic hash chaining detect unauthorized audit log tampering?

Each audit log entry includes the cryptographic hash (e.g., SHA-256) of the immediately preceding log entry alongside its own payload. This creates a sequential blockchain-like hash chain; if an attacker attempts to delete, alter, or insert a record retrospectively, all subsequent hashes become mathematically invalid during automated integrity scans.

AI özeti

Audit Logger is a SECURITY_IDENTITY_AND_TRUST system in TinyCTO.tv. Application services emit structured JSON audit events containing actor ID, target resource, action performed, timestamp, source IP, and before/after mutation diffs. The audit logger validates event schemas, cryptographically signs event payloads with an asymmetric key, links records using hash chaining or Merkle trees, and writes them asynchronously to immutable cloud storage (e.g., AWS S3 Object Lock in compliance mode).