← Back to list

SOAR ile SIEM Operasyonlarının Otomasyonu: Analistin Operasyonel Yükünü Azaltmak

Bu yazımda SOAR platformları kullanılarak SIEM üzerinde tetiklenen offense’ler için gerçekleştirilen operasyonel süreçlerin nasıl…

Yunus Emre Kandaz · 2026-06-19 13:30 · 0 claps · 2.7 min read
#fortisoar #soar #cybersecurity #automation
Open on Medium ↗
Wiki topics: 🔒 · Cybersecurity

SOAR ile SIEM Operasyonlarının Otomasyonu: Analistin Operasyonel Yükünü Azaltmak

Bu yazımda SOAR platformları kullanılarak SIEM üzerinde tetiklenen offense’ler için gerçekleştirilen operasyonel süreçlerin nasıl otomatikleştirilebileceğinden bahsedeceğim.

Otomasyon geliştirmenin tek bir doğru yöntemi yoktur. Aynı olaya farklı güvenlik ekipleri farklı bakış açılarıyla yaklaşabilir ve birbirinden tamamen farklı playbook’lar tasarlayabilir. Bu nedenle burada paylaşacağım senaryoları bir standart olarak değil, kendi ortamlarınıza uyarlayabileceğiniz örnek yaklaşımlar olarak değerlendirmek daha doğru olacaktır.

Birçok SOC ekibinde analistler, zamanlarının önemli bir kısmını alarm incelemekten çok operasyonel süreçlere harcamaktadır. Ticket oluşturmak, uygun bildirim şablonunu seçmek, müşteriye bildirim göndermek, SIEM üzerinde not eklemek, geri dönüşleri takip etmek ve alınan yanıta göre aksiyon almak gibi işlemler gün içerisinde defalarca tekrar edilmektedir.

Üstelik her SIEM kuralı için uçtan uca otomasyon geliştirmek her zaman mümkün değildir. Bazı kurallar insan değerlendirmesi gerektirir, bazıları ise müşteri onayı olmadan sonuçlandırılamaz. Ancak bir kural tamamen otomatikleştirilemiyor olsa bile, o kural etrafındaki operasyonel süreçler büyük ölçüde otomatikleştirilebilir.

Bu nedenle benim yaklaşımım şu düşünce üzerine kuruludur:

“Kolay kısmı otomatikleştirmeyi bırakın. Zor kısmı otomatikleştirmeye başlayın.”

Bu yazıda, offense oluştuğu andan itibaren ticket oluşturulması, müşteri bilgilendirmelerinin yapılması, SIEM kayıtlarının güncellenmesi, müşteri geri dönüşlerinin işlenmesi ve ilgili aksiyonların tetiklenmesi gibi süreçleri SOAR kullanarak nasıl otomatikleştirdiğimi paylaşacağım. Amaç, analistlerin zamanını tekrarlayan operasyonel işlerden kurtararak gerçek değer üreten analiz faaliyetlerine daha fazla odaklanabilmelerini sağlamaktır.

Otomayon geliştirmesinde FortiSOAR, IBM QRadar kullanılmıştır.

Otomasyon Akışı

1 — Offense Tetiklenmesi

QRadar üzerinde ilgili kural tetiklendiğinde offense oluşur ve bu olay SOAR tarafından yakalanır ve SOAR alerts modulüne parse edilir.

2 — Offense Bilgilerinin Hazırlanması

Analist bildirime karar verdiği offense için SOAR üzerinde alert içerisindeki Send Email butonunu tetikler ve offense bilgileri üzerinden gerekli alanları otomatik olarak toplar. Bu aşamada olay detayları, tenant bilgisi, severity, kural bilgisi ve bildirim için gerekli parametreler hazırlanır.

3 — Mail Template Oluşturulması

Aşağıdaki template oluşur. TO, CC, Ticket gibi bilgiler otomatik gelir. Analist sadece Description ve Comments kısımlarını doldurarak sürece devam eder.

Analist maili göndermek için Send butonunu ‘Yes’ olarak işaretler. Ardından mail ilgili alıcılara gönderilir, ticket ilgili ekibe açılır, QRadar üzerindeki yapılması gereken işlemler(Not ekleme, Assigne) yapılır, müşteri geri dönüşleri için gerekli butonlar eklenir ve geri dönüş sürecide otomatik takip edilir. **Buraya tıklayarak** müşteri geri dönüşlerini yakalayan ve aksiyon alan playbook hakkında yazıma göz atabilirsiniz.

4 — Playbook Akışları

Playbook içerisinde yer alan tüm adımları ve scriptleri tek tek açıklamam mümkün değildir. Bu nedenle teknik detaylardan ziyade genel akışı paylaşacağım. Ancak ihtiyaç duyulması halinde mimari ve geliştirme yaklaşımı hakkında yardımcı olmaktan memnuniyet duyarım.

Bu otomasyon kapsamında toplam iki adet playbook geliştirilmiştir. Aşağıda ilgili playbook’ların akışları yer almaktadır.

1. Playbook, mail template hazırlanır.

1. Playbook, mail template hazırlanır.

2. Playbok, geri kalan tüm işlemleri gerçekleştirir.

2. Playbok, geri kalan tüm işlemleri gerçekleştirir.

Bu yapı sayesinde sadece tamamen otomatikleştirilebilen kurallar değil, manuel karar gerektiren senaryolarda da analistin operasyonel yükü azaltılmış oluyor. Çünkü ticket oluşturma, bildirim gönderme, SIEM güncellemeleri ve süreç takibi gibi zaman alan işlemler SOAR tarafından yönetiliyor.

Şunu tekrar belirtmek gerekir ki; her olay otomatik olarak sonuçlandırılamaz, ancak her olayın etrafındaki operasyonel süreçler otomatikleştirilebilir. Asıl hedef de analistleri tekrarlayan işlerden uzaklaştırarak zamanlarını analiz ve karar verme süreçlerine ayırabilmelerini sağlamaktır.


메타데이터
post_id
c0aba0ae686d
slug
soar-ile-siem-operasyonlarının-otomasyonu-analistin-operasyonel-yükünü-azaltmak-c0aba0ae686d
url
https://medium.com/@yunusemrekandaz411/soar-ile-siem-operasyonlar%C4%B1n%C4%B1n-otomasyonu-analistin-operasyonel-y%C3%BCk%C3%BCn%C3%BC-azaltmak-c0aba0ae686d
canonical_url
https://medium.com/@yunusemrekandaz411/soar-ile-siem-operasyonlar%C4%B1n%C4%B1n-otomasyonu-analistin-operasyonel-y%C3%BCk%C3%BCn%C3%BC-azaltmak-c0aba0ae686d
author_url
https://medium.com/@yunusemrekandaz411
status
ok
fetched_at
2026-06-21 12:17:11