SOAR ile SIEM Operasyonlarının Otomasyonu: Analistin Operasyonel Yükünü Azaltmak
Bu yazımda SOAR platformları kullanılarak SIEM üzerinde tetiklenen offense’ler için gerçekleştirilen operasyonel süreçlerin nasıl…
SOAR ile SIEM Operasyonlarının Otomasyonu: Analistin Operasyonel Yükünü Azaltmak
Bu yazımda SOAR platformları kullanılarak SIEM üzerinde tetiklenen offense’ler için gerçekleştirilen operasyonel süreçlerin nasıl otomatikleştirilebileceğinden bahsedeceğim.
Otomasyon geliştirmenin tek bir doğru yöntemi yoktur. Aynı olaya farklı güvenlik ekipleri farklı bakış açılarıyla yaklaşabilir ve birbirinden tamamen farklı playbook’lar tasarlayabilir. Bu nedenle burada paylaşacağım senaryoları bir standart olarak değil, kendi ortamlarınıza uyarlayabileceğiniz örnek yaklaşımlar olarak değerlendirmek daha doğru olacaktır.
Birçok SOC ekibinde analistler, zamanlarının önemli bir kısmını alarm incelemekten çok operasyonel süreçlere harcamaktadır. Ticket oluşturmak, uygun bildirim şablonunu seçmek, müşteriye bildirim göndermek, SIEM üzerinde not eklemek, geri dönüşleri takip etmek ve alınan yanıta göre aksiyon almak gibi işlemler gün içerisinde defalarca tekrar edilmektedir.
Üstelik her SIEM kuralı için uçtan uca otomasyon geliştirmek her zaman mümkün değildir. Bazı kurallar insan değerlendirmesi gerektirir, bazıları ise müşteri onayı olmadan sonuçlandırılamaz. Ancak bir kural tamamen otomatikleştirilemiyor olsa bile, o kural etrafındaki operasyonel süreçler büyük ölçüde otomatikleştirilebilir.
Bu nedenle benim yaklaşımım şu düşünce üzerine kuruludur:
“Kolay kısmı otomatikleştirmeyi bırakın. Zor kısmı otomatikleştirmeye başlayın.”
Bu yazıda, offense oluştuğu andan itibaren ticket oluşturulması, müşteri bilgilendirmelerinin yapılması, SIEM kayıtlarının güncellenmesi, müşteri geri dönüşlerinin işlenmesi ve ilgili aksiyonların tetiklenmesi gibi süreçleri SOAR kullanarak nasıl otomatikleştirdiğimi paylaşacağım. Amaç, analistlerin zamanını tekrarlayan operasyonel işlerden kurtararak gerçek değer üreten analiz faaliyetlerine daha fazla odaklanabilmelerini sağlamaktır.
Otomayon geliştirmesinde FortiSOAR, IBM QRadar kullanılmıştır.
Otomasyon Akışı
1 — Offense Tetiklenmesi
QRadar üzerinde ilgili kural tetiklendiğinde offense oluşur ve bu olay SOAR tarafından yakalanır ve SOAR alerts modulüne parse edilir.

2 — Offense Bilgilerinin Hazırlanması
Analist bildirime karar verdiği offense için SOAR üzerinde alert içerisindeki Send Email butonunu tetikler ve offense bilgileri üzerinden gerekli alanları otomatik olarak toplar. Bu aşamada olay detayları, tenant bilgisi, severity, kural bilgisi ve bildirim için gerekli parametreler hazırlanır.

3 — Mail Template Oluşturulması
Aşağıdaki template oluşur. TO, CC, Ticket gibi bilgiler otomatik gelir. Analist sadece Description ve Comments kısımlarını doldurarak sürece devam eder.
Analist maili göndermek için Send butonunu ‘Yes’ olarak işaretler. Ardından mail ilgili alıcılara gönderilir, ticket ilgili ekibe açılır, QRadar üzerindeki yapılması gereken işlemler(Not ekleme, Assigne) yapılır, müşteri geri dönüşleri için gerekli butonlar eklenir ve geri dönüş sürecide otomatik takip edilir. **Buraya tıklayarak** müşteri geri dönüşlerini yakalayan ve aksiyon alan playbook hakkında yazıma göz atabilirsiniz.

4 — Playbook Akışları
Playbook içerisinde yer alan tüm adımları ve scriptleri tek tek açıklamam mümkün değildir. Bu nedenle teknik detaylardan ziyade genel akışı paylaşacağım. Ancak ihtiyaç duyulması halinde mimari ve geliştirme yaklaşımı hakkında yardımcı olmaktan memnuniyet duyarım.
Bu otomasyon kapsamında toplam iki adet playbook geliştirilmiştir. Aşağıda ilgili playbook’ların akışları yer almaktadır.

1. Playbook, mail template hazırlanır.

2. Playbok, geri kalan tüm işlemleri gerçekleştirir.
Bu yapı sayesinde sadece tamamen otomatikleştirilebilen kurallar değil, manuel karar gerektiren senaryolarda da analistin operasyonel yükü azaltılmış oluyor. Çünkü ticket oluşturma, bildirim gönderme, SIEM güncellemeleri ve süreç takibi gibi zaman alan işlemler SOAR tarafından yönetiliyor.
Şunu tekrar belirtmek gerekir ki; her olay otomatik olarak sonuçlandırılamaz, ancak her olayın etrafındaki operasyonel süreçler otomatikleştirilebilir. Asıl hedef de analistleri tekrarlayan işlerden uzaklaştırarak zamanlarını analiz ve karar verme süreçlerine ayırabilmelerini sağlamaktır.
메타데이터
- post_id
- c0aba0ae686d
- slug
- soar-ile-siem-operasyonlarının-otomasyonu-analistin-operasyonel-yükünü-azaltmak-c0aba0ae686d
- url
- https://medium.com/@yunusemrekandaz411/soar-ile-siem-operasyonlar%C4%B1n%C4%B1n-otomasyonu-analistin-operasyonel-y%C3%BCk%C3%BCn%C3%BC-azaltmak-c0aba0ae686d
- canonical_url
- https://medium.com/@yunusemrekandaz411/soar-ile-siem-operasyonlar%C4%B1n%C4%B1n-otomasyonu-analistin-operasyonel-y%C3%BCk%C3%BCn%C3%BC-azaltmak-c0aba0ae686d
- author_url
- https://medium.com/@yunusemrekandaz411
- status
- ok
- fetched_at
- 2026-06-21 12:17:11