İçeriğe Atla
Rehberler · 12 dk okuma · görüntülenme
100%

Windows Event Forwarding (WEF) ile Merkezi Loglama

Windows domain ortamında güvenlik ve operasyon sinyallerini WEF ile merkezi toplayıp doğrulamak için subscription, sağlık kontrolleri ve triage runbook’u.

Windows Event Forwarding akışını ve collector katmanını gösteren kapak görseli

Windows ortamlarında “log topluyoruz” cümlesi çoğu zaman şu anlama gelir: bir SIEM ajanı kuruldu ve bir şeyler gidiyor. Incident olduğunda ise ilk soru şudur: Gerçekten gidiyor mu, doğru mu gidiyor, eksik mi?

Windows Event Forwarding (WEF), özellikle domain’li kurumsal yapılarda, ek ajan karmaşasını büyütmeden kritik event’leri merkezi toplamak için çok pratik bir zemin sunar. Ama WEF’in değeri, kurulumdan çok sağlık ve triage disiplinindedir.

Windows Event Forwarding akışını ve collector katmanını gösteren kapak görseli
WEF, Windows event’lerini “toplamak” kadar “doğrulamak” işidir.

1) Mimari: Collector + Forwarder

WEF’in temel bileşenleri:

  • Event Collector: ForwardedEvents log’unun toplandığı sunucu(lar)
  • Source Computers (Forwarder): Domain üyeleri (server/workstation)
  • Subscription: Hangi event’ler, hangi koşulla, nereye gidecek?

Kurumsal ölçekte hedef:

  • tek collector’a bağımlı kalmamak (HA)
  • event’leri “her şeyi al” yerine katmanlı almak

2) Subscription modeli: Normal olanı hedefle

WEF’de en yaygın hata: “çok event alalım” diyerek collector’ı boğmak. Daha doğru yaklaşım:

  • Başlangıç: authentication, privilege, process, policy change
  • Sonra: ihtiyaç oldukça genişlet

Saha kuralı: SIEM’de kullanmadığınız event’i WEF ile taşımak, sadece maliyet üretir.

3) Sağlık sinyalleri: WEF çalışıyor mu?

WEF’i işletmek için en azından şunları izleyin:

  • Collector CPU/disk/IO ve ForwardedEvents yazma hızı
  • Forwarder tarafında “son forward zamanı” (heartbeat mantığı)
  • Subscription bazında event rate (aniden sıfırlanma = arıza)
  • WinRM servis sağlığı ve TLS/HTTP hata oranları

Pratik kontrol komutları (collector üzerinde):

  • wecutil es (subscription listesi)
  • wecutil gs <subscription> (subscription detayları)

Forwarder üzerinde (PowerShell):

  • Get-Service WinRM
  • winrm quickconfig (temel doğrulama)

4) Triage runbook: “Log gelmiyor” şikâyeti

4.1 İlk 10 dakika

  • Collector erişilebilir mi? (network/DNS)
  • Collector disk dolu mu? (en klasik kırılma)
  • Subscription’da event rate sıfır mı?
  • Forwarder’da WinRM çalışıyor mu?
  • GPO/Policy değişti mi? (özellikle firewall/WinRM)

4.2 En sık gerçek sebep: Sessiz policy kırılması

WEF çoğu zaman “sessizce” bozulur:

  • firewall kuralı değişti
  • WinRM policy sıkılaştı
  • sertifika/HTTPS geçişi yarım kaldı
  • collector kapasitesi doldu, event yazamaz oldu

Bu yüzden WEF’i “kur ve unut” değil, “kalp atışı” olan bir servis gibi izleyin.

5) Operasyonel öneriler (üretimde fark yaratanlar)

  • Collector’ı log platformuna da logla (collector’ın kendi event’leri kritik)
  • Subscription’ları katmanla: baseline, security-high, domain-controllers
  • Kritik makineler için “beklenen event” sentineli kur (günlük en az X event)
  • Test: Ayda 1 kez kontrollü bir test event’i üretip zinciri doğrula

Windows Event Forwarding ile merkezi loglama, SIEM ajanı alternatifi olmak zorunda değil; çoğu kurumda en iyi sonuç hibrittir. WEF’i doğru kullandığınızda, “Windows tarafı kör” hissi kaybolur ve incident triage süresi ciddi biçimde düşer.

Paylaş:

Bu yazı faydalı oldu mu?

Yükleniyor...

Bu yazı nasıldı?

ME

Mustafa Erbay

Sistem Mimarisi · Network Uzmanı · Altyapı, Güvenlik ve Yazılım

2006'dan bu yana sistem mimarisi, network, sunucu altyapıları, büyük yapıların kurulumu, yazılım ve sistem güvenliği ekseninde çalışıyorum. Bu blogda sahada karşılığı olan teknik deneyimlerimi paylaşıyorum.

Kişisel Notlar

Bu notlar sadece sizde saklanır. Tarayıcınızda yerel olarak tutulur.

Hazır 0 karakter

Yorumlar

Sunucu Taraflı AI Moderasyon

Yorumlar sunucuda yapay zeka ile denetlenir ve kalıcı olarak saklanır.

?
0/2000

Sunucu taraflı AI denetim

Yeni yazılardan haberdar olun

Haftada bir yeni içerikler ve kaynaklar doğrudan e-postanıza gelsin.

Spam yok. Yalnızca yeni ve önemli içerikler için e-posta gönderilir.

Okuma İstatistikleriniz

0

Yazı Okundu

0dk

Okuma Süresi

0

Gün Serisi

-

Favori Kategori

İlgili Yazılar