5651 Uyumu İçin Teknik Kontrol Listesi
Misafir Wi-Fi kayıtlarında kimlik-oturum eşleşmesi, bütünlük, zaman damgası, saklama ve erişim kontrolünü adım adım değerlendirin.

Misafirlerine veya ziyaretçilerine internet erişimi sunan işletmeler için kayıt yükümlülüğünün kapsamı; işletmenin hukuki rolüne, hizmeti ticari amaçla sunup sunmadığına ve güncel düzenlemelere göre değişebilir. Bu nedenle ilk adım, işletmenizin hangi sağlayıcı sınıfında olduğunu hukuk veya uyum danışmanınızla netleştirmektir.
Teknik tarafta ise soru daha somuttur: Bir inceleme veya olay anında hangi kullanıcının, hangi cihazla, hangi zaman aralığında bağlantı kurduğunu güvenilir biçimde gösterebiliyor musunuz?
Bu kontrol listesi, misafir Wi-Fi kayıt zincirinizdeki eksikleri bulmak için hazırlanmıştır.
1. Kimlik ile oturumu eşleştirin#
Tek başına IP veya MAC adresi, kişiyi açıklamak için yeterli değildir. Doğrulama akışı ile ağ oturumu aynı kayıt zincirinde buluşmalıdır.
- Misafir internete çıkmadan önce seçilen yöntemle doğrulanıyor mu?
- SMS OTP, e-posta, sponsor, kupon veya gerekli senaryolarda kimlik doğrulama sonucu oturuma bağlanıyor mu?
- Kullanıcı, cihaz, IP/MAC, erişim noktası ve oturum zamanları aynı referans altında tutuluyor mu?
- Tekrar gelen cihazların otomatik girişi, önceki açık rızanın ve politikanın süresiyle sınırlı mı?
Amaç daha fazla veri toplamak değil; gerekli bağlantıyı tutarlı ve açıklanabilir biçimde kurmaktır.
2. Kayıt kapsamını tanımlayın#
“Log alıyoruz” tek başına ölçülebilir bir kontrol değildir. Hangi olayların, hangi kaynaktan ve ne sıklıkta geldiği yazılı olmalıdır.
| Kontrol | Beklenen kanıt |
|---|---|
| Oturum başlangıcı ve bitişi | Kullanıcı/cihaz ile zaman aralığı eşleşmesi |
| IP ve MAC ilişkisi | Adres atamasının oturumla bağı |
| Ağ veya SSID bilgisi | Erişimin hangi noktadan verildiği |
| Sistem saati | Güvenilir NTP kaynağı ve sapma izlemesi |
| Toplama sağlığı | Eksik akış, gecikme ve kesinti uyarıları |
Firewall, captive portal ve ağ geçidi ayrı kaynaklarsa korelasyon anahtarlarının baştan belirlenmesi gerekir. Aksi halde üç ayrı kayıt bulunur ama tek bir olay anlatısı kurulamaz.
3. Bütünlüğü doğrulayın#
BTK’nın güncel yönetmeliğe ilişkin açıklaması, kaydedilen bilgilerin doğruluğunu, bütünlüğünü ve gizliliğini teyit eden değerin günlük olarak kaydedilmesi ve verilerin bir yıl saklanması hükmüne dikkat çeker. Kapsamınız için güncel metni ayrıca değerlendirin.
- Kayıtlar hash-zinciri veya eşdeğer bütünlük mekanizmasıyla birbirine bağlanıyor mu?
- Günlük bütünlük özeti ayrı bir kanıt olarak saklanıyor mu?
- Bir kayıt değiştiğinde, silindiğinde veya araya eklendiğinde doğrulama başarısız oluyor mu?
- Dışa aktarılan delil paketi bağımsız olarak doğrulanabiliyor mu?
Hash-zinciri değişikliği tespit edilebilir hale getirir. Böylece “kayıtlar sonradan değiştirilmedi” iddiası yalnız operasyon beyanına dayanmaz.
4. Güvenilir zaman kanıtı ekleyin#
Sistem saati ile güvenilir zaman kanıtı aynı şey değildir. NTP, sistemlerin aynı zamanı kullanmasına yardımcı olur; RFC 3161 zaman damgası ise belirli bir veri özetinin belirli tarihte var olduğunu doğrulayan ayrı bir kanıt katmanı sağlar.
TÜBİTAK BİLGEM Kamu SM, zaman damgasını elektronik verinin belirli bir tarihte varlığını ve bütünlüğünü doğrulayan kayıt olarak açıklar.
- Günlük kök özet güvenilir bir zaman damgası hizmetine gönderiliyor mu?
- Zaman damgası yanıtı ve doğrulama zinciri arşivleniyor mu?
- Hizmet kesintisinde kuyruklama, yeniden deneme ve alarm mekanizması var mı?
5. Saklama ve erişim politikasını yazılı hale getirin#
Saklama süresi ezbere belirlenmemelidir. İşletmenin rolü, ilgili düzenleme, sözleşmeler ve kişisel veri ilkeleri birlikte değerlendirilmelidir.
- Her kayıt sınıfı için saklama süresi tanımlı mı?
- Süre dolduğunda silme veya arşivleme denetlenebilir mi?
- Loglara yalnız yetkili roller erişebiliyor mu?
- Görüntüleme, dışa aktarma ve silme girişimleri ayrıca denetleniyor mu?
- Yedekler de aynı saklama ve erişim politikasına tabi mi?
5651 kapsamında kayıt tutma ihtiyacı ile KVKK kapsamındaki veri minimizasyonu birlikte ele alınmalıdır. Gereksiz içeriği toplamak yerine, amaçla sınırlı ve erişimi denetlenen kayıt üretmek daha güvenli yaklaşımdır.
6. Düzenli kanıt tatbikatı yapın#
Sistemin çalıştığını yalnız panelde “sağlıklı” görünmesine bakarak kabul etmeyin. Belirli aralıklarla örnek bir oturum seçin ve uçtan uca kanıt üretin:
- Kullanıcı doğrulamasını bulun.
- Oturum, IP/MAC ve ağ noktası eşleşmesini doğrulayın.
- İlgili erişim kayıtlarını çıkarın.
- Hash-zincirini ve günlük kökü doğrulayın.
- Zaman damgasını kontrol edin.
- Yetkili dışa aktarımın audit kaydını inceleyin.
Bu tatbikat, eksik log kaynağını veya bozuk korelasyonu gerçek bir talep gelmeden gösterir.
SiperOne ürünleri bu zincirde nerede durur?#
- AnchorSpot: Markalı misafir portalı, doğrulama yöntemleri, oturum kontrolü ve misafir erişim kayıtlarını yönetir.
- AnchorLog: Firewall ve erişim kayıtlarını toplar, korele eder, bütünlük zinciri ve zaman damgasıyla kanıt üretir.
- AnchorNAC: Çalışan ve kurumsal cihaz ağlarında 802.1X, politika, segmentasyon ve erişim denetimini yönetir.
Misafir Wi-Fi ihtiyacınız için başlangıç noktası AnchorSpot’tır; kurumsal erişim kontrolü gerektiğinde AnchorNAC, merkezi log ve delil yönetimi gerektiğinde AnchorLog devreye girer.
Resmî kaynaklar#
- BTK — IP Log İmzalayıcı ve 2017 Yönetmelik açıklaması
- İnternet Toplu Kullanım Sağlayıcıları Hakkında Yönetmelik
- TÜBİTAK BİLGEM Kamu SM — Zaman Damgası
Bu yazı genel teknik bilgilendirme niteliğindedir; hukuki danışmanlık değildir. Kurumunuza uygulanacak güncel yükümlülükleri yetkili danışmanlarla değerlendirin.
