Exchange Server Audit Logging (Denetim Günlükleri), sistemde gerçekleşen belirli kullanıcı ve yönetici faaliyetlerinin detaylı şekilde kaydedilmesini sağlayan bir izleme ve uyumluluk mekanizmasıdır.

Özellikle finans, sağlık, hukuk gibi yüksek güvenlik gerektiren sektörlerde, kullanıcı eylemlerinin geriye dönük olarak incelenmesi kritik önem taşır.

Exchange Server Audit Logging makalesi içinde bu bilgileri detaylı bir şekilde paylaşmış ve bu makalemiz içinde Exchange Server Audit Logging Nasıl Ayarlanır bunları inceleyeceğiz.

Exchange Server Audit Logging Nasıl Ayarlanır makalesi içinde aşağıda ki bilgilere sahip olacaksınız.

1 Exchange Server Audit Logging Nasıl Aktif Edilir

Günümüzde bilgi güvenliği, sadece dış tehditlere karşı alınan önlemlerle değil, aynı zamanda sistem içinde gerçekleşen tüm hareketlerin detaylı şekilde izlenebilmesiyle sağlanmaktadır. Bu noktada Exchange Server Audit Logging (Denetim Günlüğü) özelliği, hem kurum içi (on-premises) Exchange Server yapılarında hem de Exchange Online ortamlarında kritik bir rol üstlenmektedir.

Audit Logging, posta kutularına veya yönetici arabirimine yapılan erişimleri ve gerçekleştirilen işlemleri kaydederek hem denetim hem de adli analiz süreçlerine destek olur. Ancak bu güçlü özelliğin varsayılan olarak her zaman etkin olmadığını belirtmek gerekir. Kurumların, ihtiyaçlarına göre bu özelliği manuel olarak aktifleştirmeleri gerekir.

Exchange Server ortamında Audit Logging’in etkinleştirilmesi, hem geleneksel on-premises yapılar hem de bulut tabanlı Exchange Online ortamlar için farklılık gösterebilir. Yine de her iki platformda da bu işlemler:

  • PowerShell komutları aracılığıyla,

  • Veya Exchange’in yönetim arayüzü olan Exchange Admin Center (EAC) üzerinden kolaylıkla gerçekleştirilebilir.

1.1 PowerShell ile Aktif Etme (On-Premises)

Exchange Server’ın on-premises sürümünde denetim günlüklemesini (Audit Logging) aktifleştirmenin en hızlı ve doğrudan yollarından biri PowerShell kullanmaktır. Bu yöntemle, özellikle yöneticilerin gerçekleştirdiği yapılandırma değişikliklerinin kaydedilmesini sağlayan Admin Audit Logging özelliği kolayca devreye alınabilir.

1.1.1 Admin Audit Logging

Aşağıdaki PowerShell komutu, yönetici düzeyinde yapılan tüm değişikliklerin günlüklenmesini sağlayacak şekilde bu özelliği aktif hale getirir

Copy to Clipboard

Yukarıdaki komut Exchange organizasyonu genelinde yönetici denetim günlüklemesini (Admin Audit Logging) etkinleştirir. Bu sayede, PowerShell üzerinden yapılan önemli yönetimsel işlemler (örneğin izin değişiklikleri, kural tanımlamaları, posta kutusu özellik güncellemeleri vb.) Audit log olarak kayıt altına alınır ve gerektiğinde incelenebilir hale gelir. Bu, özellikle güvenlik ve denetim süreçleri için kritik bir adımdır.

1.1.2 Mailbox Audit Logging

Yalnızca yöneticilerin yaptığı işlemleri değil, aynı zamanda kullanıcı posta kutularında gerçekleşen erişim ve işlem hareketlerini de kayıt altına almak güvenlik ve denetim açısından son derece önemlidir. Bu amaçla kullanılan Mailbox Audit Logging, özellikle temsilci erişimleri veya yetkisiz işlem girişimlerinin takibi için kritik bilgiler sunar.

Aşağıdaki PowerShell komutu, @pera.net.tr domainine ait tüm kullanıcı posta kutularında denetim günlüklemesini aktif hale getirir

Copy to Clipboard

Yukarıdaki komut ile Exchange Server organizasyondaki tüm kullanıcı tipi posta kutularını (UserMailbox) filtreleyerek yalnızca @pera.net.tr domainine ait olanları hedef alır. Ardından bu posta kutuları için Mailbox Audit Logging özelliğini aktif hale getirir. Böylece, kullanıcıların kendi posta kutularında veya yetki verilen diğer kullanıcıların posta kutularında gerçekleştirdiği belirli eylemler (örneğin, silme, gönderme, erişim) denetim loglarına kaydedilir.

Bu işlem, denetim uyumluluğu ve veri güvenliği politikaları gereği özellikle büyük organizasyonlarda önerilen bir uygulamadır.

1.2 Exchange Admin Center (EAC) ile Aktif Etme

Exchange Server on-premises ortamında Admin Audit Logging ve Mailbox Audit Logging sadece PowerShell üzerinden etkinleştirilebilir. EAC üzerinde bu özelliği etkinleştirmek için grafiksel bir seçenek sunulmamaktadır

1.3 Exchange Online için PowerShell Komutları

Exchange Online ortamında denetim günlüklemesi, kurumsal güvenlik politikaları ve uyumluluk gereksinimleri doğrultusunda oldukça kritik bir bileşendir. Bulut tabanlı bu yapı, Office 365 ile entegre çalıştığı için bazı yapılandırmalar on-premises Exchange’e kıyasla farklılık gösterebilir.

Exchange Online’da hem Admin Audit Logging (yönetici işlemleri) hem de Mailbox Audit Logging (kullanıcı posta kutusu aktiviteleri) PowerShell üzerinden kolayca etkinleştirilebilir. Microsoft, modern güvenlik yaklaşımı kapsamında Exchange Online’da bu denetim türlerini varsayılan olarak aktifleştirmeye başlasa da, manuel doğrulama ve yapılandırma yapılması önerilir.

Exchange Online ‘a bağlantı sağladıktan sonra…. Denetim günlüklemesini açmak için:

Copy to Clipboard

Microsoft 365 ortamlarında; Exchange, SharePoint, Teams ve diğer servislerdeki denetim verileri tek bir merkezde, yani Unified Audit Log içinde toplanır. Bu komut sayesinde Exchange tarafından üretilen denetim olaylarının, Microsoft Purview portalı (eski adıyla Compliance Center) üzerinden merkezi olarak sorgulanabilmesi sağlanır. Özellikle denetim araştırmaları, yasal incelemeler ve güvenlik olayları analizi için önemlidir.

Bu özellik bazı lisanslarda (örneğin Microsoft 365 E5) varsayılan olarak aktiftir, ancak emin olmak için bu komutla doğrulama yapılmalıdır.

Copy to Clipboard

Yukarıda paylaşmış olduğumuz komut Exchange Online posta kutusunda Mailbox Audit Logging (Posta Kutusu Denetim Günlüğü) özelliğini aktif hale getirir.  Belirtilen kullanıcı posta kutusunda gerçekleştirilen eylemler (gönderme, silme, klasör taşıma gibi) loglanmaya başlar. Özellikle üçüncü kişiler (yönetici, temsilci vb.) bu posta kutusuna eriştiğinde yapılan işlemler kimin, ne zaman, ne yaptığı detayında izlenebilir hale gelir. Kullanıcıya özel denetim ayarları belirlenerek; sadece belirli olayların loglanması sağlanabilir.

Copy to Clipboard

Geniş çaplı uygulamalar için tüm kullanıcı posta kutularına yukarıda ki Powershell komutu ile toplu olarak uygulanabilir:

2. Exchange Server Audit Logging Örnek Komutları

Audit Logging yalnızca etkinleştirmekle sınırlı kalmaz; aynı zamanda hangi işlemlerin, kim tarafından, ne zaman ve nasıl gerçekleştirildiğini doğru biçimde izleyebilmek için özelleştirilmiş komutlarla yapılandırılması gerekir. Exchange Server ortamında, ister on-premises ister Exchange Online olsun, denetim günlüklerini ihtiyaca göre şekillendirmek mümkündür.

Bu bölümde, günlük yaşamda sık karşılaşılan güvenlik ve denetim senaryolarına yönelik kullanışlı PowerShell komutlarına yer vereceğiz. Her komut, belirli bir ihtiyaca çözüm sunmakta ve denetim altyapınızı daha etkili hale getirmektedir.

2.1 Tüm Kullanıcılar İçin Mailbox Audit Logging Açma

Copy to Clipboard

@pera.net.tr domainine ait tüm kullanıcı posta kutuları için Mailbox Audit Logging özelliğini aktif hale getirir. Özellikle büyük yapılarda toplu etkinleştirme için kullanışlıdır.

2.2 Yalnızca Dış Erişimleri (Delegate veya Admin) İzleme

Copy to Clipboard

Kullanıcının posta kutusuna temsilci (delegate) veya yönetici (admin) erişimi ile yapılan işlemleri izler. Kişisel verilerin korunması açısından yalnızca dış erişimlerin loglanması istenen durumlarda idealdir.

2.3 Yönetici PowerShell Komutlarını İzlemek

Copy to Clipboard

Yöneticiler tarafından çalıştırılan tüm PowerShell komutlarının ayrıntılı loglarını toplar. Verbose seviyesi sayesinde hangi parametreyle hangi değerin değiştirildiği bile detaylı şekilde kaydedilir.

2.4 Günlükleri Uç Noktaya Gönderme (SMTP veya SIEM entegrasyonu için)

Copy to Clipboard

Son 7 güne ait yönetici denetim loglarını dışa aktarır.
Bu dosya, SIEM sistemlerine veya e-posta ile otomatik iletim için kullanılabilir. Özellikle denetim ve siber olay inceleme ekipleri için faydalıdır

2.5 Belirli İşlemleri Günlükleme (Delete, SendAs)

Copy to Clipboard

Kullanıcının kendi posta kutusunda yaptığı kritik işlemleri (örneğin silme, başkası adına gönderme) loglar. Bu ayar, üst düzey yöneticilerin ya da veri sızıntısı riski taşıyan kullanıcılar için önerilir.

2.6 Denetim Günlüğü Atlamasını Engelleme

Copy to Clipboard

Bazı özel kullanıcılar için denetim loglama dışı bırakılmış olabilir. Bu komutla, kullanıcının audit bypass (denetim dışı kalma) durumu devre dışı bırakılır ve loglanması garanti altına alınır.

3. Exchange Server Audit Logging Performans Etkisi

Audit Logging, güvenlik ve denetim açısından vazgeçilmez bir özellik olsa da, sistem kaynakları üzerinde belirli ölçüde performans etkisi yaratabilir. Özellikle geniş kullanıcı kitlesine sahip Exchange yapılarında, gereksiz ya da aşırı detaylı loglama, disk I/O ve işlemci kullanımı üzerinde fark edilebilir yük oluşturabilir.

Aşağıdaki tabloda, Audit Logging bileşenlerinin varsayılan durumları, ne işe yaradıkları ve sistem performansına olası etkileri özetlenmiştir:

Özellik Varsayılan Durum Açıklama Performans Etkisi
AdminAuditLog Devre Dışı Yöneticilerin komutları izlenmez Düşük
Mailbox Audit Devre Dışı Kullanıcı aktiviteleri izlenmez Orta (disk I/O artışı)
Unified Audit Log (EXO) Aktif Exchange Online’da merkezi günlükleme Düşük
LogLevel Normal Detaylı kayıt tutulmaz Verbose modda %3-5 I/O artışı olabilir

Audit Logging özellikleri, genel olarak sistem kaynakları üzerinde düşük düzeyde bir performans etkisine sahiptir. Ancak, özellikle geniş organizasyonlarda yüzlerce posta kutusuna Mailbox Audit Logging özelliğinin uygulanması ve aynı zamanda loglama seviyesinin Verbose olarak artırılması, zamanla disk I/O performansı ve log dosyalarının boyutu açısından dikkatle izlenmesi gereken bir yük oluşturabilir.

Bu nedenle yapılandırma yapılırken yalnızca gerçekten denetlenmesi gereken kullanıcılar ve olay türleri loglanmalı, gereksiz detaylardan kaçınılmalıdır. Ayrıca, düzenli aralıklarla günlüklerin dışa aktarılması ve arşivleme stratejilerinin oluşturulması, sistemin sürdürülebilirliğini sağlamak açısından önemlidir. Doğru yapılandırılan bir izleme altyapısı, hem güvenlik görünürlüğünü artırır hem de sistem performansını riske atmadan kesintisiz hizmet sunulmasına katkı sağlar.

4 Audit Logları Nerede Saklanır

Exchange Server üzerinde etkinleştirilen Audit Logging özellikleri sayesinde elde edilen günlük verilerinin nerede saklandığı, bu verilere nasıl erişileceği ve nasıl raporlanacağı sistem yöneticileri açısından büyük önem taşır. Logların fiziksel ya da bulut ortamında konumlandığı yerler, ortamın türüne (on-premises veya Exchange Online) göre değişiklik göstermektedir. Bu bölümde, hem on-premises Exchange kurulumları hem de Exchange Online ortamları için logların nerede tutulduğunu ve nasıl erişilebileceğini ele alacağız.

4.1 On-Premises

On-premises Exchange Server kurulumlarında audit log verileri, fiziksel olarak yerel sunucularda saklanır. Logların tutulduğu konum, log türüne göre değişir.

4.1.1 Yönetici Günlükleri

Exchange yöneticileri tarafından gerçekleştirilen işlemler, AdminAuditLog isimli özel bir yapı içerisinde tutulur. Bu loglar veritabanı düzeyinde AdminAuditLog tablosunda, ya da bazı yapılandırmalarda dosya sistemi üzerinde Audit klasörü altında saklanabilir.

4.1.2 Posta Kutusu Günlükleri

Kullanıcı aktiviteleriyle ilgili loglar, doğrudan kullanıcının kendi posta kutusunda, sistem tarafından oluşturulan “Audits” klasöründe yer alır. Bu klasör normal kullanıcı erişimine kapalıdır ve yalnızca yetkili yöneticiler tarafından PowerShell komutlarıyla sorgulanabilir.

4.2 Exchange Online

Exchange Online ortamında loglama işlemleri, Microsoft 365 altyapısının sunduğu Unified Audit Log sistemi ile entegre çalışır. Tüm denetim günlükleri (Exchange, SharePoint, Teams vb.) merkezi olarak tutulur ve Microsoft Purview portalı üzerinden erişilebilir.

Erişim adresi: https://compliance.microsoft.com/auditlogsearch

Bu sistem sayesinde farklı kaynaklardan gelen olaylar tek bir merkezde toplanır ve detaylı arama filtreleri ile analiz edilebilir. Exchange Online’da yapılan çoğu güvenlik analizi ve denetim süreci bu log altyapısı üzerinden gerçekleştirilir.

4.3 Raporlama Örneği (PowerShell)

Denetim loglarını manuel olarak analiz etmek isteyen yöneticiler, Exchange PowerShell üzerinden çeşitli komutlarla belirli tarih aralıklarında gerçekleşen aktiviteleri raporlayabilirler.

Aşağıdaki örnek komut, belirli bir kullanıcının son 7 gündeki audit loglarını getirir

Copy to Clipboard

Bu komut, ilgili kullanıcının kimler tarafından erişildiği, hangi işlemlerin yapıldığı, ne zaman gerçekleştiği gibi detayları içeren logları döndürür. Özellikle güvenlik olaylarına müdahale veya adli analiz süreçlerinde kullanışlıdır.

Copy to Clipboard

Bu Search-MailboxAuditLog komut çıktısı, user@pera.net.tr kullanıcısının posta kutusunda son 7 gün içinde gerçekleşen aktivitelerin detaylı bir kaydını sunar. Her bir kayıt, belirli bir işlemin kim tarafından, ne zaman, hangi IP üzerinden, hangi klasörde ve hangi konu başlıklı e-posta üzerinde yapıldığını göstermektedir.

4.3.1 Bu çıktıda neler görüyoruz?

  • Kullanıcı kendi posta kutusunda bazı e-postaları güncellemiş, silmiş ve göndermiş (LogonType: Owner).

  • Bir yönetici, bu kullanıcı adına SendAs işlemi gerçekleştirmiş (LogonType: Admin), yani bu kullanıcıymış gibi e-posta göndermiş.

  • Bir temsilci kullanıcı, bu posta kutusu adına SendOnBehalf ile e-posta göndermiş (LogonType: Delegate).

  • İşlemlerin çoğu başarılı (Succeeded: True) ve bazıları harici erişim içeriyor (ExternalAccess: True), bu da denetim açısından dikkat edilmesi gereken bir durum olabilir.

  • IP adresleri üzerinden erişim kaynağı (iç ağ mı, dış bağlantı mı) değerlendirilebilir.

4.3.2 Ne işe yarar?

Bu tür bir çıktı, güvenlik denetimleri, kullanıcı şikâyetlerinin araştırılması, yetkisiz erişimlerin tespiti ve veri hareketlerinin izlenmesi gibi birçok durumda kanıta dayalı analiz sağlar. Ayrıca SendAs ve Delete gibi işlemler kritik kullanıcılar için proaktif izleme gerektiren işlem türleridir.

4.4 Günlükleri CSV Olarak Dışa Aktarma

Denetim loglarının dış sistemlerde (SIEM, denetim araçları, manuel analiz) incelenebilmesi için CSV formatında dışa aktarılması oldukça yaygındır. Aşağıdaki PowerShell komutu, elde edilen logları belirli bir dosya yoluna CSV olarak kaydeder:

Copy to Clipboard

Bu çıktı, Excel ya da log analiz sistemleri tarafından kolaylıkla işlenebilir. Düzenli olarak alınan bu CSV dosyaları, kurumsal güvenlik arşivlerinin parçası haline getirilebilir.

4.4.1 Search-MailboxAuditLog CSV Çıktısı

RunDate Operation LogonType MailboxOwnerUPN UserIds ClientIP FolderPathName ItemSubject ExternalAccess Succeeded
2025-08-01 13:48:27 Send Owner user@pera.net.tr user@pera.net.tr 10.1.25.10 \Sent Items Proje Planı False True
2025-08-01 11:12:55 HardDelete Owner user@pera.net.tr user@pera.net.tr 10.1.25.10 \Deleted Items Toplantı Notları False True
2025-07-31 14:32:12 Update Owner user@pera.net.tr user@pera.net.tr 10.1.25.10 \Inbox İş Teklifi Görüşmesi False True
2025-07-30 09:05:01 SendAs Admin user@pera.net.tr admin@pera.net.tr 10.1.5.200 \Sent Items Yıllık Rapor Sunumu True True
2025-07-30 08:47:39 SoftDelete Owner user@pera.net.tr user@pera.net.tr 10.1.25.10 \Inbox Fatura Bilgileri False True
2025-07-29 10:24:15 SendOnBehalf Delegate user@pera.net.tr delegate1@pera.net.tr 10.1.25.45 \Sent Items Toplantı Gündemi True True

Exchange Server ortamında veya Exchange Online’da PowerShell ile topladığınız denetim loglarını, analiz, raporlama ya da uzun süreli arşivleme amacıyla dışa aktarmak yaygın bir ihtiyaçtır. Bu işlem genellikle CSV (Comma-Separated Values) formatı tercih edilerek yapılır çünkü CSV dosyaları hem okunabilir hem de Excel gibi araçlarla kolayca analiz edilebilir yapıdadır.

Elde edilen bu CSV dosyası, Power BI, Excel veya üçüncü taraf log analiz araçları ile görselleştirilebilir, filtrelenebilir ve denetim süreçlerinde delil olarak kullanılabilir. Bu yöntem, özellikle uyumluluk raporlaması, iç denetim kontrolleri ve güvenlik incelemeleri için etkili ve pratik bir yoldur.

5. Neden Yapılandırmalı ve Takip Etmelisiniz?

Audit Logging, sadece bir güvenlik önlemi değildir; aynı zamanda kurum içi şeffaflığın, hesap verilebilirliğin ve olay sonrası geri izlenebilirliğin en güçlü araçlarından biridir. Exchange Server altyapısında yapılan işlemlerin kim tarafından, ne zaman ve nasıl yapıldığının kayıt altına alınması; hem proaktif hem de reaktif güvenlik politikalarının temelini oluşturur.

Doğru yapılandırılmış bir denetim günlükleme altyapısı sayesinde;

  • Kritik aksiyonlar geri dönük olarak analiz edilebilir. Örneğin, bir posta kutusunda yapılan beklenmedik bir silme işlemi veya bir yöneticinin yetkisiz komut kullanımı, detaylı biçimde incelenebilir.

  • İç tehditler zamanında fark edilebilir. Sistem içinden gelen kötü niyetli erişimler veya hatalı yapılandırmalar, audit loglar sayesinde erken aşamada tespit edilerek durdurulabilir.

  • Yasal ve sektörel yükümlülüklere uyum sağlanabilir. KVKK, GDPR, ISO 27001 gibi regülasyonlar, erişim ve işlem kayıtlarının tutulmasını zorunlu kılar. Audit Logging, bu gereksinimleri yerine getirmenin en temel adımıdır.

  • Şirket içi sorumluluk alanları netleştirilir. Her kullanıcının yaptığı işlem kayıt altına alındığı için, sorumluluklar bireysel olarak izlenebilir ve gerektiğinde ilgili kişilerle ilişkilendirilebilir.

  • Olay müdahalesi ve adli analiz süreçleri hızlandırılır. Sistem ihlali, veri kaybı veya kullanıcı şikâyeti gibi durumlarda detaylı loglar sayesinde olaylara hızlıca yanıt verilebilir.

Audit Logging’i Exchange ortamınızda sadece aktif hale getirmek değil, aynı zamanda doğru kapsamla, doğru kullanıcı gruplarında ve optimize edilmiş bir şekilde uygulamak, gelecekte karşılaşabileceğiniz teknik ve hukuki problemleri önlemenin en sağlam yoludur. Etkin bir loglama altyapısı, güçlü bir bilgi güvenliği stratejisinin ayrılmaz bir parçasıdır.