Yapay Zeka Yazılımları · by Yazılım Koçu2026
EDR · XDR

EDR & Uç Nokta Güvenliği Çözümü

EDR/XDR, imza tabanlı antivirüsün ötesine geçerek uç noktalarda davranışsal ve makine öğrenmesi destekli tespit, sandbox analizi ve otomatik müdahale sağlar; MITRE ATT&CK kapsamıyla fidye ve sıfır-gün tehditlerini görünür kılar.

Kurumsal uç nokta alımları artık yalnızca "antivirüs lisansı" sorusu değildir. Fidye yazılımları, dosyasız (fileless) saldırılar ve çalınan kimlik bilgileriyle yapılan yanal hareket, imza tabanlı korumanın kör noktalarından geçer. Bu sayfa; sunucu, istemci ve mobil uç noktalarını koruyacak bir EDR/XDR yatırımı planlayan bilgi işlem ve bilgi güvenliği ekipleri için kapsamı, kıyas kriterlerini ve şartname maddelerini bir araya getirir.

Çözüm neyi kapsar?

Modern uç nokta güvenliği, tek bir ajan (agent) altında birden çok yeteneği toplar. Kurumsal bir alımda aşağıdaki bileşenler genellikle birlikte değerlendirilir:

  • NGAV (yeni nesil antivirüs): imza + davranışsal + itibar (reputation) tabanlı ilk hat koruma.
  • EDR: süreç/işlem ağacı telemetrisi, tespit, cihaz izolasyonu, süreç sonlandırma ve değişiklik geri alma (rollback).
  • XDR: uç nokta + ağ + kimlik + e-posta sinyallerini korele eden genişletilmiş algılama.
  • Sandbox / zararlı yazılım analizi: şüpheli dosyayı yalıtılmış ortamda çalıştırıp (detonation) davranışını gözlemleme.
  • Disk şifreleme yönetimi: BitLocker/FileVault politikaları, kayıp/çalıntı cihazda veri koruması.
  • Mobil güvenlik: MTD (Mobile Threat Defense) veya MDM entegrasyonuyla mobil uç noktaların kapsanması.
  • Merkezi yönetim: tek konsoldan politika, güncelleme, karantina ve raporlama.

İmza tabanlı antivirüs, EDR ve XDR karşılaştırması

Üç yaklaşım birbirinin yerine değil, üstüne kurulur. Aşağıdaki tablo şartname yazarken yetenekleri objektif ayırmanıza yardımcı olur:

Yetenekİmza tabanlı AntivirüsEDRXDR
Tespit yöntemiİmza / hash eşlemeDavranışsal + ML + IOCÇapraz katman korelasyon
Sıfır-gün & dosyasızSınırlıGüçlüGüçlü
GörünürlükDosya taramasıSüreç ağacı, telemetriUç nokta + ağ + kimlik + e-posta
MüdahaleKarantina / silmeİzole et, sonlandır, rollbackOtomatik playbook (SOAR)
MITRE ATT&CK haritalamaYok / kısıtlıVarVar, genişletilmiş
Tipik telemetri saklamaLokal, kısaMerkezi, ~30-90 gün (örnek)Merkezi veri gölü

İmza yerine davranışsal ve makine öğrenmesi tespiti

İmza tabanlı yaklaşım yalnızca daha önce görülmüş zararlıyı tanır; her yeni varyant için imza güncellemesi bekler. Davranışsal ve makine öğrenmesi tabanlı motorlar ise süreçlerin ne yaptığına bakar: PowerShell'in şüpheli komut çalıştırması, toplu dosya şifreleme, servis oluşturma, kimlik bilgisi boşaltma (credential dumping) gibi tekniklere tepki verir. Bu yüzden sıfır-gün ve dosyasız saldırılar imza olmadan yakalanabilir.

Bu tekniklerin ortak dili MITRE ATT&CK'tir. Ürünleri "kaç imzası var" yerine ATT&CK teknik kapsamı ile kıyaslamak çok daha objektiftir.

Örnek kapsam hesabı: Kapsam skoru = (ürünün algıladığı teknik sayısı) ÷ (ortamınızda geçerli teknik sayısı). Ortamınızda 120 teknik geçerliyse ve ürün bunların 96'sını güvenilir şekilde algılıyorsa kapsam ≈ %80 (örnek). Şartnamede minimum kapsam eşiği ve bağımsız test referansı (ör. ATT&CK Evaluations) talep etmek pazarlık gücünüzü artırır.

Erken tespitin değeri süreyle ölçülür. Sektör raporlarında bir ihlalin tespiti ve kontrol altına alınması yaklaşık 200+ gün sürebilir (yaklaşık, sektör ortalaması). EDR/XDR'nin amacı bu süreyi — MTTD (ortalama tespit süresi) ve MTTR (ortalama müdahale süresi) — dakikalar/saatler seviyesine çekmektir.

Teknik şartnamede dikkat edilecekler

  • Standart & kapsam: MITRE ATT&CK teknik kapsamı, NIST CSF (Detect/Respond) ve ISO/IEC 27001 uyumu; ürün adı yerine yetenek tanımlayın.
  • Entegrasyon: syslog/CEF, açık REST API ve hazır SIEM/SOAR connector zorunlu — EDR→SIEM alarm aktarımı ve SOAR ile otomatik müdahale şart koşulmalı.
  • Veri sahipliği & dışa aktarım: telemetrinin standart formatta (JSON/CEF) dışa aktarımı; bu, satıcı değişiminde lock-in önlemenin tek pratik yoludur.
  • SLA: MTTD/MTTR taahhüdü, 7/24 destek, imza/ML model güncelleme sıklığı, yeni ajan sürüm uyumluluğu.
  • Mevzuat: telemetrinin yurt içi saklanması, KVKK uyumu ve log tarafında 5651 gereği.
  • Kapsam: desteklenen işletim sistemleri (sunucu/istemci/mobil), disk şifreleme yönetimi, eski/gömülü sistem uyumu.
  • Performans: ajanın CPU/RAM ayak izi ve çevrimdışı (offline) koruma davranışı ölçülebilir tanımlanmalı.

Seçim kriterleri

  1. Tespit kalitesi: bağımsız testlerde (ATT&CK Evaluations, gerçek tespit oranı) kanıtlanmış davranışsal/ML performans.
  2. Yanlış pozitif yükü: düşük alarm gürültüsü ve otomatik triyaj; analist iş gücünü doğrudan etkiler.
  3. Müdahale derinliği: izolasyon, süreç sonlandırma, rollback ve uzaktan kabuk (live response).
  4. Açıklık: API ve standart aktarım ile SIEM/SOAR ekosistemine gerçek entegrasyon.
  5. Toplam sahip olma maliyeti: lisansın ötesinde işletim gerçeği.

Örnek TCO hesabı: Yıllık uç nokta güvenliği bütçesi ≈ (uç nokta sayısı × yıllık lisans) + yönetim/analist iş gücü + tuning + olay müdahale ve eğitim. 1.000 uç noktalı bir kurumda lisans bedeli çoğu zaman toplam maliyetin yalnızca bir bölümüdür; 7/24 izleme ve ince ayar kalemleri hesaba katılmazsa çözüm kâğıt üzerinde ucuz görünüp pratikte pahalıya gelir.

Yapay zeka ile uç nokta güvenliği

EDR/XDR motorlarının çekirdeğinde makine öğrenmesi vardır: normal davranış temel çizgisini (baseline) öğrenir, sapmayı işaretler ve alarmları önceliklendirir. Konuyu veriyle siber güvenlikte yapay zeka yazımızda ele alıyoruz.

Mevcut uç nokta olgunluğunuzu birlikte değerlendirip, ATT&CK kapsamına ve entegrasyona odaklı bir önceliklendirme ile şartname taslağı çıkaralım. Aşağıdaki formdan ihtiyacınızı iletmeniz yeterli.

SIK SORULAN SORULAR

Merak edilenler

İmza tabanlı antivirüs artık yeterli değil mi, neden EDR/XDR?

İmza tabanlı antivirüs yalnızca bilinen zararlıları (bilinen hash/imza) yakalar; dosyasız (fileless), sıfır-gün ve fidye saldırıları çoğu zaman imza bırakmaz. EDR davranışsal ve makine öğrenmesi analiziyle süreç ağacını izler, anormal davranışı işaretler, süreci izole eder ve değişiklikleri geri alabilir (rollback). XDR bunu ağ, kimlik ve e-posta telemetrisiyle birleştirir. Modern kurumlarda yeni nesil antivirüs (NGAV), EDR platformunun bir bileşeni olarak konumlanır.

EDR ile XDR arasındaki fark nedir?

EDR (Endpoint Detection & Response) yalnızca uç noktalara odaklanır. XDR (Extended Detection & Response) uç nokta telemetrisini ağ, kimlik, e-posta ve bulut sinyalleriyle korele ederek çok adımlı saldırıları tek bir zaman çizelgesinde gösterir; farklı ürünlerin ürettiği alarm yorgunluğunu azaltır. Ancak entegrasyon derinliği ve veri sahipliği şartnamede net tanımlanmazsa XDR pratikte tek satıcıya bağımlılık yaratabilir.

EDR telemetrisi nerede saklanır, KVKK ve 5651 açısından sorun olur mu?

EDR telemetrisi süreç, kullanıcı ve dosya bilgisi içerdiğinden kişisel veri kapsamına girebilir. Kamu ve KVKK-hassas kurumlarda verinin yurt içinde tutulması, saklama süresinin ve dışa aktarım (export) formatının şartnamede tanımlanması önerilir. Log yönetimi tarafı ayrıca 5651 kapsamındadır; EDR alarmlarını SIEM’e aktarırken bu saklama gereğini gözetin.

EDR/XDR mevcut SIEM ve SOAR’a nasıl entegre olur?

EDR, alarm ve telemetrisini syslog/CEF, REST API veya hazır connector ile SIEM’e aktarır; SOAR ise EDR’nin müdahale aksiyonlarını (izole et, süreç sonlandır, karantina) playbook ile otomatikleştirir. Şartnamede “açık API + SIEM/SOAR entegrasyonu” zorunlu madde yapmak vendor lock-in riskini azaltır ve MTTR’yi düşürür.

Uç nokta korumasını sunucu, istemci ve mobil için tek çözümle yönetebilir miyim?

Çoğu kurumsal platform tek konsoldan sunucu (Windows/Linux), istemci (Windows/macOS) ve mobil (MTD veya MDM entegrasyonu) uç noktalarını yönetir. Disk şifreleme (BitLocker/FileVault) politikalarını da aynı konsoldan uygulayabilirsiniz. Şartnamede desteklenen işletim sistemi sürümlerini ve mobil kapsamı açıkça listeleyin; eski/gömülü sistemler çoğu zaman ajans (agent) uyumluluğu gerektirir.

SONRAKİ ADIM

Kurumunuza özel çözümü konuşalım.

İhtiyacınızı yazın; yapay zeka, veri analitiği ve siber güvenlik çözümlerini değerlendirip 1 iş günü içinde dönelim. Aradığınız yoksa talep üzerine geliştiririz.

Talep Oluştur