Çözüm Alanları · Uç nokta güvenliği

EDR Nedir? Uç Nokta Güvenliğinde Antivirüs, EPP ve XDR Farkı

EDR (endpoint detection and response, uç nokta tespit ve müdahale), bilgisayar ve sunuculardaki olayları sürekli kaydeden, şüpheli davranışı yakalayan ve cihazı yalıtmak gibi müdahale araçları veren güvenlik yazılımıdır. Uç nokta güvenliğinin (endpoint security) iki katmanından biridir: EPP (endpoint protection platform) saldırıyı baştan engellemeye çalışır, EDR engellenemeyeni yakalayıp durdurmaya çalışır.

Saldırgan ağa girdikten sonra işinin çoğunu uç noktalarda yapar: komut çalıştırır, kimlik bilgisi çalar, başka cihazlara geçer, dosyaları şifreler. EDR bu adımları kaydettiği için saldırıyı yarıda durdurabilir ve olaydan sonra neyin olduğunu gösterir.

Son güncelleme:

Tanım

Uç nokta güvenliği nedir? EPP ve EDR

Uç nokta (endpoint), ağa bağlanan ve üzerinde kod çalışan her cihazdır. Uç nokta güvenliği bu cihazlara kurulan bir ajanla iki işi birlikte yapar:

  • EPP (endpoint protection platform): Önleme katmanıdır. İmza ve makine öğrenmesiyle dosya taraması, istismar (exploit) koruması, güvenlik duvarı, cihaz ve web denetimi gibi kontrolleri merkezden yönetilen bir ajanda toplar. Kısaca EPP, kurumsal antivirüsün bugünkü hâlidir.
  • EDR (endpoint detection and response): Tespit ve müdahale katmanıdır. Uç noktadaki süreç, dosya, kayıt defteri ve ağ olaylarını sürekli kaydeder, şüpheli davranış zincirlerini yakalar ve analiste müdahale araçları verir.

Klasik antivirüs bir dosyanın kötü olup olmadığına bakar. EDR olayların sırasına bakar: bir kullanıcının PowerShell açması, PowerShell'in internetten dosya indirmesi ve indirilen dosyanın ağdaki başka bilgisayarlara bağlanması tek tek olağan iş gibi görünebilir; aynı süreç zincirinde art arda geldiğinde saldırı belirtisidir.

Çalışma mantığı

EDR nasıl çalışır?

EDR ajanı işletim sisteminin içinde çalışır ve topladığı olayları yönetim sunucusuna ya da bulut platformuna gönderir. Akış dört adımdır:

  1. Kayıt (telemetri): Hangi süreç hangi süreci başlattı, hangi dosyaya yazdı, hangi adrese bağlandı, hangi kullanıcıyla çalıştı.
  2. Tespit: Kurallar, davranış modelleri ve tehdit istihbaratı bu kayıtlarda saldırı tekniklerini arar. Tespitler genellikle MITRE ATT&CK tekniklerine eşlenir; analist saldırının hangi aşamada olduğunu buradan görür.
  3. İnceleme: Uyarı tek olay olarak değil, saldırı zinciri olarak gelir; ilk giriş noktası, etkilenen cihazlar ve kullanıcılar birlikte görülür.
  4. Müdahale: Cihazı ağdan yalıtmak (EDR bağlantısı açık kalır), süreci sonlandırmak, dosyayı karantinaya almak, uzaktan komut çalıştırmak ve bazı ürünlerde şifrelenen dosyaları geri yüklemek.

EDR'ın değeri uyarıyı kimin izlediğine bağlıdır. Kurumda 7/24 bakacak ekip yoksa otomatik müdahale kuralları sıkı tutulur ya da izleme bir MDR hizmetine verilir.

Karşılaştırma

Antivirüs, EPP, EDR, XDR ve MDR farkı

Uç nokta güvenliği kavramları
KavramNe yaparGördüğü veri
AntivirüsDosyayı imza ve sezgisel kurallarla tarar, bilineni engellerDosya
EPPAntivirüse istismar koruması, güvenlik duvarı, cihaz ve web denetimi eklerDosya, istismar girişimi, cihaz, web
EDROlayları kaydeder, davranış zincirini yakalar, yalıtma ve müdahale araçları verirUç noktadaki süreç, dosya, kayıt defteri ve ağ olayları
XDR (extended detection and response)EDR verisini başka güvenlik katmanlarının verisiyle ilişkilendirir; ilişkili uyarıları tek olayda toplarUç nokta, sunucu, e-posta, ağ ve bulut iş yükü
MDR (managed detection and response)Ürün değil hizmettir: dış ekip uyarıları 7/24 izler ve müdahale ederKurumun EDR ya da XDR verisi

EDR ile antivirüs farkı: antivirüs yalnız kötü bulduğu dosyayı kaydeder; EDR şüpheli görünmeyen olayları da kaydeder. Meşru sistem araçlarıyla (living off the land) ya da diske dosya bırakmadan yapılan saldırılar çoğu zaman ancak bu kayıtla görülür.

EDR ile XDR farkı: EDR yalnız uç noktayı görür. XDR bir oltalama e-postasını, bağlantıya tıklayan kullanıcının cihazında başlayan süreci ve aynı cihazdan çıkan şüpheli ağ trafiğini tek olayda birleştirebilir.

Fidye yazılımı

Fidye yazılımı (ransomware) nedir, EDR hangi adımda devreye girer?

Fidye yazılımı (ransomware), dosyaları ya da sistemleri şifreleyip çözmek için ödeme isteyen bir zararlı yazılım türüdür. Yaygın yöntem çifte şantajdır (double extortion): saldırgan önce veriyi dışarı kopyalar, sonra şifreler ve ödeme yapılmazsa veriyi yayımlamakla tehdit eder. CISA'nın #StopRansomware rehberi (2023) iki tekniğin birlikte kullanılmasını bu adla tanımlar.

Ransomware as a service (RaaS), fidye yazılımının hizmet olarak kiralanmasıdır. Yazılımı geliştirip işleten grup, ona erişimi saldırıyı yapan iş ortaklarına (affiliate) satar ve saldırılarına destek verir; karşılığında peşin ücret, abonelik ya da fidyeden pay alır. Bu model, teknik bilgisi sınırlı saldırganın eline de hazır bir araç verir.

Şifreleme çoğu zaman saldırının son adımıdır. Ondan önce saldırgan genellikle kimlik bilgisi toplar (ör. LSASS belleğinden), yönetim araçlarıyla yayılır, yedekleri ve gölge kopyaları (shadow copy) siler. EDR bu ara adımlarda ya da toplu şifreleme başladığında süreci durdurabilir ve cihazı yalıtabilir; bunun için otomatik müdahale kuralının açık olması ya da uyarıya hemen bakılması gerekir. İlk çalıştırmayı uygulama kontrolü, ağ içindeki yayılmayı mikrosegmentasyon sınırlar.

Gerçek vakalar

İmzalı güncellemeyle gelen saldırı: gerçek vaka

Arka kapı imzalı bir güncellemeyle geldiği için imzaya ve itibara bakan bir kontrol dosyayı güvenilir görürdü. Mandiant'ın analizine göre zararlı kod kurulumdan sonra 12–14 gün bekliyor, trafiğini ürünün kendi protokolü gibi gösteriyor, cihazda çalışan antivirüs ve adli analiz araçlarını engel listeleriyle arıyor ve sistem servislerini devre dışı bırakabiliyordu. Böyle bir saldırıda imzaya güvenmek yetmez; imzalı sürecin beklenmeyen davranışını izleyen ve kurcalamaya karşı korunan bir EDR ajanı yakalama ihtimalini artırır:

  • Ağ yönetim yazılımı · 2020 · İmzalı güncellemeye gizlenen arka kapı

    Saldırganlar üreticinin derleme ortamına erişti ve arka kapıyı, şirketin kendi sertifikasıyla imzalanan güncelleme paketine yerleştirdi. Üreticiye göre bu güncellemeyi 18.000'den az müşteri kurmuş olabilir; saldırganlar seçtikleri hedeflerde ikinci aşamaya geçti. Kampanya aylarca fark edilmedi.

    Sonuç: Kamu ve özel sektörde yüksek değerli sistemlere uzun süreli erişim sağlayan büyük ölçekli bir tedarik zinciri vakası oldu.

    Uç nokta güvenliği ile: EDR imzalı yazılımın davranışını da izler; ajan kurcalamaya karşı korunur.

PoC

EDR ürünlerini PoC'de karşılaştırırken sorulacak altı soru

  1. Tespit kalitesi ve gürültü: PoC'de gerçek saldırı teknikleri denendiğinde uyarı hangi aşamada geliyor, kaç yanlış alarm çıkıyor? MITRE'nin ATT&CK değerlendirmeleri gibi sonuçları açık testler fikir verir; ama kendi ortamınızdaki deneme esastır.
  2. Müdahale araçları: Yalıtma, süreç sonlandırma, uzaktan komut ve dosya geri yükleme var mı; hangileri otomatik kurala bağlanabiliyor?
  3. Kapsam: Windows, macOS ve Linux; sunucu, sanal masaüstü (VDI) ve bulut iş yükleri; eski işletim sistemleri aynı ajanla korunuyor mu?
  4. Performans: Ajan tam taramada ve yoğun saatte kullanıcının bilgisayarını yavaşlatıyor mu?
  5. Kurcalamaya karşı koruma: Yönetici hakkı olan bir kullanıcı ya da saldırgan, ajanı durdurabiliyor ya da kaldırabiliyor mu?
  6. Veri ve işletim: Telemetri kaç gün ve nerede tutuluyor (yurt dışındaysa KVKK'nın 9. maddesindeki aktarım şartları); uyarıları iç ekip mi, MDR mı izleyecek?

Regülasyonlar

KVKK ve uluslararası standartlarda uç nokta koruması

Türkiye'de KVKK'nın Kişisel Veri Güvenliği Rehberi (Ocak 2018) güncel antivirüs sistemlerini teknik tedbirler arasında sayar; ürünün yalnız kurulmasını yeterli görmez, güncel tutulmasını ister. Aşağıdaki tablo bir uyum beyanı değildir: her satır, uç nokta güvenliğinin teknik kontrol olarak karşılık geldiği bir uluslararası gerekliliği gösterir; ayrıntı bağlantılı regülasyon sayfasındadır. UT, NIS2 için çıkarılan (AB) 2024/2690 sayılı Uygulama Tüzüğü'dür; Tüzük bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.

Uç nokta güvenliği ile ilişkili regülasyon gereklilikleri
RegülasyonGereklilikNe istiyor
ISO/IEC 270018.7 · 8.1 · 8.16Kötü amaçlı yazılıma karşı koruma, kullanıcı uç noktaları, izleme
GDPRMadde 33 · 72 saatİhlalin, fark edildikten sonra mümkünse 72 saat içinde niteliği ve olası sonuçlarıyla bildirilmesi (uç nokta kayıtları ihlalin kapsamını belirlemeye yarar)
PCI DSS5.2.1 · 5.3.2 · 5.3.5Zararlı yazılım koruması, davranış analizi, kullanıcının korumayı kapatamaması
PCI DSS5.3.3Taşınabilir ortam takıldığında zararlı yazılım korumasının otomatik tarama ya da sürekli davranış analizi yapması
EU AI ActMadde 15(1) · siber güvenlikYaşam döngüsü boyunca uygun düzeyde doğruluk, sağlamlık ve siber güvenlik (modeli çalıştıran uç nokta ve sunucuların zararlı yazılıma karşı korunması bu gerekliliğe katkı verir)
ISO 223018.3 · Stratejiler ve çözümlerÖncelikli faaliyetleri koruyan, kesinti olasılığını azaltan, süresini ve etkisini sınırlayan çözümlerin seçilmesi (fidye yazılımına karşı uç nokta koruması ve ağ bölümleme bu çözümlerden olabilir)
SOC 2CC6.8Yetkisiz ve zararlı yazılımın önlenmesi; yazılım kurulumunun kısıtlanması
SOC 2CC7.2 · CC7.3Anormalliklerin izlenmesi ve güvenlik olaylarının değerlendirilmesi
TISAX5.2.3Zararlı yazılıma karşı koruma; kullanıcının korumayı kapatamaması
IEC 62443SR 3.2Kötü amaçlı koda karşı koruma
NIS221(2)(b) · UT 3.2 · 6.9Olayların ele alınması; olay tespiti için ağ ve sistemlerin izlenip kayda alınması (UT 3.2), uygun yerde tespit ve müdahale yazılımı (UT 6.9)

Ürünler

Innoset portföyünde uç nokta güvenliği ürünleri

TrendAI Vision One uç nokta, sunucu ve iş yükü korumasını XDR ve EDR ile aynı platformda toplar. ManageEngine tarafında EDR, yeni nesil antivirüs ve fidye yazılımı koruması ayrı ürünlerdir. Hangisinin uyduğunu, satın almadan önce kendi ağınızda yapılan kavram doğrulaması (PoC) gösterir.

Kaynaklar

Kaynaklar

Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).

Sık Sorulan Sorular

Uç nokta güvenliği hakkında sık sorulan sorular

EDR kurulunca antivirüs kaldırılır mı?

Genellikle evet: çoğu kurumsal üründe EPP ve EDR aynı ajanda çalışır ve eski antivirüs geçiş tamamlanınca kaldırılır. Ayrı ürünler seçildiyse iki ajanın aynı dosya ve süreçleri izlemesi çakışma ve yavaşlama yaratabilir; hangisinin etkin, hangisinin pasif çalışacağı kurulumdan önce kararlaştırılır.

EDR ile SIEM farkı nedir?

SIEM (security information and event management) farklı sistemlerden gelen kayıtları merkezde toplar, ilişkilendirir ve saklar; EDR ise uç noktadaki olayları ayrıntılı kaydeder ve cihazda doğrudan müdahale eder. SIEM uç noktada süreci durdurmak ya da cihazı yalıtmak için EDR gibi bir araca bağlanır. EDR uyarıları SIEM'e de gönderilebilir; uç nokta olayı böylece güvenlik duvarı ve kimlik kayıtlarıyla birlikte incelenir.

Fidye yazılımına karşı EDR tek başına yeterli mi?

Hayır. EDR saldırının uç noktadaki adımlarını yakalayıp durdurabilir; ama ele geçirilmiş bir hesapla yapılan yayılmayı ya da yedeklere erişimi tek başına engellemeyebilir. CISA'nın rehberi yedeklerin çevrimdışı tutulmasını önerir, çünkü birçok fidye yazılımı erişebildiği yedekleri bulup siler ya da şifreler.

İlgili sayfalar

İlgili çözümler, ürünler ve regülasyonlar

EDR'ı kendi cihazlarınızda deneyin

Birkaç haftalık PoC, ajanın performansını, uyarı kalitesini ve müdahale araçlarını kendi ortamınızda gösterir. Kısa bir görüşmede deneme planını birlikte çıkaralım.

PoC Görüşmesi Talep Edin ya da 0212 951 05 00