Çözüm Alanları · Uç nokta güvenliği
EDR Nedir? Uç Nokta Güvenliğinde Antivirüs, EPP ve XDR Farkı
EDR (endpoint detection and response, uç nokta tespit ve müdahale), bilgisayar ve sunuculardaki olayları sürekli kaydeden, şüpheli davranışı yakalayan ve cihazı yalıtmak gibi müdahale araçları veren güvenlik yazılımıdır. Uç nokta güvenliğinin (endpoint security) iki katmanından biridir: EPP (endpoint protection platform) saldırıyı baştan engellemeye çalışır, EDR engellenemeyeni yakalayıp durdurmaya çalışır.
Saldırgan ağa girdikten sonra işinin çoğunu uç noktalarda yapar: komut çalıştırır, kimlik bilgisi çalar, başka cihazlara geçer, dosyaları şifreler. EDR bu adımları kaydettiği için saldırıyı yarıda durdurabilir ve olaydan sonra neyin olduğunu gösterir.
- KatmanlarEPP önler; EDR yakalar ve müdahale eder
- MüdahaleYalıtma, süreç sonlandırma, karantina
Son güncelleme:
Tanım
Uç nokta güvenliği nedir? EPP ve EDR
Uç nokta (endpoint), ağa bağlanan ve üzerinde kod çalışan her cihazdır. Uç nokta güvenliği bu cihazlara kurulan bir ajanla iki işi birlikte yapar:
- EPP (endpoint protection platform): Önleme katmanıdır. İmza ve makine öğrenmesiyle dosya taraması, istismar (exploit) koruması, güvenlik duvarı, cihaz ve web denetimi gibi kontrolleri merkezden yönetilen bir ajanda toplar. Kısaca EPP, kurumsal antivirüsün bugünkü hâlidir.
- EDR (endpoint detection and response): Tespit ve müdahale katmanıdır. Uç noktadaki süreç, dosya, kayıt defteri ve ağ olaylarını sürekli kaydeder, şüpheli davranış zincirlerini yakalar ve analiste müdahale araçları verir.
Klasik antivirüs bir dosyanın kötü olup olmadığına bakar. EDR olayların sırasına bakar: bir kullanıcının PowerShell açması, PowerShell'in internetten dosya indirmesi ve indirilen dosyanın ağdaki başka bilgisayarlara bağlanması tek tek olağan iş gibi görünebilir; aynı süreç zincirinde art arda geldiğinde saldırı belirtisidir.
Çalışma mantığı
EDR nasıl çalışır?
EDR ajanı işletim sisteminin içinde çalışır ve topladığı olayları yönetim sunucusuna ya da bulut platformuna gönderir. Akış dört adımdır:
- Kayıt (telemetri): Hangi süreç hangi süreci başlattı, hangi dosyaya yazdı, hangi adrese bağlandı, hangi kullanıcıyla çalıştı.
- Tespit: Kurallar, davranış modelleri ve tehdit istihbaratı bu kayıtlarda saldırı tekniklerini arar. Tespitler genellikle MITRE ATT&CK tekniklerine eşlenir; analist saldırının hangi aşamada olduğunu buradan görür.
- İnceleme: Uyarı tek olay olarak değil, saldırı zinciri olarak gelir; ilk giriş noktası, etkilenen cihazlar ve kullanıcılar birlikte görülür.
- Müdahale: Cihazı ağdan yalıtmak (EDR bağlantısı açık kalır), süreci sonlandırmak, dosyayı karantinaya almak, uzaktan komut çalıştırmak ve bazı ürünlerde şifrelenen dosyaları geri yüklemek.
EDR'ın değeri uyarıyı kimin izlediğine bağlıdır. Kurumda 7/24 bakacak ekip yoksa otomatik müdahale kuralları sıkı tutulur ya da izleme bir MDR hizmetine verilir.
Karşılaştırma
Antivirüs, EPP, EDR, XDR ve MDR farkı
| Kavram | Ne yapar | Gördüğü veri |
|---|---|---|
| Antivirüs | Dosyayı imza ve sezgisel kurallarla tarar, bilineni engeller | Dosya |
| EPP | Antivirüse istismar koruması, güvenlik duvarı, cihaz ve web denetimi ekler | Dosya, istismar girişimi, cihaz, web |
| EDR | Olayları kaydeder, davranış zincirini yakalar, yalıtma ve müdahale araçları verir | Uç noktadaki süreç, dosya, kayıt defteri ve ağ olayları |
| XDR (extended detection and response) | EDR verisini başka güvenlik katmanlarının verisiyle ilişkilendirir; ilişkili uyarıları tek olayda toplar | Uç nokta, sunucu, e-posta, ağ ve bulut iş yükü |
| MDR (managed detection and response) | Ürün değil hizmettir: dış ekip uyarıları 7/24 izler ve müdahale eder | Kurumun EDR ya da XDR verisi |
EDR ile antivirüs farkı: antivirüs yalnız kötü bulduğu dosyayı kaydeder; EDR şüpheli görünmeyen olayları da kaydeder. Meşru sistem araçlarıyla (living off the land) ya da diske dosya bırakmadan yapılan saldırılar çoğu zaman ancak bu kayıtla görülür.
EDR ile XDR farkı: EDR yalnız uç noktayı görür. XDR bir oltalama e-postasını, bağlantıya tıklayan kullanıcının cihazında başlayan süreci ve aynı cihazdan çıkan şüpheli ağ trafiğini tek olayda birleştirebilir.
Fidye yazılımı
Fidye yazılımı (ransomware) nedir, EDR hangi adımda devreye girer?
Fidye yazılımı (ransomware), dosyaları ya da sistemleri şifreleyip çözmek için ödeme isteyen bir zararlı yazılım türüdür. Yaygın yöntem çifte şantajdır (double extortion): saldırgan önce veriyi dışarı kopyalar, sonra şifreler ve ödeme yapılmazsa veriyi yayımlamakla tehdit eder. CISA'nın #StopRansomware rehberi (2023) iki tekniğin birlikte kullanılmasını bu adla tanımlar.
Ransomware as a service (RaaS), fidye yazılımının hizmet olarak kiralanmasıdır. Yazılımı geliştirip işleten grup, ona erişimi saldırıyı yapan iş ortaklarına (affiliate) satar ve saldırılarına destek verir; karşılığında peşin ücret, abonelik ya da fidyeden pay alır. Bu model, teknik bilgisi sınırlı saldırganın eline de hazır bir araç verir.
Şifreleme çoğu zaman saldırının son adımıdır. Ondan önce saldırgan genellikle kimlik bilgisi toplar (ör. LSASS belleğinden), yönetim araçlarıyla yayılır, yedekleri ve gölge kopyaları (shadow copy) siler. EDR bu ara adımlarda ya da toplu şifreleme başladığında süreci durdurabilir ve cihazı yalıtabilir; bunun için otomatik müdahale kuralının açık olması ya da uyarıya hemen bakılması gerekir. İlk çalıştırmayı uygulama kontrolü, ağ içindeki yayılmayı mikrosegmentasyon sınırlar.
Gerçek vakalar
İmzalı güncellemeyle gelen saldırı: gerçek vaka
Arka kapı imzalı bir güncellemeyle geldiği için imzaya ve itibara bakan bir kontrol dosyayı güvenilir görürdü. Mandiant'ın analizine göre zararlı kod kurulumdan sonra 12–14 gün bekliyor, trafiğini ürünün kendi protokolü gibi gösteriyor, cihazda çalışan antivirüs ve adli analiz araçlarını engel listeleriyle arıyor ve sistem servislerini devre dışı bırakabiliyordu. Böyle bir saldırıda imzaya güvenmek yetmez; imzalı sürecin beklenmeyen davranışını izleyen ve kurcalamaya karşı korunan bir EDR ajanı yakalama ihtimalini artırır:
Ağ yönetim yazılımı · 2020 · İmzalı güncellemeye gizlenen arka kapı
Saldırganlar üreticinin derleme ortamına erişti ve arka kapıyı, şirketin kendi sertifikasıyla imzalanan güncelleme paketine yerleştirdi. Üreticiye göre bu güncellemeyi 18.000'den az müşteri kurmuş olabilir; saldırganlar seçtikleri hedeflerde ikinci aşamaya geçti. Kampanya aylarca fark edilmedi.
Sonuç: Kamu ve özel sektörde yüksek değerli sistemlere uzun süreli erişim sağlayan büyük ölçekli bir tedarik zinciri vakası oldu.
Uç nokta güvenliği ile: EDR imzalı yazılımın davranışını da izler; ajan kurcalamaya karşı korunur.
PoC
EDR ürünlerini PoC'de karşılaştırırken sorulacak altı soru
- Tespit kalitesi ve gürültü: PoC'de gerçek saldırı teknikleri denendiğinde uyarı hangi aşamada geliyor, kaç yanlış alarm çıkıyor? MITRE'nin ATT&CK değerlendirmeleri gibi sonuçları açık testler fikir verir; ama kendi ortamınızdaki deneme esastır.
- Müdahale araçları: Yalıtma, süreç sonlandırma, uzaktan komut ve dosya geri yükleme var mı; hangileri otomatik kurala bağlanabiliyor?
- Kapsam: Windows, macOS ve Linux; sunucu, sanal masaüstü (VDI) ve bulut iş yükleri; eski işletim sistemleri aynı ajanla korunuyor mu?
- Performans: Ajan tam taramada ve yoğun saatte kullanıcının bilgisayarını yavaşlatıyor mu?
- Kurcalamaya karşı koruma: Yönetici hakkı olan bir kullanıcı ya da saldırgan, ajanı durdurabiliyor ya da kaldırabiliyor mu?
- Veri ve işletim: Telemetri kaç gün ve nerede tutuluyor (yurt dışındaysa KVKK'nın 9. maddesindeki aktarım şartları); uyarıları iç ekip mi, MDR mı izleyecek?
Regülasyonlar
KVKK ve uluslararası standartlarda uç nokta koruması
Türkiye'de KVKK'nın Kişisel Veri Güvenliği Rehberi (Ocak 2018) güncel antivirüs sistemlerini teknik tedbirler arasında sayar; ürünün yalnız kurulmasını yeterli görmez, güncel tutulmasını ister. Aşağıdaki tablo bir uyum beyanı değildir: her satır, uç nokta güvenliğinin teknik kontrol olarak karşılık geldiği bir uluslararası gerekliliği gösterir; ayrıntı bağlantılı regülasyon sayfasındadır. UT, NIS2 için çıkarılan (AB) 2024/2690 sayılı Uygulama Tüzüğü'dür; Tüzük bulut, veri merkezi ve yönetilen hizmet sağlayıcıları gibi belirli dijital altyapı ve hizmet kuruluşlarına uygulanır.
| Regülasyon | Gereklilik | Ne istiyor |
|---|---|---|
| ISO/IEC 27001 | 8.7 · 8.1 · 8.16 | Kötü amaçlı yazılıma karşı koruma, kullanıcı uç noktaları, izleme |
| GDPR | Madde 33 · 72 saat | İhlalin, fark edildikten sonra mümkünse 72 saat içinde niteliği ve olası sonuçlarıyla bildirilmesi (uç nokta kayıtları ihlalin kapsamını belirlemeye yarar) |
| PCI DSS | 5.2.1 · 5.3.2 · 5.3.5 | Zararlı yazılım koruması, davranış analizi, kullanıcının korumayı kapatamaması |
| PCI DSS | 5.3.3 | Taşınabilir ortam takıldığında zararlı yazılım korumasının otomatik tarama ya da sürekli davranış analizi yapması |
| EU AI Act | Madde 15(1) · siber güvenlik | Yaşam döngüsü boyunca uygun düzeyde doğruluk, sağlamlık ve siber güvenlik (modeli çalıştıran uç nokta ve sunucuların zararlı yazılıma karşı korunması bu gerekliliğe katkı verir) |
| ISO 22301 | 8.3 · Stratejiler ve çözümler | Öncelikli faaliyetleri koruyan, kesinti olasılığını azaltan, süresini ve etkisini sınırlayan çözümlerin seçilmesi (fidye yazılımına karşı uç nokta koruması ve ağ bölümleme bu çözümlerden olabilir) |
| SOC 2 | CC6.8 | Yetkisiz ve zararlı yazılımın önlenmesi; yazılım kurulumunun kısıtlanması |
| SOC 2 | CC7.2 · CC7.3 | Anormalliklerin izlenmesi ve güvenlik olaylarının değerlendirilmesi |
| TISAX | 5.2.3 | Zararlı yazılıma karşı koruma; kullanıcının korumayı kapatamaması |
| IEC 62443 | SR 3.2 | Kötü amaçlı koda karşı koruma |
| NIS2 | 21(2)(b) · UT 3.2 · 6.9 | Olayların ele alınması; olay tespiti için ağ ve sistemlerin izlenip kayda alınması (UT 3.2), uygun yerde tespit ve müdahale yazılımı (UT 6.9) |
Ürünler
Innoset portföyünde uç nokta güvenliği ürünleri
TrendAI Vision One uç nokta, sunucu ve iş yükü korumasını XDR ve EDR ile aynı platformda toplar. ManageEngine tarafında EDR, yeni nesil antivirüs ve fidye yazılımı koruması ayrı ürünlerdir. Hangisinin uyduğunu, satın almadan önce kendi ağınızda yapılan kavram doğrulaması (PoC) gösterir.
- TrendAI Vision One: Trend Micro'nun kurumsal platformu: uç nokta, sunucu ve iş yükü güvenliği, XDR ve EDR.
- ManageEngine Endpoint Central EDR: Çok motorlu tehdit tespiti, saldırı zinciri incelemesi, uç noktayı yalıtma ve verileri geri yükleme.
- ManageEngine Malware Protection Plus: Bilinen ve bilinmeyen kötü amaçlı yazılımı davranış analiziyle durduran yeni nesil antivirüs.
- ManageEngine Ransomware Protection Plus: Fidye yazılımını davranışla tespit eder, cihazı ağdan yalıtır; şifrelenen dosyaları saldırı öncesi kopyalardan geri yükler.
Kaynaklar
Kaynaklar
Sayfadaki tanım, madde ve tarihler aşağıdaki kaynaklara dayanır; resmî metinler önce gelir (kontrol: 4 Ekim 2026).
- ISO/IEC 27001:2022 · iso.org: Regülasyon tablosu: Ek A 8.1, 8.7, 8.16
- Tüzük (AB) 2016/679 (GDPR) · EUR-Lex: Regülasyon tablosu: Madde 33
- Tüzük (AB) 2024/1689 (AI Act) · EUR-Lex: Regülasyon tablosu: Madde 15(1)
- ISO 22301:2019 · iso.org: Regülasyon tablosu: Madde 8.3
- AICPA · 2017 Trust Services Criteria (2022 odak noktaları): Regülasyon tablosu: SOC 2 CC6.8, CC7.2, CC7.3
- ENX · TISAX: Regülasyon tablosu: VDA ISA 5.2.3
- IEC 62443-3-3:2013 · IEC Webstore: Regülasyon tablosu: SR 3.2
- Direktif (AB) 2022/2555 (NIS2) · EUR-Lex: Regülasyon tablosu: Madde 21(2)(b)
- CISA ve MS-ISAC: #StopRansomware Guide (2023): Fidye yazılımı tanımı, çifte şantaj (double extortion), LSASS kimlik bilgisi dökümü, erişilebilir yedeklerin silinmesi ve çevrimdışı yedek önerisi
- CISA ve ortakları: Understanding Ransomware Threat Actors (AA23-165A, 14 Haziran 2023): RaaS modeli: iş ortaklarına (affiliate) erişim satılması; peşin ücret, abonelik ya da kâr payı
- CIS: Endpoint Detection and Response (EDR): EDR tanımı; telemetri toplama, uyarı ve uzaktan müdahale, antivirüs işlevini de içermesi
- MITRE ATT&CK T1003.001: LSASS Memory: LSASS belleğinden kimlik bilgisi toplama
- MITRE ATT&CK T1490: Inhibit System Recovery: Gölge kopyaların ve yedeklerin silinmesi
- MITRE ATT&CK Evaluations: Sonuçları açık yayımlanan EDR değerlendirmeleri
- KVKK: Kişisel Veri Güvenliği Rehberi (Ocak 2018): Bölüm 3.1 ve Tablo 4.1: güncel antivirüs sistemleri; yalnız kurulumun yeterli olmaması
- 6698 sayılı Kişisel Verilerin Korunması Kanunu, madde 9 (7499 sayılı Kanunla değişik): Telemetri yurt dışında tutulduğunda aktarım şartları
- Uygulama Tüzüğü (AB) 2024/2690 · EUR-Lex: UT kısaltması; ek madde 6.9: zararlı ve yetkisiz yazılıma karşı koruma; ayrıca regülasyon tablosundaki Ek 3.2
- ENISA: NIS2 teknik uygulama rehberi (Haziran 2025): UT 6.9 için uygulama rehberi
- PCI SSC Document Library: PCI DSS 4.0.1: 5.2.1, 5.3.2 ve 5.3.5 gereklilikleri; ayrıca regülasyon tablosundaki Gereklilik 5.3.3
- Üreticinin SEC Form 8-K bildirimi (14 Aralık 2020): Vaka: derleme sistemine yerleştirilen arka kapı, Mart–Haziran 2020 güncellemeleri, etkilenmiş olabilecek müşteri sayısı
- Mandiant (Google Cloud): SUNBURST arka kapısı analizi (13 Aralık 2020): Vaka: imzalı bileşen, 12–14 günlük bekleme, ürün protokolü taklidi, antivirüs ve adli analiz araçlarını arayan engel listeleri, servisleri devre dışı bırakma
- Trend Micro: What is extended detection and response (XDR)? (24 Haziran 2025): XDR tanımı: e-posta, uç nokta, sunucu, bulut iş yükü ve ağ verisinin ilişkilendirilmesi
- Trend Micro: What is managed detection and response (MDR)? (25 Eylül 2025): MDR tanımı: dışarıdan alınan 7/24 izleme ve müdahale hizmeti
Sık Sorulan Sorular
Uç nokta güvenliği hakkında sık sorulan sorular
EDR kurulunca antivirüs kaldırılır mı?
Genellikle evet: çoğu kurumsal üründe EPP ve EDR aynı ajanda çalışır ve eski antivirüs geçiş tamamlanınca kaldırılır. Ayrı ürünler seçildiyse iki ajanın aynı dosya ve süreçleri izlemesi çakışma ve yavaşlama yaratabilir; hangisinin etkin, hangisinin pasif çalışacağı kurulumdan önce kararlaştırılır.
EDR ile SIEM farkı nedir?
SIEM (security information and event management) farklı sistemlerden gelen kayıtları merkezde toplar, ilişkilendirir ve saklar; EDR ise uç noktadaki olayları ayrıntılı kaydeder ve cihazda doğrudan müdahale eder. SIEM uç noktada süreci durdurmak ya da cihazı yalıtmak için EDR gibi bir araca bağlanır. EDR uyarıları SIEM'e de gönderilebilir; uç nokta olayı böylece güvenlik duvarı ve kimlik kayıtlarıyla birlikte incelenir.
Fidye yazılımına karşı EDR tek başına yeterli mi?
Hayır. EDR saldırının uç noktadaki adımlarını yakalayıp durdurabilir; ama ele geçirilmiş bir hesapla yapılan yayılmayı ya da yedeklere erişimi tek başına engellemeyebilir. CISA'nın rehberi yedeklerin çevrimdışı tutulmasını önerir, çünkü birçok fidye yazılımı erişebildiği yedekleri bulup siler ya da şifreler.
İlgili sayfalar
İlgili çözümler, ürünler ve regülasyonlar
EDR'ı kendi cihazlarınızda deneyin
Birkaç haftalık PoC, ajanın performansını, uyarı kalitesini ve müdahale araçlarını kendi ortamınızda gösterir. Kısa bir görüşmede deneme planını birlikte çıkaralım.