EDR Nedir?
EDR (Endpoint Detection and Response — Uç Nokta Tespit ve Müdahale), bilgisayarlar, sunucular ve mobil cihazlar üzerindeki şüpheli aktiviteleri sürekli izleyen, tehditleri tespit eden ve müdahale imkânı sağlayan güvenlik çözümüdür.
Geleneksel antivirüs, bilinen zararlı yazılım imzalarını arar. EDR ise davranış analizi yaparak daha önce hiç görülmemiş tehditleri bile tespit edebilir.
Antivirüs ile EDR Arasındaki Fark
| Özellik | Geleneksel Antivirüs | EDR |
|---|---|---|
| Tespit yöntemi | İmza tabanlı | Davranış + imza + yapay zeka |
| Sıfır gün tehditleri | Zayıf | Güçlü |
| Görünürlük | Sınırlı | Tam olay zinciri |
| Müdahale | Manuel | Otomatik + manuel |
| Adli analiz | Yok | Var |
| Performans etkisi | Düşük | Orta |
EDR Nasıl Çalışır?
EDR ajanı, uç noktada sürekli çalışarak şunları toplar ve analiz eder:
- Çalışan süreçler ve process ağacı
- Ağ bağlantıları
- Dosya sistemi değişiklikleri
- Registry işlemleri
- Kullanıcı oturum aktiviteleri
Bu veriler merkezi bir platforma gönderilir, yapay zeka ve tehdit istihbaratıyla korelasyon kurulur. Anormal bir davranış zinciri tespit edildiğinde alarm üretilir veya otomatik müdahale başlatılır.
EDR'nin Temel Yetenekleri
Tehdit Avcılığı (Threat Hunting)
Güvenlik analistleri, EDR platformu üzerinde geçmiş verileri sorgulayarak gizlenmiş tehditleri proaktif olarak arayabilir.
Olay Soruşturması
Bir alarm tetiklendiğinde EDR, saldırının tam zaman çizelgesini — ilk giriş noktasından lateral movement'a kadar — görselleştirir.
Otomatik Müdahale
- Şüpheli süreci sonlandırma
- Cihazı ağdan izole etme
- Zararlı dosyayı karantinaya alma
Adli Analiz (Forensics)
Olay sonrası araştırma için detaylı log ve telemetri verisi sağlar.
Önde Gelen EDR Çözümleri
| Ürün | Üretici | Öne Çıkan Özellik |
|---|---|---|
| CrowdStrike Falcon | CrowdStrike | Bulut tabanlı, hızlı dağıtım |
| Microsoft Defender for Endpoint | Microsoft | Microsoft 365 entegrasyonu |
| SentinelOne | SentinelOne | Tam otomasyon, rollback |
| Fortinet FortiEDR | Fortinet | Fortinet ekosistemi entegrasyonu |
| Sophos Intercept X | Sophos | Kullanım kolaylığı, KOBİ uygun |
MDR: Yönetilen EDR
Kendi güvenlik operasyon merkezi (SOC) bulunmayan kurumlar için MDR (Managed Detection and Response) hizmeti, EDR platformunu deneyimli analistlerle birlikte sunar. 7/24 izleme, alarm önceliklendirme ve müdahale MDR sağlayıcısı tarafından yürütülür.
Kimler EDR'ye İhtiyaç Duyar?
- 20 ve üzeri çalışana sahip her kurum
- Kişisel veri işleyen işletmeler (KVKK yükümlülüğü)
- Fidye yazılımı veya siber saldırı geçmişi olan kurumlar
- ISO 27001 veya PCI-DSS kapsamındaki organizasyonlar
- Uzaktan çalışma modelini benimseyen şirketler
Sonuç
Geleneksel antivirüs, günümüz tehdit ortamında tek başına yeterli değildir. EDR, tespit süresini günlerden dakikalara indirerek saldırının yayılmadan önce durdurulmasını sağlar. NRC Sistem olarak kurumunuzun büyüklüğüne ve güvenlik olgunluğuna uygun EDR çözümünün seçimi, kurulumu ve yönetiminde destek sunuyoruz.