SIEM, EDR ve XDR Nedir?
SIEM, EDR ve XDR aynı güvenlik olayını farklı veri ve müdahale katmanlarından ele alır. SIEM; firewall, sunucu, ağ, kimlik, uygulama ve güvenlik ürünlerinden log toplayarak arama, korelasyon, alarm, saklama ve raporlama sağlar. EDR, uç noktadaki süreç ve davranışı ayrıntılı izler; araştırma ile cihaz veya dosya üzerinde müdahale yapar. XDR, uç nokta, kimlik, e-posta ve bulut gibi desteklenen güvenlik alanlarındaki sinyalleri ortak olay zincirinde ilişkilendirir. Üç kavramı yalnız lisans listesi olarak değil veri kaynağı, kullanım senaryosu, sorumlu ekip, alarm kalitesi ve müdahale süresi üzerinden planlamak gerekir.

SIEM, EDR ve XDR aynı olayı farklı veri ve müdahale katmanlarından ele alır
SIEM’in temel gücü geniş veri kapsamıdır. Firewall bağlantısı, VPN oturumu, Active Directory olayı, sunucu kimlik doğrulaması, DNS isteği, web uygulaması kaydı ve güvenlik ürünü alarmı ortak zaman çizelgesinde aranabilir. Kurum özelindeki koşullar korelasyon kuralına dönüşebilir; örneğin internetten başarısız VPN girişleri sonrasında aynı hesabın ayrıcalıklı sunucuda oturum açması alarm üretebilir. NIST SP 800-92, log yönetimini üretim, iletim, saklama, analiz ve imha dahil yaşam döngüsü olarak ele alır; yalnız logları bir diskte biriktirmek etkin SIEM işletimi değildir.
EDR aynı olayın uç noktadaki ayrıntısını verir. Kullanıcının hangi dosyayı açtığı, dosyanın hangi süreci başlattığı, komut satırı, dış bağlantı, dosya değişikliği ve kalıcılık adımı görülebilir. XDR ise e-posta, kimlik, uç nokta ve bulut uygulamasındaki uyarıları aynı kullanıcı ve cihaz bağlamında birleştirir. SIEM çok üreticili ve kurum özelindeki geniş log evreninde; XDR güvenlik ürünleri arasındaki yüksek bağlamlı korelasyon ve yerleşik müdahalede; EDR cihaz davranışının derin araştırmasında öne çıkar.
- SIEM
- Geniş log toplama, normalize etme, arama, korelasyon, saklama, denetim ve kurum özelinde raporlama.
- EDR
- Uç nokta süreç telemetrisi, davranış algılama, tehdit avcılığı, cihaz izolasyonu ve dosya müdahalesi.
- XDR
- Kimlik, e-posta, uç nokta, bulut ve desteklenen diğer alanlarda ortak olay ve koordineli müdahale.
- SOAR
- Tekrarlanan araştırma ve müdahale adımlarını onaylı playbook ile otomatikleştiren operasyon katmanı.
- SOC
- Araçları izleyen, alarmı doğrulayan, müdahaleyi yöneten ve iyileştirme döngüsünü sürdüren ekip ve süreç.
Veri kaynağı seçimi kullanım senaryosundan geriye doğru yapılır
Tüm logların ayrım yapılmadan toplanması maliyeti artırabilir ve önemli sinyali gürültü içinde bırakabilir. Önce tespit edilmek istenen olay yazılır: ayrıcalıklı hesap kötüye kullanımı, başarısız VPN denemesi, şüpheli PowerShell, veri sızdırma, firewall politika değişikliği veya kritik sunucu hizmetinin durması. Ardından bu olayı kanıtlayacak kaynak, alan, zaman hassasiyeti, saklama süresi ve alarm eşiği belirlenir. Kaynak cihazın gerçekten doğru log seviyesinde kayıt üretmesi ve iletim kesildiğinde alarm vermesi gerekir.
Logların ortak saat kaynağı kullanması korelasyonun temelidir. NTP sapması, aynı olayın farklı sistemlerde yanlış sırada görünmesine neden olabilir. Kaynak adı, kullanıcı, IP, cihaz kimliği ve olay türü ortak şemaya dönüştürülür; fakat ham kayıt da kanıt için korunabilir. İletim TLS ile korunmalı, toplama hesabı dar yetkili olmalı ve log deposuna yönetici dışındaki kullanıcıların değişiklik yapması engellenmelidir. Yüksek hacimli DNS, proxy ve uç nokta telemetrisi için günlük veri miktarı pilotta ölçülmelidir.
- Kimlik ve erişim
- Dizin hizmeti, bulut kimliği, MFA, VPN ve ayrıcalıklı erişim kayıtları.
- Ağ güvenliği
- Firewall, IDS/IPS, DNS, proxy, kablosuz ağ ve kritik switch yönetim olayları.
- Uç nokta ve sunucu
- EDR telemetrisi, işletim sistemi güvenlik olayları, yönetim ve servis değişiklikleri.
- E-posta ve bulut
- Mesaj teslimi, bağlantı, uygulama izni, dosya paylaşımı ve riskli oturum sinyalleri.
- İş uygulaması
- ERP, veritabanı, web uygulaması ve kritik işlem kayıtları kurum özelindeki riski tamamlar.
Alarm, araştırma ve müdahale akışı önceden tanımlanır
Bir kuralın alarm üretmesi olayın kesinleştiği anlamına gelmez. Alarm sahibi, öncelik, beklenen ilk yanıt süresi, doğrulama sorguları ve kapatma ölçütü tanımlanır. Örneğin riskli bulut oturumu alarmında kullanıcının normal çalışma yeri, cihaz uyumu, MFA sonucu, posta kutusu kuralı, uygulama izni ve uç nokta etkinliği kontrol edilir. EDR’de şüpheli süreç görülürse parent-child ilişkisi, imza, komut satırı, dosya özeti ve ağ hedefi incelenir. XDR ortak olay sağlasa bile analist kanıtı doğrular.
Müdahale adımı risk ve iş etkisine göre kademelendirilir. Kullanıcı oturumunu iptal etmek, hesabı geçici kapatmak, cihazı izole etmek, mesajı geri çekmek veya firewall göstergesini engellemek farklı operasyonları etkiler. Otomasyon öncesi test, yetki sınırı, istisna ve geri alma bulunmalıdır. Kritik sunucunun yanlış alarmda otomatik izolasyonu hizmet kesintisi yaratabilir; buna karşılık doğrulanmış ransomware davranışında gecikme büyük zarar verebilir. Playbook bu dengeyi olay türüne göre açıklar.
- Her kullanım senaryosu için veri kaynağı, sorgu, eşik, sorumlu ve yanıt süresi belirleyin.
- Alarmın doğrulanması için analistin izleyeceği ilk beş kontrolü playbook içine yazın.
- Otomatik hesap kapatma, oturum iptali ve cihaz izolasyonunu temsilî sistemlerde test edin.
- Yanlış pozitif ve kaçırılan olayları kural iyileştirme kaydına dönüştürün.
- Müdahale sırasında alınan ekran, sorgu, zaman ve karar kanıtını olay kaydında saklayın.
- İş birimi, hukuk ve yönetim bildirim eşiklerini teknik ekip dışında da netleştirin.
Sürekli işletim; kapsam, maliyet ve alarm kalitesini dengeler
SIEM ve XDR projelerinde ilk kurulumdan sonra veri kaynakları sessizce kesilebilir, alan adları değişebilir, yeni uygulamalar devreye girebilir ve kullanıcı davranışı alarm eşiklerini eskitebilir. Kaynak sağlığı, son olay zamanı, ajan kapsamı, veri hacmi, parse hatası ve lisans tüketimi izlenir. Alarm sayısı başarı göstergesi değildir. Yüksek hacimli fakat aksiyon üretmeyen kurallar analist yorgunluğu yaratır; hiç alarm üretmeyen kural ise veri eksikliği veya yanlış mantık nedeniyle sessiz olabilir.
Operasyon raporu; toplam alarmın yanında doğrulanan olay oranı, ilk inceleme süresi, müdahale süresi, tekrarlanan neden, kapsama dışında kalan varlık ve kapatılan iyileştirme işini göstermelidir. Saklama süresi her kaynak için iş, güvenlik, sözleşme ve uygulanabilir mevzuat gereksinimine göre belirlenir. Microsoft Sentinel ve entegre SIEM/XDR dokümanları, analitik, olay, otomasyon ve çok katmanlı güvenlik verisinin birlikte işletildiğini gösterir. Platform seçimi kadar bu günlük sorumluluğu kimin üstleneceği belirleyicidir.
- Kaynak sağlığı
- Beklenen kaynaktan veri gelmediğinde, ajan çevrimdışı olduğunda veya parse bozulduğunda alarm üretilir.
- Alarm kalitesi
- Doğrulanan olay, yanlış pozitif, tekrarlanan kural ve kapanış nedeni düzenli gözden geçirilir.
- Müdahale süresi
- İlk görme, doğrulama, sınırlandırma ve tamamen düzeltme süreleri ayrı ölçülür.
- Maliyet kontrolü
- Günlük veri hacmi, sıcak/soğuk saklama ve yüksek hacimli kaynakların gerçek kullanım değeri izlenir.
- İyileştirme
- Her doğrulanmış olay kontrol, süreç veya kullanıcı eğitiminde somut bir iyileştirme işine bağlanır.
Sık Sorulan Sorular
SIEM, EDR ve XDR arasındaki temel fark nedir?
SIEM çok sayıda sistemden log toplar, arar, ilişkilendirir ve saklar. EDR uç noktadaki süreç ve davranışı derinlemesine izler, cihaz üzerinde müdahale eder. XDR ise uç nokta, kimlik, e-posta ve bulut gibi desteklenen güvenlik alanlarındaki sinyalleri ortak olayda birleştirir.
SIEM kurulunca SOC ihtiyacı ortadan kalkar mı?
Hayır. SIEM veriyi ve alarmı sağlar; kullanım senaryosu tasarımı, alarm doğrulama, müdahale, kural iyileştirme ve raporlama için insan ve süreç gerekir. Bu sorumluluk kurum içi SOC, dış hizmet veya hibrit modelle yürütülebilir.
Her log SIEM’e gönderilmeli midir?
Her logun maliyeti ve kullanım değeri değerlendirilmelidir. Önce tehdit ve denetim senaryoları belirlenir; gerekli kaynak ve alanlar seçilir. Ham verinin saklama sınıfı, arama ihtiyacı ve yasal gereklilikleri farklı olabilir. Kontrolsüz toplama maliyet ve gürültü yaratır.
XDR varken EDR ayrıca gerekli midir?
Birçok XDR platformu EDR bileşenini veya telemetrisini temel kaynak olarak kullanır. XDR ortak olay bağlamını genişletir; uç noktadaki süreç ayrıntısı ve cihaz müdahalesi EDR yeteneğinden gelir. Lisans ve ürün mimarisinde hangi bileşenin bulunduğu doğrulanmalıdır.
Log saklama süresi kaç yıl olmalıdır?
Tüm loglar için tek ve evrensel bir süre yoktur. Kaynak türü, güvenlik araştırma ihtiyacı, iş amacı, sözleşme ve uygulanabilir yasal yükümlülükler birlikte değerlendirilir. Süre dolduğunda güvenli imha ve gerekçeli istisna süreci de tanımlanmalıdır.
SIEM projesinin başarılı olduğu nasıl ölçülür?
Kaynak kapsamı ve veri sürekliliğinin yanında doğrulanan olay oranı, ilk inceleme ve müdahale süresi, yanlış pozitif, kapanan kontrol boşluğu ve tekrar eden olay sayısı izlenir. Yalnız toplanan günlük log veya üretilen alarm sayısı başarı göstergesi değildir.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Mevcut log kaynaklarınızı, uç nokta ve kimlik kapsamınızı, alarm süreçlerinizi ve saklama ihtiyacınızı inceleyerek ölçülebilir bir SIEM, EDR ve XDR operasyon planı hazırlayalım.

