SIEM, EDR ve XDR Nedir?

SIEM, EDR ve XDR aynı güvenlik olayını farklı veri ve müdahale katmanlarından ele alır. SIEM; firewall, sunucu, ağ, kimlik, uygulama ve güvenlik ürünlerinden log toplayarak arama, korelasyon, alarm, saklama ve raporlama sağlar. EDR, uç noktadaki süreç ve davranışı ayrıntılı izler; araştırma ile cihaz veya dosya üzerinde müdahale yapar. XDR, uç nokta, kimlik, e-posta ve bulut gibi desteklenen güvenlik alanlarındaki sinyalleri ortak olay zincirinde ilişkilendirir. Üç kavramı yalnız lisans listesi olarak değil veri kaynağı, kullanım senaryosu, sorumlu ekip, alarm kalitesi ve müdahale süresi üzerinden planlamak gerekir.

Firewall sunucu bulut kimlik e-posta ve uç nokta verilerinin SIEM, EDR ve XDR katmanlarında güvenlik operasyonuna dönüşmesi
SIEM geniş log görünürlüğünü, EDR uç nokta ayrıntısını, XDR ise güvenlik alanları arasındaki olay bağlamı ve koordineli müdahaleyi sağlar.

SIEM, EDR ve XDR aynı olayı farklı veri ve müdahale katmanlarından ele alır

SIEM’in temel gücü geniş veri kapsamıdır. Firewall bağlantısı, VPN oturumu, Active Directory olayı, sunucu kimlik doğrulaması, DNS isteği, web uygulaması kaydı ve güvenlik ürünü alarmı ortak zaman çizelgesinde aranabilir. Kurum özelindeki koşullar korelasyon kuralına dönüşebilir; örneğin internetten başarısız VPN girişleri sonrasında aynı hesabın ayrıcalıklı sunucuda oturum açması alarm üretebilir. NIST SP 800-92, log yönetimini üretim, iletim, saklama, analiz ve imha dahil yaşam döngüsü olarak ele alır; yalnız logları bir diskte biriktirmek etkin SIEM işletimi değildir.

EDR aynı olayın uç noktadaki ayrıntısını verir. Kullanıcının hangi dosyayı açtığı, dosyanın hangi süreci başlattığı, komut satırı, dış bağlantı, dosya değişikliği ve kalıcılık adımı görülebilir. XDR ise e-posta, kimlik, uç nokta ve bulut uygulamasındaki uyarıları aynı kullanıcı ve cihaz bağlamında birleştirir. SIEM çok üreticili ve kurum özelindeki geniş log evreninde; XDR güvenlik ürünleri arasındaki yüksek bağlamlı korelasyon ve yerleşik müdahalede; EDR cihaz davranışının derin araştırmasında öne çıkar.

SIEM
Geniş log toplama, normalize etme, arama, korelasyon, saklama, denetim ve kurum özelinde raporlama.
EDR
Uç nokta süreç telemetrisi, davranış algılama, tehdit avcılığı, cihaz izolasyonu ve dosya müdahalesi.
XDR
Kimlik, e-posta, uç nokta, bulut ve desteklenen diğer alanlarda ortak olay ve koordineli müdahale.
SOAR
Tekrarlanan araştırma ve müdahale adımlarını onaylı playbook ile otomatikleştiren operasyon katmanı.
SOC
Araçları izleyen, alarmı doğrulayan, müdahaleyi yöneten ve iyileştirme döngüsünü sürdüren ekip ve süreç.

Veri kaynağı seçimi kullanım senaryosundan geriye doğru yapılır

Tüm logların ayrım yapılmadan toplanması maliyeti artırabilir ve önemli sinyali gürültü içinde bırakabilir. Önce tespit edilmek istenen olay yazılır: ayrıcalıklı hesap kötüye kullanımı, başarısız VPN denemesi, şüpheli PowerShell, veri sızdırma, firewall politika değişikliği veya kritik sunucu hizmetinin durması. Ardından bu olayı kanıtlayacak kaynak, alan, zaman hassasiyeti, saklama süresi ve alarm eşiği belirlenir. Kaynak cihazın gerçekten doğru log seviyesinde kayıt üretmesi ve iletim kesildiğinde alarm vermesi gerekir.

Logların ortak saat kaynağı kullanması korelasyonun temelidir. NTP sapması, aynı olayın farklı sistemlerde yanlış sırada görünmesine neden olabilir. Kaynak adı, kullanıcı, IP, cihaz kimliği ve olay türü ortak şemaya dönüştürülür; fakat ham kayıt da kanıt için korunabilir. İletim TLS ile korunmalı, toplama hesabı dar yetkili olmalı ve log deposuna yönetici dışındaki kullanıcıların değişiklik yapması engellenmelidir. Yüksek hacimli DNS, proxy ve uç nokta telemetrisi için günlük veri miktarı pilotta ölçülmelidir.

Kimlik ve erişim
Dizin hizmeti, bulut kimliği, MFA, VPN ve ayrıcalıklı erişim kayıtları.
Ağ güvenliği
Firewall, IDS/IPS, DNS, proxy, kablosuz ağ ve kritik switch yönetim olayları.
Uç nokta ve sunucu
EDR telemetrisi, işletim sistemi güvenlik olayları, yönetim ve servis değişiklikleri.
E-posta ve bulut
Mesaj teslimi, bağlantı, uygulama izni, dosya paylaşımı ve riskli oturum sinyalleri.
İş uygulaması
ERP, veritabanı, web uygulaması ve kritik işlem kayıtları kurum özelindeki riski tamamlar.

Alarm, araştırma ve müdahale akışı önceden tanımlanır

Bir kuralın alarm üretmesi olayın kesinleştiği anlamına gelmez. Alarm sahibi, öncelik, beklenen ilk yanıt süresi, doğrulama sorguları ve kapatma ölçütü tanımlanır. Örneğin riskli bulut oturumu alarmında kullanıcının normal çalışma yeri, cihaz uyumu, MFA sonucu, posta kutusu kuralı, uygulama izni ve uç nokta etkinliği kontrol edilir. EDR’de şüpheli süreç görülürse parent-child ilişkisi, imza, komut satırı, dosya özeti ve ağ hedefi incelenir. XDR ortak olay sağlasa bile analist kanıtı doğrular.

Müdahale adımı risk ve iş etkisine göre kademelendirilir. Kullanıcı oturumunu iptal etmek, hesabı geçici kapatmak, cihazı izole etmek, mesajı geri çekmek veya firewall göstergesini engellemek farklı operasyonları etkiler. Otomasyon öncesi test, yetki sınırı, istisna ve geri alma bulunmalıdır. Kritik sunucunun yanlış alarmda otomatik izolasyonu hizmet kesintisi yaratabilir; buna karşılık doğrulanmış ransomware davranışında gecikme büyük zarar verebilir. Playbook bu dengeyi olay türüne göre açıklar.

  • Her kullanım senaryosu için veri kaynağı, sorgu, eşik, sorumlu ve yanıt süresi belirleyin.
  • Alarmın doğrulanması için analistin izleyeceği ilk beş kontrolü playbook içine yazın.
  • Otomatik hesap kapatma, oturum iptali ve cihaz izolasyonunu temsilî sistemlerde test edin.
  • Yanlış pozitif ve kaçırılan olayları kural iyileştirme kaydına dönüştürün.
  • Müdahale sırasında alınan ekran, sorgu, zaman ve karar kanıtını olay kaydında saklayın.
  • İş birimi, hukuk ve yönetim bildirim eşiklerini teknik ekip dışında da netleştirin.

Sürekli işletim; kapsam, maliyet ve alarm kalitesini dengeler

SIEM ve XDR projelerinde ilk kurulumdan sonra veri kaynakları sessizce kesilebilir, alan adları değişebilir, yeni uygulamalar devreye girebilir ve kullanıcı davranışı alarm eşiklerini eskitebilir. Kaynak sağlığı, son olay zamanı, ajan kapsamı, veri hacmi, parse hatası ve lisans tüketimi izlenir. Alarm sayısı başarı göstergesi değildir. Yüksek hacimli fakat aksiyon üretmeyen kurallar analist yorgunluğu yaratır; hiç alarm üretmeyen kural ise veri eksikliği veya yanlış mantık nedeniyle sessiz olabilir.

Operasyon raporu; toplam alarmın yanında doğrulanan olay oranı, ilk inceleme süresi, müdahale süresi, tekrarlanan neden, kapsama dışında kalan varlık ve kapatılan iyileştirme işini göstermelidir. Saklama süresi her kaynak için iş, güvenlik, sözleşme ve uygulanabilir mevzuat gereksinimine göre belirlenir. Microsoft Sentinel ve entegre SIEM/XDR dokümanları, analitik, olay, otomasyon ve çok katmanlı güvenlik verisinin birlikte işletildiğini gösterir. Platform seçimi kadar bu günlük sorumluluğu kimin üstleneceği belirleyicidir.

Kaynak sağlığı
Beklenen kaynaktan veri gelmediğinde, ajan çevrimdışı olduğunda veya parse bozulduğunda alarm üretilir.
Alarm kalitesi
Doğrulanan olay, yanlış pozitif, tekrarlanan kural ve kapanış nedeni düzenli gözden geçirilir.
Müdahale süresi
İlk görme, doğrulama, sınırlandırma ve tamamen düzeltme süreleri ayrı ölçülür.
Maliyet kontrolü
Günlük veri hacmi, sıcak/soğuk saklama ve yüksek hacimli kaynakların gerçek kullanım değeri izlenir.
İyileştirme
Her doğrulanmış olay kontrol, süreç veya kullanıcı eğitiminde somut bir iyileştirme işine bağlanır.

Sık Sorulan Sorular

SIEM, EDR ve XDR arasındaki temel fark nedir?

SIEM çok sayıda sistemden log toplar, arar, ilişkilendirir ve saklar. EDR uç noktadaki süreç ve davranışı derinlemesine izler, cihaz üzerinde müdahale eder. XDR ise uç nokta, kimlik, e-posta ve bulut gibi desteklenen güvenlik alanlarındaki sinyalleri ortak olayda birleştirir.

SIEM kurulunca SOC ihtiyacı ortadan kalkar mı?

Hayır. SIEM veriyi ve alarmı sağlar; kullanım senaryosu tasarımı, alarm doğrulama, müdahale, kural iyileştirme ve raporlama için insan ve süreç gerekir. Bu sorumluluk kurum içi SOC, dış hizmet veya hibrit modelle yürütülebilir.

Her log SIEM’e gönderilmeli midir?

Her logun maliyeti ve kullanım değeri değerlendirilmelidir. Önce tehdit ve denetim senaryoları belirlenir; gerekli kaynak ve alanlar seçilir. Ham verinin saklama sınıfı, arama ihtiyacı ve yasal gereklilikleri farklı olabilir. Kontrolsüz toplama maliyet ve gürültü yaratır.

XDR varken EDR ayrıca gerekli midir?

Birçok XDR platformu EDR bileşenini veya telemetrisini temel kaynak olarak kullanır. XDR ortak olay bağlamını genişletir; uç noktadaki süreç ayrıntısı ve cihaz müdahalesi EDR yeteneğinden gelir. Lisans ve ürün mimarisinde hangi bileşenin bulunduğu doğrulanmalıdır.

Log saklama süresi kaç yıl olmalıdır?

Tüm loglar için tek ve evrensel bir süre yoktur. Kaynak türü, güvenlik araştırma ihtiyacı, iş amacı, sözleşme ve uygulanabilir yasal yükümlülükler birlikte değerlendirilir. Süre dolduğunda güvenli imha ve gerekçeli istisna süreci de tanımlanmalıdır.

SIEM projesinin başarılı olduğu nasıl ölçülür?

Kaynak kapsamı ve veri sürekliliğinin yanında doğrulanan olay oranı, ilk inceleme ve müdahale süresi, yanlış pozitif, kapanan kontrol boşluğu ve tekrar eden olay sayısı izlenir. Yalnız toplanan günlük log veya üretilen alarm sayısı başarı göstergesi değildir.

Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.

Teknik Değerlendirme İçin Bize Ulaşın

Mevcut log kaynaklarınızı, uç nokta ve kimlik kapsamınızı, alarm süreçlerinizi ve saklama ihtiyacınızı inceleyerek ölçülebilir bir SIEM, EDR ve XDR operasyon planı hazırlayalım.