EDR ve XDR Arasındaki Fark Nedir?
EDR, bilgisayar ve sunucu gibi uç noktalardaki süreç, dosya, kullanıcı, kayıt defteri ve ağ bağlantısı davranışını sürekli izleyerek şüpheli etkinliği algılamaya, araştırmaya ve sınırlandırmaya yardımcı olur. XDR ise uç nokta verisine ek olarak kimlik, e-posta, bulut uygulaması ve ürün mimarisine göre ağ veya başka güvenlik katmanlarından gelen sinyalleri ortak olay bağlamında ilişkilendirir. Bu nedenle XDR, yalnız daha büyük bir EDR değildir; veri kaynaklarının birlikte çalışması, ortak olay modeli ve katmanlar arası müdahale yeteneğidir. Doğru seçim lisans adına göre değil mevcut güvenlik araçları, veri kaynakları, ekip kapasitesi, entegrasyon ihtiyacı ve olay müdahale hedeflerine göre yapılır.

EDR uç noktayı derinlemesine izler; XDR birden çok güvenlik alanını ilişkilendirir
EDR ajanı, uç noktada başlayan ve gelişen davranış zincirini ayrıntılı biçimde görür. Bir ofis belgesinin komut yorumlayıcı başlatması, yeni bir servis oluşturulması, kimlik bilgisi erişimi, şüpheli PowerShell komutu, dış bağlantı ve dosya şifreleme davranışı aynı zaman çizelgesinde incelenebilir. Güvenlik ekibi dosyayı karantinaya alabilir, süreci durdurabilir, cihazı ağdan izole edebilir ve benzer göstergeleri diğer uçlarda arayabilir. Microsoft’un EDR tanımı da davranış tabanlı, ihlal sonrası algılama ve araştırma görünürlüğünü uç nokta katmanında konumlandırır.
XDR, uç noktadaki bu sinyali tek başına bırakmaz. Aynı kullanıcının kısa süre önce phishing e-postası aldığı, sahte uygulamaya izin verdiği, riskli oturum açtığı, bulut dosyasına toplu eriştiği ve daha sonra cihazda şüpheli süreç çalıştırdığı görülebilir. Ayrı ürünlerde beş uyarı olarak kalan etkinlik ortak saldırı hikâyesinde birleştirilebilir. XDR’nin değeri yalnız uyarıları tek ekranda göstermesi değildir; ortak kimlik, varlık ve zaman bağlamı kurması, araştırma adımlarını hızlandırması ve desteklenen katmanlarda koordineli müdahale yapabilmesidir.
- EDR veri kapsamı
- İşlem, dosya, kullanıcı, kayıt defteri, bellek işareti ve uç nokta ağ bağlantıları gibi cihaz telemetrisi.
- EDR müdahalesi
- Süreç durdurma, dosya karantinası, cihaz izolasyonu, canlı inceleme ve uzaktan düzeltme.
- XDR veri kapsamı
- Uç noktanın yanında kimlik, e-posta, bulut uygulaması ve desteklenen diğer güvenlik alanları.
- XDR korelasyonu
- Aynı kullanıcı, cihaz, mesaj, oturum ve göstergeleri ortak olay zincirinde ilişkilendirme.
- Ortak amaç
- Tehdidi erken görmek, gerçek etkiyi anlamak, müdahale süresini kısaltmak ve kanıtı korumak.
EDR görünürlüğü doğru ajan kapsamı ve politika kalitesine bağlıdır
EDR satın alınması tüm cihazların korunduğu anlamına gelmez. İşletim sistemi sürümü, sunucu iş yükleri, sanal masaüstü, saha dizüstüleri ve çevrimdışı cihazlar envanterle eşleştirilir. Ajanın sağlıklı çalışması, telemetri göndermesi, güncel olması ve kurcalamaya karşı korunması izlenir. Koruma modu, algılama modu ve otomatik müdahale seviyesi cihaz grubuna göre tanımlanabilir. Kritik sunucuda agresif otomasyon üretimi etkileyebileceği için test grubu ve geri alma adımı gerekir; yalnız izleme modunda bırakılan uçlarda ise tehdit otomatik olarak durdurulmayabilir.
EDR araştırması alarm başlığından ibaret değildir. Süreç ağacı, ilk erişim noktası, komut satırı, kullanıcı bağlamı, dosya özeti, ağ hedefi ve kalıcılık davranışı incelenir. Cihaz izolasyonu saldırgan iletişimini sınırlar; fakat iş uygulamasını da kesebilir. İzolasyon yetkisi, istisnalar, onay ve acil durum yöntemi önceden tanımlanır. Adli veri saklama süresi, tehdit avcılığı sorguları ve müdahale kanıtı da lisans ve operasyon planında değerlendirilir.
- EDR ajan kapsamını güncel cihaz ve sunucu envanteriyle düzenli karşılaştırın.
- Sensör sağlığı, son bağlantı, politika ve sürüm bilgisini izleyin.
- Yüksek riskli davranışlarda otomatik ve insan onaylı müdahale sınırlarını belirleyin.
- Cihaz izolasyonu, dosya karantinası ve geri alma işlemlerini pilot ortamda test edin.
- İstisnaları dosya yolu yerine iş gerekçesi, sorumlu ve bitiş tarihiyle yönetin.
- Telemetri saklama süresini olay araştırma ve yasal ihtiyaçlarla uyumlu planlayın.
XDR katmanlar arası saldırı zincirini daha hızlı görünür kılar
Bir phishing kampanyası e-posta ile başlar, kimlik hesabında riskli oturum oluşturur, uç noktada araç çalıştırır ve bulut depoda veri arar. Her kontrol yalnız kendi bölümünü görürse analist ayrı konsollarda zaman ve kullanıcı eşleştirmesi yapmak zorunda kalır. XDR, desteklenen ürünlerin ortak telemetrisini ve varlık ilişkilerini kullanarak uyarıları tek olaya gruplayabilir. E-posta mesajını karantinaya alma, oturumu iptal etme, kullanıcıyı riskli işaretleme ve cihazı izole etme gibi müdahaleler koordineli yürütülebilir.
Bu fayda entegrasyon derinliğine bağlıdır. Aynı üretici ekosistemindeki ürünler zengin ortak şema ve hazır müdahale sağlayabilir; üçüncü taraf kaynaklar API, bağlayıcı veya sınırlı olay aktarımıyla daha az bağlam sunabilir. XDR adı bulunan her lisans aynı veri kapsamına sahip değildir. Hangi e-posta, kimlik, uç nokta, bulut ve ağ kaynaklarının gerçekten bağlandığı; verinin gecikmesi, saklama süresi, olay birleştirme mantığı ve müdahale yetkileri teklif öncesinde doğrulanmalıdır.
- Kimlik
- Riskli oturum, token, MFA değişikliği ve kullanıcı yetkisi saldırı bağlamına eklenir.
- E-posta
- Gönderen, alıcı, bağlantı, ek ve kampanya ilişkisi uç nokta olaylarıyla birleştirilir.
- Bulut uygulaması
- Dosya erişimi, paylaşım, uygulama izni ve olağan dışı veri hareketi izlenir.
- Ortak olay
- Ayrı uyarılar aynı kullanıcı, cihaz ve zaman çizelgesinde tek araştırmaya bağlanır.
- Koordineli müdahale
- Desteklenen katmanlarda mesaj, oturum, hesap, dosya ve cihaz için birlikte işlem yapılır.
XDR, SIEM ve EDR sorumlulukları birlikte planlanır
XDR çoğu kurumda EDR’yi kapsayan veya onunla sıkı çalışan bir güvenlik katmanıdır; ancak tüm log yönetimi ihtiyacını otomatik olarak karşılamaz. SIEM, firewall, switch, sunucu, uygulama, veritabanı ve özel iş sistemleri gibi çok daha geniş kaynaklardan log toplayabilir; uzun süreli saklama, kurum özelinde korelasyon, denetim ve raporlama sağlar. XDR ise desteklenen güvenlik ürünlerinden gelen yüksek bağlamlı sinyaller ve yerleşik müdahale akışında güçlüdür. Microsoft’un entegre SIEM ve XDR yaklaşımı da iki katmanı birbirinin yerine değil tamamlayıcı biçimde konumlandırır.
Seçim yapılırken “EDR mi XDR mi?” sorusu bazen yanlış ikilemdir. Önce uç nokta görünürlüğü ve ajan kapsamı sağlanmadan XDR’nin önemli bir veri kaynağı eksik kalabilir. Kurum yalnız uç nokta tehdidini görmek ve sınırlamak istiyorsa güçlü EDR başlangıç olabilir. Kimlik, e-posta ve bulut güvenliği aynı ekosistemdeyse XDR analist yükünü azaltabilir. Çok üreticili ortam, uzun log saklama, mevzuat raporu ve özel korelasyon gerekiyorsa SIEM entegrasyonu ayrıca değerlendirilir. Pilot çalışmada gerçek veri, uyarı kalitesi, yanlış pozitif, müdahale süresi ve ekip iş yükü ölçülmelidir.
- EDR ile başlayın
- Öncelik uç nokta görünürlüğü, süreç araştırması, cihaz izolasyonu ve ajan kapsamıysa.
- XDR’yi değerlendirin
- Kimlik, e-posta, uç nokta ve bulut sinyallerini ortak olayda birleştirmek gerekiyorsa.
- SIEM’i koruyun
- Geniş log kaynakları, uzun saklama, özel korelasyon, denetim ve kurumlar arası entegrasyon gerekiyorsa.
- MDR/SOC desteği
- Alarm ve müdahaleyi sürekli izleyecek kurum içi kapasite yoksa işletim sorumluluğu ayrıca planlanır.
Sık Sorulan Sorular
EDR ile antivirüs arasındaki fark nedir?
Güncel EDR çözümleri çoğu zaman zararlı yazılım önleme yeteneği de içerir; fakat EDR’nin temel farkı süreç ve davranış telemetrisi, olay zaman çizelgesi, tehdit avcılığı ve uzaktan müdahaledir. Geleneksel antivirüs daha çok bilinen zararlı dosyayı önlemeye odaklanır.
XDR kullanmak için EDR gerekir mi?
XDR ürün mimarisine göre değişir; ancak uç nokta saldırı zincirinin önemli parçası olduğu için EDR telemetrisi çoğu XDR kurulumunda temel kaynaktır. Uç noktalar görünmüyorsa e-posta veya kimlikte başlayan olayın cihazdaki etkisi eksik kalabilir.
XDR, SIEM’in yerini tamamen alır mı?
Genellikle hayır. XDR desteklenen güvenlik alanlarında zengin korelasyon ve müdahale sağlar. SIEM ise daha geniş ürün ve iş uygulaması loglarını toplama, uzun süre saklama, özel korelasyon ve denetim ihtiyaçlarında kullanılır. İki platform birlikte veya entegre işletilebilir.
EDR cihazı otomatik olarak ağdan izole eder mi?
Yapılandırmaya bağlıdır. Bazı yüksek güvenli algılamalarda otomatik izolasyon uygulanabilir; bazı ortamlarda analist onayı gerekir. İş sürekliliği etkisi, kritik sunucu istisnaları, yetki ve geri alma adımı önceden test edilmelidir.
XDR farklı üreticilerin verilerini kullanabilir mi?
Bazı XDR platformları üçüncü taraf bağlayıcı ve API sunar; ancak veri ayrıntısı, gecikme, olay ilişkisi ve müdahale yeteneği yerleşik entegrasyon kadar derin olmayabilir. Teklifte yalnız logo listesi değil gerçek alan ve olay kapsamı doğrulanmalıdır.
Kurum için EDR veya XDR seçimi nasıl yapılır?
Cihaz sayısı, işletim sistemleri, kimlik ve e-posta platformu, bulut kullanımı, mevcut SIEM, ekip kapasitesi, saklama süresi ve müdahale hedefleri çıkarılır. Temsilî cihazlarda pilot yapılarak ajan etkisi, algılama kalitesi, yanlış pozitif ve olay kapatma süresi ölçülür.
Biga Bilişim teknik ekibi tarafından gözden geçirilmiştir.
Teknik Değerlendirme İçin Bize Ulaşın
Uç nokta envanterinizi, kimlik ve e-posta platformunuzu, mevcut güvenlik araçlarını ve müdahale kapasitenizi inceleyerek EDR, XDR ve SIEM rollerini birlikte planlayalım.

