Uç noktadan olay müdahalesine
EDR ve XDR Endpoint Güvenliği
EDR ve XDR güvenliği yalnız ajan lisansı değildir. Kullanıcı bilgisayarları ile kritik sunuculardaki davranışların görünür olması, anlamlı olaylara dönüştürülmesi ve yetkili ekibin ölçülü yanıt verebilmesi gerekir. Antalya’da yerinde keşif ve pilot; Türkiye genelinde uzaktan planlama, kurulum ve operasyon desteği sunuyoruz.
Endpoint kapsamınızı ve müdahale sınırını birlikte çıkaralım
Cihaz ve işletim sistemi dağılımını, mevcut güvenlik ürünlerini, kritik uygulamaları ve destek modelini paylaşın. Ajan kapsamı, pilot grubu, entegrasyon ve yanıt yetkisini ilk görüşmede netleştirelim.

Doğru kavram, doğru beklenti
EPP, EDR ve XDR aynı görevi anlatmaz
Ürün adından önce hangi sinyalin görüleceği, olayın kim tarafından doğrulanacağı ve hangi yanıtın uygulanabileceği belirlenir.
EPP / önleme
Zararlı yazılım, istenmeyen uygulama, exploit ve politika ihlallerini engellemeye odaklanan uç nokta koruma katmanıdır.
EDR / araştırma ve yanıt
Endpoint davranışlarını olay bağlamında incelemeyi; süreç ağacı, cihaz izolasyonu, dosya karantinası ve uzaktan araştırma gibi işlevleri hedefler.
XDR / çapraz sinyal
Endpoint olayını kimlik, e-posta, bulut, ağ veya diğer güvenlik kaynaklarıyla ilişkilendirerek saldırı zincirini geniş bağlamda göstermeyi amaçlar.
Karar notu: Özellik adı tek başına yeterli değildir. Desteklenen işletim sistemleri, veri kaynakları, saklama, API, yanıt eylemleri ve lisans seviyesi üretici dokümanı ile teklif kapsamında ayrı ayrı doğrulanır.
Kısa yanıt
Başarılı kurulum, lisans sayısından önce görünürlük ve işletim modelidir
Ajanın kurulması başlangıçtır. Sensör sağlığı, politika kapsamı, istisnalar, alarm doğrulama, müdahale yetkisi, olay devri ve raporlama sürekli işletilmezse platform güvenlik ekibine beklenen değeri sağlamaz.
Varlık ve risk envanteri
Kullanıcı cihazı, kritik sunucu, VDI, kiosk ve uzak çalışma profilleri aynı politika altında değerlendirilmez.
Ajan ve sensör sağlığı
Kurulum durumu, sürüm, son iletişim, politika uygulaması ve koruma bileşenlerinin etkinliği izlenir.
Alarm kalitesi
Öncelik, etkilenen varlık, kullanıcı bağlamı, kanıt, tekrar ve yanlış pozitif davranışı birlikte değerlendirilir.
Yetkili yanıt
İzolasyon, süreç durdurma, dosya karantinası ve gösterge engelleme eylemlerinin kim tarafından uygulanacağı tanımlanır.
Keşif ve kapsam
Pilot öncesinde teknik ve operasyonel sınırlar belirlenir
Kurulum planı yalnız cihaz adedinden çıkarılmaz. Uyum, performans, veri akışı ve müdahale etkisi birlikte incelenir.
- Windows, Linux, macOS, sunucu, VDI ve uzak cihaz dağılımı
- Mevcut antivirüs, güvenlik ajanı ve sürücü çakışma riski
- Kritik uygulama, veritabanı ve hizmet hesapları için istisnalar
- Kimlik, e-posta, firewall, SIEM ve ticket entegrasyonları
- Telemetri saklama, veri yerleşimi ve rol bazlı erişim beklentisi
- Mesai içi, nöbetli veya yönetilen güvenlik operasyon modeli
- 01
Envanter ve risk sınıflandırması
Cihazlar işlev, kullanıcı, işletim sistemi, lokasyon, veri hassasiyeti ve kesinti etkisine göre gruplandırılır.
- 02
Uyumluluk ve lisans doğrulaması
İşletim sistemi sürümü, ajan gereksinimi, yönetim portalı, veri kaynakları, yanıt işlevleri ve entegrasyon hakları doğrulanır.
- 03
Temsilî pilot grup
Kullanıcı cihazı ve sunucu profillerini temsil eden sınırlı grupta performans, politika, alarm ve geri alma senaryoları test edilir.
- 04
Politika ve istisna matrisi
Önleme, davranış analizi, karantina, ağ izolasyonu, tarama ve uygulama istisnaları risk seviyesine göre ayrıştırılır.
- 05
Dalgalı dağıtım ve sağlık kontrolü
Ajan kurulumu kontrollü gruplarla yayılır; son iletişim, sürüm, koruma durumu ve başarısız kurulumlar raporlanır.
- 06
Olay yanıtı ve eskalasyon
Alarm doğrulama, izolasyon onayı, kanıt koruma, teknik devir, kullanıcı iletişimi ve geri dönüş adımları runbook hâline getirilir.
- 07
Doğrulama ve sürekli iyileştirme
Kontrollü testler, alarm gözden geçirmesi, yanlış pozitif ayarı, sensör sağlık takibi ve aylık operasyon raporuyla süreç sürdürülür.
Telemetri ve kanıt
Algılama kalitesi, görülebilen davranışlarla sınırlıdır
MITRE ATT&CK yaklaşımı farklı algılamaların süreç, komut, dosya, oturum, kayıt defteri ve ağ bağlantısı gibi veri bileşenlerine ihtiyaç duyduğunu gösterir. Platformun hangi kaynakları topladığı ve ne kadar sakladığı somut olarak doğrulanır.
- Süreç ve komut ilişkisi
- Ebeveyn-çocuk süreç zinciri, komut satırı, imza ve nadir çalışma bağlamı.
- Dosya ve kalıcılık
- Dosya oluşturma/değiştirme, hash, servis, zamanlanmış görev ve başlangıç girdileri.
- Oturum ve kimlik
- Yerel veya etki alanı oturumu, ayrıcalık, hizmet hesabı ve olağandışı kullanıcı bağlamı.
- Ağ ve DNS davranışı
- Sürecin hedef IP, alan adı, port, protokol ve tekrar davranışıyla ilişkisi.
- Cihaz ve sensör sağlığı
- Ajanın devre dışı kalması, iletişim boşluğu, sürüm ve koruma bileşeni durumu.
- Olay ve yanıt kaydı
- Alarmın kanıtı, analist kararı, uygulanan eylem, etki, zaman ve kapanış sonucu.
Sınır: EDR telemetrisi her işletim sistemi işleminin eksiksiz denetim kaydı değildir. Adli inceleme, mevzuat veya uzun süreli arşiv gereksinimleri için ek log kaynakları ve saklama planı gerekebilir.
Sahada iki kritik kontrol
Kapsam sağlığı ve olay devri ayrı ayrı doğrulanır


Müdahale yetkisi
Her yanıt eylemi aynı otomasyon seviyesine bağlanmaz
Cihaz izolasyonu veya süreç durdurma hızlı sonuç verebilir; ancak kritik iş yüklerinde plansız eylem üretim ve kullanıcı kesintisine yol açabilir.
İzle ve bildir
Kanıt toplanır, olay kaydı açılır ve analist değerlendirmesi beklenir. Kritik sunucuların başlangıç politikası çoğunlukla bu seviyededir.
Analist onaylı yanıt
İzolasyon, karantina veya süreç durdurma; etki ve kanıt kontrolünden sonra yetkili kişi tarafından uygulanır.
Kontrollü otomasyon
Net koşulu, düşük yanlış pozitif riski, geri dönüş adımı ve kayıt mekanizması bulunan senaryolarda önceden onaylı eylem çalışır.
Proje teslimi
Kurulum, işletilebilir kayıtlara dönüştürülür
EDR/XDR hizmeti, portal erişimi açmakla tamamlanmaz. Kapsam, politika, istisna, entegrasyon ve olay yanıtı kuruma devredilebilir biçimde belgelenir.
EnvanterCihaz, işletim sistemi ve risk grubu
Kapsam raporuAjan, sensör ve politika sağlığı
Politika matrisiÖnleme, algılama, istisna ve yanıt
Entegrasyon haritasıKimlik, e-posta, SIEM ve ticket akışı
RunbookDoğrulama, izolasyon, devir ve geri alma
Operasyon raporuSağlık, alarm, müdahale ve iyileştirme
İşletme profilleri
Aynı teknoloji, farklı risk ve destek modeliyle uygulanır
- Mikro ve küçük işletme
- Az sayıda kullanıcı, temel cihaz kapsamı, sade politika, yönetilen alarm doğrulama ve kritik olay bildirimi.
- Otel, mağaza ve çok şube
- Uzak cihazlar, vardiya kullanıcıları, ortak terminal ve lokasyon bazlı sorumluluklarla merkezi görünürlük.
- Üretim, depo ve lojistik
- Kesinti etkisi yüksek sunucular, kiosk ve özel uygulamalar için kontrollü istisna ile onaylı izolasyon akışı.
- Orta ve büyük kurum
- Kimlik, e-posta, bulut ve SIEM sinyallerinin korelasyonu; SOC rol ayrımı, saklama ve denetim gereksinimleri.
Ölçüm
Platform değil, kapsama ve yanıt kalitesi raporlanır
- Ajan kapsam oranı
- Beklenen cihazların kaçında ajan ve doğru politika etkin?
- Sensör sağlık durumu
- İletişimi kesilen, eski sürümde kalan veya koruması zayıflayan cihazlar.
- Alarm doğrulama süresi
- Yüksek öncelikli sinyalin analist tarafından olay ya da yanlış pozitif olarak sınıflandırılması.
- Kontrol altına alma süresi
- Yetkili izolasyon veya diğer sınırlandırma eyleminin tamamlandığı zaman.
- Tekrarlayan yanlış pozitif
- Aksiyon üretmeyen kuralların ve istisna gerektiren uygulamaların eğilimi.
- Açık iyileştirme maddesi
- Yama, politika, kimlik, ağ veya kullanıcı sürecinde tamamlanması gereken kök neden aksiyonları.
Ölçüm notu: Başlangıç ve bitiş noktaları kurumdan kuruma değişebilir. Teklif veya hizmet sözleşmesinde alarm, olay, kabul, izolasyon ve kapanış tanımları ayrı yazılır.
Sık sorulan sorular
EDR ve XDR endpoint güvenliği hakkında merak edilenler
EDR nedir ve klasik antivirüsten farkı nedir?
EDR, endpoint cihazlarda süreç, dosya, bağlantı, oturum ve yapılandırma davranışlarını izleyerek şüpheli etkinlikleri araştırma ve müdahale bağlamıyla sunan uç nokta algılama ve yanıt yaklaşımıdır. Klasik antivirüs önleme katmanının yerine tek başına geçen bir etiket değildir; desteklenen önleme, telemetri, araştırma, izolasyon ve yanıt yetenekleri ürün ve lisans seviyesine göre ayrıca doğrulanmalıdır.
XDR nedir ve EDR’den nasıl ayrılır?
XDR, endpoint sinyallerini kimlik, e-posta, bulut uygulaması, ağ veya diğer güvenlik kaynaklarıyla ilişkilendirerek olayın daha geniş zincirini görünür kılmayı amaçlar. Hangi veri kaynaklarının gerçekten birleştiği, olay korelasyonu, saklama süresi ve otomatik yanıt seçenekleri üretici ile lisans kapsamına bağlıdır. Bu nedenle XDR adı tek başına entegrasyon kapsamını kanıtlamaz.
EDR veya XDR mevcut antivirüsün yerine geçer mi?
Bazı platformlar yeni nesil antivirüs, EDR ve otomatik yanıtı aynı ajan altında sunar; bazı mimarilerde ise mevcut koruma ürünüyle birlikte çalışır. Geçiş kararı; işletim sistemi desteği, çakışan sürücüler, performans, merkezi yönetim, lisans, istisnalar ve kaldırma planı test edilmeden verilmemelidir. Pilot doğrulama tamamlanmadan eski koruma katmanı kaldırılmaz.
Hangi cihazlara EDR ajanı kurulmalıdır?
Kullanıcı bilgisayarları, kritik sunucular, sanal makineler ve desteklenen uzak çalışma cihazları risk ve işlevlerine göre kapsama alınır. Etki alanı denetleyicileri, veritabanı sunucuları, uygulama sunucuları, kiosklar, VDI, Linux ve macOS sistemleri için uyumluluk ile istisna gereksinimleri ayrıca incelenir. Ajan kurulabilen her cihaza aynı politika uygulanmaz.
Her yüksek öncelikli EDR alarmında cihaz otomatik izole edilir mi?
Hayır. Otomatik izolasyon; yanlış pozitif riski, cihazın kritik görevi, kullanıcı ve servis etkisi, uzaktan yönetim yolu, kanıt koruma ihtiyacı ve geri dönüş planı değerlendirilerek yetkilendirilir. Bazı senaryolar yalnız alarm üretir, bazıları analist onayı ister, düşük pişmanlık riski taşıyan belirli olaylar ise kontrollü otomasyona bağlanabilir.
EDR ajanı internetsiz veya ağ bağlantısı kesildiğinde çalışır mı?
Yerel önleme ve bazı algılama yetenekleri çevrimdışı sürdürülebilir; ancak bulut analizi, güncel tehdit bilgisi, merkezi olay görünümü, uzaktan sorgu ve yanıt işlevleri bağlantıya ihtiyaç duyabilir. Çevrimdışı davranış, tamponlama süresi, yeniden bağlantı senkronizasyonu ve ajan sağlık alarmı seçilen platformun teknik dokümanıyla doğrulanmalıdır.
EDR ve XDR verileri SIEM veya SOC sürecine nasıl bağlanır?
Alarm, olay, cihaz, kullanıcı ve yanıt kayıtları desteklenen API, syslog veya yerleşik bağlayıcılarla SIEM ya da güvenlik operasyon sürecine aktarılır. Hangi ham telemetrinin dışarı verildiği, gecikme, kota, saklama, alan eşleştirme ve çift alarm üretimi pilotta test edilir. Entegrasyon yalnız veri göndermek değil; olay sahipliği ve eskalasyon sınırını da tanımlar.
EDR/XDR kurulumu öncesinde pilot çalışma gerekli midir?
Önerilir. Farklı işletim sistemi ve uygulama profillerini temsil eden sınırlı cihaz grubunda ajan kurulumu, performans, sensör sağlığı, istisnalar, alarm üretimi, izolasyon ve geri alma adımları doğrulanır. Pilot sonucu politika, dağıtım dalgası ve destek planına işlenir; kritik sunucular kontrollü aşamada kapsama alınır.
EDR/XDR teklifi için hangi bilgiler gerekir?
Toplam kullanıcı ve cihaz sayısı; Windows, Linux, macOS ve sunucu dağılımı; lokasyonlar, uzaktan çalışma yapısı, mevcut antivirüs veya EDR ürünü, kimlik ve e-posta platformları, SIEM entegrasyonu, saklama beklentisi, müdahale yetkisi, kritik uygulamalar ve destek saatleri ilk kapsam için yeterlidir. Eksik envanter pilot ve keşif aşamasında tamamlanabilir.
Teknik kaynaklar: CISA EDR teknik kabiliyetleri, NIST SP 800-61 Rev. 3, MITRE ATT&CK Detection Strategies, MITRE ATT&CK Data Components, Microsoft EDR açıklaması ve Microsoft XDR açıklaması.
Teknik içerik 20 Temmuz 2026 tarihinde resmî kaynaklar ve ürün-bağımsız işletim ilkeleri dikkate alınarak gözden geçirilmiştir. Özellik, desteklenen platform, saklama ve lisans kapsamı seçilen üretici ile güncel teklif üzerinden doğrulanır. Sayfa tek başına güvenlik sonucu veya müdahale süresi taahhüdü oluşturmaz.
Ön değerlendirme
Endpoint kapsamını görünür, müdahaleyi kontrollü hâle getirelim
Cihaz ve işletim sistemi envanterinizi, mevcut koruma ürününü, kritik uygulamaları ve destek beklentinizi paylaşın. Pilot, politika, entegrasyon ve olay yanıtı için uygulanabilir kapsam çıkaralım.

