Klasik Antivirüsün Yetersizliği ve EDR'ın Yükselişi
Geleneksel antivirüs yazılımları imza tabanlı çalışır; yani bir zararlı yazılımı ancak "tanıdığı" zaman yakalar. Oysa günümüzdeki saldırıların büyük bölümü dosyasız (fileless) tekniklerle, PowerShell komutlarıyla veya meşru sistem araçlarını kötüye kullanarak ilerliyor. Sektör raporlarına göre kurumsal ağlara sızan bir saldırganın fark edilmeden sistemde kalma süresi (dwell time) ortalama 21-24 gün. Bu süre, saldırganın verileri toplaması, yanal hareket etmesi ve fidye yazılımını yayması için fazlasıyla yeterli.
EDR (Endpoint Detection and Response), tam da bu boşluğu kapatmak için tasarlandı. Uç noktadaki her süreci, dosya erişimini, ağ bağlantısını ve bellek davranışını sürekli izleyerek anormallik tespit eder. XDR (Extended Detection and Response) ise bu görüşü uç noktanın ötesine taşıyor; e-posta, ağ trafiği, bulut iş yükleri ve kimlik yönetimi verilerini tek bir korelasyon motorunda birleştiriyor. AFN Teknoloji olarak İstanbul merkezli operasyonumuzda, kurumların bu iki teknoloji arasındaki farkı doğru konumlandırmasına yardımcı oluyor, ihtiyaca göre EDR'dan XDR'a geçiş yol haritası çıkarıyoruz.
EDR ve XDR Arasındaki Fark Nedir?
Piyasada iki terim sıklıkla birbirine karıştırılıyor. EDR yalnızca uç noktaya (dizüstü bilgisayar, sunucu, mobil cihaz) odaklanır ve o cihazdaki süreç ağacını, dosya bütünlüğünü, kayıt defteri değişikliklerini analiz eder. XDR ise bu veriyi ağ güvenlik duvarı loglarıyla, e-posta güvenlik geçidiyle ve kimlik doğrulama sistemleriyle birleştirip tek bir olay zinciri (attack chain) haline getirir.
Örnek vermek gerekirse: bir çalışanın e-postasına gelen kimlik avı linkine tıklaması, ardından uç noktada şüpheli bir PowerShell komutu çalıştırması ve son olarak dosya sunucusuna anormal bir bağlantı denemesi - bu üç olay ayrı ayrı bakıldığında önemsiz görünebilir. XDR bu üçünü birleştirip tek bir saldırı senaryosu olarak SOC ekranına düşürür. Fortinet Security Fabric mimarisi bunu FortiEDR, FortiGate ve FortiMail arasında native entegrasyonla sağlıyor; Microsoft tarafında ise Defender for Endpoint, Defender for Identity ve Defender for Office 365 aynı görevi Microsoft 365 Defender portalında topluyor.
AFN Teknoloji'nin EDR/XDR Yaklaşımı ve Çözüm Ortaklıkları
AFN Teknoloji olarak 2008'den bu yana Microsoft, Fortinet, Huawei, VMware, Veeam, Lenovo ve HP iş ortaklığımızla kurumsal BT altyapılarına hizmet veriyoruz. EDR/XDR alanında iki ana çözüm hattımız var: Fortinet FortiEDR ve Microsoft Defender for Endpoint. Fortinet FortiEDR'ı, saldırı tespit edildiğinde otomatik izolasyon süresi 1 saniyenin altında olduğu için özellikle üretim hatları ve OT/IT karışık ortamlarda tercih ediyoruz. Microsoft Defender for Endpoint'i ise zaten Microsoft 365 lisansı olan, E5 veya E5 Security paketine sahip kurumlarda önerip mevcut lisans yatırımını maksimize ediyoruz.
Kurulum sürecimiz standart olarak üç aşamalı işliyor: önce 200-500 uç nokta arası bir pilot dağıtım yapıyoruz, ardından 2-3 haftalık davranış öğrenme (baseline) periyodu geçiriyoruz, son olarak politika sertleştirme ve otomatik yanıt (auto-response) kurallarını devreye alıyoruz. Bu süreç genellikle 500 uç noktalı bir kurumda 6-8 hafta içinde tamamlanıyor ve yanlış pozitif (false positive) oranını ilk ayda %15'lerden üçüncü ayda %2'nin altına düşürüyoruz.
Müşterilerimizin Bize Geldiği Tipik Senaryolar
Sahada en sık gördüğümüz üç durum var. Birincisi: kurumda zaten bir antivirüs var ama fidye yazılımı yine de bir uç noktadan yayılmış, IT ekibi olayı ancak dosya sunucusundaki şifrelenmiş dosyaları görünce fark etmiş. İkincisi: denetim (audit) veya sigorta şirketi, kurumdan EDR belgesi talep etmiş ve mevcut antivirüs bu gereksinimi karşılamıyor. Üçüncüsü: birden fazla ofis/şube yapısı olan, merkezi görünürlüğü olmayan kurumlar - IT ekibi her şubedeki uç noktayı tek tek kontrol etmek zorunda kalıyor, bu da ortalama tespit süresini uzatıyor.
Bu senaryoların hepsinde ilk adımımız aynı: AFN RiskScan ile mevcut ortamın açık port, güncel olmayan yama seviyesi, zayıf parola politikası ve mevcut uç nokta koruma boşluklarını haritalandırıyoruz. Tarama genellikle 500 uç noktalı bir ortamda 3-5 iş günü içinde tamamlanıyor ve somut bir risk skoru raporu çıkıyor. Bu rapor, EDR/XDR yatırımının hangi bölgede öncelikli olması gerektiğini net biçimde gösteriyor.
ShamashAI ile EDR/XDR Verilerinin Merkezi İzlenmesi
EDR/XDR tek başına yeterli değil; üretilen alarmların doğru kişiye, doğru zamanda ve doğru bağlamda ulaşması gerekiyor. Bu noktada kendi ürünümüz ShamashAI devreye giriyor. ShamashAI, Fortinet FortiEDR ve Microsoft Defender for Endpoint'ten gelen log ve olay verilerini SIEM katmanında topluyor, korelasyon kuralları ile önceliklendiriyor ve 7/24 izleme yapan operasyon ekibimize gerçek zamanlı bildirim gönderiyor.
AFN Teknoloji olarak bu entegrasyonu kurduğumuz kurumlarda, ortalama alarm sayısını günlük 300-400'den, önceliklendirme sonrası incelenmesi gereken kritik olaylara indiriyoruz - genellikle günde 5-8 seviyesine. Bu, IT ekibinin "alarm yorgunluğu" (alert fatigue) yaşamadan gerçek tehditlere odaklanmasını sağlıyor. Ayrıca ShamashAI üzerinden aylık uyumluluk ve olay raporları otomatik oluşuyor, KVKK ve ISO 27001 denetimlerinde kurumların elini güçlendiriyor.
Sonuç ve Ücretsiz Risk Taraması
EDR/XDR yatırımı, kurumun büyüklüğüne göre farklılık gösteren ama her ölçekte anlamlı bir güvenlik yatırımı. Ancak doğru ürünü seçmek kadar, doğru konfigürasyon ve sürekli izleme de kritik. AFN Teknoloji olarak, hem çözüm ortaklığımız hem de kendi geliştirdiğimiz ShamashAI platformuyla bu sürecin baştan sona sorumluluğunu üstleniyoruz.
Kurumunuzun uç noktalarında şu an hangi risklerin bulunduğunu bilmiyorsanız, ilk adım net: AFN Teknoloji olarak sunduğumuz ücretsiz AFN RiskScan taramasıyla mevcut güvenlik açıklarınızı, yama durumunuzu ve EDR/XDR ihtiyacınızı 3-5 iş günü içinde raporluyoruz. Talep oluşturmak için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
