Siber saldırıların büyük çoğunluğu bugün hâlâ en zayıf halkadan başlıyor: dizüstü bilgisayarlar, sunucular, mobil cihazlar ve IoT uç noktaları. Klasik antivirüs yazılımları imza tabanlı çalıştığı için bilinmeyen (zero-day) tehditleri ve dosyasız (fileless) saldırıları yakalamakta yetersiz kalıyor. İşte bu noktada EDR (Endpoint Detection and Response) ve XDR (Extended Detection and Response) teknolojileri devreye giriyor.
EDR/XDR Nedir, Neden Antivirüs Yeterli Değil?
EDR, uç nokta üzerindeki tüm süreç, dosya, ağ bağlantısı ve bellek aktivitelerini sürekli izleyerek davranışsal analiz yapar. Bir çalışan dosyası normal bir Word belgesi gibi görünse de, arka planda PowerShell komutları çalıştırıp registry'de kalıcılık (persistence) kurmaya çalışıyorsa, EDR bu anomaliyi saniyeler içinde tespit eder. XDR ise bu izlemeyi uç noktayla sınırlı tutmaz; e-posta, bulut iş yükleri, ağ trafiği ve kimlik yönetimi verilerini tek bir korelasyon motorunda birleştirir.
Sayılarla bakacak olursak: Ponemon Enstitüsü'nün araştırmalarına göre geleneksel antivirüs çözümleri modern tehditlerin yaklaşık %40'ını kaçırıyor. Buna karşın davranışsal EDR motorları, dosyasız saldırıları ve lateral movement (yanal hareket) tekniklerini %95'e yakın oranda yakalayabiliyor. Bu fark, bir fidye yazılımı saldırısının üç saat içinde tüm Active Directory ortamını ele geçirmesi ile saldırının ilk 10 dakikada izole edilmesi arasındaki farkı belirliyor.
AFN Teknoloji'nin EDR/XDR Yaklaşımı: Hangi Markalarla Çalışıyoruz?
AFN Teknoloji olarak uç nokta güvenliğinde tek bir ürüne bağlı kalmıyoruz; müşterinin mevcut altyapısına, bütçesine ve risk profiline göre en uygun çözümü konumlandırıyoruz. Fortinet FortiEDR ile endüstri lideri bir çözüm sunuyoruz; FortiEDR'nin "pre-infection" ve "post-infection" olmak üzere iki aşamalı koruma modeli, hem saldırı öncesi önleme hem de saldırı sonrası otomatik izolasyon (otomatik playbook tetikleme) sağlıyor. Ortalama tepki süresi FortiEDR'de 20 saniyenin altında.
Microsoft 365 E5 veya E5 Security lisansına sahip kurumsal müşterilerimizde ise Microsoft Defender for Endpoint'i devreye alıyoruz; Microsoft iş ortağı statümüz sayesinde bu entegrasyonu Entra ID, Microsoft Sentinel ve Intune ile uçtan uca kuruyoruz. VMware altyapısına sahip veri merkezlerinde ise VMware Carbon Black ile sanal makine seviyesinde görünürlük sağlıyoruz; özellikle hibrit bulut ortamlarında on-premise ve Azure/AWS iş yükleri arasında tutarlı bir koruma katmanı oluşturuyor.
Donanım tarafında Lenovo ve HP iş istasyonlarında TPM 2.0 çipli güvenli önyükleme (Secure Boot) yapılandırmasını EDR ajanlarıyla birlikte devreye alarak, firmware seviyesindeki saldırılara karşı da ek bir koruma katmanı ekliyoruz.
Müşterilerimiz Hangi Sorunla Bize Geliyor?
AFN Teknoloji olarak bize gelen kurumsal müşterilerin yaklaşık %60'ı aynı senaryoyla karşımıza çıkıyor: mevcut antivirüs lisansları var ama bir fidye yazılımı denemesi, phishing kaynaklı yetkisiz erişim veya anormal veri transferi fark edildiğinde ekiplerin olaya müdahale (incident response) için saatler, bazen günler harcadığını görüyoruz. Bir diğer yaygın başvuru nedeni ise 500'den fazla uç noktaya sahip ama merkezi bir SOC (Security Operations Center) ekibi olmayan orta ölçekli şirketler. Bu müşteriler için 7/24 izleme ve otomatik yanıt kritik hale geliyor.
Finans ve sağlık sektöründeki müşterilerimizde ise KVKK ve sektörel regülasyonlar (örneğin BDDK uyumu) nedeniyle uç nokta loglarının 1 yıl saklanması, olay anında forensic (adli bilişim) analiz yapılabilmesi talep ediliyor. Bu senaryolarda FortiEDR'nin olay zaman çizelgesi (timeline) özelliği ve otomatik rapor üretimi süreci büyük ölçüde kolaylaştırıyor.
ShamashAI ile EDR/XDR Entegrasyonu: SIEM ve İzlemenin Gücü
EDR/XDR çözümlerinin ürettiği uyarı hacmi, ortalama 500 uç noktalı bir kurumda günlük 2.000-3.000 adede ulaşabiliyor. Bu kadar yüksek hacimde manuel triyaj yapmak pratikte mümkün değil. Burada kendi ürünümüz ShamashAI devreye giriyor. ShamashAI, FortiEDR, Defender for Endpoint ve Carbon Black'ten gelen tüm uyarıları tek bir korelasyon katmanında birleştiriyor; makine öğrenmesi tabanlı anomali skorlama ile gerçek tehditleri "gürültüden" ayıklıyor.
Örneğin bir müşterimizde ShamashAI devreye alınmadan önce günlük 2.400 EDR uyarısı üretiliyordu ve bunların sadece 12'si gerçek inceleme gerektiriyordu — SOC ekibi zamanının %95'ini yanlış pozitiflerle (false positive) harcıyordu. ShamashAI korelasyon motoru devreye girdikten sonra günlük incelenmesi gereken olay sayısı 40'a, gerçek pozitif oranı ise %30'un üzerine çıktı. Bu, SOC ekibinin odaklanma kapasitesini yaklaşık 6 katına çıkarmak anlamına geliyor.
AFN RiskScan: Uç Nokta Güvenliğinizi Ölçmeden Yatırım Yapmayın
EDR/XDR projesine başlamadan önce atlanan en kritik adım, mevcut durumun objektif olarak ölçülmesi. AFN RiskScan, ağınızdaki tüm uç noktaları tarayarak yama (patch) eksikliklerini, açık portları, zayıf parola politikalarını ve EDR ajanı kapsama oranını (coverage) tek bir risk skoruna döküyor. Tipik bir taramada 300 uç noktalı bir ortamda ortalama %22'lik bir "görünmez" (unmanaged) cihaz oranı tespit ediyoruz — yani her 5 cihazdan biri hiçbir güvenlik çözümü tarafından izlenmiyor.
Sonuç: Doğru EDR/XDR Mimarisi Rastgele Seçilmez
AFN Teknoloji olarak 2008'den bu yana İstanbul merkezli olarak kurumsal BT altyapılarına destek veriyoruz ve bu süreçte gördük ki, EDR/XDR projelerinin başarısızlığının temel nedeni ürün seçimi değil, yanlış konumlandırma ve izleme eksikliği. Fortinet, Microsoft ve VMware iş ortaklıklarımız sayesinde her ölçekteki kurumsal müşteriye uygun mimariyi tasarlıyor, ShamashAI ile bu mimariyi sürdürülebilir bir izleme döngüsüne dönüştürüyoruz.
Uç nokta güvenliğinizin gerçek durumunu bilmeden bir sonraki yatırım kararını vermeyin. AFN Teknoloji olarak sunduğumuz ücretsiz AFN RiskScan taraması ile ortamınızdaki açık portları, eksik yamaları ve EDR kapsama oranınızı 48 saat içinde raporluyoruz. Detaylı bilgi almak ve ücretsiz tarama talebinde bulunmak için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
