Kurumsal ağlara yönelik siber saldırıların büyük çoğunluğu artık sunuculardan değil, çalışanların dizüstü bilgisayarlarından, masaüstlerinden ve mobil cihazlarından başlıyor. Bir çalışanın açtığı zararlı bir ek, güncellenmemiş bir işletim sistemi ya da zayıf bir parola, tüm kurumsal ağın kilitlenmesine yol açabiliyor. Bu noktada klasik antivirüs yazılımları, bilinen imzaları tanıyıp engellemekten öteye geçemiyor; oysa günümüz tehditleri dosyasız (fileless) saldırılar, yaşayan sistem araçlarını kötüye kullanma (living-off-the-land) ve gelişmiş fidye yazılımı varyantları şeklinde geliyor. Bu yazıda EDR (Endpoint Detection and Response) ve XDR (Extended Detection and Response) teknolojilerinin ne olduğunu, neden kritik önemde olduğunu ve AFN Teknoloji'nin bu alanda sunduğu hizmetleri ele alıyoruz.
EDR ve XDR Arasındaki Fark Nedir?
EDR, uç noktalarda (dizüstü bilgisayar, sunucu, masaüstü) sürekli veri toplayan, davranışsal analiz yapan ve şüpheli aktiviteyi gerçek zamanlı tespit edip izole eden bir teknolojidir. Klasik antivirüsten farkı, sadece bilinen zararlı imzalarına bakmak değil; bir sürecin bellekte ne yaptığını, hangi ağ bağlantılarını açtığını, hangi registry anahtarlarını değiştirdiğini analiz etmesidir. Örneğin bir Word dosyası açıldıktan sonra PowerShell'in tetiklenip dış bir IP adresine bağlantı kurmaya çalışması, EDR tarafından anormal davranış olarak işaretlenir ve süreç otomatik olarak sonlandırılır.
XDR ise bu koruma katmanını genişletir. Sadece uç noktaları değil; e-posta güvenliği, ağ trafiği, bulut iş yükleri ve kimlik yönetimi verilerini tek bir korelasyon motorunda birleştirir. Bir saldırının uç noktada başlayıp e-posta üzerinden yayılması ya da bulut hesabına sızması gibi çok aşamalı senaryolarda, XDR farklı katmanlardaki sinyalleri birleştirerek saldırı zincirinin tamamını görünür kılar. AFN Teknoloji olarak müşterilerimize genellikle şu soruyu soruyoruz: "Bugün bir uç noktanızda şüpheli bir aktivite olsa, kaç dakika içinde fark edersiniz?" Çoğu firmanın cevabı "bilmiyoruz" oluyor; bu da EDR/XDR yatırımının neden ertelenmemesi gerektiğini gösteriyor.
Müşterilerimiz Bu Sorunla Geliyor
Bize gelen müşterilerin büyük kısmı iki tipik senaryodan biriyle başvuruyor. Birincisi, bir fidye yazılımı saldırısı yaşamış ve dosyalarının şifrelendiğini fark etmiş firmalar; bunlarda ortak nokta, saldırının aslında 3-5 gün önce başladığı ama hiçbir izleme mekanizması olmadığı için fark edilememiş olmasıdır. İkincisi, denetim (audit) veya sigorta şartı nedeniyle uç nokta koruma seviyesini kanıtlaması gereken kurumlar; bankacılık, sağlık ve üretim sektöründeki müşterilerimizin çoğu bu ihtiyaçla bize ulaşıyor.
AFN Teknoloji olarak yaptığımız ilk değerlendirmede genellikle şu tabloyu görüyoruz: 200 uç noktası olan bir firmanın en az %15-20'sinde güncel olmayan işletim sistemi yamaları, %10'unda ise devre dışı bırakılmış veya yanlış yapılandırılmış antivirüs ajanı bulunuyor. Bu tür boşluklar, saldırganların ilk giriş noktasını oluşturuyor. EDR/XDR devreye girdiğinde ise ortalama tespit süresi (dwell time) günler yerine dakikalara iniyor; biz projelerimizde bu süreyi ortalama 15 dakikanın altına çekmeyi hedefliyoruz.
AFN Teknoloji'nin EDR/XDR Hizmet Kapsamı
AFN Teknoloji, Microsoft ve Fortinet iş ortaklığı kapsamında iki temel EDR/XDR çözümünü kurumsal müşterilerimize sunuyor: Microsoft Defender for Endpoint ve Fortinet FortiEDR. Microsoft Defender for Endpoint tarafında, Microsoft 365 E5 veya E5 Security lisansına sahip kurumlarda mevcut altyapıyı devreye almak, politika setlerini (attack surface reduction kuralları, tehdit ve zafiyet yönetimi, otomatik araştırma-yanıt) doğru yapılandırmak üzerine çalışıyoruz. FortiEDR tarafında ise Fortinet'in FortiGate güvenlik duvarlarıyla entegre çalışan, ağ ve uç nokta verisini tek konsolda birleştiren bir XDR mimarisi kuruyoruz.
Kurulum sürecimiz genellikle şu adımlardan oluşuyor: önce AFN RiskScan ile mevcut uç nokta envanteri ve zafiyet durumu çıkarılıyor, ardından kritik varlıklar (domain controller, dosya sunucuları, finans departmanı cihazları) önceliklendiriliyor, sonra EDR ajanları kademeli olarak dağıtılıyor ve son olarak 30 günlük bir "öğrenme" (baseline) periyodunda yanlış pozitif oranı düşürülüyor. Bu sürecin sonunda müşterilerimizin çoğunda yanlış pozitif alarm sayısı ilk haftaya göre %60-70 azalıyor, gerçek tehdit tespit oranı ise artıyor.
SIEM Entegrasyonu ve ShamashAI ile 7/24 İzleme
EDR/XDR ajanlarının ürettiği veri, ancak doğru şekilde toplanıp analiz edildiğinde değer kazanıyor. Bu noktada kendi geliştirdiğimiz ShamashAI platformu devreye giriyor. ShamashAI, EDR ajanlarından gelen olay loglarını, ağ trafiği verilerini ve kimlik yönetimi sinyallerini tek bir SIEM (Security Information and Event Management) katmanında topluyor ve korelasyon kuralları çalıştırıyor. Örneğin bir kullanıcı hesabının aynı anda İstanbul'dan ve yurt dışından oturum açması, ardından bu hesabın bir dosya sunucusuna erişim denemesi gibi senaryolar, ShamashAI üzerinde saniyeler içinde bir öncelikli alarm olarak SOC ekibimize düşüyor.
AFN Teknoloji olarak sunduğumuz 7/24 SOC (Security Operations Center) hizmetinde, müşteri başına ortalama günde 40-60 EDR olayı incelenip filtreleniyor; bunların yalnızca 2-3'ü gerçek eskale gerektiren olay seviyesine çıkıyor. Bu filtreleme, IT ekibinizin her gün yüzlerce bildirim arasında boğulmadan, sadece gerçekten önemli olan tehditlere odaklanmasını sağlıyor. Ayrıca Veeam ile entegre çalıştığımız yedekleme senaryolarında, bir fidye yazılımı tespit edildiği anda ilgili uç noktanın otomatik izole edilmesi ve son temiz yedekten geri dönüş sürecinin tetiklenmesi de mümkün oluyor.
Sonuç: Görünürlük Olmadan Güvenlik Olmaz
EDR/XDR yatırımı, "saldırıyı asla yaşamayacağız" garantisi vermiyor; ancak saldırı başladığında bunu dakikalar içinde görüp durdurma yeteneği kazandırıyor. 2008'den beri İstanbul'da 500'den fazla kurumsal müşteriye BT desteği veren AFN Teknoloji olarak, bu görünürlüğü sağlamak için Microsoft, Fortinet çözümlerini kendi geliştirdiğimiz AFN RiskScan ve ShamashAI platformlarıyla birleştiriyoruz. Amacımız, müşterilerimizin uç noktalarındaki her bir cihazın ne yaptığını, kiminle konuştuğunu ve normalden ne zaman saptığını net olarak görebilmesi.
Şirketinizin uç noktalarında şu an ne olduğunu biliyor musunuz? Güncellenmemiş bir sunucu, devre dışı bırakılmış bir güvenlik ajanı ya da fark edilmemiş bir zafiyet, bir fidye yazılımı saldırısının ilk adımı olabilir. AFN Teknoloji olarak sunduğumuz ücretsiz AFN RiskScan taraması ile ağınızdaki kritik zafiyetleri, açık portları ve güncel olmayan sistemleri raporluyoruz; bu rapor sonrasında size özel bir EDR/XDR yol haritası çıkarıyoruz. Detaylı bilgi almak ve ücretsiz risk taramanızı planlamak için https://afnteknoloji.com/iletisim adresinden bizimle iletişime geçebilirsiniz.
