EDR nedir? Uç Nokta Algılama ve Müdahale platformunun çalışma mantığı ve mevzuat çerçevesi

Response) yani Uç Nokta Algılama ve Müdahale; sunucu, dizüstü, masaüstü ve
mobil cihazlar gibi uç noktalarda çalışan bir ajan aracılığıyla süreç,
dosya, ağ ve kayıt defteri hareketlerini toplayan, davranışsal analitikle
şüpheli aktiviteyi tespit eden ve uzaktan izole etme, süreç sonlandırma
gibi müdahale imkânları sunan güvenlik katmanıdır. Modern
Siber Operasyon Merkezi’nin
(SOC) uç noktadaki gözü ve elidir; imza tabanlı antivirüsün yetersiz
kaldığı dosyasız, sistem içinde yaşayan ve fidye yazılımı davranışlarında
temel algılama katmanıdır.
- EDR nedir?
- Neden EDR’ye ihtiyaç var?
- EDR nasıl çalışır?
- EDR’nin temel bileşenleri
- EDR ile antivirüs arasındaki fark
- EDR, XDR, MDR ve SIEM ilişkisi
- Müdahale kabiliyetleri
- Türkiye’de mevzuat çerçevesi
- EDR seçerken dikkat edilmesi gerekenler
- EDR olgunluğu nasıl ölçülür?
- Sıkça sorulan sorular
- Kaynaklar ve doğrulama notu
EDR nedir?
EDR (Endpoint Detection and Response), Türkçe karşılığıyla Uç Nokta
Algılama ve Müdahale; sunucular, kullanıcı bilgisayarları ve mobil cihazlar
gibi uç noktalarda kurulu bir ajan aracılığıyla telemetri toplayan, bu
telemetriyi merkezî bir platformda analiz eden ve şüpheli aktiviteye karşı
uzaktan müdahale kabiliyeti sunan güvenlik katmanıdır.
EDR yalnızca “zararlıyı tespit et ve karantinaya al” mantığından farklı
işler. Bir saldırganın sisteme sızdığını varsayar; sisteme girildikten sonraki
her adımı görünür kılmayı hedefler. Bu nedenle modern uç nokta güvenliğinin
ve tehdit avcılığının temel katmanı EDR’dir.
Neden EDR’ye ihtiyaç var?
- İmza dışı tehditler: Dosyasız zararlı yazılım, PowerShell veya
WMI üzerinden yürütülen saldırılar, sistem araçlarını kötüye kullanan
(living-off-the-land) teknikler antivirüs imzalarına yakalanmaz. - Ransomware davranışı: Fidye yazılımlarının şifreleme başlatma
öncesi ve sırasındaki davranış örüntülerini EDR yakalar; erken tespit
kritik önemdedir. - APT ve yanal hareket: Uzun süreli kalıcılık, kimlik bilgisi
hırsızlığı, yanal hareket ancak uç nokta telemetrisi ile görünür olur. - Adli inceleme: Süreç ağacı, ağ bağlantısı, dosya değişikliği
gibi zengin telemetri, olay sonrası kök neden analizini mümkün kılar. - Uzaktan müdahale: Etkilenen uç nokta ağdan izole edilebilir,
zararlı süreç sonlandırılabilir, artefakt toplanabilir; teknik ekibin
fiziksel olarak makineye ulaşması gerekmez.
EDR nasıl çalışır?
- Ajan kurulumu: Her uç noktaya hafif bir ajan yüklenir; işletim
sisteminin çekirdek ve kullanıcı katmanlarından telemetri toplar. - Telemetri: Süreç oluşturma, komut satırı, ağ bağlantısı, dosya
işlemi, kayıt defteri değişikliği, kimlik doğrulama olayları merkeze
akıtılır. - Zenginleştirme: Telemetri, tehdit istihbaratı ve MITRE
ATT&CK teknikleriyle etiketlenir. - Tespit: Davranışsal kurallar ve makine öğrenimi modelleri
şüpheli aktiviteyi puanlar; uyarı üretir. - Olay biletine dönüşüm: Uyarılar önceliklendirilir, ilgili
telemetri süreç ağacı hâlinde analiste sunulur. - Müdahale: Uç noktayı izole etme, dosya karantinası, süreç
sonlandırma, ikinci bir ekipmana takılan bellek imajı alma gibi işlemler
konsoldan yürütülür.
EDR’nin temel bileşenleri
| Bileşen | İşlevi |
|---|---|
| Uç nokta ajanı | Telemetri toplama, önleme kabiliyetleri, uzaktan müdahale komutlarının uygulanması. |
| Telemetri boru hattı | Ajanlardan gelen olayların merkeze güvenli ve düşük gecikmeli iletimi. |
| Analitik motoru | Kural tabanlı ve davranışsal tespit; MITRE ATT&CK odaklı içerik. |
| Tehdit istihbaratı | IOC beslemeleri, aktör ve kampanya bilgisi ile uyarı zenginleştirme. |
| Konsol | Analist iş akışı, süreç ağacı görünümü, uzaktan müdahale komutları, raporlama. |
| API ve entegrasyon | SIEM, SOAR, kimlik yönetimi ve biletleme sistemleriyle entegrasyon. |
EDR ile antivirüs arasındaki fark
| Kriter | Antivirüs (EPP) | EDR |
|---|---|---|
| Ana yaklaşım | Önleme, imza tabanlı algılama. | Tespit, müdahale, adli inceleme; davranışsal analitik. |
| Görünürlük | Zararlı dosya bulunduğunda uyarır. | Sürekli telemetri; saldırgan sisteme sızsa bile eylemleri görünür. |
| Tespit kapsamı | Bilinen zararlı yazılım. | Dosyasız, LOLBins, ayrıcalık yükseltme, yanal hareket, kimlik hırsızlığı, fidye yazılımı davranışı. |
| Müdahale | Dosya karantina, silme. | Ağdan izole etme, süreç sonlandırma, artefakt toplama, uzaktan komut. |
| Adli inceleme | Sınırlı. | Süreç ağacı, komut satırı, ağ ve dosya olayları geriye dönük sorgulanabilir. |
Modern uç nokta güvenlik platformları EPP ve EDR yeteneklerini tek
üründe birleştirir; ancak bu ikisi kavramsal olarak farklı katmanlardır.
EDR, XDR, MDR ve SIEM ilişkisi
| Katman | Kapsam |
|---|---|
| EDR | Yalnızca uç nokta telemetrisi ve müdahale. |
| XDR | Uç nokta + kimlik + e-posta + ağ + bulut telemetrisi. EDR’nin genişletilmiş hâli. |
| MDR | EDR/XDR platformunun uzman bir servis sağlayıcı tarafından 7/24 işletilmesi. Ürün + insan hizmeti. |
| SIEM | Tüm kaynaklardan kayıt merkezileştirme, korelasyon ve uyumluluk. Ayrıntı: SIEM nedir? |
Olgun bir SOC bu katmanları birlikte kullanır. Uç nokta derinliği için
EDR, çok kaynaklı algılama için XDR, kayıt merkezileştirme ve uyumluluk
için SIEM, insan kaynağı yetersizse operasyon için MDR.
Müdahale kabiliyetleri
- Ağdan izole etme (containment): Etkilenen uç nokta, yönetim
konsolu ile iletişimini koruyarak dış ağdan koparılır. Saldırganın yanal
hareketi durur. - Süreç sonlandırma: Zararlı olduğu doğrulanan sürecin uzaktan
sonlandırılması. - Dosya karantinası ve geri alma: Kötü amaçlı dosyaların yalıtımı;
bazı platformlarda değiştirilen dosyaların önceki hâline döndürülmesi. - Uzaktan komut çalıştırma: Adli inceleme için artefakt toplama,
kayıt alma, yapılandırma değişikliği. - Bellek görüntüsü: Şüpheli süreçten bellek görüntüsü alarak
derinlemesine analiz. - Otomatik oyun kitapları: SOAR ile entegre biçimde önceden
tanımlı senaryolar tetiklenir; insan onayı ile veya tam otomatik.
Türkiye’de mevzuat çerçevesi
7545
sayılı Siber Güvenlik Kanunu ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi
tarafından yayımlanan Bilgi ve İletişim Güvenliği Rehberi (BİGR); kritik
altyapı işletmecileri ile kamu kurumları için uç noktalarda zararlı yazılım
koruması, olay tespit, kayıt yönetimi ve müdahale yükümlülükleri tanımlar.
Bu yükümlülüklerin karşılanması pratikte EDR düzeyinde bir çözüm ve bunu
işleten SOC/SOME yapısı gerektirir.
KVKK kapsamında kişisel veri işleyen kurumlar için ise güvenlik olayı
bildirimi, olay analiz kabiliyeti ve denetime hazır olma yükümlülükleri EDR
platformlarının sağladığı adli inceleme kapasitesini fiilen zorunlu
kılar.
EDR seçerken dikkat edilmesi gerekenler
- Desteklenen işletim sistemleri: Windows, Linux dağıtımları,
macOS, mobil ve konteyner ortamları için ajan yeteneği. - Telemetri zenginliği: Süreç, ağ, dosya, kayıt defteri, kimlik
olaylarının kapsamı ve saklama süresi. - Performans etkisi: Ajanın CPU, bellek ve I/O yükü; kritik
sunucularda test şart. - Tespit içeriği: MITRE ATT&CK kapsaması, kural bakımı,
üçüncü taraf tespit içeriği yükleme desteği. - Müdahale kabiliyetleri: Ağdan izole etme, uzaktan komut, betik
çalıştırma, dosya toplama. - Entegrasyon: SIEM, SOAR, kimlik yönetimi, biletleme sistemleri;
API olgunluğu. - Veri yerleşimi: Telemetri verisinin bulunduğu ülke, yerli bulut
seçeneği, mevzuat uyumu. - Bağımsız testler: MITRE Engenuity ATT&CK
değerlendirmeleri ve şeffaf üçüncü taraf ölçüm sonuçları.
EDR olgunluğu nasıl ölçülür?
- Uç nokta kapsama oranı: Envanterin ne kadarında EDR ajanı
sağlıklı çalışıyor? - MITRE ATT&CK kapsaması: Üretim seviyesindeki tespit kural
seti kaç taktik ve tekniği karşılıyor? - Ortalama tespit süresi (MTTD): Uç nokta olayının tespitine kadar
geçen süre. - Ortalama müdahale süresi (MTTR): Tespitten izolasyon veya
giderime kadar geçen süre. - Sinyal-gürültü oranı: Uyarıların gerçek olaya dönüşme oranı.
- Tehdit avcılığı olgunluğu: Aktif hipotez tabanlı arama
kabiliyeti ve düzenli tekrarı.
Sıkça sorulan sorular
EDR nedir?
EDR ile antivirüs arasındaki fark nedir?
EDR ile XDR arasındaki fark nedir?
EDR ne tür saldırıları tespit edebilir?
Türkiye’de EDR zorunluluğu var mı?
MDR, EDR’nin yerine geçer mi?
Kaynaklar ve doğrulama notu
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu.
- Cumhurbaşkanlığı Dijital Dönüşüm Ofisi — Bilgi ve İletişim Güvenliği Rehberi (uç nokta güvenliği ve olay yönetimi bölümleri).
- USOM — kurumsal SOME rehberleri (kurumsal.usom.gov.tr).
- MITRE ATT&CK — uç nokta odaklı tespit çerçevesi (attack.mitre.org).
- MITRE Engenuity — ATT&CK Evaluations (attackevals.mitre-engenuity.org).
- NIST SP 800-83 Rev. 1 — Guide to Malware Incident Prevention and Handling for Desktops and Laptops.
- NIST SP 800-61 — Computer Security Incident Handling Guide.
İçerikte yer alan mevzuat referansları Resmî Gazete metnine, BİGR ve USOM yayınlarına dayanmaktadır. MITRE ve NIST çerçeveleri metodolojik referans olarak kullanılmıştır. Envanter Medya bu içerikte hiçbir ürün veya hizmetin ticari tavsiyesini yapmamaktadır.
Son güncelleme: 31 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

