EDR nedir? Uç Nokta Algılama ve Müdahale platformunun çalışma mantığı ve mevzuat çerçevesi

EDR nedir? Uç Nokta Algılama ve Müdahale platformunun çalışma mantığı ve mevzuat çerçevesi
Yazı Özetini Göster
Kısa cevap: EDR (Endpoint Detection and
Response) yani Uç Nokta Algılama ve Müdahale; sunucu, dizüstü, masaüstü ve
mobil cihazlar gibi uç noktalarda çalışan bir ajan aracılığıyla süreç,
dosya, ağ ve kayıt defteri hareketlerini toplayan, davranışsal analitikle
şüpheli aktiviteyi tespit eden ve uzaktan izole etme, süreç sonlandırma
gibi müdahale imkânları sunan güvenlik katmanıdır. Modern
Siber Operasyon Merkezi’nin
(SOC)
uç noktadaki gözü ve elidir; imza tabanlı antivirüsün yetersiz
kaldığı dosyasız, sistem içinde yaşayan ve fidye yazılımı davranışlarında
temel algılama katmanıdır.

EDR nedir?

EDR (Endpoint Detection and Response), Türkçe karşılığıyla Uç Nokta
Algılama ve Müdahale; sunucular, kullanıcı bilgisayarları ve mobil cihazlar
gibi uç noktalarda kurulu bir ajan aracılığıyla telemetri toplayan, bu
telemetriyi merkezî bir platformda analiz eden ve şüpheli aktiviteye karşı
uzaktan müdahale kabiliyeti sunan güvenlik katmanıdır.

EDR yalnızca “zararlıyı tespit et ve karantinaya al” mantığından farklı
işler. Bir saldırganın sisteme sızdığını varsayar; sisteme girildikten sonraki
her adımı görünür kılmayı hedefler. Bu nedenle modern uç nokta güvenliğinin
ve tehdit avcılığının temel katmanı EDR’dir.

Neden EDR’ye ihtiyaç var?

  • İmza dışı tehditler: Dosyasız zararlı yazılım, PowerShell veya
    WMI üzerinden yürütülen saldırılar, sistem araçlarını kötüye kullanan
    (living-off-the-land) teknikler antivirüs imzalarına yakalanmaz.
  • Ransomware davranışı: Fidye yazılımlarının şifreleme başlatma
    öncesi ve sırasındaki davranış örüntülerini EDR yakalar; erken tespit
    kritik önemdedir.
  • APT ve yanal hareket: Uzun süreli kalıcılık, kimlik bilgisi
    hırsızlığı, yanal hareket ancak uç nokta telemetrisi ile görünür olur.
  • Adli inceleme: Süreç ağacı, ağ bağlantısı, dosya değişikliği
    gibi zengin telemetri, olay sonrası kök neden analizini mümkün kılar.
  • Uzaktan müdahale: Etkilenen uç nokta ağdan izole edilebilir,
    zararlı süreç sonlandırılabilir, artefakt toplanabilir; teknik ekibin
    fiziksel olarak makineye ulaşması gerekmez.

EDR nasıl çalışır?

  1. Ajan kurulumu: Her uç noktaya hafif bir ajan yüklenir; işletim
    sisteminin çekirdek ve kullanıcı katmanlarından telemetri toplar.
  2. Telemetri: Süreç oluşturma, komut satırı, ağ bağlantısı, dosya
    işlemi, kayıt defteri değişikliği, kimlik doğrulama olayları merkeze
    akıtılır.
  3. Zenginleştirme: Telemetri, tehdit istihbaratı ve MITRE
    ATT&CK teknikleriyle etiketlenir.
  4. Tespit: Davranışsal kurallar ve makine öğrenimi modelleri
    şüpheli aktiviteyi puanlar; uyarı üretir.
  5. Olay biletine dönüşüm: Uyarılar önceliklendirilir, ilgili
    telemetri süreç ağacı hâlinde analiste sunulur.
  6. Müdahale: Uç noktayı izole etme, dosya karantinası, süreç
    sonlandırma, ikinci bir ekipmana takılan bellek imajı alma gibi işlemler
    konsoldan yürütülür.

EDR’nin temel bileşenleri

Bileşenİşlevi
Uç nokta ajanıTelemetri toplama, önleme kabiliyetleri,
uzaktan müdahale komutlarının uygulanması.
Telemetri boru hattıAjanlardan gelen olayların
merkeze güvenli ve düşük gecikmeli iletimi.
Analitik motoruKural tabanlı ve davranışsal
tespit; MITRE ATT&CK odaklı içerik.
Tehdit istihbaratıIOC beslemeleri, aktör ve
kampanya bilgisi ile uyarı zenginleştirme.
KonsolAnalist iş akışı, süreç ağacı görünümü,
uzaktan müdahale komutları, raporlama.
API ve entegrasyonSIEM, SOAR, kimlik yönetimi ve
biletleme sistemleriyle entegrasyon.

EDR ile antivirüs arasındaki fark

KriterAntivirüs (EPP)EDR
Ana yaklaşımÖnleme, imza tabanlı algılama.Tespit, müdahale, adli inceleme; davranışsal analitik.
GörünürlükZararlı dosya bulunduğunda
uyarır.
Sürekli telemetri; saldırgan sisteme sızsa bile
eylemleri görünür.
Tespit kapsamıBilinen zararlı yazılım.Dosyasız, LOLBins, ayrıcalık yükseltme, yanal hareket, kimlik
hırsızlığı, fidye yazılımı davranışı.
MüdahaleDosya karantina, silme.Ağdan
izole etme, süreç sonlandırma, artefakt toplama, uzaktan komut.
Adli incelemeSınırlı.Süreç ağacı, komut
satırı, ağ ve dosya olayları geriye dönük sorgulanabilir.

Modern uç nokta güvenlik platformları EPP ve EDR yeteneklerini tek
üründe birleştirir; ancak bu ikisi kavramsal olarak farklı katmanlardır.

EDR, XDR, MDR ve SIEM ilişkisi

KatmanKapsam
EDRYalnızca uç nokta telemetrisi ve müdahale.
XDRUç nokta + kimlik + e-posta + ağ + bulut
telemetrisi. EDR’nin genişletilmiş hâli.
MDREDR/XDR platformunun uzman bir servis sağlayıcı
tarafından 7/24 işletilmesi. Ürün + insan hizmeti.
SIEMTüm kaynaklardan kayıt merkezileştirme,
korelasyon ve uyumluluk. Ayrıntı:
SIEM nedir?

Olgun bir SOC bu katmanları birlikte kullanır. Uç nokta derinliği için
EDR, çok kaynaklı algılama için XDR, kayıt merkezileştirme ve uyumluluk
için SIEM, insan kaynağı yetersizse operasyon için MDR.

Müdahale kabiliyetleri

  • Ağdan izole etme (containment): Etkilenen uç nokta, yönetim
    konsolu ile iletişimini koruyarak dış ağdan koparılır. Saldırganın yanal
    hareketi durur.
  • Süreç sonlandırma: Zararlı olduğu doğrulanan sürecin uzaktan
    sonlandırılması.
  • Dosya karantinası ve geri alma: Kötü amaçlı dosyaların yalıtımı;
    bazı platformlarda değiştirilen dosyaların önceki hâline döndürülmesi.
  • Uzaktan komut çalıştırma: Adli inceleme için artefakt toplama,
    kayıt alma, yapılandırma değişikliği.
  • Bellek görüntüsü: Şüpheli süreçten bellek görüntüsü alarak
    derinlemesine analiz.
  • Otomatik oyun kitapları: SOAR ile entegre biçimde önceden
    tanımlı senaryolar tetiklenir; insan onayı ile veya tam otomatik.

Türkiye’de mevzuat çerçevesi

7545
sayılı Siber Güvenlik Kanunu
ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi
tarafından yayımlanan Bilgi ve İletişim Güvenliği Rehberi (BİGR); kritik
altyapı işletmecileri ile kamu kurumları için uç noktalarda zararlı yazılım
koruması, olay tespit, kayıt yönetimi ve müdahale yükümlülükleri tanımlar.
Bu yükümlülüklerin karşılanması pratikte EDR düzeyinde bir çözüm ve bunu
işleten SOC/SOME yapısı gerektirir.

KVKK kapsamında kişisel veri işleyen kurumlar için ise güvenlik olayı
bildirimi, olay analiz kabiliyeti ve denetime hazır olma yükümlülükleri EDR
platformlarının sağladığı adli inceleme kapasitesini fiilen zorunlu
kılar.

EDR seçerken dikkat edilmesi gerekenler

  • Desteklenen işletim sistemleri: Windows, Linux dağıtımları,
    macOS, mobil ve konteyner ortamları için ajan yeteneği.
  • Telemetri zenginliği: Süreç, ağ, dosya, kayıt defteri, kimlik
    olaylarının kapsamı ve saklama süresi.
  • Performans etkisi: Ajanın CPU, bellek ve I/O yükü; kritik
    sunucularda test şart.
  • Tespit içeriği: MITRE ATT&CK kapsaması, kural bakımı,
    üçüncü taraf tespit içeriği yükleme desteği.
  • Müdahale kabiliyetleri: Ağdan izole etme, uzaktan komut, betik
    çalıştırma, dosya toplama.
  • Entegrasyon: SIEM, SOAR, kimlik yönetimi, biletleme sistemleri;
    API olgunluğu.
  • Veri yerleşimi: Telemetri verisinin bulunduğu ülke, yerli bulut
    seçeneği, mevzuat uyumu.
  • Bağımsız testler: MITRE Engenuity ATT&CK
    değerlendirmeleri ve şeffaf üçüncü taraf ölçüm sonuçları.

EDR olgunluğu nasıl ölçülür?

  • Uç nokta kapsama oranı: Envanterin ne kadarında EDR ajanı
    sağlıklı çalışıyor?
  • MITRE ATT&CK kapsaması: Üretim seviyesindeki tespit kural
    seti kaç taktik ve tekniği karşılıyor?
  • Ortalama tespit süresi (MTTD): Uç nokta olayının tespitine kadar
    geçen süre.
  • Ortalama müdahale süresi (MTTR): Tespitten izolasyon veya
    giderime kadar geçen süre.
  • Sinyal-gürültü oranı: Uyarıların gerçek olaya dönüşme oranı.
  • Tehdit avcılığı olgunluğu: Aktif hipotez tabanlı arama
    kabiliyeti ve düzenli tekrarı.

Sıkça sorulan sorular

EDR nedir?
EDR (Endpoint Detection and Response) yani Uç Nokta Algılama ve Müdahale; sunucu, dizüstü, masaüstü ve mobil cihazlar gibi uç noktalarda çalışan bir ajan aracılığıyla süreç, dosya, ağ ve kayıt defteri hareketlerini toplayan; davranışsal analitikle şüpheli aktiviteyi tespit eden ve uzaktan müdahale imkânı sunan güvenlik katmanıdır.
EDR ile antivirüs arasındaki fark nedir?
Geleneksel antivirüs (EPP), bilinen zararlı yazılım imzalarına dayanır ve büyük ölçüde önlemeye odaklanır. EDR ise imza dışı davranışsal tespit yapar; saldırgan sisteme sızmış olsa bile eylemlerini görünür kılar. Modern uç nokta güvenliği artık EPP ve EDR yeteneklerini birlikte sunar.
EDR ile XDR arasındaki fark nedir?
EDR yalnızca uç noktalara odaklanır. XDR (Extended Detection and Response) uç nokta telemetrisini kimlik, e-posta, ağ ve bulut kaynaklarıyla birleştirerek tek bir algılama katmanı sunar. XDR, EDR’nin yerini alan değil onu tamamlayan bir üst katmandır.
EDR ne tür saldırıları tespit edebilir?
Dosyasız zararlı yazılım, PowerShell tabanlı saldırılar, sistem içinde yaşayan (living-off-the-land) araçların kötüye kullanımı, ayrıcalık yükseltme, yanal hareket, kimlik bilgisi hırsızlığı, fidye yazılımı davranışı ve APT senaryoları EDR’nin ana tespit alanlarıdır.
Türkiye’de EDR zorunluluğu var mı?
7545 sayılı Kanun ve Bilgi ve İletişim Güvenliği Rehberi doğrudan EDR ürünü zorunluluğu getirmez; ancak kritik altyapı işletmecileri için kötü amaçlı yazılım koruması, uç nokta izleme, olay tespit ve müdahale yükümlülükleri tanımlanır. Bu yükümlülüklerin pratikte karşılanması uç noktalarda EDR düzeyinde bir çözüm kurulmasını gerektirir.
MDR, EDR’nin yerine geçer mi?
MDR (Managed Detection and Response), EDR platformunun uzman bir servis sağlayıcı tarafından 7/24 işletilmesidir. Kendi SOC’unu kuramayan kurumlar için EDR + MDR ikilisi hızlı bir olgunluk sağlar. Ürün EDR, hizmet ise MDR’dir; birbirinin yerine değil birlikte kullanılır.

Kaynaklar ve doğrulama notu

  • Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu.
  • Cumhurbaşkanlığı Dijital Dönüşüm Ofisi — Bilgi ve İletişim Güvenliği Rehberi (uç nokta güvenliği ve olay yönetimi bölümleri).
  • USOM — kurumsal SOME rehberleri (kurumsal.usom.gov.tr).
  • MITRE ATT&CK — uç nokta odaklı tespit çerçevesi (attack.mitre.org).
  • MITRE Engenuity — ATT&CK Evaluations (attackevals.mitre-engenuity.org).
  • NIST SP 800-83 Rev. 1 — Guide to Malware Incident Prevention and Handling for Desktops and Laptops.
  • NIST SP 800-61 — Computer Security Incident Handling Guide.

İçerikte yer alan mevzuat referansları Resmî Gazete metnine, BİGR ve USOM yayınlarına dayanmaktadır. MITRE ve NIST çerçeveleri metodolojik referans olarak kullanılmıştır. Envanter Medya bu içerikte hiçbir ürün veya hizmetin ticari tavsiyesini yapmamaktadır.

Son güncelleme: 31 Ağustos 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

Bir Yorum Yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Benzer Yazılar