XDR nedir? Genişletilmiş Algılama ve Müdahale platformunun çalışma mantığı, SIEM ve EDR farkı

and Response) yani Genişletilmiş Algılama ve Müdahale; uç nokta, kimlik,
e-posta, ağ ve bulut kaynaklarından üretilen telemetriyi tek bir algılama
katmanında toplayan, birbiriyle ilişkilendirerek analiz eden ve otomatik
müdahale kabiliyeti sunan güvenlik platformudur.
EDR‘nin uç noktayla
sınırlı görünürlüğünü çok kaynaklı bir zemine taşır;
SIEM‘in kayıt
merkezileştirme yaklaşımından farklı olarak, güvenlik ürünlerinden gelen
yüksek doğruluktaki telemetriyi doğrudan algılamaya çevirir.
XDR nedir?
XDR (Extended Detection and Response), Türkçe karşılığıyla Genişletilmiş
Algılama ve Müdahale; kurumsal güvenlik ekosisteminin farklı katmanlarından
(uç nokta, kimlik yönetimi, e-posta güvenliği, ağ trafiği, bulut iş yükü)
telemetri toplayan, bu telemetriyi ortak bir veri modeli üzerinde
ilişkilendiren ve algılamadan otomatik müdahaleye kadar tek bir platformda
yöneten güvenlik katmanıdır.
XDR, tekil ürünlerin ürettiği uyarıların ötesine geçerek olayı bir bütün
olarak sunmayı hedefler. Bir kimlik ihlali, bir uç nokta olayı ve bir
e-posta saldırısı XDR platformunda tek bir olay hikâyesi hâlinde
görünürleşir; analistin farklı konsollarda bilgi araştırma yükü azalır.
Neden XDR’ye ihtiyaç var?
- Parçalı görünürlük: Kurumlar farklı üreticilerden alınmış uç
nokta, kimlik, e-posta, ağ ve bulut güvenlik ürünlerini bir arada
kullanmaktadır. Her ürünün kendi konsolu, kendi terminolojisi ve kendi
uyarı biçimi vardır; bu durum, saldırı zincirinin bütünsel görülmesini
zorlaştırır. - Modern saldırı zinciri: Kimlik hırsızlığından uç nokta üzerinde
yanal harekete, bulut kimliklerinin ele geçirilmesinden veri sızdırmaya
kadar bir saldırının birden fazla katmana yayılması sıradan hâle
gelmiştir. Tekil bir katman odaklı algılama, saldırının yalnızca bir
bölümünü görür. - Sinyal-gürültü oranı: Farklı ürünlerin ürettiği yüksek sayıda
uyarı, SOC ekiplerini bunaltmakta; ilişkilendirme yapılmadan gerçek
olayın önceliklendirilmesi zorlaşmaktadır. - Yanıt hızı: Otomatik ilişkilendirme ve önceden tanımlı müdahale
akışları, ortalama tespit süresini (MTTD) ve ortalama müdahale süresini
(MTTR) düşürür. - Yetişmiş insan kaynağı kıtlığı: XDR, doğru kurgulandığında bir
analistin ele alabileceği olay sayısını artırır; kısıtlı kadroyla daha
geniş kapsam savunulabilir hâle gelir.
XDR nasıl çalışır?
- Telemetri toplama: Uç nokta ajanları, kimlik ve dizin
hizmetleri, e-posta güvenlik geçitleri, ağ algılama ve müdahale (NDR)
platformları, bulut iş yükü koruma (CWPP) ve kimlik güvenlik posture
yönetimi (CIEM/CSPM) çözümlerinden telemetri alınır. - Normalleştirme: Farklı kaynaklardan gelen olaylar ortak bir
veri modeline (varlık, kullanıcı, süreç, ağ bağlantısı gibi) çevrilir.
Standart alan adları ve zaman damgaları oluşturulur. - Zenginleştirme: Telemetri, tehdit istihbaratı beslemeleri,
MITRE ATT&CK teknik eşleştirmeleri ve kimlik risk skorlarıyla
zenginleştirilir. - Algılama: Kural tabanlı, davranışsal ve makine öğrenimi
modelleri ile şüpheli aktivite puanlanır. Farklı katmanlardaki sinyaller
birleştirilerek olay hikâyeleri oluşturulur. - Olay hikâyesi: Uyarılar tek başına gösterilmek yerine, olay
zaman çizelgesi, ilgili varlıklar ve saldırı adımları hâlinde
sunulur. - Müdahale: Uç noktayı ağdan izole etme, kimlik askıya alma,
e-posta kutusundan zararlı mesaj çıkarma, bulut kaynağını izole etme
gibi eylemler tek konsoldan tetiklenir. Önceden tanımlı akışlar
otomatik ya da onaylı biçimde çalıştırılır.
XDR’nin temel bileşenleri
| Bileşen | İşlevi |
|---|---|
| Uç nokta telemetrisi | EDR ajanlarından süreç, dosya, ağ, kayıt defteri ve kimlik olaylarının toplanması. |
| Kimlik telemetrisi | Dizin hizmetleri, kimlik sağlayıcı ve çok faktörlü kimlik doğrulama olayları; oturum ve token kullanım örüntüleri. |
| E-posta telemetrisi | Kimlik avı, kötü amaçlı ek, şüpheli bağlantı ve iş e-postası ele geçirme (BEC) olayları. |
| Ağ telemetrisi | NDR ve güvenlik duvarı sinyalleri; komuta-kontrol trafiği, yanal hareket ve veri sızdırma göstergeleri. |
| Bulut telemetrisi | Bulut iş yükü, konteyner ve kimlik posture olayları; yetki yükseltme ve yapılandırma sapmaları. |
| Analitik motoru | Kural tabanlı ve davranışsal tespit; MITRE ATT&CK odaklı içerik. |
| Olay konsolu | Zaman çizelgeli olay hikâyesi, varlık görünümleri, analist iş akışı. |
| Otomasyon | Önceden tanımlı yanıt oyun kitapları (SOAR yetenekleri); otomatik izolasyon ve engelleme akışları. |
EDR, SIEM ve XDR farkı
| Katman | Kapsam | Güçlü yönü |
|---|---|---|
| EDR | Yalnızca uç nokta. | Uç nokta derinliği, süreç ağacı, uzaktan müdahale. |
| SIEM | Her kaynak tipinden kayıt. | Merkezî kayıt yönetimi, uyumluluk raporlaması, geniş korelasyon. |
| XDR | Uç nokta + kimlik + e-posta + ağ + bulut telemetrisi. | Katmanlar arası algılama, olay hikâyesi, otomatik müdahale. |
Üç katman birbirinin yerine geçen değil, birlikte kullanılan
zeminlerdir. SIEM tüm kaynaklardan gelen kayıtları saklar ve uyumluluk
sağlar; EDR uç nokta derinliği verir; XDR ise güvenlik ürünlerinden
yüksek doğrulukta telemetriyi algılama odaklı yönetir. Olgun bir SOC
üçünü de birlikte kullanır.
Native XDR ve Open XDR
- Native XDR: Tek bir üreticinin ürün ekosistemi içindeki
telemetriyi birleştirir. Ürünler arası entegrasyon güçlü, kurulum hızlı,
içerik olgun; ancak üretici bağımlılığı yüksektir. - Open (Hybrid) XDR: Farklı üreticilerin telemetrilerini standart
bağlayıcılarla toplayan yaklaşımdır. Üretici bağımlılığını azaltır, mevcut
envanterin korunmasını sağlar; ancak entegrasyon olgunluğu üreticiden
üreticiye değişir.
Kurumun mevcut güvenlik envanteri, tercih edilen üretici stratejisi ve
BT olgunluğu doğrultusunda iki modelden biri seçilebilir. Bazı kurumlar,
uç nokta katmanında Native, ağ ve bulut katmanlarında Open modeli
birleştirir.
Otomatik müdahale kabiliyetleri
- Uç nokta izolasyonu: Etkilenen cihaz konsol dışındaki tüm ağdan
koparılır; saldırganın yanal hareketi durdurulur. - Kimlik askıya alma: Ele geçirildiği değerlendirilen kimlik
oturumu geçersiz kılınır; çok faktörlü kimlik doğrulama sıfırlanır. - E-posta müdahalesi: Kimlik avı içeren zararlı e-postalar
kullanıcı kutularından geriye dönük olarak silinir. - Bulut kaynağı yalıtımı: Şüpheli konteyner, sunucu ya da bulut
kimliği izole edilir; yetki geri alınır. - Otomatik oyun kitapları: Önceden tanımlı senaryolar (örneğin
“kimlik avıyla ele geçirilen kullanıcı”) tetiklenir; adımlar otomatik ya
da onaylı biçimde uygulanır. - Adli inceleme desteği: Olay zaman çizelgesi ve varlık ilişki
haritası sonrasında yürütülecek adli inceleme için temel oluşturur.
Türkiye’de mevzuat çerçevesi
7545
sayılı Siber Güvenlik Kanunu ve Cumhurbaşkanlığı Dijital Dönüşüm Ofisi
tarafından yayımlanan Bilgi ve İletişim Güvenliği Rehberi (BİGR); kritik
altyapı işletmecileri ile kamu kurumları için kayıt yönetimi, olay tespit,
korelasyon, müdahale ve bildirim yükümlülükleri tanımlar. Bu
yükümlülüklerin pratikte karşılanması SIEM ile birlikte EDR ya da XDR
düzeyinde bir algılama katmanı ve bunu işleten
SOC ya da
SOME yapısı
gerektirmektedir.
KVKK kapsamında kişisel veri işleyen kurumlar için güvenlik olayı
bildirimi, olay analiz kabiliyeti ve denetime hazır olma yükümlülükleri
XDR platformlarının sağladığı çok katmanlı algılama ve olay hikâyesi
kapasitesini fiilen zorunlu kılar.
XDR seçerken dikkat edilmesi gerekenler
- Kapsanan telemetri: Uç nokta, kimlik, e-posta, ağ ve bulut
telemetrisinin ne kadarı platforma yerel; ne kadarı üçüncü taraf
bağlayıcı üzerinden geliyor? - Native ve Open dengesi: Kurum mevcut ürün envanterini
korumak mı, tek üretici ekosistemine geçmek mi istiyor? - MITRE ATT&CK kapsaması: Üretim seviyesindeki tespit kural
seti hangi taktik ve teknikleri karşılıyor? - Otomasyon olgunluğu: Otomatik izolasyon, kimlik askıya alma,
e-posta geri alma ve bulut kaynağı yalıtımı gibi eylemler ne kadar
olgun? - Veri yerleşimi: Telemetri verisinin bulunduğu ülke, yerli bulut
seçeneği ve mevzuat uyumu. - Ölçek ve saklama: Yüksek hacimli telemetriyi ne kadar
saklıyor; sorgu performansı nasıl? - SIEM ile entegrasyon: XDR verisi mevcut SIEM’e uygun formatta
aktarılabiliyor mu? - Hizmet modeli: Ürün tek başına mı satılıyor, MDR hizmetiyle
birlikte mi sunuluyor? - Bağımsız testler: MITRE Engenuity ATT&CK değerlendirmeleri
ve şeffaf üçüncü taraf ölçüm sonuçları.
XDR olgunluğu nasıl ölçülür?
- Telemetri kapsama oranı: Envanterdeki uç nokta, kimlik,
e-posta, ağ ve bulut kaynaklarının ne kadarı XDR platformuna
bağlı? - MITRE ATT&CK kapsaması: Aktif kural seti kaç taktik ve
tekniği karşılıyor? - Ortalama tespit süresi (MTTD): Olayın tespitine kadar geçen
süre. - Ortalama müdahale süresi (MTTR): Tespitten izolasyon ya da
giderime kadar geçen süre. - Otomasyon oranı: Analist müdahalesi olmadan tamamlanan yanıt
adımlarının payı. - Yanlış pozitif oranı: Gerçek olaya dönüşmeyen uyarı
yüzdesi. - Kapatılan olay çevrim süresi: Olayın açılıp
sonuçlandırılmasına kadar geçen ortalama süre.
Sıkça sorulan sorular
XDR nedir?
XDR ile EDR arasındaki fark nedir?
XDR ile SIEM arasındaki fark nedir?
Native XDR ile Open (Hybrid) XDR arasındaki fark nedir?
Türkiye’de XDR zorunluluğu var mı?
Küçük ve orta ölçekli kurumlar XDR kullanmalı mı?
Kaynaklar ve doğrulama notu
- Resmî Gazete, 19 Mart 2025, Sayı 32846 — 7545 sayılı Siber Güvenlik Kanunu.
- Cumhurbaşkanlığı Dijital Dönüşüm Ofisi — Bilgi ve İletişim Güvenliği Rehberi (olay yönetimi ve kayıt bölümleri).
- USOM — kurumsal SOME rehberleri (kurumsal.usom.gov.tr).
- MITRE ATT&CK — kurumsal tespit çerçevesi (attack.mitre.org).
- MITRE Engenuity — ATT&CK Evaluations (attackevals.mitre-engenuity.org).
- NIST SP 800-207 — Zero Trust Architecture (algılama ve telemetri bölümleri).
- NIST SP 800-61 Rev. 2 — Computer Security Incident Handling Guide.
İçerikte yer alan mevzuat referansları Resmî Gazete metnine, BİGR ve USOM yayınlarına dayanmaktadır. MITRE ve NIST çerçeveleri metodolojik referans olarak kullanılmıştır. Envanter Medya bu içerikte hiçbir ürün veya hizmetin ticari tavsiyesini yapmamaktadır.
Son güncelleme: 2 Eylül 2026. Siber güvenlik mevzuatı ve kurumsal yapı hızla değişmektedir; bu sayfa yeni düzenleme yayımlandıkça güncellenir.

