NE ANLAMA GELİYOR?

EDR uç noktalarda tehdit tespiti ve yanıt için kullanılan teknoloji grubudur. MDR, tespit ve yanıt işlerini uzman desteğiyle yürüten hizmet modelidir. SOC ise güvenlik operasyonunun insanlar, süreçler ve araçlarla yürütüldüğü yapıdır.

Bir teklifte EDR lisansı, başka bir teklifte MDR hizmeti, üçüncüsünde SOC izleme paketi bulunabilir. Bu başlıklar aynı sorumluluğu anlatmaz. Ürün; veri toplar ve belirli teknik işlemleri yapabilir. Hizmet; bu veriyi değerlendiren insan ve çalışma düzenini sağlar. Operasyon yapısı ise tespit, inceleme, müdahale ve iyileştirmenin kurum içinde nasıl yürütüleceğini belirler.

Karşılaştırmayı doğru yapmak için üç başlığı ortak bir olay üzerinden okuyalım: bir kullanıcının cihazında şüpheli davranış görülüyor ve aynı hesap sunucu kaynaklarına erişiyor. Hangi veriler toplanacak, alarmı kim değerlendirecek, hangi aksiyon alınabilecek ve işletmenin sorumluluğu nerede başlayacak?

1. EDR: uç noktadaki davranışın teknik görünürlüğü

Endpoint Detection and Response, bilgisayar ve sunuculardaki davranışların incelenmesi ve desteklenen yanıt aksiyonlarının uygulanması için kullanılan teknoloji grubudur. Süreç ilişkileri, dosya hareketleri, ağ bağlantıları ve oturum bilgileri olayın kapsamını anlamaya yardımcı olabilir. Görülebilen veri ve müdahale seçenekleri işletim sistemine, ürüne, lisansa ve ajan sağlığına göre değişir.

Örneğin Microsoft Defender for Endpoint dokümantasyonu, ilişkili uyarıların olay altında toplanmasını ve davranış verilerinin inceleme için kullanılmasını açıklar. Aynı doküman, sensörün her işlemi kaydeden eksiksiz bir denetim günlüğü olmadığını da belirtir. Bu ayrım arşiv ve delil beklentisini doğru kurmak açısından önemlidir. Microsoft EDR teknik kapsamı.

EDR kurulumu sonrasında cihaz kapsama oranı, son bağlantı zamanı, politika uygulama durumu ve ajan hataları izlenmelidir. Yönetim konsolunda görünmeyen bir sunucu, satın alınan lisans sayısı yeterli olsa bile koruma planında boşluk oluşturabilir. Yetkili testlerle tespit ve bildirim zincirinin çalıştığı doğrulanır.

2. MDR: tespitin bir uzman tarafından sahiplenilmesi

Managed Detection and Response, tespitleri inceleyen ve kararlaştırılmış kapsamda yanıt veren yönetilen hizmet modelidir. Uyarının bağlama oturtulması, yanlış pozitiflerin ayrılması, olayın yayılımının araştırılması ve aksiyon önerilmesi hizmetin farklı parçaları olabilir. Bazı modeller sağlayıcıya doğrudan aksiyon yetkisi verirken bazıları müşteri onayıyla ilerler.

Burada en önemli soru “bildirim gönderecek misiniz?” ile sınırlı değildir. Sağlayıcı bir cihazı izole edebilecek mi, hesabı sınırlandırabilecek mi, yalnız öneri mi sunacak? Hangi ürünleri destekliyor ve hangi saatlerde aktif inceleme yapıyor? Müdahale yetkisi olmayan bir hizmetten olayın otomatik olarak tamamen durdurulmasını beklemek kapsam hatasıdır.

MDR teklifi ayrıca tehdit araştırması, olay sonrası rapor ve tespit kuralı iyileştirmesinin bulunup bulunmadığını açıklamalıdır. Bu başlıkların her MDR hizmetinde aynı şekilde sunulduğu varsayılmaz. Hizmetin çalışma modeli, ürün adından bağımsız olarak okunmalıdır.

3. SOC, SIEM ve SOAR birbirinin yerine kullanılmaz

Security Operations Center; insan, süreç ve teknolojinin birlikte güvenlik operasyonu yürüttüğü yapıdır. İçeride kurulabilir, dışarıdan alınabilir veya iki ekibin birlikte çalıştığı şekilde düzenlenebilir. Fiziksel bir oda veya büyük bir ekran bulunması, olayların etkin yönetildiğini tek başına göstermez.

SIEM farklı kaynaklardan gelen güvenlik olaylarını toplama, arama ve ilişkilendirme için kullanılabilir. SOAR ise belirli iş akışlarını ve aksiyonları düzenlemeye yardımcı olur. Bunlar SOC’un kullanabileceği araçlardır. Bir otomasyon akışının bulunması, her alarmda kontrolsüz aksiyon uygulanmasını gerektirmez; düşük riskli zenginleştirme adımı otomatikken iş etkisi yüksek bir müdahale onaya bağlanabilir.

Teklifleri aynı kapsam üzerinden okumak
BaşlıkSatın alınan temel unsurAyrıca sorulacak konu
EDRUç nokta tespit ve yanıt teknolojisiPolitikayı ve olayları kim yönetecek?
MDRUzman destekli tespit ve yanıt hizmetiHangi veri, saat ve aksiyonlar kapsamda?
SOCGüvenlik operasyonunun örgütlenmesiİnsan, süreç, araç ve karar yetkisi nasıl kurulmuş?
SIEM / SOARVeri analizi ve iş akışı araçlarıKuralları ve otomasyonları kim doğruluyor?

Tablonun tamamı için yana kaydırabilirsiniz.

4. Bir olayın uçtan uca ilerleyişi

Örnek güvenlik operasyonu akışı
  1. Veri ve tespitCihaz, hesap, ağ ve uygulama sinyalleri
  2. İncelemeBağlam, etki ve kapsam analizi
  3. Kontrollü yanıtYetki ve iş etkisine göre aksiyon
  4. DoğrulamaTemizleme, toparlanma ve iyileştirme

Örnek senaryoda uç noktada şüpheli bir süreç ilişkisi tespit edilir. Analist, cihazın sahibini ve kritik uygulama çalıştırıp çalıştırmadığını kontrol eder. Aynı zaman aralığındaki hesap oturumları ve sunucu erişimleri incelenir. Tek cihazın mı yoksa birden fazla sistemin mi etkilendiği araştırılır. Uyarı, bu bağlamla birlikte önceliklendirilir.

Onaylanmış bir müdahale planı varsa cihazın ağ erişimi sınırlandırılabilir ve ilgili hesap için uygun kimlik aksiyonları uygulanabilir. Fakat bir üretim sisteminin izole edilmesi iş güvenliğini veya üretimi etkileyebileceğinden ayrı prosedür gerektirir. Müdahale sonrası yalnız uyarının kapanması değil; etkilenen sistemin durumu, tekrar eden sinyaller ve iş biriminin kabulü kontrol edilir.

5. Veri kalitesi, tespit kapsamını doğrudan etkiler

Günlük kaynağının bağlanmış olması yeterli değildir. Olayların doğru alanlara ayrıştırılması, zaman dilimlerinin uyumu ve veri akışının kesildiğinin anlaşılması gerekir. Kimlik günlükleri olmadan yalnız uç nokta sinyalleriyle yapılan inceleme, çalınmış hesapla gerçekleşen bazı hareketleri açıklamakta yetersiz kalabilir.

Saklama süresini de ikiye ayırın: hızla sorgulanabilir veri ile daha uzun süre arşivlenen veri aynı maliyet ve erişim hızına sahip değildir. Alarm kayıtlarının saklanması, olayın bütün ham verisinin saklandığı anlamına gelmez. Veri hacmi, arşivden erişim süresi ve dışa aktarım imkânı teklif ve mimari değerlendirmede ayrı yer alır.

Örnek hacim hesabı

Günde 20 GB işlenen günlük için 30 günlük ham hacim yaklaşık 600 GB olur. Bu yalnız giriş hesabıdır; indeksleme, sıkıştırma, çoğaltma, arşiv ve lisanslama modeli gerçek kapasiteyi değiştirir. Cihaz sayısı aynı kalan iki kurumun günlük hacmi çok farklı olabilir.

6. Başarıyı alarm sayısıyla ölçmeyin

Çok alarm üreten sistemin daha güvenli olduğunu varsaymak doğru değildir. Kritik veri kaynaklarının kapsanması, tespit kurallarının yetkili senaryolarla doğrulanması, olayın sahiplenilmesi ve uygun yanıtın uygulanması daha anlamlı ölçütlerdir. Gürültülü kuralların düzenlenmesi, analistin gerçekten önemli sinyallere zaman ayırmasını sağlar.

Ölçüm raporunda alarmın oluşması, analistin incelemeye başlaması, kapsamın anlaşılması ve sınırlandırma aksiyonunun uygulanması ayrı zaman damgalarıyla tutulabilir. “Ortalama müdahale süresi” deniyorsa başlangıç ve bitiş noktası belirtilmelidir. Aksi hâlde iki hizmet sağlayıcının aynı adlı metriği farklı şeyleri ölçebilir.

NIST SP 800-61 Rev. 3, olay müdahalesini hazırlık, tespit, yanıt ve toparlanmayı kapsayan risk yönetimi içinde ele alır. Güncel NIST olay müdahalesi rehberi. Kurumun alacağı hizmet de bu bütünün hangi bölümünü üstlendiğini açıkça göstermelidir. Ürün ve hizmet seçimi, en fazla kısaltmayı içeren pakete göre değil, kurumda açık kalan operasyon sorumluluğuna göre yapılır.

Sık sorulan sorular

MDR alırsak içeride muhatap gerekmiyor mu?

İş kararlarını verecek, gerekli yetkileri yönetecek ve olay iletişimine katılacak kurum içi bir muhatap gerekir.

SOC veya MDR hizmeti kesintisiz koruma garantisi mi?

Hizmet adı böyle bir garanti oluşturmaz. Kapsamı, saatleri, sorumlulukları ve taahhütleri sözleşme belirler.

İlgili hizmetler ve rehberler

VK
Vekosis KurumsalBT, bulut ve siber güvenlik hizmetleri.
Vekosis’i tanıyın