İçereği Atla

EDR Alarm Analizi Nasıl Yapılır?

EDR (Endpoint Detection and Response), kurum ağındaki bilgisayar, sunucu, mobil cihaz ve diğer uç noktaları sürekli izleyerek şüpheli davranışları tespit eden, tehditleri analiz eden ve gerektiğinde otomatik ya da manuel müdahale ile saldırıların yayılmasını önleyen gelişmiş bir siber güvenlik çözümüdür; geleneksel antivirüs yazılımlarından farklı olarak yalnızca bilinen tehditleri değil, davranış analizi yaparak bilinmeyen ve karmaşık saldırıları da algılar, olay kayıtlarını saklayarak güvenlik ekiplerine ihlalin nasıl gerçekleştiğini inceleme ve hızlı şekilde müdahale etme imkânı sağlar.
22 Temmuz 2026 yazan
EDR Alarm Analizi Nasıl Yapılır?
Mehrinaz BOZ
 

EDR ile SIEM Arasındaki Farklar

EDR (Endpoint Detection and Response) ve SIEM (Security Information and Event Management), siber güvenlikte birbirini tamamlayan ama farklı odak ve yeteneklere sahip iki teknolojidir. Özetle farkları şunlardır:

1. Odak Noktası

  • EDR: Uç noktalardaki cihazlara (bilgisayar, sunucu, mobil cihaz) odaklanır. Her cihazın içindeki süreçleri, dosya değişikliklerini ve kullanıcı aktivitelerini izler.
  • SIEM: Kuruluş genelindeki tüm altyapıya odaklanır. Güvenlik duvarları, sunucular, EDR sistemleri ve uygulamalardan gelen logları toplar ve analiz eder.

EDR = mikro ölçekte cihaz içi güvenlik, SIEM = makro ölçekte ağ ve sistem güvenliği.

2. Veri Türü

  • EDR: Derin teknik veri üretir (process tree, bellek aktiviteleri, komut satırı parametreleri, dosya hash bilgileri).
  • SIEM: Geniş ama daha yüzeysel veri toplar (giriş/çıkış kayıtları, firewall logları, sistem hata kayıtları).

EDR = detaylı telemetri, SIEM = genel log analizi.

3. Müdahale Yeteneği

  • EDR: Tehditleri otomatik olarak durdurabilir, dosyaları karantinaya alabilir veya cihazı ağdan izole edebilir.
  • SIEM: Genellikle yalnızca alarm üretir, müdahale için başka sistemlere (EDR, SOAR) ihtiyaç duyar.

EDR = aktif yanıt, SIEM = izleme ve uyarı.

4. Tehdit Tespit Yaklaşımı

  • EDR: Davranış analizi yapar; anormal süreçleri veya şüpheli aktiviteleri tespit eder.
  • SIEM: Farklı sistemlerden gelen logları korelasyonla birleştirerek büyük çaplı saldırı senaryolarını çıkarır.

5. Kapsam ve Amaç

  • EDR: Uç noktaları korur, saldırılara hızlı yanıt sağlar ve ihlallerin yayılmasını önler.
  • SIEM: Kurumsal altyapıda geniş görünürlük sunar, uyumluluk raporlaması yapar ve güvenlik olaylarını merkezi olarak analiz eder.

Alarm (Alert) Kavramı ve Olay (Incident) Ayrımı

Alarm (Alert) Nedir?

  • Bir güvenlik aracının (EDR, SIEM, firewall vb.) önceden tanımlanmış kurallara veya şüpheli aktivitelere dayanarak ürettiği uyarı sinyalidir.
  • Özelliği: Otomatik olarak oluşur, ham veri içerir ve potansiyel bir tehdit gösterir.
  • Örnekler:
    • Bir kullanıcının kısa sürede birden fazla yanlış şifre girmesi
    • Bilgisayarda şüpheli bir process çalışması
    • Firewall’da anormal trafik tespit edilmesi
  • Alarm tipleri: True Positive (gerçek tehdit), False Positive (yanlış alarm), Benign (zararsız ama şüpheli görünen durum)

Olay (Incident) Nedir?

  • Bir veya birden fazla alarmın analiz edilip doğrulanmasıyla ortaya çıkan gerçek güvenlik durumudur.
  • Özelliği: İnsan veya otomatik analiz gerektirir, müdahale edilmesi gerekir ve kurum için risk oluşturur.
  • Örnekler:
    • Bir kullanıcının birçok başarısız şifre denemesinden sonra sisteme girip kritik verileri dışarıya aktarması
    • Bir sunucuda doğrulanmış kötü amaçlı yazılım aktiviteleri


EDR ve SOC Analistleri için Komut Satırı Analizi

EDR çözümleri, process creation events toplayarak güvenlik analistlerine derin görünürlük sağlar. Analistler bunu kullanarak:

  • Şüpheli aktiviteleri tespit eder
  • Malware ve zararlı script davranışlarını inceler
  • Alarm ve olay (incident) analizine veri sağlar

Toplanan kritik bilgiler şunlardır:

  • Hangi executable çalıştı?
  • Komut satırı parametreleri neler?
  • Hangi kullanıcı başlattı?
  • Process’in parent’ı (hangi process tarafından başlatıldığı) nedir?


SOC Ekibi için Alarm Analiz Best Practice’leri

Kaynak ve Bağlamı Netleştirme: 

Alarmın hangi sistemden ve hangi güvenlik cihazından geldiği belirlenmeli; ilgili loglar kontrol edilmelidir.

Önceliklendirme:

 Risk tabanlı yaklaşım ile Critical, High, Medium, Low seviyeleri belirlenir.

Alarm Zenginleştirme: 

Kullanıcı, IP, cihaz bilgisi ve tehdit istihbaratı ile alarmın bağlamı artırılır.

Otomasyon ve Korelasyon: 

Benzer alarmlar gruplandırılır, otomatik yanıt playbook’ları uygulanır.

False Positive Azaltma: 

Eşik ayarları, whitelisting ve analist geri bildirimi ile yanlış alarmlar minimize edilir.

İnceleme ve Müdahale: 

İlk triage, kök neden analizi, etkilenen varlıkların tespiti ve gerekirse izolasyon yapılır.

Raporlama ve KPI: 

MTTR, false positive oranı ve kritik alarm yanıt süreleri izlenir.

Sürekli Eğitim:

Analistler tatbikatlar ve tehdit simülasyonları ile güncel kalır.

NOT: SOC ekipleri, alarm kaynaklarını netleştirip önceliklendirme, zenginleştirme, otomasyon ve sürekli eğitim ile analiz süreçlerini optimize ederek güvenlik olaylarına hızlı ve etkili yanıt sağlar.















inç Sistem
EDR Alarm Analizi Nasıl Yapılır?
Mehrinaz BOZ 22 Temmuz 2026
Bu gönderiyi paylaş
Etiketler
Arşivle
Giriş to leave a comment