forumKonu aç

'Yönetilen SIEM' ve 'MDR' için teklif aldık — farkı nedir, 12 kişilik firmaya hangisi uyar?

HHakan V***Katılımcı
Görev
Veri analisti
Yapı
bölge bayisi
Katılım
Nis 2024
Mesaj
104
#1

ABD'de Delaware kayıtlı, uzaktan çalışan 12 kişilik bir finansal yazılım şirketiyiz... Kurumsal bir müşterimizin güvenlik denetiminden geçebilmek için 7/24 tehdit izleme ve olay müdahale şartı koşuldu. İki farklı güvenlik firmasından teklif aldık. İlki 'Yönetilen SIEM' hizmeti önerdi ve aylık 1.900 dolar fiyat verdi... İkincisi ise 'MDR' hizmeti sunarak aylık 1.300 dolar talep etti.

İçeride tam zamanlı bi güvenlik uzmanımız yok; altyapıyı iki yazılımcı arkadaşımız yarı zamanlı yönetiyor. işte teklif veren firmaların broşürlerini okuduğumuzda ikisi de tehditleri yakaladığını söylüyor ancak aradaki pratik işleyiş farkını tam anlayamadık.

Bizim gibi küçük ve özel bir güvenlik personeli olmayan bir ekip icin hangisi mantıklıdır? Biri sadece alarm üretip bize mi paslar, diğeri doğrudan müdahale eder mi? Boşa para ödemek istemiyoruz.

YYiğit N***Katılımcı
Görev
Ürün yöneticisi
Sektör
E-ticaret
Yapı
300 kişilik kurum
Katılım
Eyl 2024
Mesaj
115
En çok yardımcı olan#2

Kısa cevap: 12 kişilik bir ekip için doğru tercih kesinlikle MDR hizmetidir. Yönetilen SIEM logları toplar ve kural eşleştiğinde size uyarı fırlatır; MDR ise doğrudan uç noktalara kurulan yazılımlarla şüpheli davranışı tespit edip analistleriyle tehdidi anında durdurur.

Yönetilen SIEM dediğiniz yapı; sunuculardan, güvenlik duvarından ve bulut hesaplarından ham log çeker. Güvenlik firması bu logları inceler ancak bir anormallik gördüğünde genellikle 'Şu IP adresinden şüpheli giriş var, sunucuyu kontrol edin' şeklinde size bilet açar. Şirketinizde bu bileti alıp gece yarısı ne yapacağını bilecek bir siber güvenlik uzmanı yoksa, aylık 1.900 doları sadece alarm okumak için ödemiş olursunuz.

MDR hizmetinde ise durum farklıdır. Bilgisayarlara ve sunuculara kurulan gelişmiş ajanlar üzerinden telemetry toplanır. Bir zararlı yazılım çalıştırıldığında veya yanal hareket sezildiğinde, karşı taraftaki güvenlik operasyon merkezi analistleri tehdidi doğrular ve doğrudan müdahale eder. Yani cihazı ağdan izole eder, zararlı süreci sonlandırır ve size 'Tehdidi engelledik, temizledik' raporunu iletir.

Sözleşmeyi yaparken MDR tarafına 'otonom izolasyon ve aktif müdahale' yetkisi verip vermediğinizi mutlaka netleştirin. İçeride güvenlik operasyonunu yönetecek bir kadronuz bulunmadığı sürece SIEM yatırımı operasyonel yükten başka bir şey getirmez.

BBeyza K***Katılımcı
Görev
Saha satış temsilcisi
Sektör
Reklam ve tanıtım
Yapı
iki şubeli işletme
Katılım
Şub 2024
Mesaj
6

Doki · Log yönetimi kurulumu · 2026

#3

Teknik açıdan SIEM veri tabanlıdır, MDR ise süreç ve davranış odaklıdır. SIEM farklı kaynaklardan gelen olay günlüklerini korelasyon motorundan geçirir. MDR ise işletim sistemi çekirdeğine kadar inen sensörlerle bellek enjeksiyonu veya yetki yükseltme gibi şüpheli aktiviteleri yakalar. Log saklama mecburiyetiniz yoksa MDR doğrudan hedefe götürür.

FFatih O***Katılımcı
Görev
Proje yöneticisi
Sektör
İnşaat
Yapı
tek kişilik işletme
Katılım
Kas 2023
Mesaj
1
#4

Geçen yıl 18 kişilik ekibimiz için benzer ikilemde kaldık. SIEM için aylık 2.100 dolar artı log hacmi aşım ücreti öngörülmüştü. MDR tarafında ise 22 uç nokta için aylık 1.100 dolara anlaştık. İlk altı ayda üretilen 14 şüpheli vakanın tamamını sağlayıcı firma bizim ekibi uyandırmadan çözdü.

İİlker K***Katılımcı
Görev
Bilgi güvenliği uzmanı
Sektör
Cam
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2025
Mesaj
185
#5

Müşterinizle yaptığınız gizlilik veya denetim sözleşmesine bakın. Eğer şartnamede açıkça 'Tüm sistem günlükleri en az 1 yıl boyunca SIEM üzerinde tutulmalıdır' gibi bi regülasyon maddesi yoksa SIEM'e hiç bulaşmayın. valla doğrudan MDR sözleşmesi yapın, kafanız rahat etsin.

OOya O***Katılımcı
Görev
Muhasebe elemanı
Sektör
Medya ve yayıncılık
Yapı
iki şubeli işletme
Katılım
Ara 2024
Mesaj
113
#6

MDR satan bazı firmalar aslında bildiğiniz antivirüs paneline iki stajyer oturtup bildirim gelince size e-posta atıyor. Teklifteki SLA metnini inceleyin: Müdahale süresi kaç dakika ve tehdit anında makineyi ağdan koparma yetkisini kendileri alıyor mu, yoksa onay için sizi mi bekliyorlar?

MMert D***KatılımcıTopluluk üyesi
Katılım
Şub 2023
Mesaj
40
#7

siem alırsanız yazılımcılarınız birkaç hafta sonra gelen alarmlardan bıkıp bildirimleri sessize alır. snra ilk gerçek olayda hiç bi şey fark edilmez ama mdr seçin işi bileen devredin derim.

not: bunu kendi deneyimim olarak yazdım, herkeste böyle olmayabilir.

EElif D***KatılımcıTopluluk üyesi
Katılım
Eki 2024
Mesaj
98
#8

Müşteriniz denetim için SOC 2 veya ISO 27001 standardı üzerinden mi bu izlemeyi talep ediyor? Eğer öyleyse MDR sağlayıcınızın SOC 2 Type 2 belgesi olup olmadığını ve denetçiye sunulacak aylık olay müdahale rapor formatlarını önceden istediniz mi?

YYavuz B***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Deri
Yapı
120 kişilik şirket
Katılım
Mar 2024
Mesaj
5
#9

Hizmet seviyesi taahhüdünde yer alan müdahale sürelerinin (MTTD ve MTTR) sözleşme maddesi olarak eklenmesini öneririz. Tespit süresi ile aksiyon süresi arasındaki fark kriz anında hukuki sorumluluğunuzu doğrudan etkiler.

MMetin P***UzmanTopluluk üyesi
Katılım
Haz 2023
Mesaj
186
#10

peki MDR aldığıız zamn çalışanların dizüstü bilgisayarlarına ayrıca klasik antivirüs programı yüklememiz gerekiyor mu yoksa o ajanlar her iki işi de tek başına görüyor mu?

FFiliz K***Katılımcı
Görev
Stajyer
Sektör
Kimya
Yapı
orta ölçekli işletme
Katılım
Nis 2026
Mesaj
35
#11

ayni durumdayim, o yuzdeen soruyorum. yonetilen SIEM ve MDR konusunda acle eden herkez ayni yerde takiliyor.

baka tüürlü yapan varsa onu da merak ederim.

TTuğçe V***Katılımcı
Görev
Yazılım geliştirici
Sektör
Sağlık hizmetleri
Yapı
butik ajans
Katılım
Mar 2022
Mesaj
289
#12

Deneyeceğim. İkinci doğrulama açıksa çalınan parola tek başına işe yaramıyor.

Tecrübeyle sabit.

KKeremKatılımcı
Görev
Ajans satış
Katılım
Tem 2024
Mesaj
94
#13

Bir ayrım yapmak gerekiyor burada. Güvenli olmak mutlak değil; saldırıyı uğraşmaya değmez hâle getirmek demek.

BBeren T***KatılımcıTopluluk üyesi
Katılım
Ara 2025
Mesaj
51
#14

Bu cevabı okuyunca rahatladım, demek sadece bende değilmiş. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

Başka türlü yapan varsa onu da merak ederim.

KKaan G***KatılımcıTopluluk üyesi
Katılım
Ara 2022
Mesaj
1
#15

Kavramları ayıralım, karıştırılıyor. yani ilk üç ay herşey iyi gider, sorun dördüncü ayda çıkar.

Yanlışım varsa düzeltin.

TTülay Y***Veteran
Görev
Depo sorumlusu
Sektör
Güvenlik hizmetleri
Yapı
holding bünyesinde bir şirket
Katılım
Ağu 2025
Mesaj
12
#16

Acele etmeyin derim. Bunu tek başına yapmaya çalışmak en pahalı yol.

Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor. Sonucu buraya yazarsanız başkalarına da faydası olur.

EEmre G***Katılımcı
Görev
Satış müdürü
Sektör
Güvenlik hizmetleri
Yapı
orta ölçekli işletme
Katılım
Şub 2025
Mesaj
68
#17

Bir uyarı bırakayım. Sormaktan çekinmeyin, sormayan hep daha pahalıya ödüyor.

PPınar B***Katılımcı
Görev
Teknik servis elemanı
Sektör
Ambalaj
Yapı
holding bünyesinde bir şirket
Katılım
Tem 2025
Mesaj
263
#18

Uygulamada nasıl yapıldığını yazayım. Olayların çoğu zafiyetten değil sızmış bir paroladan başlıyor.

yönetilen SIEM ve MDR tarafında yapılan hata genelde geri dönülebilir ama pahalı. Başka türlü yapan varsa onu da merak ederim.

MMerve Ö***Uzman
Görev
Teknik servis elemanı
Sektör
Perakende
Yapı
imalathane
Katılım
Eki 2022
Mesaj
142
#19

Doğru.

GGürkan D***Katılımcı
Görev
İnsan kaynakları uzmanı
Sektör
Plastik
Yapı
300 kişilik kurum
Katılım
May 2023
Mesaj
362
#20

yönetilen SIEM ve MDR konusunda en çok atlanan nokta şu: Yedeğin aynı ağda ve aynı kimlikle erişilebilir olması, onu hedefin parçası yapıyor.

Bunu tek başına yapmaya çalışmak en pahalı yol. Umarım işinize yarar.

Yanıt yaz