EDR mi, antivirüs mü?
Kısa cevap: antivirüs bilinen zararlı yazılımları tanıyıp engellemeye odaklanır; EDR ise cihazlardaki davranışı sürekli izler, şüpheli zinciri görünür kılar ve cihazı ağdan ayırmak gibi müdahalelere izin verir. Fidye yazılımı ve hedefli saldırılar bilinen imzalar taşımadığı için çalışan sayısı ve veri değeri arttıkça EDR gerekli hâle gelir; ama uyarıları izleyecek biri yoksa EDR'nin değeri yarıya iner.
| Ölçüt | Antivirüs | EDR |
|---|---|---|
| Tespit yöntemi | Ağırlıkla bilinen imzalar ve buluşsal kurallar. | Davranış analizi: süreç, dosya, ağ ve oturum hareketleri birlikte izlenir. |
| Görünürlük | Engellenen dosya ve uyarı listesi. | Olayın zaman çizelgesi: ne çalıştı, neyi başlattı, nereye bağlandı. |
| Müdahale | Dosyayı silme ya da karantinaya alma. | Cihazı ağdan ayırma, süreci durdurma, uzaktan inceleme ve geri alma. |
| Bilinmeyen saldırılar | Sınırlı; imzası olmayan ya da sistem araçlarını kötüye kullanan saldırıları kaçırabilir. | Daha güçlü; şüpheli davranış zinciri imza olmadan da fark edilebilir. |
| İşletim yükü | Düşük; kurulur ve güncel tutulur. | Uyarıları değerlendirecek ve müdahale edecek ekip ya da yönetilen hizmet gerekir. |
| Kim için? | Çok küçük ekipler, temel koruma; tek başına yeterli değil. | Müşteri verisi, uzaktan çalışan ve fidye riski taşıyan her ölçekte şirket. |
- 01
Antivirüs neyi kaçırır?
Klasik antivirüs, daha önce görülmüş zararlı dosyaları tanımakta başarılıdır. Günümüz saldırılarının önemli kısmı ise yeni ya da değiştirilmiş zararlılar kullanır veya hiç dosya bırakmadan işletim sisteminin kendi araçlarını kötüye kullanır: çalınan bir parolayla uzaktan oturum açmak, yönetim komutlarıyla yedekleri silmek gibi. Bu hareketlerin her biri tek başına meşru görünür; ancak art arda geldiklerinde bir saldırının izini oluştururlar. Antivirüs bu zinciri görmez, EDR görmek için tasarlanmıştır.
- 02
EDR fidye yazılımında nasıl fark yaratır?
Fidye yazılımı saldırısı çoğu zaman şifrelemeden günler önce başlar: saldırgan içeri girer, yetki toplar, yedekleri bulur ve sonra şifrelemeyi başlatır. EDR bu ön adımlarda olağan dışı davranışları, örneğin bir muhasebe bilgisayarından toplu dosya şifrelemeye benzeyen hareketleri ya da yedek silme komutlarını yakalayabilir ve cihazı ağdan ayırarak yayılmayı durdurabilir. Olay sonrasında da saldırganın nereden girdiğini ve neye dokunduğunu gösteren kayıtlar, inceleme ve bildirim yükümlülükleri için gereklidir.
- 03
Uyarıyı kim izleyecek?
EDR en çok, ürettiği uyarılar zamanında değerlendirildiğinde işe yarar. Gece yarısı gelen kritik bir uyarıya sabah bakılırsa saldırgan işini bitirmiş olabilir. Kendi güvenlik ekibi olmayan şirketler için yönetilen tespit ve müdahale (MDR) hizmeti, EDR'yi 7/24 izleyen ve gerektiğinde müdahale eden bir ekip sağlar. Lisans satın alıp kimsenin bakmadığı bir konsol bırakmak, en sık görülen yatırım kaybıdır.
- 04
Yerleşik korumalar yeterli mi?
Güncel işletim sistemleri yerleşik ve güncellenen bir zararlı yazılım koruması ile gelir ve temel koruma için çoğu zaman ayrı bir antivirüs satın almak gerekmez. Ancak yerleşik antivirüs ile merkezi olarak yönetilen, olay zaman çizelgesi ve müdahale imkânı sunan bir EDR aynı şey değildir. Birçok sağlayıcı EDR'yi ayrı lisans ya da üst paket olarak sunar. Hangi korumanın hangi cihazda gerçekten etkin olduğunu merkezi bir yerden görmek, ürün adından daha önemlidir.
- 05
EDR tek başına güvenlik değildir
EDR cihazları korur, ama çalınan parolalar, açık unutulmuş uzak erişim servisleri ve yedeklerin aynı ağda durması gibi sorunları tek başına çözmez. Çok faktörlü kimlik doğrulama, güncelleme yönetimi, en az yetki ilkesi ve ağdan ayrı, değiştirilemez yedekler EDR'nin tamamlayıcısıdır. Saldırı kanıtlarının toplanması ve uzun süre saklanması gerekiyorsa EDR verisinin bir SIEM'e aktarılması da düşünülmelidir.
- 06
Doki'nin tarafsız notu
Birkaç kişilik, bulut uygulamalarıyla çalışan ve hassas veri tutmayan bir ekip için güncel tutulan yerleşik koruma, çok faktörlü kimlik doğrulama ve iyi yedekler çoğu zaman başlangıç için yeterlidir. Müşteri verisi işleyen, uzaktan çalışanı olan ya da bir saldırıda işi duracak her şirkette ise EDR'yi izleyen bir ekiple birlikte düşünmek gerekir. Cihaz sayınıza ve riskinize göre hangi düzeyin yeterli olduğunu birlikte belirleyebiliriz.
İlgili sayfalar
Bu konuyu tamamlayan yazılar ve ilgili hizmet sayfası.
Projenizi konuşalım.
İhtiyacınızı dinleyelim, kapsamı birlikte netleştirelim.