# NDR Nedir? Network Detection and Response ile Lateral Movement ve Anomali Tespiti

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/network-ag-guvenligi/ndr-nedir-network-detection-response

![NDR Nedir? Network Detection and Response ile Lateral Movement ve Anomali Tespiti](/images/bilgi-merkezi/covers/cover-network-09.webp)

Bir saldırgan kurumsal network'e girdikten sonra her zaman malware alarmı üretmez.

Her zaman bilinen exploit signature kullanmaz.

Her zaman EDR tarafından doğrudan yakalanacak bir process çalıştırmaz.

Bazen attacker mevcut kullanıcı credential'larını kullanır.

Legitimate protocol'lerden yararlanır.

Normal görünen network connection'ları kurar.

Ve yavaş biçimde internal network içerisinde hareket eder.

Bu durumda klasik security controls önemli bir soru ile karşı karşıya kalır:

#### Signature bulunmayan ama network içerisinde anormal davranan bir saldırgan nasıl tespit edilir?

Bu ihtiyaca cevap vermek için geliştirilen önemli security technology'lerden biri:

#### NDR – Network Detection and Response

yaklaşımıdır.

NDR sistemleri network traffic ve network telemetry verilerini analiz ederek;

anormal behavior,

lateral movement,

Command and Control,

beaconing,

unusual DNS activity,

data exfiltration,

network reconnaissance

gibi davranışları tespit etmeye çalışır.

NDR'ın temel farkı yalnızca:

**“Bu packet bilinen saldırı signature'ına uyuyor mu?”**

sorusunu sormaması;

aynı zamanda:

**“Bu network behavior normal mi?”**

sorusuna cevap aramasıdır.

Bu nedenle NDR modern Network Security, Threat Detection, SOC ve Zero Trust mimarilerinde giderek daha kritik hale gelmektedir.

### NDR Nedir?

NDR:

#### Network Detection and Response

network traffic ve telemetry verilerini analiz ederek şüpheli davranışları tespit etmeye ve incident response sürecini desteklemeye yönelik security technology'dir.

### NDR Ne Yapar?

NDR genel olarak şu fonksiyonları sağlayabilir:

Network Visibility

Behavioral Analytics

Anomaly Detection

Threat Detection

Threat Investigation

Response Integration

### NDR'ın Temel Amacı Nedir?

Network üzerinde normal behavior'dan sapan activity'leri tespit etmektir.

### NDR IDS/IPS ile Aynı mı?

Hayır.

### IDS/IPS ile NDR Arasındaki Fark Nedir?

IDS/IPS çoğunlukla:

Signature

Exploit Pattern

Protocol Inspection

üzerinden detection yapar.

NDR ise daha fazla:

Behavior

Baseline

Flow Pattern

Network Context

üzerinden analiz yapar.

### Basit Karşılaştırma

IDS/IPS:

**“Bu traffic bilinen saldırıya benziyor mu?”**

NDR:

**“Bu traffic bu cihaz için normal mi?”**

### NDR Hangi Verileri Kullanır?

NDR farklı network telemetry kaynaklarından yararlanabilir.

Örneğin:

NetFlow

IPFIX

sFlow

PCAP

DNS Logs

Firewall Logs

### NDR Full Packet Capture Kullanır mı?

Bazı platformlar kullanabilir.

### Metadata-Based NDR Nedir?

Raw packet yerine flow ve protocol metadata üzerinden behavior analizi yapan NDR yaklaşımıdır.

### Packet-Based NDR Nedir?

Packet-level visibility ve deep packet analysis kullanan NDR yaklaşımıdır.

### Hybrid NDR Nedir?

Flow metadata ve packet data'yı birlikte kullanan yaklaşımdır.

### Network Behavioral Analytics Nedir?

Network communication pattern'lerinin davranış açısından analiz edilmesidir.

### Behavioral Analytics Neleri İnceler?

Source

Destination

Protocol

Frequency

Duration

Volume

Timing

gibi özellikleri analiz edebilir.

### Network Baseline Nedir?

Belirli user, device veya system için normal communication modelidir.

### Baseline Nasıl Oluşur?

Sistem belirli süre boyunca network traffic'i gözlemler.

Örneğin:

Server A

normalde:

Application Server B

Database Server C

DNS Server

ile iletişim kuruyor olabilir.

### Baseline Dışına Çıkmak Ne Demektir?

Server A bir anda:

100 farklı endpoint'e SMB connection

kurmaya başlarsa anomaly oluşabilir.

### Anomaly Detection Nedir?

Normal behavior'dan anlamlı sapmaların tespit edilmesidir.

### Anomaly Her Zaman Saldırı mıdır?

Hayır.

### Business Change Anomaly Üretebilir mi?

Evet.

Yeni application deployment veya backup job anormal görünebilir.

### NDR False Positive Üretebilir mi?

Evet.

Bu nedenle context ve tuning önemlidir.

### Behavioral Detection Neden Önemlidir?

Attacker bilinen malware signature kullanmayabilir.

Ancak network üzerinde bir şey yapmak zorundadır.

### Attacker Network'te Ne Yapmak Zorundadır?

Discovery

Authentication

Communication

Lateral Movement

Command and Control

gibi aktiviteler gerçekleştirebilir.

### Lateral Movement Nedir?

Compromise edilen ilk sistemden diğer internal system'lere ilerleme sürecidir.

### Lateral Movement Neden Kritik?

Tek endpoint compromise tüm network compromise'a dönüşebilir.

### NDR Lateral Movement Nasıl Tespit Eder?

Unexpected internal communication pattern'lerini analiz ederek.

### Örnek Lateral Movement Senaryosu

User Laptop

normalde:

DNS

Proxy

File Server

ile konuşur.

Bir anda:

Domain Controller

Database Server

Backup Server

ile connection kurmaya başlar.

Bu davranış anormal olabilir.

### East-West Traffic Nedir?

Internal system'ler arasındaki network traffic'tir.

### NDR İçin East-West Visibility Neden Kritik?

Lateral Movement çoğunlukla East-West traffic üzerinde gerçekleşir.

### Perimeter Security Neden Yeterli Değildir?

Attacker internal network'e girdikten sonra perimeter firewall tekrar devreye girmeyebilir.

### East-West Monitoring Nedir?

Internal VLAN, server ve workload communication'ının izlenmesidir.

### Internal Segmentation Firewall NDR'ın Yerine Geçer mi?

Hayır.

Firewall control sağlar.

NDR behavior detection sağlar.

### Reconnaissance Nedir?

Attacker'ın network ve sistemleri tanımaya çalışmasıdır.

### Internal Reconnaissance Nedir?

Compromise sonrası internal systems hakkında bilgi toplanmasıdır.

### NDR Network Scan Tespit Edebilir mi?

Evet.

### Horizontal Scan Nedir?

Bir source'un aynı port üzerinden çok sayıda host'u taramasıdır.

### Vertical Scan Nedir?

Bir source'un tek host üzerindeki birçok port'u taramasıdır.

### Slow Scan Nedir?

Detection'dan kaçmak için uzun sürede gerçekleştirilen scan'dir.

### NDR Slow Scan Tespitinde Avantajlı mı?

Long-term behavioral analysis sayesinde yardımcı olabilir.

### Service Discovery Nedir?

Network üzerinde hangi services'in çalıştığının belirlenmesidir.

### NDR Service Discovery Activity'sini Görebilir mi?

Flow pattern üzerinden belirli behavior'ları tespit edebilir.

### SMB Lateral Movement Nedir?

SMB protocol üzerinden internal systems'e hareket edilmesidir.

### SMB Neden Önemlidir?

Windows environment'larda file sharing ve administrative communication için yaygındır.

### RDP Lateral Movement Nedir?

Remote Desktop Protocol kullanılarak başka sistemlere geçilmesidir.

### SSH Lateral Movement Nedir?

SSH credentials kullanılarak başka Linux/Unix systems'e erişilmesidir.

### WinRM Nedir?

Windows Remote Management remote administration protocol'üdür.

### NDR WinRM Traffic'i İzleyebilir mi?

Network visibility varsa evet.

### Remote Service Usage Neden Detection İçin Değerlidir?

Normal user cihazlarının admin protocol kullanması anomaly olabilir.

### Domain Controller Traffic Neden Kritik?

Active Directory environment'ın merkezi authentication infrastructure'ıdır.

### User Endpoint'in Domain Controller'a Traffic'i Normal Değil mi?

Bazı traffic normaldir.

Ancak unusual port, volume veya pattern şüpheli olabilir.

### Network Behavioral Context Neden Önemlidir?

Aynı connection bir server için normal, kullanıcı laptop'u için anormal olabilir.

### Peer Group Analysis Nedir?

Benzer cihazların behavior'larının birbirleriyle karşılaştırılmasıdır.

### Örnek

500 employee laptop:

aynı normal communication modeline sahip.

Bir cihaz farklı davranıyorsa anomaly score yükselir.

### Entity Behavior Analytics Nedir?

User veya device entity'lerinin davranış pattern'lerinin analizidir.

### UEBA ile NDR Arasında İlişki Var mı?

Evet.

NDR network behavior sağlarken UEBA user/entity behavior ile context ekleyebilir.

### Beaconing Nedir?

Compromise edilmiş endpoint'in belirli aralıklarla attacker infrastructure'a connection kurmasıdır.

### Beaconing Neden Kullanılır?

Malware veya implant C2 server'dan command almak için periodic check-in yapabilir.

### Beaconing Nasıl Görünür?

Örneğin:

Her 60 saniyede

aynı destination

benzer data size

### NDR Beaconing Nasıl Tespit Eder?

Timing pattern,

destination,

packet size,

connection interval

gibi özellikleri analiz ederek.

### Jitter Nedir?

Beacon interval'larının detection'dan kaçmak için küçük miktarlarda değiştirilmesidir.

### Jitter Beaconing Detection'ı Zorlaştırır mı?

Evet.

### Behavioral Analytics Jitter'ı Yakalayabilir mi?

Gelişmiş time-series analysis yardımcı olabilir.

### C2 Nedir?

C2:

#### Command and Control

attacker ile compromise edilmiş system arasındaki kontrol communication'ıdır.

### C2 Traffic Hangi Protocol'leri Kullanabilir?

HTTPS

DNS

ICMP

veya başka legitimate protocol'ler kullanılabilir.

### HTTPS C2 Neden Zordur?

Traffic encrypted olabilir.

### NDR Encrypted Traffic'i Analiz Edebilir mi?

Payload olmadan metadata ve behavior analizi yapabilir.

### Encrypted Traffic Analysis Nedir?

TLS encrypted traffic'in metadata özelliklerinden security insight çıkarılmasıdır.

### TLS Metadata Neleri İçerebilir?

Destination

Certificate Information

Session Duration

Connection Frequency

### JA3 Nedir?

TLS client behavior fingerprinting için kullanılan fingerprint yaklaşımıdır.

### JA3 Tek Başına Güvenilir mi?

Hayır.

Ek context ile kullanılmalıdır.

### TLS Fingerprinting Nedir?

TLS handshake özelliklerinden client veya application profile çıkarmaktır.

### Encrypted Traffic Visibility Neden Önemlidir?

Modern network traffic'in büyük bölümü encrypted'dır.

### TLS Inspection Olmadan NDR Çalışabilir mi?

Evet.

Metadata-based detection yapılabilir.

### TLS Decryption Daha Fazla Visibility Sağlar mı?

Evet.

Ancak privacy ve performance değerlendirilmelidir.

### DNS NDR İçin Neden Önemlidir?

DNS çoğu external communication öncesinde kullanılır.

### DNS Anomaly Detection Nedir?

Normal DNS behavior'dan farklı query pattern'lerinin tespitidir.

### DNS Beaconing Nedir?

Periodic DNS query'lerinin C2 amacıyla kullanılmasıdır.

### DNS Tunneling Nedir?

DNS queries veya responses üzerinden data taşınmasıdır.

### DNS Tunneling Belirtileri Nelerdir?

Long Subdomain

High Query Frequency

High Entropy

Unusual Record Types

### Subdomain Entropy Nedir?

Subdomain karakterlerinin randomness seviyesidir.

### DGA Nedir?

DGA:

#### Domain Generation Algorithm

malware tarafından çok sayıda domain üretmek için kullanılan algoritmadır.

### NDR DGA Detection Yapabilir mi?

DNS behavior ve domain pattern analiziyle yardımcı olabilir.

### NXDOMAIN Nedir?

DNS query sonucunda domain bulunamadığını ifade eden response'dur.

### Yüksek NXDOMAIN Oranı Şüpheli mi?

DGA behavior göstergesi olabilir.

### Newly Registered Domain Nedir?

Yakın zamanda kaydedilmiş domain'dir.

### Yeni Domain'lere Connection Riskli mi?

Her zaman değil.

Ancak threat context olarak değerlendirilebilir.

### Threat Intelligence NDR ile Nasıl Kullanılır?

Destination IP veya domain threat intelligence ile enrich edilebilir.

### IOC Nedir?

IOC:

#### Indicator of Compromise

potential compromise göstergesidir.

### IOC-Based NDR Detection Nedir?

Known malicious:

IP

Domain

URL

gibi indicator'larla traffic'in eşleştirilmesidir.

### NDR Sadece IOC Kullanır mı?

Hayır.

Asıl gücü behavioral analysis'tir.

### IOC Neden Yetersiz Olabilir?

Attacker infrastructure hızla değişebilir.

### TTP Nedir?

TTP:

#### Tactics, Techniques and Procedures

saldırganın davranış yöntemleridir.

### NDR TTP Detection Yapabilir mi?

Belirli network behavior'ları üzerinden evet.

### MITRE ATT&CK Nedir?

Adversary tactics ve techniques için kullanılan knowledge framework'üdür.

### NDR MITRE ATT&CK ile Eşleştirilebilir mi?

Evet.

Detection'lar ATT&CK technique'leri ile map edilebilir.

### NDR Hangi MITRE Taktiklerinde Değer Sağlar?

Discovery

Lateral Movement

Command and Control

Exfiltration

### Network Discovery MITRE ATT&CK'te Neden Önemlidir?

Attacker internal environment'ı anlamaya çalışır.

### Lateral Movement Detection Coverage Nedir?

NDR'ın internal movement behavior'larını ne ölçüde tespit edebildiğini gösterir.

### Command and Control Detection Coverage Nedir?

External attacker communication detection yeteneğidir.

### Data Exfiltration Nedir?

Sensitive data'nın unauthorized şekilde dışarı çıkarılmasıdır.

### NDR Data Exfiltration Tespit Edebilir mi?

Behavior ve traffic volume üzerinden yardımcı olabilir.

### Large Data Transfer Detection Nedir?

Normalin üzerinde outbound transfer activity'sinin tespitidir.

### Large Outbound Transfer Her Zaman Riskli mi?

Hayır.

Backup veya legitimate business traffic olabilir.

### Baseline Neden Burada Önemlidir?

Normal volume bilinirse anomaly daha doğru değerlendirilir.

### Low-and-Slow Exfiltration Nedir?

Data'nın küçük parçalar halinde uzun zaman içinde çıkarılmasıdır.

### NDR Low-and-Slow Exfiltration Tespit Edebilir mi?

Long-term behavioral analytics avantaj sağlayabilir.

### Cloud Storage Exfiltration Nedir?

Data'nın cloud storage platformlarına unauthorized şekilde aktarılmasıdır.

### HTTPS Exfiltration Neden Zordur?

Traffic legitimate cloud service gibi görünebilir.

### NDR Application Context Kullanabilir mi?

Platform capability'ye bağlı olarak evet.

### Application Protocol Identification Nedir?

Traffic'in kullandığı application veya protocol'ün belirlenmesidir.

### Network Risk Score Nedir?

Network entity veya alert için hesaplanan relative risk değeridir.

### Risk Scoring Neleri Kullanabilir?

Anomaly Severity

Asset Criticality

Threat Intelligence

Behavior Frequency

### Asset Criticality Nedir?

Bir sistemin business açısından önem seviyesidir.

### Domain Controller ile Printer Aynı Riskte mi?

Hayır.

### Context-Aware Risk Scoring Neden Önemlidir?

High-value asset üzerindeki medium anomaly bile kritik olabilir.

### Example

Medium Anomaly

Domain Controller

Known Malicious Destination

=

Critical Incident

### NDR Alert Nedir?

Network behavior sonucunda üretilen security detection'dır.

### NDR Alert Tek Başına Incident mıdır?

Her zaman değil.

### Alert Triage Nedir?

Alert'in gerçek threat olup olmadığının ilk analizidir.

### NDR Alert Triage Neleri İnceler?

Source

Destination

User

Asset

Timeline

Related Connections

### Network Storyline Nedir?

Bir incident ile ilişkili network events'in sequence şeklinde gösterilmesidir.

### Attack Timeline Nedir?

Saldırgan activity'lerinin kronolojik sıralamasıdır.

### NDR Timeline Neden Değerlidir?

Analyst şu sorulara cevap verebilir:

İlk connection ne zaman oldu?

Hangi systems etkilendi?

Attacker nereye hareket etti?

### Root Cause Nedir?

Incident'ın başlangıç sebebidir.

### NDR Root Cause'u Her Zaman Bulabilir mi?

Hayır.

Endpoint veya identity telemetry gerekebilir.

### NDR + EDR Neden Güçlüdür?

NDR network behavior'ı görür.

EDR endpoint behavior'ı görür.

### Örnek

NDR:

Suspicious SMB Lateral Movement

EDR:

PowerShell Execution

Birlikte:

daha güçlü incident context sağlar.

### XDR Nedir?

XDR:

#### Extended Detection and Response

endpoint, network, identity ve diğer telemetry kaynaklarını birlikte analiz eden detection modelidir.

### NDR XDR'ın Bir Parçası Olabilir mi?

Evet.

### NDR ile SIEM Arasındaki Fark Nedir?

NDR network-specific analytics sağlar.

SIEM farklı log source'larını merkezi olarak correlate eder.

### NDR SIEM'e Event Göndermeli mi?

Evet.

### NDR ile SOC Nasıl Çalışır?

SOC NDR alert'lerini:

triage,

investigation,

incident response

süreçlerinde kullanır.

### NDR SOC Use Case'leri Nelerdir?

Lateral Movement

C2 Beaconing

DNS Anomaly

Data Exfiltration

Network Scan

### NDR ile SOAR Entegrasyonu Nedir?

NDR detection sonrası automated response başlatılmasıdır.

### Automated Response Nedir?

Threat detection sonrasında belirli security action'ın otomatik uygulanmasıdır.

### NDR Ne Tür Response Tetikleyebilir?

Firewall Block

NAC Quarantine

EDR Isolation

Ticket Creation

### NDR + NAC Örneği

NDR:

Compromised Endpoint Alert

↓

SOAR

↓

NAC

↓

Quarantine VLAN

### NDR + Firewall Örneği

NDR:

Malicious C2 Detected

↓

Firewall

↓

Destination Block

### NDR + EDR Örneği

NDR:

Lateral Movement

↓

EDR

↓

Endpoint Network Isolation

### Automated Response Riskli mi?

Evet.

False positive production impact yaratabilir.

### Human-in-the-Loop Nedir?

Automated response öncesi analyst approval gerektirilmesidir.

### Semi-Automated Response Nedir?

Detection otomatik, final containment analyst onaylıdır.

### Full Automation Nerede Kullanılmalı?

High-confidence detection'larda risk bazlı değerlendirilebilir.

### Confidence Score Nedir?

Detection'ın gerçek threat olma güven seviyesidir.

### Detection Confidence ile Severity Aynı mı?

Hayır.

Severity:

impact

Confidence:

doğruluk olasılığı

ile ilişkilidir.

### NDR Threat Hunting Nedir?

Network telemetry üzerinde proaktif olarak threat behavior aranmasıdır.

### Threat Hunting Alarm Gerektirir mi?

Hayır.

### Hypothesis-Driven Hunting Nedir?

Belirli saldırı hipotezi üzerinden investigation yapılmasıdır.

### Örnek Threat Hunt

Hipotez:

“Compromise edilmiş cihazlar periodic external beacon yapıyor olabilir.”

Analiz:

Periodic outbound connection'lar aranır.

### Network Hunt Query Neleri Kullanabilir?

Source

Destination

Port

Frequency

Duration

Bytes

### Historical Search Nedir?

Geçmiş telemetry üzerinde investigation yapılmasıdır.

### Retrospective Detection Nedir?

Yeni IOC veya detection logic ortaya çıktığında historical data'nın tekrar analiz edilmesidir.

### Retrospective Search Neden Değerlidir?

Bugün öğrenilen malicious IP geçmişte kullanılmış olabilir.

### First Seen ve Last Seen Nedir?

Threat activity'nin ilk ve son görüldüğü zamanı gösterir.

### NDR Forensic Investigation Nedir?

Network telemetry'nin incident analysis için kullanılmasıdır.

### PCAP NDR Investigation'da Neden Faydalıdır?

Raw traffic detaylarına ulaşılabilir.

### NDR Packet Replay Nedir?

Captured traffic'in daha sonra tekrar analiz edilmesidir.

### Historical PCAP Her Zaman Saklanabilir mi?

Storage maliyeti nedeniyle genellikle sınırlıdır.

### NDR Retention Strategy Nedir?

Flow ve packet data'nın farklı sürelerle saklanmasıdır.

### Örnek Retention Modeli

Flow:

Uzun dönem

PCAP:

Kısa dönem

### NDR Sensor Nedir?

Network traffic'i gözlemleyen component'tir.

### NDR Sensor Nerede Konumlandırılır?

Internet Edge

Data Center

Core Network

Critical Segment

### Sensor Placement Neden Kritik?

Görmediği traffic'i analiz edemez.

### NDR East-West Sensor Nedir?

Internal communication'ı gözlemlemek için konumlandırılan sensor'dır.

### Network TAP NDR İçin Kullanılır mı?

Evet.

### SPAN NDR İçin Kullanılır mı?

Evet.

### Virtual TAP Nedir?

Virtual/cloud environment'ta traffic copy sağlayan mechanism'dir.

### Cloud NDR Nedir?

Cloud workload ve network traffic'i analiz eden NDR yaklaşımıdır.

### VPC Flow Logs NDR İçin Kullanılır mı?

Evet.

### VNet Flow Logs Nedir?

Cloud network flow telemetry'sidir.

### Cloud East-West Traffic Neden Önemlidir?

Workload-to-workload lateral movement için kritiktir.

### Hybrid Cloud NDR Nedir?

On-premise ve cloud network telemetry'nin birlikte analiz edilmesidir.

### Multi-Cloud NDR Nedir?

Birden fazla cloud provider'daki network visibility'nin birleşik analizidir.

### Kubernetes NDR Nedir?

Container ve Kubernetes environment'taki network behavior'ın izlenmesidir.

### Pod-to-Pod Traffic Nedir?

Kubernetes workload'ları arasındaki communication'dır.

### Pod-to-Pod Lateral Movement Mümkün mü?

Yanlış segmentation varsa evet.

### Micro-Segmentation NDR'ın Yerine Geçer mi?

Hayır.

### Micro-Segmentation + NDR Neden Güçlüdür?

Segmentation movement'ı sınırlar.

NDR movement attempt'lerini tespit eder.

### Zero Trust ile NDR Arasında İlişki Nedir?

Zero Trust yalnızca access control değildir.

Continuous monitoring de gerektirir.

### Continuous Verification NDR ile Desteklenebilir mi?

Network behavior risk signal olarak kullanılabilir.

### Device Risk Score Access Policy'yi Etkileyebilir mi?

Entegrasyon varsa evet.

### Adaptive Access Nedir?

Risk değiştikçe access policy'nin dinamik değiştirilmesidir.

### NDR + Zero Trust Senaryosu

User authenticated.

Device compliant.

Access verildi.

Daha sonra NDR:

Unusual Lateral Movement

tespit etti.

↓

Risk yükseldi.

↓

Access daraltıldı.

### NDR Machine Learning Kullanır mı?

Birçok modern NDR platformu kullanabilir.

### Machine Learning Neden Kullanılır?

Büyük hacimli network behavior verisinde pattern ve anomaly belirlemek için.

### Supervised Learning Nedir?

Labelled data üzerinden model training yaklaşımıdır.

### Unsupervised Learning Nedir?

Önceden label olmadan pattern ve cluster analizi yapılmasıdır.

### Unsupervised Learning NDR İçin Neden Kullanılabilir?

Unknown behavior'ları keşfetmeye yardımcı olabilir.

### Machine Learning Zero-Day Tespit Eder mi?

Kesin garanti vermez.

Ancak unknown anomaly'leri belirlemeye yardımcı olabilir.

### AI NDR'da Kullanılır mı?

Evet.

Behavior analysis, alert prioritization ve investigation desteğinde kullanılabilir.

### AI Detection Her Zaman Doğru mudur?

Hayır.

Analyst validation gerekir.

### Explainable Detection Nedir?

Sistemin neden alert verdiğini anlaşılır biçimde açıklayabilmesidir.

### Explainability Neden Önemlidir?

SOC analyst'in güvenilir triage yapmasını sağlar.

### Black Box Detection Neden Sorundur?

Detection'ın hangi evidence üzerinden oluştuğu anlaşılmayabilir.

### NDR Tuning Nedir?

Detection model ve policy'lerinin kuruma göre optimize edilmesidir.

### NDR Baseline Öğrenme Süresi Nedir?

Environment ve platforma göre değişir.

### Learning Period Nedir?

Sistemin normal network behavior'ı anlamak için veri topladığı dönemdir.

### Learning Mode'da Alert Çıkar mı?

Ürün architecture'ına göre değişir.

### Dynamic Baseline Nedir?

Network behavior değiştikçe baseline'ın güncellenmesidir.

### Baseline Poisoning Nedir?

Malicious behavior'ın uzun süre normal gibi görülerek baseline'a dahil olma riskidir.

### Bu Risk Nasıl Azaltılır?

Threat intelligence, rules ve analyst validation birlikte kullanılabilir.

### NDR False Positive Neden Oluşur?

Yeni application

backup traffic

maintenance

network migration

gibi legitimate aktiviteler anomaly oluşturabilir.

### Change Management NDR İçin Neden Önemlidir?

Planned change ile malicious anomaly ayrımı kolaylaşır.

### NDR Allowlist Kullanabilir mi?

Evet.

Ancak dikkatli kullanılmalıdır.

### Excessive Allowlisting Neden Risklidir?

Blind spot oluşturabilir.

### NDR Exception Management Nedir?

Belirli detection'ların kontrollü olarak suppression veya exclusion'a alınmasıdır.

### Exception'larda Expiration Date Olmalı mı?

Mümkün olduğunca evet.

### NDR Detection Engineering Nedir?

Network detection logic'lerinin geliştirilmesi ve optimize edilmesidir.

### Custom Detection Nedir?

Kuruma özel network behavior rule'larının oluşturulmasıdır.

### Example Custom Detection

User VLAN

→

Backup Server

SMB Access

Normalde:

No

Detection:

High Severity

### NDR Use Case Library Nedir?

Önceden tanımlanmış network threat detection senaryolarıdır.

### Critical NDR Use Case'leri

Lateral Movement

Beaconing

C2

Data Exfiltration

DNS Tunneling

### NDR Coverage Assessment Nedir?

Mevcut sensors ve telemetry'nin kritik attack scenarios'u görüp görmediğinin değerlendirilmesidir.

### Detection Coverage Map Nedir?

Threat techniques ile mevcut detection'ların eşleştirilmesidir.

### MITRE ATT&CK Coverage Map Nedir?

Detection'ların ATT&CK technique'lerine göre görselleştirilmesidir.

### NDR Health Monitoring Nedir?

Sensor ve analytics platformunun sağlıklı çalışıp çalışmadığının izlenmesidir.

### NDR Sensor Packet Loss Neden Risklidir?

Missing traffic detection gap oluşturur.

### Sensor Packet Drop İzlenmeli mi?

Evet.

### NDR Collector Nedir?

Network telemetry'yi merkezi olarak toplayan component'tir.

### Collector Capacity Planning Nedir?

Network traffic ve telemetry volume'a göre infrastructure'ın boyutlandırılmasıdır.

### NDR Throughput Nedir?

NDR platformunun analiz edebildiği network traffic kapasitesidir.

### NDR Flows Per Second Nedir?

Saniyede analiz edilebilen flow sayısıdır.

### NDR Storage Planning Nedir?

Flow, metadata ve PCAP retention için storage boyutlandırmasıdır.

### NDR High Availability Nedir?

Analytics ve sensor infrastructure'ın failure durumunda devamlılığını sağlayan architecture'dır.

### NDR Security Hardening Nedir?

NDR platformunun kendisinin güvenli şekilde yapılandırılmasıdır.

### NDR Platformu High-Value Asset midir?

Evet.

Network hakkında kritik visibility içerir.

### NDR Admin MFA Kullanmalı mı?

Evet.

### Role-Based Access Control NDR'da Kullanılmalı mı?

Evet.

### Read-Only Analyst Role Olmalı mı?

Mümkünse evet.

### NDR Audit Log Nedir?

Admin ve analyst action'larının kaydıdır.

### NDR Logları SIEM'e Gönderilmeli mi?

Evet.

### NDR KPI'ları

Örneğin:

Network Visibility Coverage

Detection Count

True Positive Rate

Mean Time to Triage

### NDR KRI'ları

Sensor Blind Spot

Packet Loss

Critical Segment Without Visibility

High-Risk Unresolved Alert

### MTTD Nedir?

MTTD:

#### Mean Time to Detect

tehdidin tespit edilmesine kadar geçen ortalama süredir.

### MTTR Nedir?

MTTR:

#### Mean Time to Respond

incident'a response verilmesine kadar geçen ortalama süredir.

### NDR MTTD'yi Azaltabilir mi?

Evet.

Özellikle network behavior detection sayesinde.

### NDR Dashboard Neleri Göstermeli?

High-Risk Alerts

Top Anomalies

Lateral Movement

External Connections

### Network Risk Map Nedir?

Network asset ve communication risklerinin görselleştirildiği haritadır.

### NDR Dashboard Tek Başına Yeterli mi?

Hayır.

Operational workflow gerekir.

### NDR Playbook Nedir?

Belirli detection sonrası uygulanacak investigation ve response adımlarıdır.

### Beaconing Playbook Neleri İçerebilir?

Destination analysis

Endpoint check

DNS history

Threat intelligence

### Lateral Movement Playbook Neleri İçerebilir?

Source device

Target systems

Authentication logs

EDR evidence

### Exfiltration Playbook Neleri İçerebilir?

Transferred volume

Destination

User

Data sensitivity

### NDR Incident Response Lifecycle

Detect

↓

Validate

↓

Investigate

↓

Contain

↓

Eradicate

↓

Learn

### Lessons Learned NDR İçin Neden Önemlidir?

Her incident sonrasında detection logic geliştirilebilir.

### Feedback Loop Nedir?

Analyst result'larının detection modeline geri beslenmesidir.

### Detection Feedback Neden Önemlidir?

True positive ve false positive accuracy geliştirilebilir.

### NDR'da En Sık Yapılan Hatalar

Kurumlarda sık karşılaşılan hatalar şunlardır:

- NDR kurup East-West traffic göstermemek
- Sadece internet edge'i izlemek
- Baseline learning'i önemsememek
- Sensor packet loss'u takip etmemek
- DNS telemetry kullanmamak
- Asset criticality eklememek
- NDR'ı SIEM ve EDR'dan izole çalıştırmak
- Too many alerts üretmek
- False positive tuning yapmamak
- Automated containment'ı kontrolsüz açmak
- Network change'leri NDR'a yansıtmamak
- Retention süresini kısa tutmak
- Historical hunting capability kullanmamak
- MITRE ATT&CK coverage değerlendirmemek
- NDR platformunu harden etmemek

### NDR Checklist

- East-West visibility var mı?
- North-South visibility var mı?
- NetFlow/IPFIX aktif mi?
- DNS telemetry mevcut mu?
- SPAN/TAP coverage yeterli mi?
- Packet loss izleniyor mu?
- Network baseline oluşturuluyor mu?
- Lateral movement detection aktif mi?
- Beaconing detection var mı?
- C2 detection var mı?
- DNS anomaly detection var mı?
- Data exfiltration detection var mı?
- Asset criticality ekleniyor mu?
- Threat intelligence entegrasyonu var mı?
- NDR SIEM'e entegre mi?
- EDR entegrasyonu var mı?
- NAC/firewall response entegrasyonu var mı?
- Threat hunting yapılabiliyor mu?
- Historical search retention yeterli mi?
- MITRE ATT&CK coverage analiz ediliyor mu?

### NDR Maturity Model

#### Seviye 1 – Basic Network Visibility

Network traffic görülür ancak advanced analytics sınırlıdır.

#### Seviye 2 – Flow-Based Detection

NetFlow/IPFIX üzerinden anomaly monitoring yapılır.

#### Seviye 3 – Behavioral NDR

Network baseline ve behavioral analytics kullanılır.

#### Seviye 4 – Integrated Detection and Response

NDR, SIEM, EDR, NAC ve SOAR ile entegredir.

#### Seviye 5 – Adaptive Network Defense

Behavioral risk detection ve automated containment birlikte uygulanır.

### Sık Sorulan Sorular

#### NDR nedir?

NDR, Network Detection and Response anlamına gelir ve network traffic ile telemetry üzerinden threat detection, investigation ve response capability sağlar.

#### Network Detection and Response ne işe yarar?

Lateral movement, Command and Control, beaconing, DNS anomaly ve data exfiltration gibi şüpheli network behavior'larını tespit etmeye yardımcı olur.

#### NDR ile IDS arasındaki fark nedir?

IDS çoğunlukla signature-based detection'a odaklanırken NDR behavioral analytics ve network baseline kullanır.

#### NDR ile IPS arasındaki fark nedir?

IPS inline prevention sağlar. NDR daha geniş network behavior analizi ve investigation capability'sine odaklanır.

#### NDR ile SIEM arasındaki fark nedir?

NDR network-specific telemetry ve analytics sağlar. SIEM farklı security log'larını merkezi olarak toplar ve correlate eder.

#### NDR ile EDR arasındaki fark nedir?

NDR network behavior'ı, EDR endpoint behavior'ı izler.

#### Lateral Movement nedir?

Attacker'ın compromise ettiği ilk sistemden diğer internal system'lere ilerlemesidir.

#### Beaconing nedir?

Compromise edilmiş endpoint'in belirli aralıklarla Command and Control server'a communication kurmasıdır.

#### C2 nedir?

Command and Control, attacker ile compromise edilmiş system arasındaki kontrol iletişimidir.

#### NDR encrypted traffic'i analiz edebilir mi?

Evet. Payload decrypt edilmese bile metadata ve traffic behavior analiz edilebilir.

#### NDR Zero-Day saldırıları tespit eder mi?

Garantili değildir ancak signature yerine behavioral anomaly kullandığı için unknown threat'leri tespit etmeye yardımcı olabilir.

#### NDR Zero Trust için gerekli midir?

Zorunlu bir ürün değildir ancak continuous monitoring ve risk-based access modelini güçlü şekilde destekler.

#### NDR data exfiltration tespit eder mi?

Traffic volume, destination ve behavioral pattern analizi üzerinden potential exfiltration activity'sini tespit etmeye yardımcı olabilir.

### Sonuç: Modern Network Detection'ın Temeli Davranışı Anlamaktır

Geleneksel intrusion detection uzun süre şu soruya odaklandı:

**“Bu traffic içerisinde bilinen saldırı signature'ı var mı?”**

Bu yaklaşım hâlâ önemlidir.

Ancak modern saldırılarda tek başına yeterli değildir.

Çünkü saldırgan:

legitimate credentials,

encrypted traffic,

trusted protocol'ler,

built-in administration tools

kullanabilir.

Bu durumda malicious packet ile legitimate packet arasındaki fark çok küçük olabilir.

Ancak davranış farklıdır.

Normal bir employee laptop'un:

backup server,

domain controller,

database server,

50 farklı endpoint

ile kısa sürede communication kurması normal olmayabilir.

Bu nedenle NDR'ın temel gücü şudur:

**Packet'i değil yalnızca davranışı da sorgular.**

Modern network detection zinciri şu şekilde düşünülebilir:

#### Visibility

↓

#### Telemetry

↓

#### Baseline

↓

#### Behavioral Analytics

↓

#### Anomaly Detection

↓

#### Investigation

↓

#### Response

NDR tek başına tüm security problemlerini çözmez.

Ama IDS/IPS, EDR, SIEM, NAC, firewall ve SOAR ile birlikte kullanıldığında güçlü bir Detection and Response architecture oluşturabilir.

Özellikle:

#### East-West Visibility

kritiktir.

Çünkü attacker network'e girdikten sonra hedefi genellikle:

**Discovery → Credential Access → Lateral Movement → Privilege Escalation → Exfiltration**

zincirini ilerletmektir.

Network segmentation bu hareketi sınırlar.

NAC kimlerin network'e girdiğini kontrol eder.

IDS/IPS bilinen attack pattern'lerini tespit eder.

NDR ise şu soruyu sorar:

**“Network içerisinde şu anda normal olmayan ne oluyor?”**

Modern network defense'in en önemli prensiplerinden biri bu nedenle şudur:

**Normal davranışı bilmiyorsanız anormal davranışı güvenilir biçimde tespit edemezsiniz.**

NDR'ın gerçek değeri ürün kurulumundan değil;

**Visibility + Baseline + Context + Detection + Response**

bileşiminden ortaya çıkar.
