NDR Nedir? Network Detection and Response ile Lateral Movement ve Anomali Tespiti
NDR nedir? Network Detection and Response ile lateral movement, beaconing, C2 ve veri sızıntısı davranışlarını tespit etme rehberi.

Bir saldırgan kurumsal network'e girdikten sonra her zaman malware alarmı üretmez.
Her zaman bilinen exploit signature kullanmaz.
Her zaman EDR tarafından doğrudan yakalanacak bir process çalıştırmaz.
Bazen attacker mevcut kullanıcı credential'larını kullanır.
Legitimate protocol'lerden yararlanır.
Normal görünen network connection'ları kurar.
Ve yavaş biçimde internal network içerisinde hareket eder.
Bu durumda klasik security controls önemli bir soru ile karşı karşıya kalır:
Signature bulunmayan ama network içerisinde anormal davranan bir saldırgan nasıl tespit edilir?
Bu ihtiyaca cevap vermek için geliştirilen önemli security technology'lerden biri:
NDR – Network Detection and Response
yaklaşımıdır.
NDR sistemleri network traffic ve network telemetry verilerini analiz ederek;
anormal behavior,
lateral movement,
Command and Control,
beaconing,
unusual DNS activity,
data exfiltration,
network reconnaissance
gibi davranışları tespit etmeye çalışır.
NDR'ın temel farkı yalnızca:
“Bu packet bilinen saldırı signature'ına uyuyor mu?”
sorusunu sormaması;
aynı zamanda:
“Bu network behavior normal mi?”
sorusuna cevap aramasıdır.
Bu nedenle NDR modern Network Security, Threat Detection, SOC ve Zero Trust mimarilerinde giderek daha kritik hale gelmektedir.
NDR Nedir?
NDR:
Network Detection and Response
network traffic ve telemetry verilerini analiz ederek şüpheli davranışları tespit etmeye ve incident response sürecini desteklemeye yönelik security technology'dir.
NDR Ne Yapar?
NDR genel olarak şu fonksiyonları sağlayabilir:
Network Visibility
Behavioral Analytics
Anomaly Detection
Threat Detection
Threat Investigation
Response Integration
NDR'ın Temel Amacı Nedir?
Network üzerinde normal behavior'dan sapan activity'leri tespit etmektir.
NDR IDS/IPS ile Aynı mı?
Hayır.
IDS/IPS ile NDR Arasındaki Fark Nedir?
IDS/IPS çoğunlukla:
Signature
Exploit Pattern
Protocol Inspection
üzerinden detection yapar.
NDR ise daha fazla:
Behavior
Baseline
Flow Pattern
Network Context
üzerinden analiz yapar.
Basit Karşılaştırma
IDS/IPS:
“Bu traffic bilinen saldırıya benziyor mu?”
NDR:
“Bu traffic bu cihaz için normal mi?”
NDR Hangi Verileri Kullanır?
NDR farklı network telemetry kaynaklarından yararlanabilir.
Örneğin:
NetFlow
IPFIX
sFlow
PCAP
DNS Logs
Firewall Logs
NDR Full Packet Capture Kullanır mı?
Bazı platformlar kullanabilir.
Metadata-Based NDR Nedir?
Raw packet yerine flow ve protocol metadata üzerinden behavior analizi yapan NDR yaklaşımıdır.
Packet-Based NDR Nedir?
Packet-level visibility ve deep packet analysis kullanan NDR yaklaşımıdır.
Hybrid NDR Nedir?
Flow metadata ve packet data'yı birlikte kullanan yaklaşımdır.
Network Behavioral Analytics Nedir?
Network communication pattern'lerinin davranış açısından analiz edilmesidir.
Behavioral Analytics Neleri İnceler?
Source
Destination
Protocol
Frequency
Duration
Volume
Timing
gibi özellikleri analiz edebilir.
Network Baseline Nedir?
Belirli user, device veya system için normal communication modelidir.
Baseline Nasıl Oluşur?
Sistem belirli süre boyunca network traffic'i gözlemler.
Örneğin:
Server A
normalde:
Application Server B
Database Server C
DNS Server
ile iletişim kuruyor olabilir.
Baseline Dışına Çıkmak Ne Demektir?
Server A bir anda:
100 farklı endpoint'e SMB connection
kurmaya başlarsa anomaly oluşabilir.
Anomaly Detection Nedir?
Normal behavior'dan anlamlı sapmaların tespit edilmesidir.
Anomaly Her Zaman Saldırı mıdır?
Hayır.
Business Change Anomaly Üretebilir mi?
Evet.
Yeni application deployment veya backup job anormal görünebilir.
NDR False Positive Üretebilir mi?
Evet.
Bu nedenle context ve tuning önemlidir.
Behavioral Detection Neden Önemlidir?
Attacker bilinen malware signature kullanmayabilir.
Ancak network üzerinde bir şey yapmak zorundadır.
Attacker Network'te Ne Yapmak Zorundadır?
Discovery
Authentication
Communication
Lateral Movement
Command and Control
gibi aktiviteler gerçekleştirebilir.
Lateral Movement Nedir?
Compromise edilen ilk sistemden diğer internal system'lere ilerleme sürecidir.
Lateral Movement Neden Kritik?
Tek endpoint compromise tüm network compromise'a dönüşebilir.
NDR Lateral Movement Nasıl Tespit Eder?
Unexpected internal communication pattern'lerini analiz ederek.
Örnek Lateral Movement Senaryosu
User Laptop
normalde:
DNS
Proxy
File Server
ile konuşur.
Bir anda:
Domain Controller
Database Server
Backup Server
ile connection kurmaya başlar.
Bu davranış anormal olabilir.
East-West Traffic Nedir?
Internal system'ler arasındaki network traffic'tir.
NDR İçin East-West Visibility Neden Kritik?
Lateral Movement çoğunlukla East-West traffic üzerinde gerçekleşir.
Perimeter Security Neden Yeterli Değildir?
Attacker internal network'e girdikten sonra perimeter firewall tekrar devreye girmeyebilir.
East-West Monitoring Nedir?
Internal VLAN, server ve workload communication'ının izlenmesidir.
Internal Segmentation Firewall NDR'ın Yerine Geçer mi?
Hayır.
Firewall control sağlar.
NDR behavior detection sağlar.
Reconnaissance Nedir?
Attacker'ın network ve sistemleri tanımaya çalışmasıdır.
Internal Reconnaissance Nedir?
Compromise sonrası internal systems hakkında bilgi toplanmasıdır.
NDR Network Scan Tespit Edebilir mi?
Evet.
Horizontal Scan Nedir?
Bir source'un aynı port üzerinden çok sayıda host'u taramasıdır.
Vertical Scan Nedir?
Bir source'un tek host üzerindeki birçok port'u taramasıdır.
Slow Scan Nedir?
Detection'dan kaçmak için uzun sürede gerçekleştirilen scan'dir.
NDR Slow Scan Tespitinde Avantajlı mı?
Long-term behavioral analysis sayesinde yardımcı olabilir.
Service Discovery Nedir?
Network üzerinde hangi services'in çalıştığının belirlenmesidir.
NDR Service Discovery Activity'sini Görebilir mi?
Flow pattern üzerinden belirli behavior'ları tespit edebilir.
SMB Lateral Movement Nedir?
SMB protocol üzerinden internal systems'e hareket edilmesidir.
SMB Neden Önemlidir?
Windows environment'larda file sharing ve administrative communication için yaygındır.
RDP Lateral Movement Nedir?
Remote Desktop Protocol kullanılarak başka sistemlere geçilmesidir.
SSH Lateral Movement Nedir?
SSH credentials kullanılarak başka Linux/Unix systems'e erişilmesidir.
WinRM Nedir?
Windows Remote Management remote administration protocol'üdür.
NDR WinRM Traffic'i İzleyebilir mi?
Network visibility varsa evet.
Remote Service Usage Neden Detection İçin Değerlidir?
Normal user cihazlarının admin protocol kullanması anomaly olabilir.
Domain Controller Traffic Neden Kritik?
Active Directory environment'ın merkezi authentication infrastructure'ıdır.
User Endpoint'in Domain Controller'a Traffic'i Normal Değil mi?
Bazı traffic normaldir.
Ancak unusual port, volume veya pattern şüpheli olabilir.
Network Behavioral Context Neden Önemlidir?
Aynı connection bir server için normal, kullanıcı laptop'u için anormal olabilir.
Peer Group Analysis Nedir?
Benzer cihazların behavior'larının birbirleriyle karşılaştırılmasıdır.
Örnek
500 employee laptop:
aynı normal communication modeline sahip.
Bir cihaz farklı davranıyorsa anomaly score yükselir.
Entity Behavior Analytics Nedir?
User veya device entity'lerinin davranış pattern'lerinin analizidir.
UEBA ile NDR Arasında İlişki Var mı?
Evet.
NDR network behavior sağlarken UEBA user/entity behavior ile context ekleyebilir.
Beaconing Nedir?
Compromise edilmiş endpoint'in belirli aralıklarla attacker infrastructure'a connection kurmasıdır.
Beaconing Neden Kullanılır?
Malware veya implant C2 server'dan command almak için periodic check-in yapabilir.
Beaconing Nasıl Görünür?
Örneğin:
Her 60 saniyede
aynı destination
benzer data size
NDR Beaconing Nasıl Tespit Eder?
Timing pattern,
destination,
packet size,
connection interval
gibi özellikleri analiz ederek.
Jitter Nedir?
Beacon interval'larının detection'dan kaçmak için küçük miktarlarda değiştirilmesidir.
Jitter Beaconing Detection'ı Zorlaştırır mı?
Evet.
Behavioral Analytics Jitter'ı Yakalayabilir mi?
Gelişmiş time-series analysis yardımcı olabilir.
C2 Nedir?
C2:
Command and Control
attacker ile compromise edilmiş system arasındaki kontrol communication'ıdır.
C2 Traffic Hangi Protocol'leri Kullanabilir?
HTTPS
DNS
ICMP
veya başka legitimate protocol'ler kullanılabilir.
HTTPS C2 Neden Zordur?
Traffic encrypted olabilir.
NDR Encrypted Traffic'i Analiz Edebilir mi?
Payload olmadan metadata ve behavior analizi yapabilir.
Encrypted Traffic Analysis Nedir?
TLS encrypted traffic'in metadata özelliklerinden security insight çıkarılmasıdır.
TLS Metadata Neleri İçerebilir?
Destination
Certificate Information
Session Duration
Connection Frequency
JA3 Nedir?
TLS client behavior fingerprinting için kullanılan fingerprint yaklaşımıdır.
JA3 Tek Başına Güvenilir mi?
Hayır.
Ek context ile kullanılmalıdır.
TLS Fingerprinting Nedir?
TLS handshake özelliklerinden client veya application profile çıkarmaktır.
Encrypted Traffic Visibility Neden Önemlidir?
Modern network traffic'in büyük bölümü encrypted'dır.
TLS Inspection Olmadan NDR Çalışabilir mi?
Evet.
Metadata-based detection yapılabilir.
TLS Decryption Daha Fazla Visibility Sağlar mı?
Evet.
Ancak privacy ve performance değerlendirilmelidir.
DNS NDR İçin Neden Önemlidir?
DNS çoğu external communication öncesinde kullanılır.
DNS Anomaly Detection Nedir?
Normal DNS behavior'dan farklı query pattern'lerinin tespitidir.
DNS Beaconing Nedir?
Periodic DNS query'lerinin C2 amacıyla kullanılmasıdır.
DNS Tunneling Nedir?
DNS queries veya responses üzerinden data taşınmasıdır.
DNS Tunneling Belirtileri Nelerdir?
Long Subdomain
High Query Frequency
High Entropy
Unusual Record Types
Subdomain Entropy Nedir?
Subdomain karakterlerinin randomness seviyesidir.
DGA Nedir?
DGA:
Domain Generation Algorithm
malware tarafından çok sayıda domain üretmek için kullanılan algoritmadır.
NDR DGA Detection Yapabilir mi?
DNS behavior ve domain pattern analiziyle yardımcı olabilir.
NXDOMAIN Nedir?
DNS query sonucunda domain bulunamadığını ifade eden response'dur.
Yüksek NXDOMAIN Oranı Şüpheli mi?
DGA behavior göstergesi olabilir.
Newly Registered Domain Nedir?
Yakın zamanda kaydedilmiş domain'dir.
Yeni Domain'lere Connection Riskli mi?
Her zaman değil.
Ancak threat context olarak değerlendirilebilir.
Threat Intelligence NDR ile Nasıl Kullanılır?
Destination IP veya domain threat intelligence ile enrich edilebilir.
IOC Nedir?
IOC:
Indicator of Compromise
potential compromise göstergesidir.
IOC-Based NDR Detection Nedir?
Known malicious:
IP
Domain
URL
gibi indicator'larla traffic'in eşleştirilmesidir.
NDR Sadece IOC Kullanır mı?
Hayır.
Asıl gücü behavioral analysis'tir.
IOC Neden Yetersiz Olabilir?
Attacker infrastructure hızla değişebilir.
TTP Nedir?
TTP:
Tactics, Techniques and Procedures
saldırganın davranış yöntemleridir.
NDR TTP Detection Yapabilir mi?
Belirli network behavior'ları üzerinden evet.
MITRE ATT&CK Nedir?
Adversary tactics ve techniques için kullanılan knowledge framework'üdür.
NDR MITRE ATT&CK ile Eşleştirilebilir mi?
Evet.
Detection'lar ATT&CK technique'leri ile map edilebilir.
NDR Hangi MITRE Taktiklerinde Değer Sağlar?
Discovery
Lateral Movement
Command and Control
Exfiltration
Network Discovery MITRE ATT&CK'te Neden Önemlidir?
Attacker internal environment'ı anlamaya çalışır.
Lateral Movement Detection Coverage Nedir?
NDR'ın internal movement behavior'larını ne ölçüde tespit edebildiğini gösterir.
Command and Control Detection Coverage Nedir?
External attacker communication detection yeteneğidir.
Data Exfiltration Nedir?
Sensitive data'nın unauthorized şekilde dışarı çıkarılmasıdır.
NDR Data Exfiltration Tespit Edebilir mi?
Behavior ve traffic volume üzerinden yardımcı olabilir.
Large Data Transfer Detection Nedir?
Normalin üzerinde outbound transfer activity'sinin tespitidir.
Large Outbound Transfer Her Zaman Riskli mi?
Hayır.
Backup veya legitimate business traffic olabilir.
Baseline Neden Burada Önemlidir?
Normal volume bilinirse anomaly daha doğru değerlendirilir.
Low-and-Slow Exfiltration Nedir?
Data'nın küçük parçalar halinde uzun zaman içinde çıkarılmasıdır.
NDR Low-and-Slow Exfiltration Tespit Edebilir mi?
Long-term behavioral analytics avantaj sağlayabilir.
Cloud Storage Exfiltration Nedir?
Data'nın cloud storage platformlarına unauthorized şekilde aktarılmasıdır.
HTTPS Exfiltration Neden Zordur?
Traffic legitimate cloud service gibi görünebilir.
NDR Application Context Kullanabilir mi?
Platform capability'ye bağlı olarak evet.
Application Protocol Identification Nedir?
Traffic'in kullandığı application veya protocol'ün belirlenmesidir.
Network Risk Score Nedir?
Network entity veya alert için hesaplanan relative risk değeridir.
Risk Scoring Neleri Kullanabilir?
Anomaly Severity
Asset Criticality
Threat Intelligence
Behavior Frequency
Asset Criticality Nedir?
Bir sistemin business açısından önem seviyesidir.
Domain Controller ile Printer Aynı Riskte mi?
Hayır.
Context-Aware Risk Scoring Neden Önemlidir?
High-value asset üzerindeki medium anomaly bile kritik olabilir.
Example
Medium Anomaly
Domain Controller
Known Malicious Destination
=
Critical Incident
NDR Alert Nedir?
Network behavior sonucunda üretilen security detection'dır.
NDR Alert Tek Başına Incident mıdır?
Her zaman değil.
Alert Triage Nedir?
Alert'in gerçek threat olup olmadığının ilk analizidir.
NDR Alert Triage Neleri İnceler?
Source
Destination
User
Asset
Timeline
Related Connections
Network Storyline Nedir?
Bir incident ile ilişkili network events'in sequence şeklinde gösterilmesidir.
Attack Timeline Nedir?
Saldırgan activity'lerinin kronolojik sıralamasıdır.
NDR Timeline Neden Değerlidir?
Analyst şu sorulara cevap verebilir:
İlk connection ne zaman oldu?
Hangi systems etkilendi?
Attacker nereye hareket etti?
Root Cause Nedir?
Incident'ın başlangıç sebebidir.
NDR Root Cause'u Her Zaman Bulabilir mi?
Hayır.
Endpoint veya identity telemetry gerekebilir.
NDR + EDR Neden Güçlüdür?
NDR network behavior'ı görür.
EDR endpoint behavior'ı görür.
Örnek
NDR:
Suspicious SMB Lateral Movement
EDR:
PowerShell Execution
Birlikte:
daha güçlü incident context sağlar.
XDR Nedir?
XDR:
Extended Detection and Response
endpoint, network, identity ve diğer telemetry kaynaklarını birlikte analiz eden detection modelidir.
NDR XDR'ın Bir Parçası Olabilir mi?
Evet.
NDR ile SIEM Arasındaki Fark Nedir?
NDR network-specific analytics sağlar.
SIEM farklı log source'larını merkezi olarak correlate eder.
NDR SIEM'e Event Göndermeli mi?
Evet.
NDR ile SOC Nasıl Çalışır?
SOC NDR alert'lerini:
triage,
investigation,
incident response
süreçlerinde kullanır.
NDR SOC Use Case'leri Nelerdir?
Lateral Movement
C2 Beaconing
DNS Anomaly
Data Exfiltration
Network Scan
NDR ile SOAR Entegrasyonu Nedir?
NDR detection sonrası automated response başlatılmasıdır.
Automated Response Nedir?
Threat detection sonrasında belirli security action'ın otomatik uygulanmasıdır.
NDR Ne Tür Response Tetikleyebilir?
Firewall Block
NAC Quarantine
EDR Isolation
Ticket Creation
NDR + NAC Örneği
NDR:
Compromised Endpoint Alert
↓
SOAR
↓
NAC
↓
Quarantine VLAN
NDR + Firewall Örneği
NDR:
Malicious C2 Detected
↓
Firewall
↓
Destination Block
NDR + EDR Örneği
NDR:
Lateral Movement
↓
EDR
↓
Endpoint Network Isolation
Automated Response Riskli mi?
Evet.
False positive production impact yaratabilir.
Human-in-the-Loop Nedir?
Automated response öncesi analyst approval gerektirilmesidir.
Semi-Automated Response Nedir?
Detection otomatik, final containment analyst onaylıdır.
Full Automation Nerede Kullanılmalı?
High-confidence detection'larda risk bazlı değerlendirilebilir.
Confidence Score Nedir?
Detection'ın gerçek threat olma güven seviyesidir.
Detection Confidence ile Severity Aynı mı?
Hayır.
Severity:
impact
Confidence:
doğruluk olasılığı
ile ilişkilidir.
NDR Threat Hunting Nedir?
Network telemetry üzerinde proaktif olarak threat behavior aranmasıdır.
Threat Hunting Alarm Gerektirir mi?
Hayır.
Hypothesis-Driven Hunting Nedir?
Belirli saldırı hipotezi üzerinden investigation yapılmasıdır.
Örnek Threat Hunt
Hipotez:
“Compromise edilmiş cihazlar periodic external beacon yapıyor olabilir.”
Analiz:
Periodic outbound connection'lar aranır.
Network Hunt Query Neleri Kullanabilir?
Source
Destination
Port
Frequency
Duration
Bytes
Historical Search Nedir?
Geçmiş telemetry üzerinde investigation yapılmasıdır.
Retrospective Detection Nedir?
Yeni IOC veya detection logic ortaya çıktığında historical data'nın tekrar analiz edilmesidir.
Retrospective Search Neden Değerlidir?
Bugün öğrenilen malicious IP geçmişte kullanılmış olabilir.
First Seen ve Last Seen Nedir?
Threat activity'nin ilk ve son görüldüğü zamanı gösterir.
NDR Forensic Investigation Nedir?
Network telemetry'nin incident analysis için kullanılmasıdır.
PCAP NDR Investigation'da Neden Faydalıdır?
Raw traffic detaylarına ulaşılabilir.
NDR Packet Replay Nedir?
Captured traffic'in daha sonra tekrar analiz edilmesidir.
Historical PCAP Her Zaman Saklanabilir mi?
Storage maliyeti nedeniyle genellikle sınırlıdır.
NDR Retention Strategy Nedir?
Flow ve packet data'nın farklı sürelerle saklanmasıdır.
Örnek Retention Modeli
Flow:
Uzun dönem
PCAP:
Kısa dönem
NDR Sensor Nedir?
Network traffic'i gözlemleyen component'tir.
NDR Sensor Nerede Konumlandırılır?
Internet Edge
Data Center
Core Network
Critical Segment
Sensor Placement Neden Kritik?
Görmediği traffic'i analiz edemez.
NDR East-West Sensor Nedir?
Internal communication'ı gözlemlemek için konumlandırılan sensor'dır.
Network TAP NDR İçin Kullanılır mı?
Evet.
SPAN NDR İçin Kullanılır mı?
Evet.
Virtual TAP Nedir?
Virtual/cloud environment'ta traffic copy sağlayan mechanism'dir.
Cloud NDR Nedir?
Cloud workload ve network traffic'i analiz eden NDR yaklaşımıdır.
VPC Flow Logs NDR İçin Kullanılır mı?
Evet.
VNet Flow Logs Nedir?
Cloud network flow telemetry'sidir.
Cloud East-West Traffic Neden Önemlidir?
Workload-to-workload lateral movement için kritiktir.
Hybrid Cloud NDR Nedir?
On-premise ve cloud network telemetry'nin birlikte analiz edilmesidir.
Multi-Cloud NDR Nedir?
Birden fazla cloud provider'daki network visibility'nin birleşik analizidir.
Kubernetes NDR Nedir?
Container ve Kubernetes environment'taki network behavior'ın izlenmesidir.
Pod-to-Pod Traffic Nedir?
Kubernetes workload'ları arasındaki communication'dır.
Pod-to-Pod Lateral Movement Mümkün mü?
Yanlış segmentation varsa evet.
Micro-Segmentation NDR'ın Yerine Geçer mi?
Hayır.
Micro-Segmentation + NDR Neden Güçlüdür?
Segmentation movement'ı sınırlar.
NDR movement attempt'lerini tespit eder.
Zero Trust ile NDR Arasında İlişki Nedir?
Zero Trust yalnızca access control değildir.
Continuous monitoring de gerektirir.
Continuous Verification NDR ile Desteklenebilir mi?
Network behavior risk signal olarak kullanılabilir.
Device Risk Score Access Policy'yi Etkileyebilir mi?
Entegrasyon varsa evet.
Adaptive Access Nedir?
Risk değiştikçe access policy'nin dinamik değiştirilmesidir.
NDR + Zero Trust Senaryosu
User authenticated.
Device compliant.
Access verildi.
Daha sonra NDR:
Unusual Lateral Movement
tespit etti.
↓
Risk yükseldi.
↓
Access daraltıldı.
NDR Machine Learning Kullanır mı?
Birçok modern NDR platformu kullanabilir.
Machine Learning Neden Kullanılır?
Büyük hacimli network behavior verisinde pattern ve anomaly belirlemek için.
Supervised Learning Nedir?
Labelled data üzerinden model training yaklaşımıdır.
Unsupervised Learning Nedir?
Önceden label olmadan pattern ve cluster analizi yapılmasıdır.
Unsupervised Learning NDR İçin Neden Kullanılabilir?
Unknown behavior'ları keşfetmeye yardımcı olabilir.
Machine Learning Zero-Day Tespit Eder mi?
Kesin garanti vermez.
Ancak unknown anomaly'leri belirlemeye yardımcı olabilir.
AI NDR'da Kullanılır mı?
Evet.
Behavior analysis, alert prioritization ve investigation desteğinde kullanılabilir.
AI Detection Her Zaman Doğru mudur?
Hayır.
Analyst validation gerekir.
Explainable Detection Nedir?
Sistemin neden alert verdiğini anlaşılır biçimde açıklayabilmesidir.
Explainability Neden Önemlidir?
SOC analyst'in güvenilir triage yapmasını sağlar.
Black Box Detection Neden Sorundur?
Detection'ın hangi evidence üzerinden oluştuğu anlaşılmayabilir.
NDR Tuning Nedir?
Detection model ve policy'lerinin kuruma göre optimize edilmesidir.
NDR Baseline Öğrenme Süresi Nedir?
Environment ve platforma göre değişir.
Learning Period Nedir?
Sistemin normal network behavior'ı anlamak için veri topladığı dönemdir.
Learning Mode'da Alert Çıkar mı?
Ürün architecture'ına göre değişir.
Dynamic Baseline Nedir?
Network behavior değiştikçe baseline'ın güncellenmesidir.
Baseline Poisoning Nedir?
Malicious behavior'ın uzun süre normal gibi görülerek baseline'a dahil olma riskidir.
Bu Risk Nasıl Azaltılır?
Threat intelligence, rules ve analyst validation birlikte kullanılabilir.
NDR False Positive Neden Oluşur?
Yeni application
backup traffic
maintenance
network migration
gibi legitimate aktiviteler anomaly oluşturabilir.
Change Management NDR İçin Neden Önemlidir?
Planned change ile malicious anomaly ayrımı kolaylaşır.
NDR Allowlist Kullanabilir mi?
Evet.
Ancak dikkatli kullanılmalıdır.
Excessive Allowlisting Neden Risklidir?
Blind spot oluşturabilir.
NDR Exception Management Nedir?
Belirli detection'ların kontrollü olarak suppression veya exclusion'a alınmasıdır.
Exception'larda Expiration Date Olmalı mı?
Mümkün olduğunca evet.
NDR Detection Engineering Nedir?
Network detection logic'lerinin geliştirilmesi ve optimize edilmesidir.
Custom Detection Nedir?
Kuruma özel network behavior rule'larının oluşturulmasıdır.
Example Custom Detection
User VLAN
→
Backup Server
SMB Access
Normalde:
No
Detection:
High Severity
NDR Use Case Library Nedir?
Önceden tanımlanmış network threat detection senaryolarıdır.
Critical NDR Use Case'leri
Lateral Movement
Beaconing
C2
Data Exfiltration
DNS Tunneling
NDR Coverage Assessment Nedir?
Mevcut sensors ve telemetry'nin kritik attack scenarios'u görüp görmediğinin değerlendirilmesidir.
Detection Coverage Map Nedir?
Threat techniques ile mevcut detection'ların eşleştirilmesidir.
MITRE ATT&CK Coverage Map Nedir?
Detection'ların ATT&CK technique'lerine göre görselleştirilmesidir.
NDR Health Monitoring Nedir?
Sensor ve analytics platformunun sağlıklı çalışıp çalışmadığının izlenmesidir.
NDR Sensor Packet Loss Neden Risklidir?
Missing traffic detection gap oluşturur.
Sensor Packet Drop İzlenmeli mi?
Evet.
NDR Collector Nedir?
Network telemetry'yi merkezi olarak toplayan component'tir.
Collector Capacity Planning Nedir?
Network traffic ve telemetry volume'a göre infrastructure'ın boyutlandırılmasıdır.
NDR Throughput Nedir?
NDR platformunun analiz edebildiği network traffic kapasitesidir.
NDR Flows Per Second Nedir?
Saniyede analiz edilebilen flow sayısıdır.
NDR Storage Planning Nedir?
Flow, metadata ve PCAP retention için storage boyutlandırmasıdır.
NDR High Availability Nedir?
Analytics ve sensor infrastructure'ın failure durumunda devamlılığını sağlayan architecture'dır.
NDR Security Hardening Nedir?
NDR platformunun kendisinin güvenli şekilde yapılandırılmasıdır.
NDR Platformu High-Value Asset midir?
Evet.
Network hakkında kritik visibility içerir.
NDR Admin MFA Kullanmalı mı?
Evet.
Role-Based Access Control NDR'da Kullanılmalı mı?
Evet.
Read-Only Analyst Role Olmalı mı?
Mümkünse evet.
NDR Audit Log Nedir?
Admin ve analyst action'larının kaydıdır.
NDR Logları SIEM'e Gönderilmeli mi?
Evet.
NDR KPI'ları
Örneğin:
Network Visibility Coverage
Detection Count
True Positive Rate
Mean Time to Triage
NDR KRI'ları
Sensor Blind Spot
Packet Loss
Critical Segment Without Visibility
High-Risk Unresolved Alert
MTTD Nedir?
MTTD:
Mean Time to Detect
tehdidin tespit edilmesine kadar geçen ortalama süredir.
MTTR Nedir?
MTTR:
Mean Time to Respond
incident'a response verilmesine kadar geçen ortalama süredir.
NDR MTTD'yi Azaltabilir mi?
Evet.
Özellikle network behavior detection sayesinde.
NDR Dashboard Neleri Göstermeli?
High-Risk Alerts
Top Anomalies
Lateral Movement
External Connections
Network Risk Map Nedir?
Network asset ve communication risklerinin görselleştirildiği haritadır.
NDR Dashboard Tek Başına Yeterli mi?
Hayır.
Operational workflow gerekir.
NDR Playbook Nedir?
Belirli detection sonrası uygulanacak investigation ve response adımlarıdır.
Beaconing Playbook Neleri İçerebilir?
Destination analysis
Endpoint check
DNS history
Threat intelligence
Lateral Movement Playbook Neleri İçerebilir?
Source device
Target systems
Authentication logs
EDR evidence
Exfiltration Playbook Neleri İçerebilir?
Transferred volume
Destination
User
Data sensitivity
NDR Incident Response Lifecycle
Detect
↓
Validate
↓
Investigate
↓
Contain
↓
Eradicate
↓
Learn
Lessons Learned NDR İçin Neden Önemlidir?
Her incident sonrasında detection logic geliştirilebilir.
Feedback Loop Nedir?
Analyst result'larının detection modeline geri beslenmesidir.
Detection Feedback Neden Önemlidir?
True positive ve false positive accuracy geliştirilebilir.
NDR'da En Sık Yapılan Hatalar
Kurumlarda sık karşılaşılan hatalar şunlardır:
- NDR kurup East-West traffic göstermemek
- Sadece internet edge'i izlemek
- Baseline learning'i önemsememek
- Sensor packet loss'u takip etmemek
- DNS telemetry kullanmamak
- Asset criticality eklememek
- NDR'ı SIEM ve EDR'dan izole çalıştırmak
- Too many alerts üretmek
- False positive tuning yapmamak
- Automated containment'ı kontrolsüz açmak
- Network change'leri NDR'a yansıtmamak
- Retention süresini kısa tutmak
- Historical hunting capability kullanmamak
- MITRE ATT&CK coverage değerlendirmemek
- NDR platformunu harden etmemek
NDR Checklist
- East-West visibility var mı?
- North-South visibility var mı?
- NetFlow/IPFIX aktif mi?
- DNS telemetry mevcut mu?
- SPAN/TAP coverage yeterli mi?
- Packet loss izleniyor mu?
- Network baseline oluşturuluyor mu?
- Lateral movement detection aktif mi?
- Beaconing detection var mı?
- C2 detection var mı?
- DNS anomaly detection var mı?
- Data exfiltration detection var mı?
- Asset criticality ekleniyor mu?
- Threat intelligence entegrasyonu var mı?
- NDR SIEM'e entegre mi?
- EDR entegrasyonu var mı?
- NAC/firewall response entegrasyonu var mı?
- Threat hunting yapılabiliyor mu?
- Historical search retention yeterli mi?
- MITRE ATT&CK coverage analiz ediliyor mu?
NDR Maturity Model
Seviye 1 – Basic Network Visibility
Network traffic görülür ancak advanced analytics sınırlıdır.
Seviye 2 – Flow-Based Detection
NetFlow/IPFIX üzerinden anomaly monitoring yapılır.
Seviye 3 – Behavioral NDR
Network baseline ve behavioral analytics kullanılır.
Seviye 4 – Integrated Detection and Response
NDR, SIEM, EDR, NAC ve SOAR ile entegredir.
Seviye 5 – Adaptive Network Defense
Behavioral risk detection ve automated containment birlikte uygulanır.
Sık Sorulan Sorular
NDR nedir?
NDR, Network Detection and Response anlamına gelir ve network traffic ile telemetry üzerinden threat detection, investigation ve response capability sağlar.
Network Detection and Response ne işe yarar?
Lateral movement, Command and Control, beaconing, DNS anomaly ve data exfiltration gibi şüpheli network behavior'larını tespit etmeye yardımcı olur.
NDR ile IDS arasındaki fark nedir?
IDS çoğunlukla signature-based detection'a odaklanırken NDR behavioral analytics ve network baseline kullanır.
NDR ile IPS arasındaki fark nedir?
IPS inline prevention sağlar. NDR daha geniş network behavior analizi ve investigation capability'sine odaklanır.
NDR ile SIEM arasındaki fark nedir?
NDR network-specific telemetry ve analytics sağlar. SIEM farklı security log'larını merkezi olarak toplar ve correlate eder.
NDR ile EDR arasındaki fark nedir?
NDR network behavior'ı, EDR endpoint behavior'ı izler.
Lateral Movement nedir?
Attacker'ın compromise ettiği ilk sistemden diğer internal system'lere ilerlemesidir.
Beaconing nedir?
Compromise edilmiş endpoint'in belirli aralıklarla Command and Control server'a communication kurmasıdır.
C2 nedir?
Command and Control, attacker ile compromise edilmiş system arasındaki kontrol iletişimidir.
NDR encrypted traffic'i analiz edebilir mi?
Evet. Payload decrypt edilmese bile metadata ve traffic behavior analiz edilebilir.
NDR Zero-Day saldırıları tespit eder mi?
Garantili değildir ancak signature yerine behavioral anomaly kullandığı için unknown threat'leri tespit etmeye yardımcı olabilir.
NDR Zero Trust için gerekli midir?
Zorunlu bir ürün değildir ancak continuous monitoring ve risk-based access modelini güçlü şekilde destekler.
NDR data exfiltration tespit eder mi?
Traffic volume, destination ve behavioral pattern analizi üzerinden potential exfiltration activity'sini tespit etmeye yardımcı olabilir.
Sonuç: Modern Network Detection'ın Temeli Davranışı Anlamaktır
Geleneksel intrusion detection uzun süre şu soruya odaklandı:
“Bu traffic içerisinde bilinen saldırı signature'ı var mı?”
Bu yaklaşım hâlâ önemlidir.
Ancak modern saldırılarda tek başına yeterli değildir.
Çünkü saldırgan:
legitimate credentials,
encrypted traffic,
trusted protocol'ler,
built-in administration tools
kullanabilir.
Bu durumda malicious packet ile legitimate packet arasındaki fark çok küçük olabilir.
Ancak davranış farklıdır.
Normal bir employee laptop'un:
backup server,
domain controller,
database server,
50 farklı endpoint
ile kısa sürede communication kurması normal olmayabilir.
Bu nedenle NDR'ın temel gücü şudur:
Packet'i değil yalnızca davranışı da sorgular.
Modern network detection zinciri şu şekilde düşünülebilir:
Visibility
↓
Telemetry
↓
Baseline
↓
Behavioral Analytics
↓
Anomaly Detection
↓
Investigation
↓
Response
NDR tek başına tüm security problemlerini çözmez.
Ama IDS/IPS, EDR, SIEM, NAC, firewall ve SOAR ile birlikte kullanıldığında güçlü bir Detection and Response architecture oluşturabilir.
Özellikle:
East-West Visibility
kritiktir.
Çünkü attacker network'e girdikten sonra hedefi genellikle:
Discovery → Credential Access → Lateral Movement → Privilege Escalation → Exfiltration
zincirini ilerletmektir.
Network segmentation bu hareketi sınırlar.
NAC kimlerin network'e girdiğini kontrol eder.
IDS/IPS bilinen attack pattern'lerini tespit eder.
NDR ise şu soruyu sorar:
“Network içerisinde şu anda normal olmayan ne oluyor?”
Modern network defense'in en önemli prensiplerinden biri bu nedenle şudur:
Normal davranışı bilmiyorsanız anormal davranışı güvenilir biçimde tespit edemezsiniz.
NDR'ın gerçek değeri ürün kurulumundan değil;
Visibility + Baseline + Context + Detection + Response
bileşiminden ortaya çıkar.
İlgili Makaleler
Network & Ağ Güvenliği

Ağ Güvenliği Nedir? Network Security ve Kurumsal Ağlarda Siber Güvenlik
Ağ güvenliği nedir? Firewall ve NGFW'den segmentasyona, NAC ve IDS/IPS'ten NDR, Zero Trust ve DDoS korumasına uzanan kurumsal network security rehberi.

Firewall ve NGFW Nedir? Kurumsal Ağ Güvenliği ve Firewall Hardening
Firewall ve NGFW nedir? Kurumsal ağ güvenliğinde firewall mimarisi, rule review, TLS inspection, hardening ve firewall yönetimi rehberi.

Network Segmentation Nedir? VLAN, Mikro Segmentasyon ve Lateral Movement Güvenliği
Network segmentation nedir? VLAN, security zone, mikro segmentasyon ve access matrix ile lateral movement'ı sınırlandırma rehberi.

NAC Nedir? Network Access Control, 802.1X ve Yetkisiz Cihaz Erişimi
NAC nedir? 802.1X, RADIUS, EAP-TLS, device profiling ve quarantine VLAN ile ağa yetkisiz cihaz erişimini engelleme rehberi.

IDS ve IPS Nedir? Network Intrusion Detection ve Saldırı Tespit Sistemleri
IDS ve IPS nedir? Signature ve anomaly detection, inline IPS, tuning, false positive ve evasion teknikleriyle saldırı tespit rehberi.

VPN, ZTNA ve Secure Remote Access: Güvenli Uzak Erişim Nasıl Tasarlanır?
VPN, ZTNA ve güvenli uzak erişim: MFA, device posture, least privilege, PAM ve SASE ile remote access mimarisi nasıl tasarlanır?
Bu konuda profesyonel destek mi arıyorsunuz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.