# Uç Nokta Güvenliği Nedir? Endpoint Security, EDR, Antivirüs ve Cihaz Koruması

**URL:** https://securesys.com.tr/tr/bilgi-merkezi/son-kullanici-guvenligi/uc-nokta-guvenligi-endpoint-edr

![Uç Nokta Güvenliği Nedir? Endpoint Security, EDR, Antivirüs ve Cihaz Koruması](/images/bilgi-merkezi/covers/cover-sonkullanici-06.webp)

Kurumsal siber güvenlik mimarisinde firewall, e-posta güvenliği, SIEM, DLP ve Identity Security gibi birçok farklı güvenlik katmanı bulunur. Ancak saldırganın kullanıcıyla doğrudan etkileşim kurduğu en kritik noktalardan biri çoğu zaman kullanıcının cihazıdır.

Laptop, desktop, mobil cihaz veya workstation üzerinde çalışan kullanıcı her gün e-posta açar, web sitelerini ziyaret eder, dosya indirir, kurumsal uygulamalara bağlanır ve hassas verilerle işlem yapar.

Bu nedenle endpoint cihazlar saldırganlar için önemli bir **attack surface** oluşturur.

Phishing e-postası başarılı olduğunda malicious attachment endpoint üzerinde açılabilir. Kullanıcı sahte bir software update indirirse malware endpoint üzerinde çalışabilir. Exploit edilen bir application üzerinden attacker code execution elde edebilir. Infostealer browser credential ve session bilgilerini toplamaya çalışabilir.

Bu noktada:

#### Endpoint Security – Uç Nokta Güvenliği

devreye girer.

Modern Endpoint Security yalnızca cihaz üzerinde antivirüs çalıştırmak anlamına gelmez.

Günümüzde etkili endpoint security yaklaşımı:

**Prevention + Detection + Investigation + Response + Hardening + Monitoring**

katmanlarının birlikte uygulanmasını gerektirir.

Bu nedenle kurumların artık yalnızca:

**“Bilgisayarlarda antivirüs var mı?”**

sorusunu sorması yeterli değildir.

Asıl sorulması gereken:

**“Endpoint üzerinde saldırı gerçekleştiğinde bunu ne kadar hızlı görebiliyor, anlayabiliyor ve durdurabiliyoruz?”**

sorusudur.

### Endpoint Security Nedir?

Endpoint Security, kurum ağına veya kurumsal servislere erişen kullanıcı cihazlarının malware, ransomware, exploit, unauthorized access, credential theft ve diğer siber tehditlere karşı korunmasını sağlayan güvenlik yaklaşımıdır.

Endpoint Security kapsamında:

laptop,

desktop,

workstation,

server,

mobile device

gibi sistemler değerlendirilebilir.

Ancak son kullanıcı güvenliği açısından özellikle employee workstation ve laptop'lar kritik öneme sahiptir.

Çünkü kullanıcı ile attacker arasındaki birçok interaction bu cihazlar üzerinde gerçekleşir.

### Endpoint Nedir?

Endpoint, bir network veya kurumsal bilgi sistemiyle iletişim kuran son cihaz veya workload'dur.

Kurumsal ortamda bir çalışanın Windows laptop'u endpoint'tir.

Benzer şekilde macOS workstation, Linux cihaz, mobile device ve bazı kullanım senaryolarında server'lar da endpoint olarak değerlendirilebilir.

Endpoint kavramının geniş olması nedeniyle security policy'lerin cihaz tipine göre özelleştirilmesi gerekebilir.

### Endpoint Security Neden Önemlidir?

Saldırganın kurum ağına erişmesi için her zaman network perimeter üzerinde vulnerability bulması gerekmez.

Kullanıcının endpoint'i compromise edildiğinde attacker içeride geçerli user context ile çalışabilir.

Bu durum saldırının daha sonra:

credential theft,

privilege escalation,

lateral movement,

data exfiltration,

ransomware

aşamalarına ilerlemesine neden olabilir.

Dolayısıyla endpoint compromise çoğu zaman saldırının sonu değil:

**başlangıç noktasıdır.**

### Endpoint Attack Surface Nedir?

Endpoint Attack Surface, cihaz üzerinde attacker tarafından kötüye kullanılabilecek tüm erişim ve çalışma alanlarını ifade eder.

Bunlar arasında:

operating system,

installed applications,

browser,

browser extensions,

local services,

remote access tools,

USB devices,

user privileges

bulunabilir.

Endpoint üzerinde gereksiz application ve service sayısı arttıkça attack surface de genişleyebilir.

Bu nedenle Endpoint Hardening önemli bir savunma yöntemidir.

### Endpoint Hardening Nedir?

Endpoint Hardening, kullanıcı cihazının attack surface'ini azaltmak için secure configuration uygulanmasıdır.

Hardening yalnızca antivirus installation değildir.

Örneğin:

gereksiz services kapatılabilir,

local administrator rights sınırlandırılabilir,

application execution kontrol edilebilir,

disk encryption uygulanabilir,

USB devices yönetilebilir,

security policies merkezi olarak uygulanabilir.

Amaç attacker'ın endpoint üzerinde kullanabileceği seçenekleri azaltmaktır.

### Antivirus Nedir?

Antivirus, endpoint üzerinde malicious files ve known malware'leri tespit etmeye ve engellemeye çalışan security technology'dir.

Geleneksel antivirüs sistemleri uzun yıllar boyunca büyük ölçüde:

**signature-based detection**

yaklaşımına dayanmıştır.

Known malicious file'ların belirli signatures veya patterns üzerinden tanınması amaçlanmıştır.

Bu yaklaşım hâlâ değerlidir.

Ancak modern attack techniques karşısında tek başına yeterli değildir.

### Signature-Based Detection Nedir?

Signature-Based Detection, bilinen malicious content'e ait karakteristik pattern veya fingerprint üzerinden threat tespit edilmesidir.

Örneğin security vendor daha önce analiz ettiği malware için detection signature oluşturabilir.

Endpoint üzerinde aynı veya benzer pattern görüldüğünde file block edilebilir.

Bu yaklaşım known malware'e karşı oldukça etkili olabilir.

Ancak daha önce görülmemiş veya değiştirilmiş threat'ler signature detection'dan kaçabilir.

### Hash-Based Detection Nedir?

File hash, dosyanın içeriğinden hesaplanan digital fingerprint'tir.

Known malicious file'ın hash değeri threat intelligence veya malware database içerisinde bulunuyorsa endpoint security solution file'ı malicious olarak değerlendirebilir.

Ancak attacker file üzerinde küçük bir değişiklik yaptığında hash tamamen değişebilir.

Bu nedenle modern endpoint protection yalnızca hash-based detection'a dayanmaz.

### Next-Generation Antivirus Nedir?

Next-Generation Antivirus veya **NGAV**, geleneksel signature-based detection'a ek olarak behavior, machine learning ve farklı security signals kullanarak threat detection sağlamaya çalışan modern endpoint protection yaklaşımıdır.

NGAV özellikle:

unknown malware,

fileless attacks,

script abuse,

suspicious behavior

gibi tehditlere karşı daha gelişmiş detection sağlayabilir.

Ancak NGAV ile EDR aynı şey değildir.

### EPP Nedir?

EPP:

#### Endpoint Protection Platform

endpoint üzerinde preventive security controls sağlayan platform sınıfıdır.

EPP içerisinde:

antivirus,

anti-malware,

host firewall,

exploit protection,

web protection,

device control

gibi farklı özellikler bulunabilir.

EPP'nin temel hedefi saldırının endpoint üzerinde başarılı olmasını mümkün olduğunca engellemektir.

### EDR Nedir?

EDR:

#### Endpoint Detection and Response

endpoint üzerinde gerçekleşen activities'i sürekli izleyerek suspicious behavior'ları tespit etmeye, araştırmaya ve response gerçekleştirmeye yardımcı olan security technology'dir.

EDR'nin en önemli farklarından biri yalnızca:

**“Bu dosya zararlı mı?”**

sorusunu sormamasıdır.

Aynı zamanda:

**“Bu process neden çalıştı, ne yaptı, hangi process'i oluşturdu, nereye bağlandı ve sistemde ne değiştirdi?”**

sorularına cevap arar.

Bu nedenle EDR modern SOC operasyonlarının en önemli telemetry kaynaklarından biridir.

### Antivirüs ile EDR Arasındaki Fark Nedir?

Antivirüs ağırlıklı olarak threat prevention ve malware detection odaklıdır.

EDR ise detection yanında:

visibility,

investigation,

response

sağlar.

Örneğin antivirus malicious executable'ı block edebilir.

EDR ise aynı olayda:

file nereden geldi,

hangi user çalıştırdı,

hangi parent process tarafından başlatıldı,

hangi network connection'ları oluşturdu,

başka hangi endpoint'lerde görüldü

gibi soruların cevaplanmasına yardımcı olabilir.

Bu nedenle:

**Antivirus = Prevention ağırlıklı**

**EDR = Detection + Investigation + Response ağırlıklı**

şeklinde basitleştirilebilir.

Modern security products bu özellikleri aynı platform içerisinde birleştirebilir.

### Antivirüs Kurulu Bilgisayar Neden Yine de Ele Geçirilebilir?

Bu önemli bir sorudur.

Antivirüs bulunması endpoint'in bütün attack techniques'e karşı korunduğu anlamına gelmez.

Attacker:

unknown malware,

legitimate tools,

scripts,

memory-based techniques,

stolen credentials,

social engineering

kullanabilir.

Özellikle attacker işletim sisteminde zaten bulunan legitimate tools'u kötüye kullanırsa klasik malware signature oluşmayabilir.

Bu nedenle modern endpoint security behavior-based detection'a ihtiyaç duyar.

### Behavioral Detection Nedir?

Behavioral Detection, tek bir file'ın reputation'ına değil, sistem üzerinde gerçekleştirilen activity sequence'e bakar.

Örneğin normal bir Office application'ın beklenmedik şekilde script interpreter başlatması ve ardından internet üzerinden suspicious connection oluşturması security açısından önemli olabilir.

Burada her process tek başına legitimate olabilir.

Ancak behavior chain şüphelidir.

EDR'nin güçlü olduğu alanlardan biri tam olarak budur:

**contextual behavior analysis.**

### Process Tree Nedir?

Process Tree, operating system üzerinde process'lerin parent-child ilişkisini gösterir.

Örneğin:

User opens document

↓

Office process starts

↓

Script interpreter launches

↓

Suspicious network connection occurs

Bu zincir SOC analyst için önemli investigation context sağlar.

Tek başına network connection veya process name yeterli olmayabilir.

Process tree saldırının nasıl geliştiğini anlamaya yardımcı olur.

### Fileless Attack Nedir?

Fileless Attack, traditional malicious executable bırakmadan memory, scripts veya legitimate system tools üzerinden attack activity gerçekleştirilmesini ifade eden genel saldırı sınıfıdır.

Bu nedenle yalnızca disk üzerindeki malicious file'ları tarayan güvenlik yaklaşımı yeterli olmayabilir.

Behavior monitoring ve memory-related telemetry modern endpoint security açısından önemlidir.

### Living off the Land Nedir?

Living off the Land, attacker'ın işletim sistemi veya kurum ortamında zaten bulunan legitimate tools ve capabilities'i kötüye kullanmasıdır.

Bu yaklaşım attacker'ın yeni malicious binary kullanma ihtiyacını azaltabilir.

Bu nedenle güvenlik ekibi yalnızca:

**“Program güvenilir mi?”**

sorusunu sormamalıdır.

Aynı zamanda:

**“Bu program şu anda normal bir amaçla mı kullanılıyor?”**

sorusunu da değerlendirmelidir.

### LOLBins Nedir?

LOLBins, **Living off the Land Binaries** ifadesinden gelir.

Bunlar normalde legitimate olan ancak attacker tarafından malicious activity için kötüye kullanılabilen system binaries'dir.

Bu nedenle legitimate binary kullanımı otomatik olarak trusted behavior anlamına gelmez.

Detection için:

user context,

command behavior,

parent process,

network activity

birlikte değerlendirilmelidir.

### Script-Based Attack Nedir?

PowerShell, JavaScript veya benzeri script execution mekanizmaları administration ve automation için kullanılabilir.

Ancak attacker da bu teknolojileri kötüye kullanabilir.

Bu nedenle kurumsal endpoint security'de script activity visibility önemlidir.

Amaç scripting teknolojisini tamamen engellemek değil, legitimate administration ile suspicious execution arasındaki farkı görebilmektir.

### Command-Line Monitoring Neden Önemlidir?

Birçok attack technique command-line üzerinden gerçekleştirilebilir.

Process adı tek başına normal görünürken kullanılan arguments veya execution context suspicious olabilir.

EDR telemetry bu nedenle command-line information sağlayabilir.

Bu bilgi threat hunting ve incident investigation için oldukça değerlidir.

### Endpoint Telemetry Nedir?

Endpoint Telemetry, cihaz üzerinde gerçekleşen security-relevant activities hakkında toplanan verilerdir.

Örneğin:

Process Creation

File Creation

Registry Change

Network Connection

User Logon

Script Execution

bu telemetry'nin parçaları olabilir.

EDR bu verileri merkezi platforma göndererek security team'e visibility sağlar.

### EDR Agent Nedir?

EDR Agent, endpoint üzerinde çalışan ve security telemetry toplayan software component'tir.

Agent ayrıca security policy'ye göre prevention veya response action uygulayabilir.

Örneğin malicious process terminate edilebilir veya endpoint network'ten isolate edilebilir.

Agent health bu nedenle kritik bir security metric'tir.

### EDR Coverage Nedir?

EDR Coverage, organization içerisindeki endpoint'lerin ne kadarının aktif EDR protection altında olduğunu gösterir.

Örneğin 1.000 endpoint'in 950'sinde EDR agent aktifse coverage %95 seviyesindedir.

Ancak yalnızca installation yeterli değildir.

Agent'ın:

online,

healthy,

updated,

policy-compliant

olması gerekir.

Bu nedenle **Healthy EDR Coverage** daha anlamlı bir KPI olabilir.

### Endpoint Isolation Nedir?

Endpoint Isolation, compromised veya high-risk device'ın network communication'ının EDR üzerinden sınırlandırılmasıdır.

Amaç attacker'ın:

lateral movement,

C2 communication,

data exfiltration

gibi faaliyetlerini sürdürmesini engellemektir.

Security management channel gibi belirli communication'lar devam edebilir.

### Endpoint Isolation Ne Zaman Kullanılır?

Confirmed malware,

ransomware,

active compromise,

credential theft malware

gibi durumlarda isolation önemli containment yöntemi olabilir.

Ancak business-critical endpoint'lerde isolation ciddi operasyonel etki oluşturabileceği için incident response policy'ye göre uygulanmalıdır.

### Kill Process Nedir?

EDR suspicious veya malicious process'i remote olarak terminate edebilir.

Bu hızlı containment sağlar.

Ancak attacker persistence oluşturmuşsa yalnızca process'i kapatmak yeterli olmayabilir.

Root cause ve persistence mechanisms ayrıca araştırılmalıdır.

### Quarantine Nedir?

Quarantine, malicious veya suspicious file'ın normal kullanım alanından izole edilmesidir.

File çalıştırılamaz veya kullanıcı tarafından erişilemez hale getirilebilir.

Quarantine prevention açısından değerlidir ancak incident investigation yine gerekebilir.

### Ransomware Nedir?

Ransomware, sistem veya verileri erişilemez hale getirerek victim'dan ödeme talep eden malware/saldırı modelidir.

Modern ransomware incidents yalnızca file encryption ile sınırlı olmayabilir.

Attacker önce network içerisinde erişim elde edebilir, privilege escalation gerçekleştirebilir ve sensitive data exfiltration yapabilir.

Daha sonra encryption aşamasına geçebilir.

Bu nedenle ransomware protection yalnızca:

**“Dosya şifrelenmesini engellemek”**

değildir.

### Endpoint Security Ransomware'i Nasıl Engeller?

Endpoint Security ransomware attack chain'in farklı aşamalarında devreye girebilir.

EDR:

suspicious process behavior,

mass file modification,

credential access,

unusual administrative tool use

gibi activity'leri tespit edebilir.

Application control unknown executable'ın çalışmasını engelleyebilir.

Least privilege attacker'ın yetkisini sınırlandırabilir.

Patch management initial exploitation riskini azaltabilir.

Bu nedenle ransomware defense:

#### Defense in Depth

gerektirir.

### Ransomware Protection İçin Backup Yeterli mi?

Backup kritik bir recovery control'dür.

Ancak tek başına ransomware prevention değildir.

Attacker backup infrastructure'a da erişmeye çalışabilir veya encryption öncesinde data exfiltration gerçekleştirebilir.

Bu nedenle:

Endpoint Security + Network Segmentation + Identity Security + Backup Security + SOC Monitoring

birlikte ele alınmalıdır.

### Patch Management Nedir?

Patch Management, operating system ve applications için yayınlanan security updates'in kontrollü şekilde uygulanmasıdır.

Known vulnerability bulunan endpoint'ler attacker için kolay hedef oluşturabilir.

Bu nedenle patch management endpoint security'nin en temel cyber hygiene kontrollerinden biridir.

### Vulnerability Management ile Patch Management Aynı mı?

Hayır.

Vulnerability Management daha geniş bir süreçtir.

Amaç vulnerability'leri:

discover,

assess,

prioritize,

remediate,

verify

etmektir.

Patch Management ise remediation yöntemlerinden biridir.

Her vulnerability yalnızca patch ile çözülemeyebilir.

Configuration change veya compensating control gerekebilir.

### Patch Prioritization Nasıl Yapılmalı?

Bütün vulnerabilities aynı risk seviyesine sahip değildir.

Prioritization sırasında:

vulnerability severity,

exploit availability,

asset criticality,

internet exposure,

active exploitation intelligence

gibi faktörler değerlendirilebilir.

Bu nedenle yalnızca CVSS score'a göre patch sıralaması yapmak her zaman yeterli değildir.

### Endpoint Vulnerability Management Nedir?

Endpoint Vulnerability Management, kullanıcı cihazlarında bulunan:

missing patches,

outdated software,

known vulnerabilities,

unsafe configurations

gibi risklerin merkezi olarak belirlenmesidir.

EDR/XDR veya dedicated vulnerability management platformları bu konuda visibility sağlayabilir.

### Unsupported Software Neden Risklidir?

Vendor tarafından artık security update almayan software, yeni vulnerabilities karşısında savunmasız kalabilir.

Bu nedenle software lifecycle management endpoint security'nin önemli parçasıdır.

End-of-Life ve End-of-Support applications inventory üzerinden takip edilmelidir.

### Asset Inventory Neden Endpoint Security'nin Temelidir?

Koruyamadığınız cihazı önce bilmeniz gerekir.

Organization'da kaç endpoint bulunduğu, hangi operating system'lerin çalıştığı ve hangi security agent'ların kurulu olduğu bilinmiyorsa security coverage doğru ölçülemez.

Bu nedenle:

**Asset Inventory → Security Coverage → Risk Management**

zinciri önemlidir.

### Shadow Endpoint Nedir?

IT/security ekiplerinin inventory'sinde bulunmayan ancak corporate resources'a erişen cihazlar shadow endpoint olarak değerlendirilebilir.

Bu cihazlar:

EDR'siz,

patch'siz,

unmanaged

olabilir.

NAC, MDM/UEM ve Conditional Access gibi kontroller unmanaged device riskini azaltmaya yardımcı olabilir.

### BYOD Endpoint Security

BYOD yani **Bring Your Own Device**, çalışanların kişisel cihazlarını iş amaçlı kullanmasıdır.

BYOD productivity avantajı sağlayabilir ancak:

corporate data ile personal data karışması,

unmanaged software,

device security,

privacy

gibi riskler oluşturur.

Bu nedenle BYOD policy açık şekilde tanımlanmalıdır.

### MDM Nedir?

MDM:

#### Mobile Device Management

özellikle mobile devices'ın merkezi olarak yönetilmesini sağlar.

MDM ile:

device configuration,

encryption,

screen lock,

application policies,

remote wipe

gibi kontroller uygulanabilir.

### UEM Nedir?

UEM:

#### Unified Endpoint Management

farklı endpoint types'ın merkezi platform üzerinden yönetilmesini amaçlayan daha geniş device management yaklaşımıdır.

Laptop, desktop, smartphone ve tablet gibi farklı devices aynı policy framework içerisinde yönetilebilir.

### Device Compliance Nedir?

Device Compliance, endpoint'in organization security requirements'ına uygun olup olmadığının değerlendirilmesidir.

Örneğin compliant endpoint için:

disk encryption active,

EDR healthy,

operating system updated,

screen lock enabled

gibi şartlar aranabilir.

Bu bilgi Conditional Access ile birleştirilebilir.

### Non-Compliant Device Ne Olmalı?

Non-compliant device'ın sensitive corporate resources'a erişimi sınırlandırılabilir.

Böylece attacker valid credential elde etmiş olsa bile unmanaged veya insecure device üzerinden access zorlaştırılabilir.

Bu yaklaşım Zero Trust Endpoint Security açısından önemlidir.

### Disk Encryption Nedir?

Disk Encryption, endpoint storage içerisindeki data'nın cryptographic protection ile korunmasıdır.

Laptop kaybolduğunda veya çalındığında attacker storage'ı başka cihaz üzerinden okumaya çalışabilir.

Full Disk Encryption bu riski azaltır.

Özellikle mobile workforce için temel endpoint security kontrolüdür.

### Encryption Key Management Neden Önemlidir?

Encryption uygulanması tek başına yeterli değildir.

Recovery key'lerin güvenli saklanması ve yalnızca authorized administrators tarafından erişilebilir olması gerekir.

Aksi halde recovery process ayrı bir security riskine dönüşebilir.

### Screen Lock Neden Önemlidir?

User workstation'dan ayrıldığında açık session unattended kalabilir.

Auto Screen Lock belirli inactivity süresi sonrasında cihazı otomatik kilitler.

Basit görünmesine rağmen physical access riskini azaltan etkili bir security control'dür.

### Local Administrator Yetkisi Neden Risklidir?

User'ın sürekli Local Administrator privilege ile çalışması, malware veya attacker'ın da aynı yüksek privileges'ı kullanabilmesine neden olabilir.

Bu nedenle günlük kullanıcı account'larında local admin rights mümkün olduğunca sınırlandırılmalıdır.

Bu yaklaşım:

#### Least Privilege

prensibinin endpoint üzerindeki uygulamasıdır.

### Least Privilege Nedir?

Least Privilege, user veya process'e yalnızca işini yapmak için gerekli minimum permission'ın verilmesidir.

Amaç compromise gerçekleştiğinde attacker'ın erişebileceği kaynakları sınırlandırmaktır.

Endpoint security açısından local administrator removal önemli least privilege uygulamalarından biridir.

### Privilege Elevation Nedir?

Bazı users zaman zaman administrative privilege gerektirebilir.

Kalıcı local admin vermek yerine kontrollü ve geçici privilege elevation kullanılabilir.

Bu yaklaşım:

Just-in-Time Access

veya Endpoint Privilege Management

ile desteklenebilir.

### Endpoint Privilege Management Nedir?

Endpoint Privilege Management, kullanıcıların local administrative privileges kullanımını merkezi olarak kontrol etmeye yönelik security yaklaşımıdır.

Belirli approved applications yükseltilmiş yetkiyle çalıştırılabilirken user'ın genel administrator privilege'a sahip olması engellenebilir.

Bu yaklaşım ransomware ve unauthorized software installation riskini azaltmaya yardımcı olabilir.

### Application Control Nedir?

Application Control, endpoint üzerinde hangi applications'ın çalışabileceğini belirleyen security mechanism'dir.

Allowlisting yaklaşımında yalnızca approved applications'ın çalışmasına izin verilebilir.

Bu, unknown executable ve unauthorized software riskini azaltabilir.

### Application Allowlisting Nedir?

Allowlisting, trusted olarak tanımlanan application'ların çalışmasına izin verilmesi prensibidir.

Traditional blocklisting:

**“Bilinen kötüleri engelle.”**

derken,

allowlisting:

**“Sadece izin verilenleri çalıştır.”**

yaklaşımını kullanır.

High-security environments için güçlü bir endpoint hardening kontrolüdür.

### Application Control Her Kurumda Kolay mı?

Hayır.

Çok dinamik software environment'larında yanlış policy business applications'ı engelleyebilir.

Bu nedenle discovery, testing ve staged deployment gerekir.

Security control ile operational usability dengelenmelidir.

### Device Control Nedir?

Device Control, USB storage ve diğer peripheral devices'ın endpoint üzerinde nasıl kullanılacağını yönetir.

Policy ile:

allow,

block,

read-only,

approved device only

gibi kurallar uygulanabilir.

Bu kontrol hem malware ingress hem de data exfiltration riskini azaltabilir.

### USB Security Neden Endpoint Security'nin Parçasıdır?

USB cihazlar iki yönlü risk oluşturur.

Birincisi malicious file endpoint'e taşınabilir.

İkincisi sensitive data endpoint'ten USB'ye kopyalanabilir.

Bu nedenle USB security:

#### Malware Prevention + Data Protection

açısından birlikte değerlendirilmelidir.

### Removable Media Encryption Nedir?

Authorized USB storage kullanılması gerekiyorsa encrypted removable media tercih edilebilir.

Bu sayede device kaybolduğunda data exposure riski azaltılabilir.

Ancak encryption, unauthorized copying problemini tek başına çözmez.

DLP ve device control yine gerekebilir.

### Endpoint DLP Nedir?

Endpoint DLP, sensitive data'nın endpoint üzerinden unauthorized channels'a taşınmasını kontrol eder.

Örneğin:

USB copy,

clipboard,

print,

browser upload,

local application

gibi actions policy'ye göre izlenebilir veya engellenebilir.

Bu nedenle endpoint security yalnızca malware değil data security açısından da önemlidir.

### Browser Endpoint Attack Surface'in Parçası mı?

Kesinlikle.

Modern çalışanların işlerinin büyük bölümü browser üzerinden gerçekleşir.

E-mail,

SaaS,

CRM,

ERP,

cloud storage

gibi birçok business application web browser üzerinden kullanılır.

Bu nedenle browser artık önemli bir endpoint security boundary haline gelmiştir.

### Browser Hardening Nedir?

Browser Hardening, browser'ın secure configuration ile kullanılmasını amaçlar.

Örneğin:

extension control,

download policy,

safe browsing,

update management,

password storage policy

uygulanabilir.

Managed browser policies kurumsal endpoint security'nin önemli parçasıdır.

### Browser Extension Neden Risklidir?

Browser extension geniş permissions isteyebilir.

Örneğin extension ziyaret edilen web pages veya clipboard data'ya erişebilir.

Malicious veya compromised extension sensitive corporate information için risk oluşturabilir.

Bu nedenle kullanıcıların istedikleri her extension'ı kurmasına izin verilmesi doğru olmayabilir.

### Software Installation Control Neden Önemlidir?

Unauthorized software:

vulnerability,

malware,

licensing,

data leakage

riski oluşturabilir.

Software inventory ve application control bu nedenle cyber hygiene açısından önemlidir.

### Shadow IT ile Endpoint Security İlişkisi

User kendi başına approved olmayan software veya cloud application kullanabilir.

Bu durum Shadow IT olarak adlandırılır.

Endpoint telemetry, application inventory ve web security logs shadow IT visibility sağlayabilir.

Amaç yalnızca kullanıcıyı engellemek değil, business requirement'ın güvenli çözümünü bulmaktır.

### EDR Threat Hunting Nedir?

Threat Hunting, yalnızca alert beklemek yerine environment içerisinde compromise indicators ve suspicious behaviors'ın proaktif olarak aranmasıdır.

EDR geniş endpoint telemetry sağladığı için threat hunting için önemli veri kaynağıdır.

Örneğin security team belirli suspicious process behavior'ın tüm endpoints üzerinde görülüp görülmediğini araştırabilir.

### Threat Hunting ile Alert Monitoring Aynı mı?

Hayır.

Alert monitoring security product'ın oluşturduğu alerts'i inceler.

Threat hunting ise henüz alert üretmemiş olabilecek suspicious patterns'ı proaktif şekilde araştırır.

Bu nedenle mature SOC operasyonlarında her iki yaklaşım birlikte kullanılabilir.

### IOC Search Nedir?

IOC Search, bilinen malicious:

hash,

domain,

IP,

file name

gibi indicators'ın endpoint telemetry içerisinde aranmasıdır.

Örneğin threat intelligence yeni malicious file hash yayınladığında security team bunun geçmişte herhangi bir endpoint üzerinde görülüp görülmediğini kontrol edebilir.

### Historical Search Neden Önemlidir?

Bir threat bugün malicious olarak tanımlanmış olabilir ancak organization içerisinde bir hafta önce görülmüş olabilir.

EDR telemetry retention geçmiş activity üzerinde retroactive investigation yapılmasına olanak sağlayabilir.

Bu nedenle telemetry retention incident response açısından önemlidir.

### XDR Nedir?

XDR:

#### Extended Detection and Response

endpoint dışındaki security telemetry kaynaklarını da birlikte analiz etmeyi amaçlayan detection and response yaklaşımıdır.

XDR:

Endpoint

Identity

Email

Network

Cloud

gibi farklı sources'tan signals toplayabilir.

Amaç attack chain'i daha geniş context içerisinde görebilmektir.

### EDR ile XDR Arasındaki Fark Nedir?

EDR ağırlıklı olarak endpoint telemetry ve response'a odaklanır.

XDR ise attack'ın farklı security domains üzerindeki izlerini birleştirmeye çalışır.

Örneğin:

Phishing Email

↓

Credential Theft

↓

Cloud Login

↓

Endpoint Malware

↓

Network Connection

tek incident altında ilişkilendirilebilir.

### MDR Nedir?

MDR:

#### Managed Detection and Response

security monitoring, detection, investigation ve response capabilities'in uzman security team tarafından yönetilen hizmet modeliyle sunulmasıdır.

MDR özellikle 7x24 internal SOC capability oluşturmakta zorlanan kurumlar için değerlendirilebilir.

MDR ile EDR aynı şey değildir.

EDR technology'dir.

MDR ise technology + analyst + process içeren managed security service yaklaşımıdır.

### Endpoint Security ile SOC İlişkisi

EDR yüzlerce veya binlerce endpoint'ten alerts üretebilir.

Bu alerts'in business context içerisinde değerlendirilmesi gerekir.

SOC analyst:

alert severity,

asset criticality,

user identity,

process tree,

network activity,

threat intelligence

gibi bilgileri analiz ederek gerçek incident olup olmadığını belirlemeye çalışır.

Bu nedenle güçlü EDR deployment, SOC process olmadan tam değer üretmeyebilir.

### SIEM ve EDR Entegrasyonu

EDR events SIEM'e gönderildiğinde endpoint activity diğer security data ile correlate edilebilir.

Örneğin:

EDR suspicious process

Identity risky login

NDR unusual outbound traffic

aynı device/user üzerinde görülüyorsa incident confidence artar.

Bu yapı modern Detection Engineering'in temelidir.

### Detection Engineering Nedir?

Detection Engineering, attacker behavior ve threat scenarios için güvenilir detection logic'lerin tasarlanması, test edilmesi ve sürekli geliştirilmesidir.

EDR default detections önemli olsa da kurumun:

technology stack,

business environment,

threat model

özelliklerine göre custom detections gerekebilir.

Bu nedenle endpoint security yalnızca ürün satın almak değil, detection capability geliştirmek anlamına gelir.

### MITRE ATT&CK Endpoint Security'de Nasıl Kullanılır?

MITRE ATT&CK, adversary tactics ve techniques için yaygın kullanılan knowledge base'dir.

Endpoint security teams detections'ın hangi attacker techniques'i kapsadığını değerlendirmek için ATT&CK mapping kullanabilir.

Bu sayede:

coverage gaps,

detection priorities,

threat hunting scenarios

belirlenebilir.

Ancak yüksek sayıda ATT&CK mapping tek başına security effectiveness kanıtı değildir.

Detection quality ayrıca test edilmelidir.

### Endpoint Detection Coverage Nedir?

Detection Coverage, kurumun beklenen attack techniques karşısında ne ölçüde detection capability'ye sahip olduğunu gösterir.

Sadece EDR agent installed olması detection coverage anlamına gelmez.

Policy configuration, telemetry quality ve SOC capability de sonucu etkiler.

### Endpoint Security Testing Neden Gereklidir?

Security product'ın kurulu olması çalıştığını kanıtlamaz.

Authorized security testing ve controlled attack simulation ile:

prevention,

detection,

alert generation,

SOC response

capabilities doğrulanabilir.

Bu yaklaşım purple team ve detection validation çalışmalarında kullanılabilir.

### Endpoint Incident Response Nasıl Yapılır?

Endpoint üzerinde suspicious activity tespit edildiğinde ilk amaç olayın kapsamını anlamaktır.

Sorulabilecek temel sorular:

Hangi user affected?

Initial vector neydi?

Hangi process çalıştı?

Network connection oluştu mu?

Credential theft belirtisi var mı?

Başka endpoint'ler affected mı?

Buna göre containment ve recovery planı oluşturulur.

### Endpoint Incident Response Lifecycle

Temel lifecycle şu şekilde düşünülebilir:

#### Detect

↓

#### Validate

↓

#### Contain

↓

#### Investigate

↓

#### Eradicate

↓

#### Recover

↓

#### Monitor

Amaç yalnızca malicious file'ı silmek değildir.

Attack root cause belirlenmelidir.

### Endpoint Reimage Her Zaman Gerekli mi?

Her incident için değil.

Risk, compromise depth, evidence ve organization policy değerlendirilmelidir.

Bazı durumlarda targeted remediation yeterli olabilir.

Bazı yüksek riskli compromise olaylarında trusted rebuild daha güvenli yaklaşım olabilir.

### Endpoint Forensics Nedir?

Endpoint Forensics, compromised cihaz üzerinde digital evidence'in sistematik olarak incelenmesidir.

File system,

memory,

logs,

registry,

browser artifacts

gibi kaynaklar analiz edilebilir.

Özellikle ciddi security incidents'ta root cause ve attacker activity timeline oluşturmak için önemlidir.

### EDR Forensic Tool mudur?

EDR önemli forensic telemetry sağlayabilir ancak her durumda tam digital forensic platform yerine geçmez.

EDR visibility'si:

agent deployment,

telemetry retention,

sensor capability

ile sınırlıdır.

Gerekli durumlarda dedicated forensic acquisition ve analysis yapılabilir.

### Endpoint Security ve Zero Trust

Zero Trust yaklaşımında yalnızca user identity doğrulanmaz.

Device trust da değerlendirilir.

Bir kullanıcı doğru password ve MFA ile authenticate olabilir.

Ancak device:

malware infected,

unmanaged,

unpatched,

non-compliant

ise access risklidir.

Bu nedenle Zero Trust access decision:

**User Trust + Device Trust + Context + Resource Risk**

üzerinden verilmelidir.

### Zero Trust Endpoint Security Nedir?

Zero Trust Endpoint Security, cihazın network içerisinde bulunduğu için otomatik trusted kabul edilmemesidir.

Device'ın:

identity,

security posture,

EDR health,

patch level,

encryption status

gibi bilgileri access kararında kullanılabilir.

Bu yaklaşım özellikle remote work ve cloud applications için önemlidir.

### Endpoint Security KPI'ları

Endpoint security programının etkinliğini ölçmek için çeşitli KPI'lar kullanılabilir.

Önemli örnekler:

EDR Coverage

Healthy Agent Rate

Patch Compliance

Disk Encryption Coverage

Local Admin Reduction

Endpoint Isolation Time

Mean Time to Detect

Mean Time to Respond

Bu metrics teknik security posture hakkında ölçülebilir visibility sağlar.

### Patch Compliance Nedir?

Patch Compliance, endpoint'lerin organization tarafından tanımlanan patch policy'ye ne ölçüde uyduğunu gösterir.

Örneğin critical security updates'in belirli SLA içerisinde uygulanma oranı ölçülebilir.

Sadece “patch sistemi var” demek yerine compliance yüzdesi izlenmelidir.

### Mean Time to Detect Nedir?

MTTD:

#### Mean Time to Detect

security incident'ın başlaması ile tespit edilmesi arasındaki ortalama süredir.

Endpoint telemetry ve 7x24 monitoring MTTD'yi azaltmaya yardımcı olabilir.

### Mean Time to Respond Nedir?

MTTR:

#### Mean Time to Respond

incident tespitinden etkili response action'a kadar geçen süreyi ölçmek için kullanılan metric'tir.

Endpoint isolation ve automated response capabilities MTTR'yi azaltabilir.

### Endpoint Security'de En Sık Yapılan Hatalar

Kurumsal ortamlarda sık görülen hatalar şunlardır:

- Antivirus'u tek başına yeterli görmek
- EDR kurup SOC monitoring yapmamak
- EDR agent health kontrol etmemek
- Unmanaged endpoints'i görmezden gelmek
- Asset inventory tutmamak
- Patch management'i geciktirmek
- Unsupported software kullanmak
- Kullanıcılara sürekli local admin vermek
- Application control uygulamamak
- USB devices'ı kontrol etmemek
- Disk encryption kullanmamak
- Browser extensions'ı yönetmemek
- BYOD için security policy oluşturmamak
- Device compliance'i access kararına dahil etmemek
- EDR telemetry'yi SIEM ile correlate etmemek
- Endpoint incident response playbook hazırlamamak
- Ransomware savunmasını yalnız backup'a bırakmak
- Detection capability'yi test etmemek
- EDR retention süresini incident response ihtiyacına göre planlamamak
- Endpoint security KPI'larını ölçmemek

### Endpoint Security Checklist

Kurumlar aşağıdaki kontrolleri düzenli olarak değerlendirebilir:

- Güncel asset inventory var mı?
- Tüm kurumsal endpoints yönetiliyor mu?
- EPP/NGAV aktif mi?
- EDR deployment tamamlandı mı?
- EDR agent health izleniyor mu?
- EDR tamper protection uygulanıyor mu?
- Endpoint telemetry yeterli süre saklanıyor mu?
- Critical alerts 7x24 izleniyor mu?
- Patch management merkezi mi?
- Patch compliance ölçülüyor mu?
- Unsupported software tespit ediliyor mu?
- Local admin rights sınırlandırıldı mı?
- Endpoint Privilege Management değerlendirildi mi?
- Application control uygulanıyor mu?
- Disk encryption aktif mi?
- Recovery keys güvenli yönetiliyor mu?
- Screen auto-lock policy uygulanıyor mu?
- USB/device control aktif mi?
- Endpoint DLP uygulanıyor mu?
- Browser policies merkezi yönetiliyor mu?
- Browser extensions kontrol ediliyor mu?
- BYOD policy mevcut mu?
- MDM/UEM kullanılıyor mu?
- Device compliance ölçülüyor mu?
- Non-compliant devices için access policy var mı?
- EDR SIEM'e entegre mi?
- Identity ve endpoint events correlate ediliyor mu?
- Endpoint isolation capability test edildi mi?
- Ransomware response playbook mevcut mu?
- Threat hunting yapılıyor mu?
- Detection coverage düzenli test ediliyor mu?

### Endpoint Security Olgunluk Modeli

#### Seviye 1 – Temel Antivirüs

Endpoints üzerinde antivirus bulunur ancak merkezi visibility ve response capability sınırlıdır.

Security yaklaşımı büyük ölçüde known malware detection'a dayanır.

#### Seviye 2 – Managed Endpoint Protection

EPP/NGAV, centralized patch management, disk encryption ve basic hardening uygulanır.

Endpoint inventory ve security policy merkezi olarak yönetilir.

#### Seviye 3 – EDR ve SOC Monitoring

EDR deployment tamamlanmış ve endpoint telemetry SOC tarafından izlenmektedir.

Process behavior, suspicious activities ve endpoint incidents merkezi olarak araştırılabilir.

#### Seviye 4 – Integrated Detection and Response

EDR;

Identity,

SIEM,

NDR,

Email Security,

Threat Intelligence

ile entegre edilir.

Attack chain farklı security domains üzerinden correlate edilir.

#### Seviye 5 – Adaptive Zero Trust Endpoint Security

Device risk gerçek zamanlı access decision'a dahil edilir.

EDR health, device compliance, user identity ve behavior birlikte değerlendirilir.

High-risk endpoints otomatik olarak isolate edilebilir veya sensitive resources'a erişimleri sınırlandırılabilir.

### Sık Sorulan Sorular

#### Endpoint Security nedir?

Endpoint Security, laptop, desktop, workstation ve mobile devices gibi uç noktaların malware, ransomware, exploit, credential theft ve unauthorized access gibi tehditlere karşı korunmasıdır.

#### Uç nokta güvenliği neden önemlidir?

Kullanıcıların e-mail, web, application ve corporate data ile doğrudan etkileşim kurduğu cihazlar attacker için önemli attack surface oluşturur. Endpoint compromise daha geniş network attack'ının başlangıç noktası olabilir.

#### EDR nedir?

Endpoint Detection and Response, endpoint üzerinde gerçekleşen security-relevant activities'i izleyen, suspicious behavior'ları tespit eden ve investigation/response capability sağlayan güvenlik teknolojisidir.

#### Antivirüs ile EDR arasındaki fark nedir?

Antivirus ağırlıklı olarak malware prevention ve detection sağlarken EDR daha geniş telemetry, behavior monitoring, investigation ve response capability sunar.

#### EPP nedir?

Endpoint Protection Platform, antivirus, anti-malware, exploit protection, firewall ve device control gibi preventive endpoint security özelliklerini bir araya getiren platform sınıfıdır.

#### NGAV nedir?

Next-Generation Antivirus, signature detection yanında behavior ve machine learning gibi modern detection yöntemlerini kullanan endpoint protection yaklaşımıdır.

#### XDR nedir?

Extended Detection and Response, endpoint, identity, e-mail, network ve cloud gibi farklı security domains'ten gelen signals'ı birlikte analiz etmeyi amaçlayan detection and response yaklaşımıdır.

#### EDR ile XDR arasındaki fark nedir?

EDR endpoint telemetry üzerine yoğunlaşırken XDR farklı security layers üzerindeki attack signals'ı bir araya getirerek daha geniş incident context sağlamayı amaçlar.

#### MDR nedir?

Managed Detection and Response, security technologies'in uzman analyst ve incident response süreçleriyle birlikte yönetilen hizmet modeli olarak sunulmasıdır.

#### Antivirüs varsa EDR gerekli midir?

Risk ve kurum yapısına göre değerlendirilir ancak modern threats karşısında yalnızca traditional antivirus sınırlı visibility sağlar. EDR özellikle investigation ve response capability açısından önemli avantaj sağlar.

#### Endpoint Hardening nedir?

Endpoint attack surface'ini azaltmak için operating system, applications, privileges ve device configurations üzerinde secure settings uygulanmasıdır.

#### Local Admin neden risklidir?

Kullanıcının sürekli administrative privileges ile çalışması compromise durumunda attacker'ın da yüksek yetki elde etmesini kolaylaştırabilir.

#### Application Control nedir?

Endpoint üzerinde hangi software ve executable'ların çalışabileceğini belirleyen güvenlik kontrolüdür.

#### Device Control nedir?

USB ve diğer peripheral devices'ın endpoint üzerinde kullanımını merkezi policy ile yöneten security mechanism'dir.

#### Endpoint DLP nedir?

Sensitive data'nın USB, browser upload, clipboard, print veya diğer endpoint channels üzerinden unauthorized şekilde çıkarılmasını tespit eden veya engelleyen DLP kontrolüdür.

#### Endpoint Isolation nedir?

Compromised cihazın network communication'ının sınırlandırılarak attack'ın yayılmasının engellenmesine yönelik response action'dır.

#### Threat Hunting nedir?

Security alerts'i beklemek yerine environment içerisinde suspicious attacker behavior'larının proaktif şekilde araştırılmasıdır.

#### Zero Trust Endpoint Security nedir?

Endpoint'in network içerisinde bulunduğu için otomatik trusted kabul edilmediği; device identity, security posture, EDR health ve compliance durumunun access kararına dahil edildiği yaklaşımdır.

### Sonuç: Modern Endpoint Security Antivirüsten Çok Daha Fazlasıdır

Bir dönem endpoint security denildiğinde ilk akla gelen soru şuydu:

**“Bilgisayarda antivirüs var mı?”**

Bugün bu soru hâlâ önemlidir.

Ancak yeterli değildir.

Çünkü modern attacker her zaman known malware kullanmaz.

Legitimate system tools'u kötüye kullanabilir.

Scripts kullanabilir.

User credential'larını ele geçirebilir.

Browser session'larını hedefleyebilir.

Unknown malware çalıştırabilir.

Ransomware öncesinde haftalar boyunca environment içerisinde hareket edebilir.

Dolayısıyla modern endpoint security'nin temel sorusu:

**“Malware'i yakaladık mı?”**

değil,

**“Endpoint üzerinde normal dışı ne oluyor ve bunu ne kadar hızlı anlayabiliyoruz?”**

olmalıdır.

Bu nedenle güçlü endpoint security architecture şu şekilde düşünülebilir:

#### Asset Inventory

↓

#### Endpoint Hardening

↓

#### Patch Management

↓

#### EPP / NGAV

↓

#### EDR

↓

#### Application & Device Control

↓

#### DLP

↓

#### SIEM / XDR

↓

#### SOC

↓

#### Incident Response

Ancak modern güvenlik bunun da ötesine geçmektedir.

Endpoint artık yalnızca korunması gereken bir bilgisayar değildir.

Aynı zamanda:

#### Identity Context

ve

#### Access Decision

kaynağıdır.

Bir kullanıcı doğru password ve MFA ile login olabilir.

Ancak cihaz güvenli değilse erişim yine riskli olabilir.

Bu nedenle Zero Trust yaklaşımında:

#### Who are you?

sorusunun hemen ardından:

#### Is your device trusted?

sorusu gelir.

Modern endpoint security tam olarak bu iki dünyanın birleştiği noktadadır.

Endpoint üzerinde EDR olması saldırının hiç gerçekleşmeyeceği anlamına gelmez.

Asıl değer saldırı gerçekleştiğinde:

ne olduğunu görebilmek,

attack chain'i anlayabilmek,

cihazı hızlıca isolate edebilmek,

diğer affected systems'ı bulabilmek

ve attacker'ın tekrar erişmesini engelleyebilmektir.

Bu nedenle modern uç nokta güvenliğinin temel formülü:

**Prevent + Harden + Detect + Investigate + Respond + Continuously Verify**

şeklindedir.

Ve bu bölümün en önemli cümlesi şudur:

**Antivirüs zararlı dosyayı arar; modern Endpoint Security ise saldırganın cihaz üzerinde oluşturduğu davranışı ve saldırı zincirini anlamaya çalışır.**
