EDR & AV Çözümleri
SentinelOne, ESET, CrowdStrike, Kaspersky ve FortiClient ile uç nokta davranışını izleyin, fidye yazılımına saniyeler içinde müdahale edin.
Uç Noktaları Yalnızca Zararlı Yazılımlardan Değil, Gelişmiş Siber Saldırılardan Koruyun
Kullanıcı bilgisayarları, sunucular, dizüstü cihazlar ve uzaktan çalışan sistemler kurumların en yoğun kullanılan ve en fazla saldırıya maruz kalan varlıkları arasındadır.
Geleneksel antivirüs teknolojileri bilinen zararlı yazılımların tespit edilmesinde önemli bir güvenlik katmanı sağlamaya devam ederken günümüzde saldırılar yalnızca klasik malware dosyalarından oluşmamaktadır.
Modern saldırganlar;
- PowerShell,
- LOLBins,
- credential dumping,
- ransomware,
- fileless malware,
- lateral movement,
- privilege escalation,
- process injection,
- command & control,
- script tabanlı saldırılar,
- kimlik bilgisi hırsızlığı
gibi çok farklı teknikleri kullanabilmektedir.
Bu nedenle modern endpoint güvenliği;
AV + NGAV + EDR + Threat Intelligence + Behavioral Analysis + Threat Hunting + Automated Response
bileşenlerinin birlikte çalıştığı bütünleşik bir güvenlik yaklaşımına dönüşmüştür.
SecureSys EDR & AV Çözümleri ile kurumların uç noktalarında gerçekleşen güvenlik aktivitelerinin görünür hale getirilmesini, gelişmiş saldırıların tespit edilmesini ve tehditlere hızlı müdahale edilmesini hedefler.
Antivirüs – AV Nedir?
Antivirüs yazılımları endpoint üzerinde bulunan zararlı dosyaların tespit edilmesi ve engellenmesine yönelik temel güvenlik teknolojileridir.
Geleneksel antivirüs sistemleri büyük ölçüde bilinen zararlı yazılım imzalarını kullanarak çalışır.
Bir dosyanın bilinen bir malware örneğiyle eşleşmesi durumunda sistem;
Tespit Et → Engelle → Karantinaya Al
işlemlerini gerçekleştirebilir.
Ancak saldırgan tekniklerinin gelişmesiyle birlikte yalnızca signature tabanlı koruma yeterli olmamaya başlamıştır.
NGAV – Next Generation Antivirus Nedir?
Yeni Nesil Antivirüs çözümleri geleneksel signature tabanlı antivirüs teknolojilerini;
- Machine Learning
- Behavioral Analysis
- Exploit Prevention
- Script Analysis
- Memory Protection
- Reputation Analysis
- Cloud Threat Intelligence
gibi gelişmiş teknolojilerle destekler.
Böylece daha önce görülmemiş veya henüz imzası bulunmayan saldırıların davranışları analiz edilerek tehditlerin erken aşamada tespit edilmesi hedeflenir.
EDR Nedir?
EDR – Endpoint Detection & Response, endpoint üzerinde gerçekleşen aktiviteleri sürekli olarak izleyen, saldırı davranışlarını tespit eden ve güvenlik ekiplerine olaylara müdahale etme imkânı sağlayan güvenlik teknolojisidir.
EDR sistemleri yalnızca zararlı dosyanın var olup olmadığını kontrol etmez.
Endpoint üzerinde;
- hangi process'in çalıştığını,
- hangi process'in başka bir process başlattığını,
- hangi dosyaların oluşturulduğunu,
- registry üzerinde hangi değişikliklerin yapıldığını,
- hangi network bağlantılarının kurulduğunu,
- hangi kullanıcı hesabının işlem yaptığını,
- hangi komutların çalıştırıldığını
takip ederek saldırının bütün davranış zincirini analiz etmeye çalışır.
AV ile EDR Arasındaki Fark Nedir?
Basit olarak;
AV: “Bu dosya zararlı mı?”
sorusuna odaklanır.
EDR: “Bu endpoint üzerinde ne oluyor ve bu davranış bir saldırının parçası mı?”
sorusuna cevap vermeye çalışır.
Örneğin bir saldırgan doğrudan malware çalıştırmak yerine PowerShell üzerinden zararlı komutlar çalıştırabilir.
Geleneksel antivirüs ortada bilinen bir malware dosyası olmadığı için saldırıyı tespit etmekte zorlanabilir.
EDR ise;
Word ↓ PowerShell ↓ Encoded Command ↓ Network Connection ↓ Credential Access
şeklindeki davranış zincirini analiz ederek olayın şüpheli olduğunu belirleyebilir.
EDR Nasıl Çalışır?
Modern bir EDR mimarisinde endpoint üzerinde çalışan agent sürekli telemetri üretir.
Bu bilgiler merkezi EDR platformuna gönderilir.
Süreç genel olarak;
Endpoint Telemetry ↓ Behavior Analysis ↓ Threat Intelligence ↓ Detection ↓ Investigation ↓ Response
şeklinde ilerler.
Endpoint Telemetry
EDR platformları endpoint üzerinde gerçekleşen çok sayıda olayı izleyebilir.
Örneğin;
- Process Creation
- Process Termination
- File Creation
- File Modification
- Registry Changes
- Network Connections
- DNS Requests
- User Authentication
- PowerShell Execution
- Script Activity
- DLL Loading
- USB Activity
gibi bilgiler güvenlik analizlerinde kullanılabilir.
Bu telemetri bir saldırının başlangıç noktasından sonuç aşamasına kadar takip edilmesini sağlar.
Behavioral Detection
Modern saldırılar sıklıkla bilinen malware imzalarından kaçınmaya çalışmaktadır.
Bu nedenle EDR platformları davranış tabanlı tespit tekniklerini kullanır.
Örneğin;
normal bir Microsoft Word işleminin PowerShell başlatması ve ardından internet üzerinden bilinmeyen bir adrese bağlantı kurulması şüpheli bir davranış zinciri olarak değerlendirilebilir.
EDR bu olayları birbirinden bağımsız görmek yerine ilişkilendirerek saldırı ihtimalini analiz eder.
Fileless Malware
Fileless saldırılar endpoint üzerinde klasik bir zararlı dosya bırakmadan gerçekleştirilebilir.
Saldırgan;
- PowerShell
- WMI
- Windows Script Host
- rundll32
- regsvr32
- mshta
gibi işletim sisteminin meşru bileşenlerinden yararlanabilir.
Bu yöntemler Living off the Land saldırı tekniklerinin önemli parçalarındandır.
EDR teknolojileri process davranışlarını ve komut zincirlerini analiz ederek bu tür saldırıları tespit etmeye yardımcı olur.
Ransomware Koruması
Ransomware saldırıları kurumların operasyonlarını tamamen durdurabilecek en kritik siber tehditlerden biridir.
Ransomware saldırısı sırasında;
- dosyaların toplu şekilde değiştirilmesi,
- shadow copy silinmesi,
- güvenlik servislerinin kapatılması,
- yedekleme sistemlerine erişim,
- yüksek sayıda dosyanın kısa sürede şifrelenmesi
gibi davranışlar görülebilir.
EDR platformları bu aktiviteleri davranışsal olarak analiz ederek ransomware saldırılarını erken aşamada tespit etmeyi ve ilgili endpoint'i izole etmeyi hedefler.
Credential Theft Detection
Saldırganlar kurum ağı içerisinde ilerleyebilmek için kullanıcı ve yönetici kimlik bilgilerini ele geçirmeye çalışabilir.
Endpoint güvenlik çözümleri;
- LSASS erişimi,
- credential dumping,
- token manipulation,
- browser credential theft,
- suspicious privilege escalation
gibi davranışları izleyebilir.
Bu tespitler özellikle Active Directory tabanlı kurumsal yapılarda kritik öneme sahiptir.
Lateral Movement
Bir saldırgan tek bir bilgisayarı ele geçirdikten sonra kurum içerisinde başka sistemlere geçmeye çalışabilir.
Bu süreç Lateral Movement olarak adlandırılır.
Saldırganlar;
- RDP
- SMB
- PsExec
- WMI
- PowerShell Remote
- Remote Services
gibi yöntemleri kullanabilir.
EDR telemetrisi lateral movement aktivitelerinin tespit edilmesine yardımcı olabilir.
MITRE ATT&CK ve EDR
Modern EDR platformları güvenlik olaylarını sıklıkla MITRE ATT&CK teknikleriyle ilişkilendirir.
Örneğin saldırının;
Initial Access → Execution → Persistence → Privilege Escalation → Credential Access → Discovery → Lateral Movement → Exfiltration
aşamaları güvenlik ekipleri tarafından daha anlaşılır biçimde analiz edilebilir.
MITRE ATT&CK eşlemesi SOC ekiplerinin saldırganın hangi teknikleri kullandığını hızlı şekilde anlamasına yardımcı olur.
Threat Hunting
EDR yalnızca otomatik alarm üreten bir güvenlik sistemi değildir.
Güvenlik analistleri endpoint telemetrisi üzerinde proaktif olarak tehdit araması gerçekleştirebilir.
Threat Hunting sırasında;
- şüpheli process'ler,
- IOC'ler,
- hash değerleri,
- IP adresleri,
- domain'ler,
- persistence teknikleri,
- privilege escalation girişimleri
araştırılabilir.
Bu yaklaşım henüz alarm üretmemiş potansiyel tehditlerin ortaya çıkarılmasına yardımcı olur.
IOC – Indicator of Compromise
IOC'ler saldırıya ilişkin teknik göstergelerdir.
Örneğin;
- Malware Hash
- Zararlı Domain
- Command & Control IP
- Dosya adı
- Registry anahtarı
- URL
bir IOC olabilir.
EDR platformları threat intelligence kaynaklarından gelen IOC verilerini endpoint telemetrisiyle karşılaştırabilir.
IOA – Indicator of Attack
IOC saldırı sonucunda ortaya çıkan göstergelere odaklanırken IOA saldırgan davranışını analiz eder.
Örneğin;
Office uygulaması → PowerShell → Encoded Command → Internet
zinciri doğrudan belirli bir malware hash'i bilinmese dahi saldırı göstergesi olabilir.
Davranış tabanlı EDR sistemlerinde IOA yaklaşımı bu nedenle büyük önem taşır.
Endpoint Isolation
Bir endpoint üzerinde aktif saldırı tespit edildiğinde en önemli müdahale yöntemlerinden biri cihazın ağdan izole edilmesidir.
EDR üzerinden;
Endpoint → Network Isolation
uygulanarak saldırganın başka sistemlere geçmesi veya Command & Control sunucusuyla iletişim kurması engellenebilir.
Güvenlik ekibinin yönetim bağlantısı korunarak olay müdahalesi devam ettirilebilir.
Kill Process
Zararlı veya şüpheli bir process EDR konsolundan uzaktan sonlandırılabilir.
Örneğin aktif ransomware process'i tespit edildiğinde;
Detect → Kill Process → Isolate Endpoint
aksiyonları gerçekleştirilebilir.
File Quarantine
Tespit edilen zararlı dosyalar endpoint üzerinde karantinaya alınabilir.
Bu sayede dosyanın yeniden çalıştırılması engellenerek olayın yayılması azaltılabilir.
Remote Investigation
Modern EDR platformları güvenlik analistlerinin endpoint üzerinde uzaktan inceleme gerçekleştirmesine olanak sağlayabilir.
Analistler;
- çalışan process'leri,
- dosyaları,
- network bağlantılarını,
- kullanıcı aktivitelerini,
- sistem bilgilerini
inceleyerek olayın kapsamını belirleyebilir.
Attack Storyline
Tek bir saldırı onlarca veya yüzlerce bağımsız güvenlik olayı oluşturabilir.
İyi tasarlanmış EDR sistemleri bu olayları tek tek alarm olarak göstermek yerine aynı saldırı zinciri içerisinde ilişkilendirmeye çalışır.
Örneğin;
Phishing ↓ Macro Execution ↓ PowerShell ↓ Credential Theft ↓ C2 Connection ↓ Lateral Movement
tek bir saldırı hikâyesi olarak değerlendirilebilir.
Bu yaklaşım SOC ekiplerinin alarm yorgunluğunu azaltmaya yardımcı olur.
EDR ve SIEM Entegrasyonu
EDR sistemleri endpoint güvenliğine ilişkin yüksek değerli telemetri üretir.
Bu bilgiler SIEM platformuna aktarıldığında endpoint olayları;
- Firewall
- Active Directory
- VPN
- Proxy
- DNS
- Cloud
gibi diğer güvenlik kaynaklarıyla korele edilebilir.
Örneğin;
VPN'den olağan dışı giriş + Endpoint üzerinde credential dumping + AD üzerinde privilege escalation
olaylarının birlikte değerlendirilmesi daha yüksek doğrulukta saldırı tespitleri oluşturabilir.
EDR ve SOAR
EDR güvenlik olayları SOAR platformlarına bağlanarak müdahale süreçleri otomatikleştirilebilir.
Örneğin;
EDR Critical Alert ↓ SOAR Playbook ↓ Endpoint Isolate ↓ User Disable ↓ Firewall IP Block ↓ SOC Ticket ↓ Incident Response
şeklinde otomatik müdahale senaryoları oluşturulabilir.
EDR ve XDR Arasındaki Fark
EDR ağırlıklı olarak endpoint telemetrisi üzerine odaklanır.
XDR ise endpoint'in yanında farklı güvenlik katmanlarını birlikte analiz eder.
- EDR — Endpoint
- XDR — Endpoint + Network + Identity + Cloud + E-Mail
Bu nedenle XDR, EDR'nin yerine geçen bir teknoloji olmaktan çok endpoint verisini diğer güvenlik sinyalleriyle genişleten bir güvenlik yaklaşımı olarak değerlendirilebilir.
EDR ve MDR Arasındaki Fark
EDR bir teknolojidir.
MDR ise bu teknolojilerin uzman güvenlik ekipleri tarafından izlenmesi ve yönetilmesini sağlayan servistir.
Örneğin kurum güçlü bir EDR ürünü satın alabilir; ancak gece 03.00'te gelen kritik ransomware alarmını analiz edecek SOC ekibi bulunmuyorsa güvenlik operasyonunda önemli bir boşluk oluşabilir.
MDR hizmeti;
EDR Teknolojisi + 7x24 SOC + Threat Hunting + Incident Response
yaklaşımını bir araya getirir.
EDR ve Active Directory Güvenliği
Endpoint saldırılarının önemli bölümü kimlik altyapısıyla devam eder.
Bir saldırgan endpoint üzerinde kullanıcı bilgilerini ele geçirdikten sonra Active Directory içerisinde yetki yükseltmeye ve lateral movement gerçekleştirmeye çalışabilir.
Bu nedenle EDR güvenliğinin;
Endpoint Security + Identity Security + Active Directory Security
yaklaşımıyla birlikte değerlendirilmesi önemlidir.
Sunucu Güvenliği
EDR yalnızca kullanıcı bilgisayarlarına kurulmaz.
Windows ve Linux sunucular kritik saldırı hedefleridir.
Özellikle;
- Domain Controller
- File Server
- Application Server
- Database Server
- Web Server
sistemlerinde endpoint telemetrisi kritik saldırı görünürlüğü sağlayabilir.
Sunucu güvenliğinde performans, uygulama uyumluluğu ve exclusion politikalarının doğru yapılandırılması büyük önem taşır.
Linux Endpoint Güvenliği
Kurumsal altyapılarda Linux sunucuların yaygınlaşmasıyla birlikte Linux EDR desteği de önemli hale gelmiştir.
Linux sistemlerde;
- process execution,
- privilege escalation,
- shell activity,
- suspicious binary,
- network connection
gibi aktivitelerin izlenmesi özellikle web, uygulama ve veri tabanı sunucularının korunması açısından önemlidir.
macOS Güvenliği
macOS sistemlerin kurumsal kullanımının artması endpoint güvenliği kapsamının yalnızca Windows ile sınırlı kalmaması gerektiğini göstermektedir.
Kuruluşların seçtiği EDR çözümünün Windows, Linux ve macOS kapsamı gerçek cihaz envanterine göre değerlendirilmelidir.
USB ve Device Control
Uç nokta güvenliğinde veri kaybının önlenmesi açısından USB ve harici cihaz kontrolleri önemli bir bileşendir.
Politikalara göre;
- USB tamamen engellenebilir,
- yalnızca yetkili USB cihazlarına izin verilebilir,
- sadece okuma erişimi verilebilir,
- kullanıcı veya grup bazlı istisnalar tanımlanabilir.
Bu yetenekler DLP politikalarıyla birlikte uygulanabilir.
Web ve Exploit Protection
Endpoint güvenlik çözümleri yalnızca malware tespiti yapmakla kalmaz.
Exploit protection mekanizmaları;
- bellek saldırıları,
- browser exploit'leri,
- Office exploit'leri,
- script tabanlı saldırılar
gibi farklı saldırı tekniklerinin engellenmesine yardımcı olabilir.
EDR ve Ransomware Müdahale Senaryosu
Modern bir ransomware saldırısı aşağıdaki şekilde gelişebilir:
Phishing E-Mail ↓ Zararlı Dosya ↓ PowerShell ↓ Credential Theft ↓ Lateral Movement ↓ Domain Admin ↓ Ransomware Deployment
EDR'nin görevi yalnızca son aşamada ransomware dosyasını tespit etmek değildir.
Mümkün olan en erken aşamada saldırı zincirini görerek güvenlik ekibine müdahale fırsatı sağlamaktır.
EDR Ürün Seçiminde Nelere Dikkat Edilmeli?
EDR seçiminde yalnızca ürünün malware tespit oranına bakmak yeterli değildir.
Değerlendirilmesi gereken temel kriterler:
- Windows desteği
- Linux desteği
- macOS desteği
- Server desteği
- Behavioral Detection
- Ransomware Protection
- Threat Hunting
- Endpoint Isolation
- Remote Response
- IOC Search
- MITRE ATT&CK Mapping
- Threat Intelligence
- SIEM entegrasyonu
- SOAR entegrasyonu
- API desteği
- Merkezi yönetim
- Cloud / On-Premise seçenekleri
- Agent performansı
- False Positive oranı
- SOC kullanım kolaylığı
- Lisanslama modeli
olmalıdır.
EDR POC Süreci
EDR seçiminden önce mümkün olduğunda kontrollü bir POC çalışması gerçekleştirilmesi doğru yaklaşımdır.
POC kapsamında;
- Agent Deployment — belirlenen pilot endpoint ve sunuculara agent kurulumu yapılır.
- Policy Configuration — endpoint politikaları kurum altyapısına göre oluşturulur.
- Detection Tests — kontrollü saldırı senaryolarıyla tespit yetenekleri değerlendirilir.
- Response Tests — endpoint isolation, process termination ve diğer müdahale yetenekleri test edilir.
- SIEM Integration — EDR olaylarının kurumun SIEM/SOC altyapısına aktarımı değerlendirilir.
- Performance Analysis — agent'ın endpoint kaynakları üzerindeki etkisi kontrol edilir.
SecureSys EDR & AV Yaklaşımı
SecureSys EDR projelerini yalnızca endpoint agent kurulumu olarak değerlendirmez.
Öncelikle kurumun;
- kullanıcı sayısı,
- endpoint sayısı,
- sunucu sayısı,
- işletim sistemleri,
- Active Directory yapısı,
- uzaktan çalışma modeli,
- SOC altyapısı,
- SIEM sistemi,
- mevcut antivirüs altyapısı,
- kritik kullanıcı ve sunucu grupları
analiz edilir.
Ardından;
Keşif → Ürün Seçimi → POC → Lisanslama → Pilot Kurulum → Policy Tasarımı → Endpoint Deployment → Server Deployment → SIEM/SOC Entegrasyonu → Threat Hunting → Operasyon → Raporlama
süreçleri uygulanabilir.
EDR + SOC = Sürekli Endpoint Güvenliği
EDR'nin en büyük değeri yalnızca saldırıyı tespit etmesinden değil, üretilen güvenlik sinyalinin doğru şekilde analiz edilmesinden gelir.
Bu nedenle kritik kurumlarda;
EDR + SIEM + 7x24 SOC + Threat Hunting + Incident Response
bütünleşik şekilde değerlendirilmelidir.
Bir EDR alarmının gerçek saldırı mı, yanlış pozitif mi yoksa daha geniş bir saldırı zincirinin başlangıcı mı olduğunu belirlemek uzman güvenlik analizi gerektirir.
Endpoint'inizi Sadece Virüslere Karşı Değil, Saldırganlara Karşı Koruyun
Geleneksel antivirüs, modern endpoint güvenliğinin yalnızca bir katmanıdır.
Fileless malware, ransomware, credential theft, lateral movement ve gelişmiş saldırı tekniklerine karşı kurumların endpoint üzerinde gerçekleşen davranışları sürekli olarak izlemesi gerekir.
SecureSys EDR & AV Çözümleri ile endpoint aktivitelerinizi görünür hale getirin, gelişmiş tehditleri tespit edin ve güvenlik olaylarına hızlı müdahale edin.
EDR & AV Çözümleri için Demo, POC ve Teklif Alın
EDR & AV Ürünleri | Kurumsal Endpoint Güvenlik Çözümleri
SecureSys, kurumların endpoint ve sunucu güvenliği ihtiyaçlarına göre farklı üreticilerin EDR, NGAV ve Endpoint Security teknolojilerini projelendirmektedir.
EDR & AV ürün portföyümüzde;
SentinelOne | ESET | CrowdStrike Falcon | Symantec Endpoint Security | Kaspersky Endpoint Security | Fortinet FortiClient | Trend Micro
çözümleri yer almaktadır.
Her kurumun endpoint mimarisi, güvenlik operasyonu ve risk profili farklı olduğu için ürün seçimi yalnızca antivirüs tespit oranlarına göre yapılmamalıdır.
Endpoint sayısı + Sunucu sayısı + İşletim sistemleri + EDR ihtiyacı + SOC yapısı + SIEM entegrasyonu + Threat Hunting + Incident Response + Lisanslama
birlikte değerlendirilmelidir.
SentinelOne
AI Destekli Endpoint Detection & Response
SentinelOne Singularity Platform; endpoint güvenliği, EDR ve gelişmiş tehdit tespit yeteneklerini tek platform altında birleştiren modern endpoint güvenlik çözümlerinden biridir.
SentinelOne'ın yaklaşımında endpoint üzerinde gerçekleşen aktivitelerin davranışsal olarak analiz edilmesi önemli yer tutar.
Çözüm;
- Endpoint Protection
- NGAV
- EDR
- Behavioral Detection
- Ransomware Protection
- Threat Hunting
- Storyline
- Endpoint Isolation
- Remote Response
gibi güvenlik yetenekleri sunabilir.
Storyline Teknolojisi
SentinelOne'ın önemli özelliklerinden biri Storyline yaklaşımıdır.
Endpoint üzerinde gerçekleşen bir saldırı sırasında birbirleriyle ilişkili process, file, registry ve network aktiviteleri tek bir saldırı hikâyesi altında ilişkilendirilebilir.
Örneğin;
Phishing → Word → PowerShell → Malware → Credential Access → Command & Control
zinciri analistin birbirinden bağımsız yüzlerce olayı incelemesi yerine tek saldırı bağlamında değerlendirilebilir.
Ransomware Koruması
SentinelOne özellikle davranış tabanlı ransomware tespit ve müdahale kabiliyetleriyle öne çıkan EDR platformlarından biridir.
Dosyalarda gerçekleştirilen toplu değişiklikler ve saldırgan davranışları analiz edilerek ransomware aktivitelerine erken müdahale edilmesi hedeflenir.
SentinelOne Kimler İçin Uygun?
Özellikle;
gelişmiş EDR, davranışsal analiz, otomatik müdahale ve SOC operasyonlarının güçlü olduğu kurumsal yapılarda
değerlendirilebilir.
ESET Endpoint Security
Endpoint Güvenliği ve EDR/XDR Yaklaşımı
ESET, uzun yıllardır endpoint security ve antivirus alanında kullanılan güvenlik üreticilerinden biridir.
Kurumsal ESET mimarisinde endpoint korumasının yanında gelişmiş tespit ve müdahale yetenekleri de konumlandırılabilir.
ESET çözümleri;
- Antivirus
- Anti-Malware
- Ransomware Protection
- Web Protection
- Exploit Protection
- Device Control
- Network Protection
- Endpoint Detection & Response
- Threat Hunting
- Merkezi yönetim
gibi güvenlik ihtiyaçlarını kapsayabilir.
ESET PROTECT
ESET kurumsal güvenlik ürünlerinin merkezi yönetimi ESET PROTECT platformu üzerinden gerçekleştirilebilir.
Kullanıcı cihazları, sunucular ve güvenlik politikaları merkezi konsoldan yönetilebilir.
ESET Inspect
Gelişmiş EDR/XDR ihtiyaçlarında ESET Inspect, endpoint aktivitelerinin görünür hale getirilmesi ve güvenlik olaylarının araştırılması amacıyla kullanılabilir.
SOC ekipleri endpoint telemetrisi üzerinde tehdit avcılığı ve olay analizi gerçekleştirebilir.
ESET Kimler İçin Uygun?
ESET;
antivirüs + endpoint protection + merkezi yönetim + EDR
ihtiyaçlarını bütünleşik bir üretici ekosisteminde karşılamak isteyen küçük, orta ve büyük ölçekli kuruluşlarda değerlendirilebilir.
CrowdStrike Falcon
Cloud-Native Endpoint Security ve EDR
CrowdStrike Falcon, cloud-native mimarisi ve endpoint telemetrisi üzerine kurulu gelişmiş EDR/XDR platformlarından biridir.
Falcon platformu modüler bir güvenlik yaklaşımı sunarak kurumların ihtiyaçlarına göre farklı güvenlik yeteneklerini aynı platform üzerinde kullanabilmesini sağlar.
Bu yetenekler arasında;
- Next-Generation Antivirus
- EDR
- Threat Hunting
- Threat Intelligence
- Identity Protection
- Exposure Management
- Cloud Security
gibi farklı güvenlik alanları bulunabilir.
CrowdStrike Falcon Insight
Falcon Insight, endpoint detection and response yetenekleri sağlayarak endpoint üzerinde gerçekleşen saldırı aktivitelerinin görünür hale getirilmesine yardımcı olur.
Process, kullanıcı, dosya ve network aktiviteleri analiz edilerek saldırı zincirleri araştırılabilir.
Falcon OverWatch
CrowdStrike'ın önemli hizmetlerinden biri Falcon OverWatch yönetilen Threat Hunting yaklaşımıdır.
Uzman tehdit avcıları Falcon telemetrisi üzerinde gelişmiş saldırgan aktivitelerini araştırabilir.
Bu özellik kendi SOC kapasitesini gelişmiş Threat Hunting operasyonuyla desteklemek isteyen kurumlar açısından önemli olabilir.
CrowdStrike Kimler İçin Uygun?
Özellikle;
Enterprise EDR, cloud-native mimari, gelişmiş Threat Hunting, Identity Security ve genişletilebilir XDR
yaklaşımı arayan büyük ölçekli kuruluşlarda değerlendirilebilir.
Symantec Endpoint Security
Kurumsal Endpoint Protection ve EDR
Symantec'in kurumsal güvenlik teknolojileri günümüzde Broadcom bünyesinde sunulmaktadır.
Symantec Endpoint Security, geleneksel endpoint protection yeteneklerini gelişmiş tehdit önleme ve EDR fonksiyonlarıyla bir araya getirmeyi hedefler.
Çözüm kapsamında;
- Antivirus
- Anti-Malware
- Exploit Protection
- Behavioral Analysis
- Application Control
- Device Control
- Endpoint Detection & Response
- Threat Intelligence
gibi güvenlik yetenekleri kullanılabilir.
Çok Katmanlı Endpoint Güvenliği
Symantec yaklaşımında saldırının yalnızca tek bir aşamada engellenmesi yerine farklı güvenlik katmanlarının birlikte kullanılması hedeflenir.
Attack Surface Reduction → Prevention → Detection → Investigation → Response
yaklaşımı endpoint güvenliğinin farklı aşamalarını kapsar.
Symantec Kimler İçin Uygun?
Özellikle mevcut Broadcom/Symantec güvenlik altyapısı bulunan veya büyük ölçekli endpoint security operasyonları yöneten Enterprise kuruluşlarda değerlendirilebilir.
Kaspersky Endpoint Security
Endpoint Protection ve EDR
Kaspersky, endpoint protection, anti-malware ve gelişmiş tehdit tespit teknolojilerini kurumsal güvenlik çözümleri altında sunmaktadır.
Kaspersky'nin kurumsal endpoint güvenlik portföyü farklı ölçeklerdeki organizasyonlar için;
- Endpoint Protection
- Anti-Malware
- Ransomware Protection
- Exploit Prevention
- Web Control
- Application Control
- Device Control
- EDR
- Threat Hunting
gibi yetenekler sağlayabilir.
Kaspersky EDR
EDR çözümleri endpoint üzerinde gerçekleşen aktivitelerin analiz edilmesini ve saldırı zincirlerinin araştırılmasını sağlar.
SOC analistleri olayları inceleyerek tehditlerin kaynağını, etkilenen cihazları ve saldırgan aktivitelerini belirleyebilir.
Kaspersky Kimler İçin Uygun?
Endpoint Protection ve EDR ihtiyaçlarını merkezi güvenlik mimarisi içerisinde yönetmek isteyen farklı ölçeklerdeki kuruluşlarda değerlendirilebilir.
Ürün seçiminde kurumun tabi olduğu mevzuat, tedarik zinciri politikaları ve ülke/sektör bazlı ürün kullanım gereksinimleri ayrıca değerlendirilmelidir.
Fortinet FortiClient
Endpoint Security + ZTNA + Fortinet Security Fabric
FortiClient, klasik bir endpoint güvenlik ürününün ötesinde Fortinet'in güvenli erişim ve Security Fabric mimarisinin endpoint bileşenlerinden biridir.
FortiClient özellikle FortiGate kullanan kurumlarda;
Endpoint + Firewall + VPN + ZTNA
yaklaşımını aynı güvenlik ekosistemi içerisinde birleştirmesiyle öne çıkar.
FortiClient kapsamında lisans ve mimariye bağlı olarak;
- Endpoint Security
- Anti-Malware
- Vulnerability Management
- Remote Access
- IPsec VPN
- ZTNA
- Web Filtering
- Endpoint Telemetry
- Security Fabric entegrasyonu
gibi fonksiyonlar kullanılabilir.
FortiClient EMS
FortiClient Endpoint Management Server – EMS, FortiClient endpoint'lerinin merkezi olarak yönetilmesini sağlar.
Endpoint güvenlik politikaları, cihaz görünürlüğü ve ZTNA erişim kontrolleri merkezi yapı üzerinden yönetilebilir.
FortiGate Entegrasyonu
FortiClient'ın önemli avantajlarından biri FortiGate altyapısıyla yakın entegrasyonudur.
FortiClient ↕ FortiClient EMS ↕ FortiGate ↕ Fortinet Security Fabric
mimarisi oluşturulabilir.
Bu yapı endpoint'in güvenlik durumu ile network erişim politikalarının birlikte değerlendirilmesine olanak sağlar.
FortiClient Kimler İçin Uygun?
Özellikle;
FortiGate kullanan, VPN'den ZTNA mimarisine geçmek isteyen ve endpoint ile network güvenliğini aynı ekosistemde yönetmeyi hedefleyen kurumlarda
güçlü bir alternatif oluşturur.
Trend Micro Endpoint Security
Endpoint, Server ve XDR Güvenliği
Trend Micro, endpoint güvenliğinin yanı sıra sunucu, cloud workload ve XDR alanlarında geniş güvenlik teknolojileri sunan üreticilerden biridir.
Trend Micro'nun modern kurumsal güvenlik yaklaşımı Trend Vision One platformu etrafında genişletilebilir.
Çözüm mimarisine göre;
- Endpoint Protection
- NGAV
- EDR
- XDR
- Ransomware Protection
- Behavioral Analysis
- Threat Intelligence
- Server Security
- Cloud Workload Security
- Attack Surface Risk Management
gibi farklı güvenlik alanları birlikte değerlendirilebilir.
Trend Vision One
Trend Vision One yalnızca endpoint'ten gelen olayları değil farklı güvenlik katmanlarından gelen telemetriyi ilişkilendirmeyi hedefler.
Bu sayede;
Endpoint + Server + E-Mail + Cloud + Identity + Network
gibi farklı kaynaklardan gelen güvenlik sinyalleri daha geniş saldırı bağlamında değerlendirilebilir.
Server ve Workload Güvenliği
Trend Micro'nun önemli avantajlarından biri endpoint güvenliğinin yanında server ve cloud workload güvenliği konusunda da geniş ürün ailesine sahip olmasıdır.
Fiziksel sunucular, sanal makineler ve cloud workload'ların güvenliği aynı üretici ekosistemi içerisinde konumlandırılabilir.
Trend Micro Kimler İçin Uygun?
Özellikle;
endpoint + server + cloud workload + XDR
güvenliğini daha geniş bir platform yaklaşımı içerisinde yönetmek isteyen kurumsal yapılarda değerlendirilebilir.
Hangi EDR Ürünü Tercih Edilmeli?
Her kurum için tek bir “en iyi EDR” ürünü bulunmamaktadır.
Ürün seçimi kurumun mevcut altyapısı ve güvenlik operasyon modeline göre yapılmalıdır.
SentinelOne
Behavioral AI + Storyline + EDR + otomatik müdahale yaklaşımının öncelikli olduğu projelerde değerlendirilebilir.
ESET
Endpoint Protection + düşük operasyon yükü + merkezi yönetim + EDR ihtiyacının birlikte bulunduğu yapılarda güçlü bir alternatif olabilir.
CrowdStrike Falcon
Cloud-native EDR + Threat Hunting + Identity + XDR yaklaşımının ön planda olduğu Enterprise projelerde değerlendirilebilir.
Symantec Endpoint Security
Mevcut Broadcom/Symantec ekosistemine sahip büyük kurumsal yapılarda değerlendirilebilir.
Kaspersky
Endpoint Protection + EDR + gelişmiş malware analizi ihtiyaçlarında alternatif oluşturabilir; kurumun mevzuat ve tedarik politikaları ayrıca dikkate alınmalıdır.
FortiClient
Özellikle FortiGate + Fortinet Security Fabric + ZTNA kullanan veya bu mimariye geçmek isteyen kurumlarda avantaj sağlar.
Trend Micro
Endpoint + Server + Cloud Workload + XDR güvenliğinin aynı güvenlik yaklaşımı altında toplanmasının istendiği projelerde öne çıkar.
AV, EDR, XDR veya MDR: Hangisine İhtiyacınız Var?
Bu teknolojilerin birbirinden ayrılması önemlidir.
AV / NGAV Endpoint üzerinde zararlı yazılımların önlenmesi.
EDR Endpoint davranışlarının sürekli izlenmesi, saldırıların araştırılması ve müdahale.
XDR Endpoint + Network + Identity + Cloud + E-Mail güvenlik sinyallerinin korelasyonu.
MDR EDR/XDR teknolojisinin uzman güvenlik ekibi tarafından 7x24 izlenmesi ve yönetilmesi.
Kritik altyapılarda ideal güvenlik modeli;
NGAV + EDR/XDR + SIEM + 7x24 SOC + Threat Hunting + Incident Response
şeklinde oluşturulabilir.
SecureSys EDR & AV Ürün Portföyü
SecureSys olarak farklı güvenlik gereksinimlerine göre;
SentinelOne ESET CrowdStrike Falcon Symantec Endpoint Security Kaspersky Endpoint Security Fortinet FortiClient Trend Micro
teknolojilerinin değerlendirilmesi, POC çalışmaları, lisanslama, kurulum, migration, politika optimizasyonu ve güvenlik operasyonlarına entegrasyonu konusunda uçtan uca hizmet sunuyoruz.
Ürün seçimini marka bağımlı değil, ihtiyaç ve mimari odaklı gerçekleştiriyoruz.
Endpoint Güvenliğinizi SOC ile Birleştirin
Güçlü bir EDR teknolojisi saldırıyı saniyeler içerisinde tespit edebilir. Ancak kritik soru, alarm oluştuktan sonra kimin müdahale edeceğidir.
SecureSys EDR & AV çözümleri 7x24 SOC, SIEM, Threat Hunting ve Incident Response hizmetleriyle bütünleşik olarak konumlandırılabilir.
Endpoint'i koruyun. Davranışı görün. Saldırıyı tespit edin. Hızla müdahale edin.
EDR & AV Çözümleri için Demo, POC ve Teklif Alın
Bu hizmet hakkında daha fazla bilgi almak ister misiniz?
Uzman ekibimiz ücretsiz danışmanlık için sizi en kısa sürede arasın.