EDR (Endpoint Detection and Response) Nedir ve Geleneksel Antivirüslerden Farkı Nelerdir?

Siber güvenlik teknolojilerinin evriminde gelinen en ileri noktalardan biri olan Uç Nokta Tehdit Algılama ve Yanıt (Endpoint Detection and Response - EDR), kurumların bilgisayar, sunucu ve mobil cihazlarındaki (uç noktalar) güvenlik olaylarını sürekli izleyen, verileri toplayan, olağanüstü durumları analiz eden ve gelişmiş siber tehditlere karşı anında otomatik veya manuel yanıt veren yeni nesil bir güvenlik çözümüdür. EDR kavramı, ilk olarak 2013 yılında pazar araştırma şirketi Gartner tarafından tanımlanmış olup, günümüzde kurumsal güvenlik mimarisinin vazgeçilmez bir unsuru haline gelmiştir. Geleneksel güvenlik duvarları ve antivirüs yazılımlarının yetersiz kaldığı, "dosyasız zararlı yazılımlar" (fileless malware), sıfır gün (zero-day) açıkları ve gelişmiş kalıcı tehditler (APT) gibi modern saldırı tekniklerine karşı EDR çözümleri, şirket ağlarına derinlemesine bir görünürlük ve zeka kazandırır.

EDR teknolojisinin önemini tam olarak kavrayabilmek için geleneksel antivirüs (Legacy AV) programları ile arasındaki temel mimari farkı anlamak gerekir. Geleneksel antivirüs sistemleri temelde "imza tabanlı" (signature-based) çalışırlar. Bu, antivirüs programının bilgisayara inen her dosyayı, daha önceden bilinen ve kaydedilmiş virüs imzalarının bulunduğu devasa bir "kara liste" (blacklist) ile karşılaştırması anlamına gelir. Eğer dosya kara listede varsa engellenir, yoksa çalışmasına izin verilir. Ancak bu yöntemin çok büyük bir zafiyeti vardır: Eğer siber korsanlar yepyeni, daha önce hiç görülmemiş (sıfırıncı gün) bir virüs yazar veya virüsün kodunda ufak bir değişiklik yaparak imzasını değiştirirse, geleneksel antivirüs bu tehdidi tamamen zararsız bir dosya sanarak sisteme alır. Kısacası, geleneksel sistemler sadece önceden tanıştıkları düşmanları durdurabilirler.

EDR çözümleri ise dosyaların kimliğinden ziyade "davranışlarına" odaklanır; yani imza tabanlı değil, davranışsal analiz (behavioral analysis) ve makine öğrenimi modelleriyle çalışır. EDR, uç noktadaki her süreci (process), bellek aktivitelerini, kayıt defteri değişikliklerini ve ağ bağlantılarını saniye saniye kaydeder ve izler. Bir yazılım tamamen yasal görünse veya geçerli bir sertifikaya sahip olsa bile, örneğin PowerShell komutlarını kullanarak sistemin derinliklerinde yetki yükseltmeye çalışırsa veya yüzlerce dosyayı hızla şifrelemeye başlarsa, EDR bu anormal "davranışı" derhal tespit eder. Geleneksel antivirüsün "bu dosyanın imzası temiz" deyip geçtiği bir noktada, EDR "bu dosyanın davranışları fidye yazılımına veya bir hacker'ın yatay hareketlerine benziyor" diyerek müdahale eder. EDR, şirketleri geçmişin bilinen tehditlerine karşı değil, bugünün ve yarının bilinmeyen, gizli ve sofistike siber saldırılarına karşı koruyan proaktif bir kalkan görevi görür.

EDR Çözümlerinin İşleyiş Yapısı ve Şirket Ağlarına Entegrasyonu

EDR sistemlerinin işleyiş yapısı genellikle dört temel adımdan oluşur: Veri toplama, tespit (algılama), analiz ve yanıt. İlk aşamada, her bilgisayara veya sunucuya kurulan hafif bir EDR ajanı (agent), sistemdeki tüm aktiviteleri (çalışan uygulamalar, kullanıcı girişleri, değiştirilen dosyalar, kurulan ağ bağlantıları) aralıksız olarak toplayarak güvenli bir merkezi bulut veri gölüne (Data Lake) veya şirket içi bir yönetim sunucusuna gönderir (Telemetri verisi). Bu sayede güvenlik ekipleri, şirket ağındaki tüm cihazlarda "şu an ne oluyor" sorusunun cevabını eşzamanlı olarak görebilirler. Uç noktalardan akan bu devasa veri yığını, EDR çözümünün kalbindeki Yapay Zeka (AI) ve Tehdit İstihbaratı (Threat Intelligence) motorları tarafından saniyeler içinde analiz edilir.

İkinci aşama olan tespit sürecinde EDR, MITRE ATT&CK gibi global siber güvenlik çerçevelerini referans alarak veriler içinde bir anormallik, sızma belirtisi (IoC - Indicator of Compromise) veya saldırı belirtisi (IoA - Indicator of Attack) arar. Örneğin, gece saat 03:00'te bir muhasebe bilgisayarında komut satırından (CMD) uzak bir Rusya IP'sine şüpheli bir veri transferi (Data Exfiltration) başlatılmışsa, bu durum EDR tarafından kritik bir tehdit olarak işaretlenir. Analiz aşamasında ise sistem, bu saldırının nasıl başladığını, nereden geldiğini, hangi kullanıcının hangi dosyaya tıkladığını gösteren detaylı bir "Saldırı Ağacı" (Root Cause Analysis) oluşturur. Geleneksel sistemler size sadece "Virüs bulundu ve silindi" derken, EDR size "Bu virüs Ahmet'in mailine PDF olarak saat 10:15'te geldi, 10:20'de açıldı, arka planda şu script'i çalıştırdı ve şu iki sunucuya daha sıçradı" şeklinde olay yerinin tam bir haritasını çizer (Threat Hunting - Tehdit Avcılığı).

EDR'ın şirketler için hayat kurtaran en önemli özelliği ise "Yanıt (Response)" kabiliyetidir. Tehdit algılandığında sistem, bir IT personelinin uyanıp müdahale etmesini beklemeden saniyeler içinde otomatik eylemler alabilir. EDR'ın verebileceği en etkili yanıt, saldırıya uğramış bilgisayarı "Ağdan İzole Etmek"tir (Network Isolation). Zararlı yazılım bulaşmış makinenin diğer tüm cihazlarla, internetle ve sunucularla bağlantısı anında kesilir, sadece ve sadece güvenlik yöneticisinin EDR konsoluyla iletişim kurmasına izin verilir. Böylece bir ransomware (fidye) yazılımı veya hacker tüm ağı ele geçiremeden tek bir odada hapsedilmiş olur. Ayrıca zararlı süreçler (process) sonlandırılabilir, şifrelenmiş veya değiştirilmiş dosyalar gölge kopyalar (shadow copies) aracılığıyla saldırıdan önceki temiz haline geri döndürülebilir (Remediation). Şirketlerin mevcut SOC (Siber Güvenlik Operasyon Merkezi) ve SIEM (Güvenlik Bilgi ve Olay Yönetimi) altyapılarıyla kusursuz bir şekilde entegre olabilen EDR çözümleri, veri sızıntılarını ve itibar kayıplarını önleyerek modern kurumsal güvenliğin kalbini oluşturmaktadır.