Sora Yazılım
Türkçe
Türkiye merkezli özel yazılım çözümleri

EDR, XDR ve MDR Farkı: Kurumunuza Hangisi Gerekli?

EDR, XDR ve MDR farkı üç ayrı kapsam katmanıyla özetlenir: EDR yalnızca uç noktayı izler ve müdahale eder; XDR aynı tespit mantığını e-posta, kimlik, ağ ve bulut telemetrisine genişletir; MDR ise bu araçları sizin adınıza 7/24 işleten bir hizmettir. Hangisinin gerekli olduğunu kurum içi analist kapasiteniz, saldırı yüzeyiniz ve uyum yükümlülükleriniz belirler.

EDR Nedir ve Ne Yapar?

EDR (Endpoint Detection and Response), iş istasyonu ve sunucularda çalışan süreçleri sürekli kaydeden, şüpheli davranışı tespit eden ve süreci sonlandırma ya da cihazı ağdan izole etme gibi müdahaleleri uygulayan uç nokta güvenlik katmanıdır. Kategoriyi 2013'te Gartner analisti Anton Chuvakin, uç noktalardaki şüpheli etkinlikleri tespit edip araştıran araçlar için "Endpoint Threat Detection and Response" adıyla tanımladı; terim zamanla EDR'ye kısaldı.

Klasik antivirüs bir dosyayı çalıştırılmadan önce imza veya makine öğrenmesi modeliyle sınıflandırır ve karar verir. EDR ise kararın sonrasına odaklanır: dosya temiz görünüp çalıştıktan sonra ne yaptığını izler. Bir ofis belgesinin PowerShell başlatması, PowerShell'in bilinmeyen bir adrese bağlanıp şifrelenmiş içerik indirmesi, ardından gölge kopyaların silinmesi gibi zincirler tek tek masum görünebilir; EDR bu zinciri süreç ağacı olarak kaydeder ve bütününü değerlendirir.

Tipik bir EDR ajanı şu telemetriyi toplar: süreç oluşturma ve ebeveyn-çocuk ilişkileri, ağ bağlantıları, dosya ve kayıt defteri değişiklikleri, oturum açma olayları ve bellek içi enjeksiyon girişimleri. Müdahale tarafında ise süreci durdurma, dosyayı karantinaya alma, cihazı ağdan izole etme, uzaktan kabuk açma ve bazı ürünlerde zararlı değişiklikleri geri alma bulunur. Bugün çoğu üretici EPP ve EDR'yi tek ajanda sunuyor; kurumsal antivirüs ile EDR arasındaki sınırı Bitdefender GravityZone ve Trend Micro karşılaştırmamızda ayrıntılı ele aldık.

EDR'nin sınırı kapsamıdır. Ajan olmayan bir yerde gözü yoktur: kimlik avı e-postası kullanıcının kutusuna düşene kadar, çalınan parolayla Microsoft 365'e uzak bir ülkeden yapılan giriş, ağdaki ajan kurulamayan bir yazıcı veya IoT cihazından başlatılan yatay hareket EDR'nin dışında kalır. Yedekleme ile uç nokta tespitini aynı ajanda birleştiren yaklaşımı ise Acronis Advanced Security + EDR yazımızda inceledik.

XDR Nedir? EDR'den Farkı Ne?

XDR (Extended Detection and Response), EDR'nin davranışsal tespit yaklaşımını e-posta, kimlik, ağ, bulut iş yükü ve üretkenlik uygulamalarından gelen telemetriye genişleten; farklı kaynaklardan gelen uyarıları tek bir saldırı zinciri hâlinde korele eden platformdur. Gartner'ın tanımına göre XDR, çok kaynaklı telemetriyi tehdit istihbaratı ve güvenlik analitiğiyle birleştirerek uyarılara bağlam ve korelasyon kazandırır.

Farkı somutlaştırmak için tipik bir saldırı zincirini düşünün. Muhasebe çalışanına sahte fatura e-postası gelir; kullanıcı bağlantıya tıklar ve Microsoft 365 parolasını sahte sayfaya girer. Saldırgan aynı gece farklı bir ülkeden o hesaba giriş yapar, posta kutusuna yönlendirme kuralı ekler ve nihayet bir sunucuda uzaktan komut çalıştırır. EDR bu zincirin yalnızca son halkasını, yani sunucudaki komutu görür. XDR ise e-posta sensöründen gelen kimlik avı uyarısını, kimlik sensöründen gelen olağan dışı girişi ve uç nokta sensöründen gelen komutu tek bir olay olarak birleştirir; analist beş ayrı konsolda beş ayrı uyarı yerine tek bir hikâye okur.

Piyasada iki yaklaşım var: yerel (native) XDR tek üreticinin sensörlerini birleştirir, kurulumu kolay ve korelasyonu güçlüdür ama üretici bağımlılığı yaratır; açık (hybrid) XDR üçüncü taraf kaynaklardan veri alır, esnektir ama entegrasyon bakımı size kalır. Buradaki üç platform da yerel XDR temellidir ve üçüncü taraf entegrasyonu sunar; lisans kapsamını üreticinin güncel dokümantasyonundan doğrulayın.

İki uyarı önemli. Birincisi, XDR yalnızca uç noktaya kurulursa daha pahalı bir EDR'den ibaret kalır; değer, ek sensörler devreye alındığında ortaya çıkar. İkincisi, XDR'nin Microsoft 365 sensörü hesap ele geçirmeyi görür ama silinen posta ve dosyaları geri getirmez; bu ayrım için Microsoft 365 yedeklemesinin neden ayrı bir katman olduğunu anlattığımız yazıya bakın. Kimlik sinyalleri, ZTNA ile kurulan sıfır güven erişimi modelinde cihaz sağlık durumuyla birleştiğinde XDR korelasyonu daha da anlamlı hâle gelir.

MDR Nedir? Ürün mü, Hizmet mi?

MDR (Managed Detection and Response), EDR veya XDR araçlarını üreticinin ya da bir hizmet sağlayıcının analist ekibinin sizin adınıza 7/24 işlettiği yönetilen hizmettir. Gartner, MDR'yi uzaktan sunulan güvenlik operasyon merkezi (SOC) işlevleri olarak tanımlar: hızlı tespit, analiz, araştırma ve tehdidin durdurulup sınırlanması yoluyla müdahale.

MDR'de satın aldığınız şey bir yazılım modülü değil, bir operasyon kapasitesidir. Hizmet genellikle şu bileşenlerden oluşur: telemetrinin 7/24 izlenmesi, uyarıların önceliklendirilmesi (triyaj), doğrulanan olaylarda sözleşmede önceden onaylanmış müdahale aksiyonlarının uygulanması, belirli aralıklarla proaktif tehdit avcılığı ve aylık raporlama. Kritik olayda size dönüş süresi sözleşmede yazmalıdır.

MDR ile geleneksel yönetilen güvenlik hizmeti (MSSP) sık karıştırılır. MSSP tarihsel olarak log toplama, cihaz yönetimi ve uyarı iletme üzerine kuruludur; uyarıyı size gönderir, kararı siz verirsiniz. MDR ise uyarıyı araştırır, doğrular ve yetkisi dâhilinde müdahale eder. Sözleşmeyi okurken şu dört maddeye bakın: müdahale yetkisinin sınırı (izole etme, hesap kilitleme, süreç sonlandırma hangi koşulda otomatik), triyaj için hedeflenen süre, analistlerin çalıştığı saat dilimi ve dil, telemetrinin hangi ülkede saklandığı. Projelerimizde en uzun tartışılan madde her zaman önceden onaylı müdahale listesi oluyor: üretim sunucusunun gece yarısı izole edilmesi bir kurum için hayat kurtarıcı, başka bir kurum için üretim durması anlamına gelebiliyor.

EDR, XDR ve MDR Karşılaştırma Tablosu

EDR, XDR ve MDR karşılaştırması dört eksende yapılır: kapsam (yalnız uç nokta mı, çok kaynaklı mı), operatör (sizin ekibiniz mi, dış analistler mi), müdahale biçimi (araç sunar mı, aksiyonu alır mı) ve gerekli iç ekip. Aşağıdaki tablo üç yaklaşımı bu eksenlerde yan yana koyar.

KriterEDRXDRMDR
Ne satın alırsınızUç nokta ajanı + konsol (ürün)Çok sensörlü platform + korelasyon motoru (ürün)Analist ekibi ve operasyon (hizmet)
Kapsamİş istasyonu, sunucu, sanal makineUç nokta + e-posta + kimlik + ağ + bulutAltta yatan EDR/XDR'nin kapsamı
Kim işletirKurum içi IT / güvenlik ekibiKurum içi güvenlik ekibi (genelde daha deneyimli)Üretici ya da hizmet sağlayıcı analistleri
Tespit kaynağıSüreç, dosya, bellek, yerel ağ davranışıBirden çok kaynağın korele edilmiş zinciriAraç + insan analizi + tehdit avcılığı
Müdahaleİzole etme, süreç sonlandırma, geri alma; kararı siz verirsinizAynı aksiyonlar + hesap askıya alma, e-posta geri çekme gibi çapraz aksiyonlarÖnceden onaylı aksiyonlar sizin adınıza uygulanır
Gerekli iç ekipUyarı inceleyecek en az bir yetkin kişiKorelasyonu yorumlayacak güvenlik analistiEskalasyon muhatabı olacak bir IT sorumlusu
Uyarı yüküYüksek; ayarlama (tuning) size kalırKorelasyon sayesinde daha az ama daha zengin olaySıfıra yakın; yalnız doğrulanmış olay size gelir
Zayıf noktasıAjan olmayan yeri görmez; mesai dışı kör kalırEk sensör lisansları ve üretici bağımlılığıİş bağlamını dış ekip sizin kadar bilmez; yetki sınırı tartışması

En kritik satır "gerekli iç ekip"tir: saha deneyimimizde başarısız EDR projelerinin ortak nedeni ürün değil, uyarı kuyruğuna bakacak kimsenin olmamasıdır.

Hangi Kurum Profiline Hangisi Uygun?

Kurum profiline göre EDR, XDR ve MDR seçimi üç değişkene bakar: kullanıcı ve sunucu sayısı, kurum içinde güvenlik uyarısı inceleyebilecek personel varlığı ve uç nokta dışındaki saldırı yüzeyi (bulut e-posta, çok şube, üretim ağı). Aşağıdaki tablo altı tipik profil için başlangıç önerisini verir; kesin karar keşif görüşmesinde netleşir.

Kurum profiliÖnerilen katmanGerekçePortföy örneği
10–50 kullanıcı, IT hizmeti dış kaynaklıYönetilen EDR veya MDRUyarıya bakacak iç personel yok; ürün tek başına mesai dışı kör kalırGravityZone + Bitdefender MDR, FortiEDR + yönetilen hizmet
50–250 kullanıcı, 1–2 IT personeli, Microsoft 365 yoğunXDR (e-posta + kimlik sensörlü) veya MDRHesap ele geçirme en sık olay; uç nokta tek başına yetmezGravityZone XDR, Trend Vision One
250–1000 kullanıcı, küçük güvenlik ekibiXDR, mesai dışı için MDR takviyesiEkip gündüz korelasyonu yorumlayabilir; gece ve hafta sonu boşluğu MDR kapatırTrend Vision One, GravityZone XDR + MDR
Çok şubeli perakende / üretim (OT ve eski işletim sistemi)EDR (eski OS desteği) + ağ sensörüAjan kurulamayan cihazlar için ağ görünürlüğü şartFortiEDR + FortiGate Security Fabric
Regülasyonlu sektör (finans, sağlık, kamu tedarikçisi)XDR + MDR, raporlama odaklıOlay kaydı, saklama ve denetim raporu yükümlülüğüTrend Vision One, GravityZone XDR + MDR
Kendi SOC'u olan holding / grup şirketiAçık XDR, SIEM entegrasyonluMevcut analist ekibi ve SIEM yatırımı korunmalıTrend Vision One, FortiEDR + FortiAnalyzer

KOBİ için 7/24 SOC Kurmak mı, MDR Almak mı?

KOBİ için kurum içi 7/24 SOC çoğu durumda gerçekçi değildir: kesintisiz izleme en az beş vardiyalı analist, bir SIEM altyapısı, sürekli eğitim ve işten ayrılmalara karşı yedekleme gerektirir. MDR aynı işlevi paylaşımlı analist havuzu üzerinden abonelik modeliyle sunar; bu nedenle birkaç yüz kullanıcının altındaki kurumlarda yaygın tercih MDR ya da yönetilen EDR'dir.

Maliyeti belirleyen kalemler nettir: vardiya kadrosu, analist eğitimi, SIEM ve tehdit istihbaratı abonelikleri, kural ayarı ve personel kaybı riski. Bu kalemlerin toplamı KOBİ ölçeğinde neredeyse her zaman kullanıcı başına lisanslanan MDR aboneliği lehine sonuçlanır.

Tehdit tarafı da bu kararı destekliyor. Verizon'un 2025 Data Breach Investigations Report'una göre fidye yazılımı incelenen ihlallerin %44'ünde yer aldı ve küçük ile orta ölçekli kurumlarda bu oran %88'e çıktı (Verizon DBIR 2025). Fidye yazılımı saldırıları tipik olarak mesai dışı saatlerde şifrelemeye başlar; gece 02:00'de uyarıyı gören ve cihazı izole eden birinin olup olmaması, sabah karşılaşacağınız tablonun tamamını belirler. Bu konuyu uçtan uca KOBİ için 10 adımlı fidye yazılımı savunma planında ele aldık.

MDR'nin de ödünleri var: dış ekip iş süreçlerinizi sizin kadar bilmez ve müdahale yetkisi sözleşmeyle sınırlıdır. En iyi çalışan model hibrittir: MDR 7/24 izleme ve ilk müdahaleyi üstlenir, iç IT sorumlusu eskalasyon muhatabı olur.

Sora Portföyündeki Seçenekler: FortiEDR, GravityZone XDR/MDR ve Trend Vision One

Sora Yazılım portföyündeki üç platform üç farklı mimari tercihi temsil eder: FortiEDR, Fortinet Security Fabric ile bütünleşen uç nokta odaklı EDR/XDR; Bitdefender GravityZone XDR üzerine eklenebilen Bitdefender MDR hizmeti; Trend Vision One ise uç nokta, e-posta, ağ, bulut ve kimlik sensörlerini saldırı yüzeyi risk yönetimiyle tek konsolda toplayan platform. Hiçbiri diğerinden mutlak olarak üstün değildir; seçim mevcut altyapınıza göre yapılır.

FortiEDR, çalıştırma öncesi makine öğrenmesi tabanlı antivirüs ile enfeksiyon sonrası davranışsal engellemeyi tek hafif ajanda birleştirir; Fortinet'e göre Windows XP ve Server 2003'e kadar uzanan eski işletim sistemlerini, POS ve üretim kontrol cihazlarını da aynı ajanla kapsaması ve müdahaleyi playbook'larla otomatikleştirmesi öne çıkan özellikleridir. FortiGate, FortiAnalyzer ve FortiSwitch kullanan bir kurumda uç nokta telemetrisi Security Fabric içinde ağ olaylarıyla aynı düzlemde görünür; bu, ajan kurulamayan cihazlar için ağ tarafından görünürlük sağlar. Üreticinin FortiEDR için yönetilen tespit hizmeti seçeneği bulunur; güncel kapsamı Fortinet dokümantasyonundan doğrulamanızı öneririz.

Bitdefender GravityZone XDR, uç nokta EDR sensörünün yanına ağ, kimlik (Active Directory, Entra ID), üretkenlik (Microsoft 365, Google Workspace) ve bulut (AWS, Azure, GCP) sensörlerini ekleyerek olayları tek zincirde birleştirir. Aynı konsol üzerine eklenen Bitdefender MDR ise 7/24 izleme, yönetilen tehdit avcılığı ve önceden onaylanmış müdahale aksiyonlarını üreticinin analist ekibiyle sağlar. Kurum içinde güvenlik ekibi olmayan ve tek üreticiden ürün ile hizmeti birlikte almak isteyen KOBİ'ler için doğal bir yol sunar.

Trend Vision One; uç nokta ve sunucu, bulut iş yükü, e-posta, ağ ve kimlik için yerel sensörlerin telemetrisini, üçüncü taraf kaynaklarla birlikte tek veri katmanında toplar. XDR'nin yanına saldırı yüzeyi risk yönetimi ve otomasyon katmanlarını ekler; yani yalnızca olay olduğunda değil, olay olmadan önce hangi varlığın en riskli olduğunu da gösterir. Mevcut SIEM ve SOC ortamı olan, çok sayıda sunucu ve bulut iş yükü barındıran kurumlarda bu genişlik anlamlıdır; üreticinin yönetilen hizmet seçeneği de aynı platform üzerinde sunulur.

Bağımsız çözüm ortağı olarak üç platformun da boyutlandırma, lisanslama, kurulum, migrasyon ve yönetilen hizmet süreçlerini yürütüyoruz. Keşif görüşmesinde ilk sorduğumuz şey ürün tercihi değil, uyarıya kimin bakacağıdır; ürün bu cevabın ardından seçilir.

Karar Vermeden Önce 8 Soruluk Kontrol Listesi

EDR, XDR veya MDR kararı vermeden önce sekiz soruya net cevap vermeniz gerekir; cevaplar hem katmanı hem de sözleşme maddelerini belirler. Bu liste keşif görüşmelerimizde kullandığımız iskeletin sadeleştirilmiş hâlidir.

  1. Uyarıya kim bakacak? Mesai içi ve dışı için adlandırılmış bir kişi yoksa cevap MDR'dir.
  2. Uç nokta dışında ne korunacak? Microsoft 365, kimlik sağlayıcı, bulut iş yükü varsa XDR sensörleri gündeme gelir.
  3. Ajan kurulamayan cihaz var mı? Üretim hattı, tıbbi cihaz, eski işletim sistemi varsa ağ sensörü veya eski OS desteği şarttır.
  4. Mevcut güvenlik duvarı ve SIEM hangi üreticiden? Yerel entegrasyon, üçüncü taraf entegrasyondan daha az bakım ister.
  5. Otomatik izolasyon iş sürekliliğini bozar mı? Üretim sunucuları için istisna listesi ve onay akışı tanımlanmalıdır.
  6. Log ve olay kayıtları kaç ay saklanacak? KVKK ve sektörel yükümlülükler saklama süresini belirler; güncel mevzuatı ve resmî rehberi doğrulayın.
  7. Telemetri hangi ülkede işlenecek? Sözleşmede veri konumu ve alt yüklenici listesi yazmalıdır.
  8. Çıkış planı nedir? Sözleşme bitiminde ajanların kaldırılması ve verinin teslimi baştan yazılmalıdır.

Sık Sorulan Sorular

EDR antivirüsün yerini alır mı?

Günümüzde çoğu EDR ürünü çalıştırma öncesi antivirüs katmanını da içerir, dolayısıyla ayrı bir antivirüs gerekmez. Ancak yalnızca "EDR modülü" olarak satılan eklentiler mevcut uç nokta korumasının üzerine kurulur; lisansın hangi katmanları kapsadığını üreticinin ürün sayfasından doğrulayın.

XDR için önce EDR almak şart mı?

Hayır, ancak XDR'nin çekirdeği her zaman uç nokta sensörüdür. Üç platformda da XDR, EDR ajanının üzerine e-posta, kimlik, ağ ve bulut sensörlerinin eklenmesiyle oluşur; bu yüzden EDR ile başlayıp XDR'ye geçmek lisans yükseltmesiyle mümkündür.

MDR ile MSSP arasındaki fark nedir?

MSSP geleneksel olarak log toplama, cihaz yönetimi ve uyarı iletme sunar; kararı siz verirsiniz. MDR ise uyarıyı araştırır, doğrular ve sözleşmede tanımlı yetki dâhilinde müdahale eder. Ayrım hizmetin adında değil, sözleşmedeki müdahale maddesindedir.

Mevcut FortiGate güvenlik duvarım varsa XDR gerekli mi?

FortiGate ağ tarafını görür, uç noktadaki süreç davranışını görmez. En azından EDR gerekir; FortiEDR ile Security Fabric üzerinden ağ ve uç nokta olayları aynı düzlemde birleşir. Microsoft 365 ve kimlik sinyalleri de korunacaksa XDR sensörleri gündeme gelir.

MDR sağlayıcısı cihazımı benim iznim olmadan izole edebilir mi?

Yalnızca sözleşmede önceden onaylanmış aksiyon listesinde yazıyorsa. İyi bir MDR sözleşmesi hangi varlıkların otomatik izole edilebileceğini, hangileri için onay gerektiğini ve istisna listesini açıkça tanımlar; üretim sunucuları genellikle onay gerektiren gruba alınır.

KVKK açısından MDR telemetrisi yurt dışına gider mi?

Üreticinin SOC konumuna göre gidebilir. Telemetri kişisel veri içerebileceğinden veri konumu, alt yüklenici listesi ve aktarım dayanağı sözleşmede yazmalıdır. Kurumunuzun yükümlülükleri için güncel mevzuatı ve KVKK Kurulu'nun resmî rehberlerini doğrulayın.

Kaç kullanıcıdan sonra XDR mantıklı olur?

Kullanıcı sayısından çok saldırı yüzeyi belirleyicidir. Microsoft 365 kullanan, birden fazla şubesi veya bulut iş yükü olan 50 kullanıcılı bir kurum için XDR anlamlıyken, tek lokasyonda yalnızca iş istasyonu koruyan 300 kullanıcılı kurum için EDR yeterli olabilir.

Sonuç

EDR uç noktayı, XDR uç nokta ile birlikte e-posta, kimlik, ağ ve bulutu görür; MDR ise bu görünürlüğü 7/24 işleten insanları sağlar. Karar sırası ürünle değil operasyonla başlar: uyarıya kim bakacak, uç nokta dışında ne korunacak, ajan kurulamayan cihaz var mı. Bu üç sorunun cevabı katmanı belirler; FortiEDR, Bitdefender GravityZone XDR/MDR ve Trend Vision One arasındaki seçim ise mevcut güvenlik duvarınıza, SIEM yatırımınıza ve ekibinizin kapasitesine göre netleşir.

Kurumunuz için hangi katmanın gerekli olduğunu ve teklifi belirleyen faktörleri birlikte netleştirmek isterseniz ücretsiz keşif görüşmesi için bize ulaşabilirsiniz; mevcut altyapınızı inceleyip üç platform için tarafsız bir boyutlandırma önerisi hazırlıyoruz.

Bu yazıdaki konulara ihtiyacınız mı var?

Sora Yazılım uzmanlarıyla ücretsiz keşif görüşmesi planlayın; somut bir yol haritası önerelim.

WhatsApp Destek