Sora Yazılım
Türkçe
Türkiye merkezli özel yazılım çözümleri
Trend Micro · Siber Güvenlik

Deep Discovery (Network Detection)

Hedefli saldırı, yatay hareket ve veri sızdırmayı ağ katmanında tespit eden NDR platformu.

Kısa cevap

Trend Deep Discovery, kurumsal ağ trafiğini gerçek zamanlı analiz ederek hedefli saldırı (APT), yatay hareket ve veri sızdırma denemelerini tespit eden bir NDR çözümüdür. Deep Discovery Inspector tüm ağ portlarını ve 100'den fazla protokolü izler, şüpheli dosyaları kuruma özel imajlarla hazırlanmış sandbox'ta çalıştırır ve bulguları Trend Vision One platformuna ağ sensörü olarak besler.

Trend Deep Discovery NDR, kurumsal ağ trafiğini pasif olarak dinleyerek hedefli saldırıları (APT), yatay hareketi (lateral movement) ve veri sızdırma girişimlerini tespit eden ağ tespit ve müdahale ürün ailesidir. Ürünü geliştiren Trend Micro'nun kurumsal iş birimi Mart 2026'dan bu yana TrendAI™ adıyla anılıyor; ürün adları, mevcut lisanslar ve ana şirket adı (Trend Micro Incorporated) değişmedi. Ailenin çekirdeği olan Deep Discovery Inspector ağa SPAN portu veya TAP üzerinden bağlanır; tüm ağ portlarını ve 100'den fazla ağ protokolünü izleyerek hem kuzey-güney hem de doğu-batı trafiğini kapsar (Trend Micro Deep Discovery Inspector Datasheet, 2024). Uç nokta ajanı kurulamayan yazıcı, IP kamera, OT denetleyicisi, tıbbi cihaz ve misafir cihazlar dahil ağa bağlanan her varlık bu görüş alanına girer.

Bu katmanın neden gerektiğini ihlal verileri gösteriyor. Verizon 2025 Veri İhlali Araştırmaları Raporu'na göre ilk erişim adımı olarak güvenlik açığı istismarı bir yılda %34 büyüdü ve artık ihlallerin %20'sini oluşturuyor (Verizon 2025 DBIR, 2025). IBM'in aynı yıl yayımladığı ölçüme göre bir ihlalin tespit edilip kontrol altına alınmasına kadar geçen küresel ortalama süre 241 gün (IBM Cost of a Data Breach Report 2025, 2025). Saldırgan ortamda aylarca kalabiliyorsa sorun yalnızca engelleme değil, görünürlük sorunudur — ve uç nokta ajanının bulunmadığı yerde tek tanık ağın kendisidir.

Deep Discovery tam olarak hangi saldırı davranışlarını tespit eder?

İmza eşleşmesinden çok davranış ve bağlam üzerinden çalışan tespitler yapar: komuta-kontrol (C&C) iletişimi, gizli kanal kullanımı, ağ içi keşif, yatay hareket, olağandışı hacimli veri çıkışı ve bilinmeyen zararlının sandbox'ta doğrulanması. Motorlar tek bir pakete değil, aynı varlığa ait olay dizisine bakar; bu yüzden çıktı bir uyarı listesi değil, bir saldırı anlatısıdır.

Pratikte izlenen davranış kümeleri şunlardır:

  • Komuta-kontrol trafiği: web, ad çözümleme ve daha az bilinen protokoller üzerinden kurulan geri arama kanalları ile sabit aralıklı (beaconing) bağlantı desenleri.
  • Gizli iletişim kanalları: DNS, ICMP veya izin verilen web protokollerinin içine gizlenmiş veri akışları; PCI DSS v4.0'ın hizmet sağlayıcılar için açıkça tespit edilmesini istediği kategori budur.
  • Yatay hareket: dosya paylaşımı, uzak masaüstü, uzaktan yönetim ve dizin hizmeti protokolleri üzerinden sunucudan sunucuya yayılma girişimleri.
  • Veri sızdırma: alışılmadık hedeflere, alışılmadık saatlerde ve alışılmadık hacimde giden transferler; sıkıştırılmış ve parçalanmış çıkış desenleri.
  • Bilinmeyen zararlı: ağdan geçen yürütülebilir dosya, betik ve doküman eklerinin sandbox'ta çalıştırılarak davranışsal olarak sınıflandırılması.
  • Ajansız varlıklar: uç nokta koruması kurulamayan cihazların ürettiği anormal trafik ve beklenmedik dış bağlantılar.

Bu davranış kümelerinin ortak özelliği, hiçbirinin tek bir dosyanın zararlı olup olmadığı sorusuna indirgenememesidir. Hedefli bir saldırıda kullanılan araçların çoğu zaten sistemde bulunan meşru bileşenlerdir; anormal olan araç değil, aracın kullanıldığı bağlamdır. Ağ katmanı bu bağlamı — kim, kiminle, ne zaman, ne hacimde konuşuyor — kaydeden tek yerdir.

Kuruma özel sandbox neden standart bulut sandbox'ından daha etkili?

Çünkü hedefli zararlı çalıştığı ortamı tanır. Deep Discovery'nin özelleştirilmiş sandbox'ı, kurumun kendi işletim sistemi konfigürasyonu, sürücüleri, kurulu uygulamaları ve dil sürümleriyle birebir eşleşen sanal imajlar kullanır; standart imajlardan kaçınmak üzere tasarlanmış tehditler bu sayede yakalanır (Trend Micro Deep Discovery Inspector Datasheet, 2024).

Hedefli saldırı geliştiren bir ekip, örneği önce yaygın analiz ortamlarında dener. Sanal makine izleri, eksik sürücüler, İngilizce sistem dili, kurumsal uygulamaların bulunmaması, alan adına katılmamış bir makine görüntüsü — bu sinyallerden biri görüldüğünde zararlı hiçbir şey yapmadan sonlanır ve analiz "temiz" sonucu üretir. Kurumun altın imajı (golden image) sandbox'a taşındığında bu kaçamak ortadan kalkar: Türkçe Windows kurulumu, kurum içi ERP veya bankacılık istemcisi, VPN istemcisi ve sertifika deposu imajın parçası olur. Aynı örnek uç noktada da görülüyorsa Apex One uç nokta koruması tarafında engelleme uygulanır.

İkinci fark analizden sonra ortaya çıkar. Sandbox yalnızca "zararlı" ya da "temiz" kararı üretmez; örneğin temas ettiği alan adlarını, düşürdüğü dosyaları, oluşturduğu süreçleri ve yaptığı kayıt defteri değişikliklerini de raporlar. Bu göstergeler (IoC) doğrudan bir avlanma sorgusuna dönüştürülebilir: aynı alan adına başka hangi cihaz bağlandı, aynı dosya adı başka hangi sunucuda oluştu. Tespit böylece tek bir olayın kapatılmasından çıkıp kampanyanın tamamının taranmasına dönüşür.

Yatay hareket ağ katmanında nasıl görünür hâle gelir?

Yatay hareket tanımı gereği iki iç sistem arasındaki trafiktir; bu yüzden çevre güvenlik duvarını hiç görmez. Deep Discovery Inspector doğu-batı trafiğini de kapsadığı için (Deep Discovery Inspector Datasheet, 2024) bir sunucudan diğerine açılan dosya paylaşımı oturumunu, beklenmedik bir uzak masaüstü bağlantısını veya bir servis hesabının daha önce hiç dokunmadığı paylaşımlara erişmesini görebilir.

Bu görünürlük tedarik zinciri riskinde de belirleyicidir. Verizon 2025 DBIR, üçüncü tarafın karıştığı ihlallerin oranının bir yılda ikiye katlanarak %15'ten %30'a yükseldiğini raporladı (Verizon 2025 DBIR, 2025). Bakım amacıyla ağınıza bağlanan bir tedarikçi oturumu üzerinden gelen hareket, sizin uç nokta envanterinizde görünmez; ağ akışında görünür.

Fidye yazılımı senaryosunda ise şifreleme öncesindeki keşif ve yayılma aşaması, müdahale için elinizdeki tek zaman penceresidir. Trend Zero Day Initiative verilerine göre 2020'den bu yana fidye yazılımı saldırılarında 59 sıfırıncı gün açığı kullanıldı (Trend 2025 Cyber Risk Report, 2025); yani ilk erişim, henüz yaması bulunmayan bir açıkla gerçekleşebiliyor. İlk erişimi engellemek her zaman mümkün olmadığına göre, ikinci adımı görebilmek belirleyici hâle geliyor.

Hangi Deep Discovery kapasitesi hangi ağ için uygundur?

Trend Deep Discovery NDR dağıtımında seçim iki parametreye bağlıdır: izlenecek trafiğin tepe hızı ve günlük analiz edilmesi beklenen şüpheli dosya sayısı. Deep Discovery Inspector donanım modelleri 500 Mbps ile 40 Gbps arasında denetim verimi sunar ve model başına 2 ila 40 eş zamanlı sandbox (Virtual Analyzer) örneğini destekler; sanal appliance sürümü ise 100, 250, 500 ve 1.000 Mbps kapasitelerinde sunulur ve VMware vSphere 5 ile üzeri ya da KVM üzerinde çalışır (Deep Discovery Inspector Datasheet, 2024).

Karşılaştırma kriteriSanal applianceDonanım appliance
Denetim kapasitesi100 / 250 / 500 / 1.000 MbpsModele göre 500 Mbps – 40 Gbps
Sandbox (Virtual Analyzer)Bulut analizi Sandbox as a Service eklentisiyleModel başına 2 – 40 eş zamanlı analiz örneği
Çalıştığı platformVMware vSphere 5 ve üzeri veya KVMKendi donanımı üzerinde
Donanım yatırımıGerekmezGerekir
Ağa bağlanmaSPAN portu veya TAP (out-of-band)SPAN portu veya TAP (out-of-band)
Tipik konumlandırmaŞube, uzak lokasyon, pilot kurulum, sanallaştırılmış veri merkezi kenarıİnternet çıkış noktası, veri merkezi çekirdeği, kampüs omurgası, IT-OT sınırı

Sanal appliance seçeneği donanım yatırımı yapmadan pilot yürütmek isteyen kurumlar için pratik bir başlangıçtır; bu modelde sandbox analizi Sandbox as a Service eklentisiyle bulut tarafında yapılır (Deep Discovery Inspector Datasheet, 2024). Şüpheli dosyaların kurum ağının dışına çıkmasını istemeyen kurumlarda ise analizi cihaz üzerindeki yerel Virtual Analyzer örneklerinde tutan donanım kurulumunu öneriyoruz. Kapasite kararını varsayımla değil, izlenecek segmentlerde yapılan tepe trafik ölçümüyle veriyoruz; SPAN portunun kendisinin darboğaz olduğu durumlarda TAP veya toplayıcı TAP konumlandırması öneriyoruz.

Deep Discovery, Trend Vision One içinde hangi rolü üstlenir?

Ağ sensörü rolünü. Trend Vision One; uç nokta, bulut, e-posta, ağ, sunucu ve kimlik olmak üzere altı yerel güvenlik sensörüne sahiptir (Trend Micro Newsroom, 2025) ve Trend Deep Discovery NDR bu altılının ağ ayağını besler. Tek başına bir NDR ürünü size "şu adres şu adresle konuşuyor" der; XDR korelasyonu aynı olayı hangi kullanıcının hangi e-posta ekini açtığıyla, hangi sunucuda hangi sürecin başladığıyla ve hangi kimliğin kullanıldığıyla birleştirir.

Bu korelasyonun ölçülmüş bir karşılığı var: Aralık 2024'te açıklanan MITRE ATT&CK Evaluations turunda Trend Vision One tüm büyük saldırı adımlarında %100, tüm alt adımlarda %99 analitik kapsama elde etti (Trend Micro Newsroom, 2024). Platformun Agentic SIEM bileşeni 1 Ağustos 2025'te kullanıma sunuldu, 900'den fazla veri kaynağını destekliyor ve 2 yıla kadar analitik, 7 yıla kadar arşiv veri saklama sunuyor (Trend Micro Newsroom, 2025). Deep Discovery'nin ürettiği ağ olayları bu saklama ve sorgulama katmanına akar; denetim ve olay sonrası inceleme ihtiyacı da böylece karşılanır.

Bağımsız analist tarafında Deep Discovery Inspector, Forrester Wave Network Analysis and Visibility Q2 2023 değerlendirmesinde Lider olarak konumlandı ve 2024 Gartner Market Guide for Network Detection and Response'ta Temsili Satıcı olarak yer aldı (Deep Discovery Inspector Datasheet, 2024). Platformun bütününü Trend Vision One XDR platformu sayfasında, diğer bileşenleri Trend Micro çözüm ailesi sayfasında inceleyebilirsiniz.

TippingPoint, Deep Security ve Deep Discovery arasındaki iş bölümü nedir?

Üçü aynı işi yapmaz, katman olarak birbirini tamamlar. TippingPoint hattın üzerinde durup engeller, Deep Security sunucunun içinde durup iş yükünü korur, Deep Discovery hattın yanında durup görür. Orta ve büyük ölçekli bir kurumun üçüne birden ihtiyaç duyması istisna değil, tipik mimaridir.

KriterDeep Discovery (NDR)TippingPoint (IPS)Deep Security (sunucu / iş yükü)
KonumlanmaOut-of-band — SPAN portu veya TAPInline — trafiğin üzerindeAjan tabanlı — sunucu işletim sisteminde
Birincil işlevTespit, sandbox analizi ve soruşturmaEngelleme ve sanal yamalamaSunucu koruma modülleri ve sanal yamalama
Ağ trafiğine etkisiYok (pasif dinleme)Gecikme bütçesi gerektirirYok (ana bilgisayar üzerinde çalışır)
Görüş alanıKuzey-güney + doğu-batı, 100'den fazla protokolDenetlenen hat üzerindeki trafikKorunan sunucunun kendisi
Sandbox analiziKuruma özel imajlarla yerelde veya buluttaKapsam dışıKapsam dışı
Ajansız cihaz kapsamıVar — yazıcı, kamera, OT, tıbbi cihaz, misafirHat üzerindeyse varYok
Tipik kullanım gerekçesiAPT ve yatay hareket görünürlüğüYamalanamayan sistemleri hat üzerinde perdelemekSunucu ve bulut iş yükü uyumu

Engelleme katmanı için TippingPoint yeni nesil IPS, sunucu ve bulut iş yükü katmanı için Deep Security sunucu koruması sayfalarına bakabilirsiniz. Bu üç ürünün ortak istihbarat kaynağı Trend Zero Day Initiative'dir: ZDI 2007'den bu yana 15.000'den fazla güvenlik açığını koordineli biçimde ifşa etti ve programa 19.000'den fazla bağımsız araştırmacı katkı veriyor (Zero Day Initiative — About, 2026). Ağda görülen bir istismar denemesinin neden tanındığı sorusunun cevabı büyük ölçüde bu araştırma zinciridir.

E-posta güvenliği ile ağ tespiti neden birlikte konumlanmalı?

Çünkü hedefli saldırının başlangıcı çoğunlukla e-posta, devamı ağdır. ENISA Threat Landscape 2025'e göre Avrupa'da kimlik avı %60 ile açık ara en yaygın ilk erişim vektörü; onu %21,3 ile güvenlik açığı istismarı izliyor (ENISA Threat Landscape 2025, 2025). Aynı rapor 1 Temmuz 2024 – 30 Haziran 2025 döneminde AB'yi hedef alan 4.875 olayı inceledi ve olayların %53,7'sinin NIS2 Direktifi kapsamındaki temel kuruluşları ilgilendirdiğini belirtti (ENISA Threat Landscape 2025, 2025).

E-posta katmanında yakalanamayan bir ek, ağ katmanında geri arama trafiğiyle kendini ele verir. Trend'in e-posta ve iş birliği koruması 2024 yılında 57 milyon yüksek riskli e-posta tehdidi tespit edip engelledi; bu, 2023'teki 45 milyona göre %27'lik artışa denk geliyor (Trend 2025 Cyber Risk Report, 2025). İki katmanı birlikte kurgulamak isteyen kurumlara Trend Email Security kapsamını da değerlendirmelerini öneriyoruz; e-postada durdurulan tehdit ağda soruşturulacak bir olay üretmez.

Deep Discovery hangi KVKK ve PCI DSS gereksinimlerine karşılık gelir?

Trend Deep Discovery NDR doğrudan iki başlıkta karşılık üretir: saldırı tespiti ve log kaydı. KVKK'nın Kişisel Veri Güvenliği Rehberi'nde (Teknik ve İdari Tedbirler) "Saldırı Tespit ve Önleme Sistemleri" ile "Log Kayıtları", veri sorumlusunun alabileceği teknik tedbirler arasında açıkça sayılır (KVKK Kişisel Veri Güvenliği Rehberi). Aynı rehber, tek bir siber güvenlik ürünüyle tam güvenliğin sağlanabileceği görüşünün her zaman doğru olmadığını belirterek katmanlı ve düzenli olarak kontrol edilen tedbirler uygulanmasını tavsiye eder.

PCI DSS v4.0 tarafında bağlantı daha da nettir. Gereksinim 11.5.1, saldırı tespit ve/veya önleme tekniklerinin kart veri ortamı (CDE) çevresinde ve CDE içindeki kritik noktalarda tüm trafiği izlemesini, imza ve tabanların güncel tutulmasını zorunlu kılar; 11.5.1.1 ise hizmet sağlayıcılar için gizli kötü amaçlı iletişim kanallarının tespitini 31 Mart 2025'ten itibaren zorunlu hâle getirir (PCI Security Standards Council, PCI DSS v4.0). Deep Discovery'nin gizli kanal ve komuta-kontrol tespiti tam olarak bu maddenin karşılığında konumlanır.

Türkiye'de finans, kamu, sağlık ve üretim kurumlarında en sık karşılaştığımız soru verinin nereye gittiğidir. Şüpheli örneklerin kurum ağının dışına çıkmasını istemeyen kurumlarda cihaz üzerindeki yerel analiz modunda kalıyor, bulut sandbox'ını yalnızca kurumun açık onayıyla etkinleştiriyoruz. Log saklama süresi, KVKK denetiminde talep edilebilecek raporlama ve olay müdahale prosedürü devreye alma kapsamında birlikte tanımlanır; bu adımlar sonradan eklenen değil, projenin ilk gününde kararlaştırılan başlıklardır.

Deep Discovery projesi Sora Yazılım'da nasıl yürütülür?

Dört aşamada: trafik keşfi, boyutlandırma, devreye alma ve operasyon. Önce hangi segmentlerin izleneceğini, tepe trafik hacmini ve mevcut SPAN/TAP altyapısını çıkarırız; ardından kapasite modelini, sandbox imajını ve yerleşim noktalarını belirleriz.

Devreye alma aşamasında kurumun altın imajı sandbox'a taşınır, ilk hafta gürültü azaltma (tuning) çalışması yapılır ve olay akışı XDR konsoluna bağlanır. Ağ mimarisi, sanallaştırma veya izleme altyapısı tarafında değişiklik gerekiyorsa aynı proje ekibi bunu DevOps ve altyapı hizmetlerimiz kapsamında yürütür. Operasyon aşamasında aylık tespit özeti, motor ve imza güncellemeleri, sürüm yükseltmeleri ve olay müdahale desteği sağlanır.

Sora Yazılım, Trend Micro yetkili kanal partneridir; Deep Discovery lisanslaması, boyutlandırması, kurulumu ve KVKK uyumlu operasyonu tek elden yürütülür. Üreticinin kurumsal güvenlik iş kolu 75 ülkede 6.000 uzmanla çalışıyor (Trend Micro Newsroom, 2026); üretici destek ve eskalasyon zinciri bu yapı üzerinden işliyor.

Özet: Trend Deep Discovery NDR, ağ trafiğini pasif dinleyerek 100'den fazla protokolde hedefli saldırı, yatay hareket ve veri sızdırma davranışlarını tespit eder; kuruma özel sandbox ile standart analiz ortamlarından kaçan zararlıyı ortaya çıkarır ve Vision One'a ağ sensörü olarak bağlanır. Ağınızın hangi segmentlerinde görünürlük boşluğu olduğunu birlikte çıkaralım. Kapasite modeli, sandbox tasarımı ve lisans kalemleri izlenecek trafik hacmine ve abonelik süresine göre değiştiği için standart fiyat listesi yerine projeye özel teklif hazırlıyoruz — teklif isteyin, mühendislerimiz ağ topolojinizi inceleyip SPAN/TAP planı ve boyutlandırma önerisiyle dönüş yapsın.

Öne çıkan özellikler

Ne sunar?

  • Tüm ağ portlarında ve 100'den fazla ağ protokolünde derin trafik incelemesi
  • Kuzey-güney ve doğu-batı trafiğinin tek sensörle birlikte kapsanması
  • Kurumun kendi imajıyla çalışan özelleştirilmiş sandbox (Virtual Analyzer)
  • Komuta-kontrol (C&C) iletişimi ve gizli kanal tespiti
  • Yatay hareket (lateral movement) ve ağ içi keşif davranışı tespiti
  • Veri sızdırma (exfiltration) desenlerinin hacim ve hedef bazlı tespiti
  • Out-of-band SPAN/TAP dağıtımı — üretim trafiğine gecikme eklemez
  • Uç nokta ajanı kurulamayan cihazların (yazıcı, kamera, OT, tıbbi cihaz, misafir) kapsanması
  • Trend Vision One'a ağ sensörü olarak telemetri beslemesi ve XDR korelasyonu
  • Fiziksel appliance ve sanal appliance olmak üzere iki dağıtım seçeneği
  • Donanım appliance üzerinde yerel Virtual Analyzer, sanal appliance tarafında Sandbox as a Service ile bulut analizi
  • Zero Day Initiative araştırma zincirinden beslenen tehdit istihbaratı
Teknik Özet

Önemli teknik veriler

Dağıtım modeli
Out-of-band — SPAN portu veya TAP üzerinden pasif dinleme
Donanım kapasitesi
Modele göre 500 Mbps – 40 Gbps denetim verimi
Sanal appliance kapasitesi
100 / 250 / 500 / 1.000 Mbps
Sanallaştırma desteği
VMware vSphere 5 ve üzeri, KVM
Sandbox (Virtual Analyzer)
Model başına 2 – 40 eş zamanlı analiz örneği
Bulut sandbox
Sandbox as a Service eklentisi (opsiyonel, kurum onayına bağlı)
Protokol kapsamı
Tüm ağ portları, 100'den fazla ağ protokolü
Trafik yönü
Kuzey-güney ve doğu-batı
Platform entegrasyonu
Trend Vision One ağ sensörü (altı yerel sensörden biri)
Analist değerlendirmesi
Forrester Wave NAV Q2 2023 Lider; 2024 Gartner NDR Market Guide Temsili Satıcı
Kullanım Senaryoları

Bu ürünü hangi senaryolarda tercih edersiniz?

Kamu

Gizli iletişim kanalı ve veri çıkışı tespiti

Kamu kurumlarında hedefli saldırılar genellikle uzun süreli ve sessizdir; veri çıkışı ad çözümleme veya izin verilen web protokollerinin içine gizlenir. Deep Discovery bu gizli kanalları protokol anomalisi ve bağlantı deseni üzerinden alarma dönüştürür, SOC ekibine olayın hangi varlıktan başladığını gösteren soruşturma bağlamını sağlar.

Bankacılık ve finans

Kart veri ortamı çevresinde sürekli izleme

PCI DSS v4.0 Gereksinim 11.5.1, kart veri ortamı çevresinde ve içindeki kritik noktalarda tüm trafiğin saldırı tespit teknikleriyle izlenmesini şart koşar; 11.5.1.1 hizmet sağlayıcılar için gizli kötü amaçlı iletişim kanallarının tespitini zorunlu kılar. Deep Discovery bu iki maddeyi tek sensörle karşılayan bir izleme katmanı kurar ve denetim için kanıt üretir.

Üretim ve enerji

IT-OT sınırında yatay hareket görünürlüğü

OT denetleyicilerine, PLC'lere ve endüstriyel HMI istasyonlarına uç nokta ajanı kurulamaz; bu varlıkların davranışı yalnızca ağda görülür. IT-OT sınırına konumlandırılan Deep Discovery, ofis ağından üretim ağına geçmeye çalışan oturumları ve beklenmedik uzaktan yönetim bağlantılarını pasif dinlemeyle ortaya çıkarır, üretim trafiğine gecikme eklemez.

Sağlık

Tıbbi cihaz segmentinde ajansız görünürlük

Görüntüleme sistemleri, laboratuvar cihazları ve hasta başı monitörleri çoğunlukla üreticinin kilitlediği işletim sistemleriyle çalışır ve ajan kabul etmez. Deep Discovery bu segmenti trafik üzerinden izleyerek beklenmedik dış bağlantıları ve olağandışı hacimli veri çıkışını tespit eder; KVKK kapsamındaki özel nitelikli kişisel verinin ağdan çıkışı böylece kayıt altına alınır.

Perakende ve lojistik

Tedarikçi ve bayi bağlantılarının izlenmesi

Bakım, entegrasyon veya sipariş aktarımı için ağa bağlanan üçüncü taraf oturumları kurumun uç nokta envanterinde görünmez. Deep Discovery bu bağlantıları ağ tarafından izleyerek sözleşmede tanımlanan kapsamın dışına çıkan erişimleri ve şube ağlarından merkeze doğru yayılma girişimlerini görünür kılar.

Holding ve çok lokasyonlu kurumlar

Sanal appliance ile kademeli yaygınlaştırma

Çok sayıda şubesi olan kurumlarda her lokasyona donanım koymak ekonomik değildir. Merkezde donanım appliance, şubelerde 100–1.000 Mbps kademesindeki sanal appliance kullanılarak kademeli bir mimari kurulur; tüm sensörlerin olayları Vision One üzerinde tek konsolda birleşir ve şubeler arası ortak saldırı deseni merkezî olarak görülür.

Kimler için uygundur?

Olgun bir SOC ekibi veya yönetilen güvenlik hizmeti bulunan kritik altyapı, kamu, finans, sağlık ve üretim kurumları. Uç nokta ajanı kurulamayan cihaz sayısı yüksek olan ve IT-OT sınırı bulunan ağlar için özellikle uygundur.

Sıkça Sorulan Sorular

Sıkça sorulan sorular

Deep Discovery inline mı out-of-band mı çalışır?
Out-of-band çalışır. Trafiği SPAN portu veya TAP üzerinden pasif olarak dinler, ağ akışının içine girmez. Bu nedenle cihaz arızası bir ağ kesintisine dönüşmez ve gecikme bütçenizi tüketmez. Buna karşılık doğrudan engelleme yapmaz; tespit edilen tehdidin bloklanması için TippingPoint gibi inline bir IPS ya da uç nokta tarafındaki müdahale yeteneği devreye girer.
TippingPoint ile Deep Discovery arasındaki fark nedir?
TippingPoint inline bir saldırı önleme sistemidir: trafiğin üzerinde durur ve bilinen istismar denemelerini hat üzerinde engeller. Deep Discovery out-of-band bir ağ tespit ve müdahale çözümüdür: trafiğin kopyasını analiz eder, bilinmeyen zararlıyı sandbox'ta doğrular ve saldırının ağ içindeki seyrini gösterir. Biri kapıyı kapatır, diğeri içeride ne olduğunu anlatır; kurumsal mimaride ikisi birlikte konumlanır.
Kuruma özel sandbox nasıl hazırlanır?
Kurumun kendi işletim sistemi konfigürasyonu, sürücüleri, kurulu uygulamaları ve dil sürümleriyle eşleşen sanal imajlar sandbox'a yüklenir (Deep Discovery Inspector Datasheet, 2024). Türkçe Windows kurulumu, kurum içi ERP veya bankacılık istemcisi, VPN yapılandırması ve sertifika deposu imaja taşınır. Böylece standart analiz ortamlarını tanıyıp uykuya yatan hedefli zararlılar gerçek davranışlarını gösterir.
Şüpheli dosyalar analiz için yurt dışına gönderiliyor mu?
Bu, seçtiğiniz dağıtım modeline bağlıdır. Donanım appliance kurulumunda analiz cihaz üzerindeki yerel Virtual Analyzer örneklerinde yapılır; model başına 2 ila 40 eş zamanlı örnek desteklenir. Sanal appliance kurulumunda bulut analizi Sandbox as a Service eklentisiyle devreye girer (Deep Discovery Inspector Datasheet, 2024). KVKK kapsamında veri yerelliği hassasiyeti olan kamu, finans ve sağlık kurumlarında örneklerin kurum ağının dışına çıkmadığı yerel analiz modelini öneriyoruz.
Hangi protokoller ve trafik yönleri izleniyor?
Deep Discovery Inspector tüm ağ portlarını ve 100'den fazla ağ protokolünü izler; hem kuzey-güney hem de doğu-batı trafiğini kapsar (Deep Discovery Inspector Datasheet, 2024). Web, e-posta, dosya paylaşımı, ad çözümleme, uzak masaüstü ve dizin hizmeti protokolleri bu kapsam içindedir. Kesin protokol listesi sürüme göre değiştiği için devreye alma öncesinde güncel liste üzerinden doğrulama yapıyoruz.
Ağ performansına olumsuz etkisi olur mu?
Hayır. Cihaz trafiğin kopyasını dinlediği için üretim akışına gecikme eklemez; performans konusu yalnızca SPAN portunun kapasitesiyle ilgilidir. Yoğun segmentlerde SPAN yerine TAP kullanmayı, birden fazla segment izlenecekse toplayıcı TAP konumlandırmayı öneriyoruz. Kapasite planı, izlenecek segmentlerde yapılan tepe trafik ölçümü üzerinden çıkarılır.
Sanal appliance sürümü hangi platformlarda çalışır?
Sanal Deep Discovery Inspector 100, 250, 500 ve 1.000 Mbps kapasite kademelerinde sunulur ve VMware vSphere 5 ile üzeri ya da KVM üzerinde çalışır; bulut sandbox'ı Sandbox as a Service eklentisiyle eklenir (Deep Discovery Inspector Datasheet, 2024). Donanım gerektirmediği için şube ağlarında ve pilot projelerde hızlı devreye alma imkânı sağlar.
Uç nokta koruması varken ağ tespitine gerçekten gerek var mı?
Evet, çünkü ikisi farklı boşlukları kapatır. Uç nokta ajanı yazıcıya, IP kameraya, OT denetleyicisine, tıbbi cihaza veya misafir dizüstüne kurulamaz; bu varlıkların davranışı yalnızca ağda görülür. Ayrıca ajanı devre dışı bırakılmış bir uç nokta ağ trafiğinde iz bırakmaya devam eder. Apex One ile Deep Discovery aynı olayı iki farklı kaynaktan doğrular.
Trend Vision One olmadan Deep Discovery kullanılabilir mi?
Kullanılabilir; Deep Discovery bağımsız bir NDR ürünü olarak da konumlanır. Ancak asıl değeri korelasyonda ortaya çıkar: Vision One uç nokta, bulut, e-posta, ağ, sunucu ve kimlik olmak üzere altı yerel sensöre sahiptir (Trend Micro Newsroom, 2025) ve ağ olayını diğer beş kaynakla birleştirir. Mevcut yatırımınız farklı bir XDR ise entegrasyon seçeneklerini birlikte değerlendiriyoruz.
Şifreli (TLS) trafikte tespit nasıl yapılıyor?
Şifreli oturumların içeriği pasif dinlemeyle görünmez; bu her ağ tespit ürünü için geçerli bir kısıttır. Uygulamada iki yol izliyoruz: sensörü şifre çözme yapan yük dengeleyici veya güvenlik ağ geçidinin arkasına konumlandırmak ya da içerik yerine bağlantı deseni, hedef itibarı, oturum süresi ve akış hacmi üzerinden tespit yapmak. Uç nokta telemetrisi bu boşluğu tamamlayan ikinci kaynaktır.
Deep Discovery'yi işletmek için nasıl bir ekip gerekir?
Alarmları değerlendirecek bir SOC kapasitesi gerekir; aksi hâlde tespitler okunmadan birikir. Kendi SOC'u olmayan kurumlarda ilk hafta ayarlama çalışmasını biz yapıyor, sonrasında aylık tespit özeti ve olay müdahale desteğini yönetilen hizmet kapsamında sürdürüyoruz. Kurum içi ekip varsa devreye alma sonrası bilgi aktarımı ve tehdit avcılığı eğitimi veriyoruz.
Hangi uyum gereksinimlerine karşılık geliyor?
PCI DSS v4.0 Gereksinim 11.5.1 saldırı tespit/önleme tekniklerinin kart veri ortamı çevresinde ve içindeki kritik noktalarda tüm trafiği izlemesini şart koşar; 11.5.1.1 hizmet sağlayıcılar için gizli kötü amaçlı iletişim kanallarının tespitini 31 Mart 2025'ten itibaren zorunlu kılar (PCI Security Standards Council). KVKK Kişisel Veri Güvenliği Rehberi de saldırı tespit ve önleme sistemleri ile log kayıtlarını teknik tedbirler arasında sayar (KVKK).
Deep Discovery lisanslaması ve fiyatı nasıl belirleniyor?
Fiyat; izlenecek trafik kapasitesine, donanım mı sanal appliance mı tercih edildiğine, eş zamanlı sandbox örnek sayısına ve abonelik süresine göre değişir. Bu nedenle liste fiyatı yerine projeye özel teklif hazırlıyoruz. Ağ topolojinizi ve tepe trafik ölçümünüzü paylaşırsanız boyutlandırma önerisiyle birlikte dönüş yaparız — teklif isteyin.
Mevcut SIEM ve SOAR yatırımımızla nasıl çalışır?
Ağ olayları Vision One üzerinden merkezî analiz katmanına akar. Platformun Agentic SIEM bileşeni 1 Ağustos 2025'te kullanıma sunuldu, 900'den fazla veri kaynağını destekliyor ve 2 yıla kadar analitik, 7 yıla kadar arşiv veri saklama sağlıyor (Trend Micro Newsroom, 2025). Mevcut SIEM'inizi korumak istiyorsanız olay aktarım tasarımını devreye alma kapsamında birlikte yapıyoruz.
Satın almadan önce pilot kurulum yapabilir miyiz?
Evet. Genellikle sanal appliance ile tek bir segmentte iki–dört haftalık gözlem dönemi kurguluyoruz. Bu sürede ağınızda gerçekten ne tespit edildiği, günlük alarm hacmi ve ayarlama ihtiyacı ölçülüyor; kapasite modeli bu ölçüme göre netleşiyor. Pilot çıktısı, yatırım kararını varsayımla değil kendi trafiğinizden gelen veriyle almanızı sağlar.
Üreticinin resmi ürün sayfası

Üreticinin orijinal teknik dokümantasyonu ve ürün sayfasına yönlendirir (yeni sekmede açılır).

Trend MicroDeep Discovery (Network Detection)
İlgili Hizmetler

Bu ürünle birlikte sağladığımız hizmetler

Deep Discovery (Network Detection) lisans + kurulum + destek

Sora Yazılım olarak lisanslama, devreye alma, eğitim ve sürekli yönetim hizmetlerini tek elden sağlıyoruz.

WhatsApp Destek