Trend Deep Discovery NDR, kurumsal ağ trafiğini pasif olarak dinleyerek hedefli saldırıları (APT), yatay hareketi (lateral movement) ve veri sızdırma girişimlerini tespit eden ağ tespit ve müdahale ürün ailesidir. Ürünü geliştiren Trend Micro'nun kurumsal iş birimi Mart 2026'dan bu yana TrendAI™ adıyla anılıyor; ürün adları, mevcut lisanslar ve ana şirket adı (Trend Micro Incorporated) değişmedi. Ailenin çekirdeği olan Deep Discovery Inspector ağa SPAN portu veya TAP üzerinden bağlanır; tüm ağ portlarını ve 100'den fazla ağ protokolünü izleyerek hem kuzey-güney hem de doğu-batı trafiğini kapsar (Trend Micro Deep Discovery Inspector Datasheet, 2024). Uç nokta ajanı kurulamayan yazıcı, IP kamera, OT denetleyicisi, tıbbi cihaz ve misafir cihazlar dahil ağa bağlanan her varlık bu görüş alanına girer.
Bu katmanın neden gerektiğini ihlal verileri gösteriyor. Verizon 2025 Veri İhlali Araştırmaları Raporu'na göre ilk erişim adımı olarak güvenlik açığı istismarı bir yılda %34 büyüdü ve artık ihlallerin %20'sini oluşturuyor (Verizon 2025 DBIR, 2025). IBM'in aynı yıl yayımladığı ölçüme göre bir ihlalin tespit edilip kontrol altına alınmasına kadar geçen küresel ortalama süre 241 gün (IBM Cost of a Data Breach Report 2025, 2025). Saldırgan ortamda aylarca kalabiliyorsa sorun yalnızca engelleme değil, görünürlük sorunudur — ve uç nokta ajanının bulunmadığı yerde tek tanık ağın kendisidir.
Deep Discovery tam olarak hangi saldırı davranışlarını tespit eder?
İmza eşleşmesinden çok davranış ve bağlam üzerinden çalışan tespitler yapar: komuta-kontrol (C&C) iletişimi, gizli kanal kullanımı, ağ içi keşif, yatay hareket, olağandışı hacimli veri çıkışı ve bilinmeyen zararlının sandbox'ta doğrulanması. Motorlar tek bir pakete değil, aynı varlığa ait olay dizisine bakar; bu yüzden çıktı bir uyarı listesi değil, bir saldırı anlatısıdır.
Pratikte izlenen davranış kümeleri şunlardır:
- Komuta-kontrol trafiği: web, ad çözümleme ve daha az bilinen protokoller üzerinden kurulan geri arama kanalları ile sabit aralıklı (beaconing) bağlantı desenleri.
- Gizli iletişim kanalları: DNS, ICMP veya izin verilen web protokollerinin içine gizlenmiş veri akışları; PCI DSS v4.0'ın hizmet sağlayıcılar için açıkça tespit edilmesini istediği kategori budur.
- Yatay hareket: dosya paylaşımı, uzak masaüstü, uzaktan yönetim ve dizin hizmeti protokolleri üzerinden sunucudan sunucuya yayılma girişimleri.
- Veri sızdırma: alışılmadık hedeflere, alışılmadık saatlerde ve alışılmadık hacimde giden transferler; sıkıştırılmış ve parçalanmış çıkış desenleri.
- Bilinmeyen zararlı: ağdan geçen yürütülebilir dosya, betik ve doküman eklerinin sandbox'ta çalıştırılarak davranışsal olarak sınıflandırılması.
- Ajansız varlıklar: uç nokta koruması kurulamayan cihazların ürettiği anormal trafik ve beklenmedik dış bağlantılar.
Bu davranış kümelerinin ortak özelliği, hiçbirinin tek bir dosyanın zararlı olup olmadığı sorusuna indirgenememesidir. Hedefli bir saldırıda kullanılan araçların çoğu zaten sistemde bulunan meşru bileşenlerdir; anormal olan araç değil, aracın kullanıldığı bağlamdır. Ağ katmanı bu bağlamı — kim, kiminle, ne zaman, ne hacimde konuşuyor — kaydeden tek yerdir.
Kuruma özel sandbox neden standart bulut sandbox'ından daha etkili?
Çünkü hedefli zararlı çalıştığı ortamı tanır. Deep Discovery'nin özelleştirilmiş sandbox'ı, kurumun kendi işletim sistemi konfigürasyonu, sürücüleri, kurulu uygulamaları ve dil sürümleriyle birebir eşleşen sanal imajlar kullanır; standart imajlardan kaçınmak üzere tasarlanmış tehditler bu sayede yakalanır (Trend Micro Deep Discovery Inspector Datasheet, 2024).
Hedefli saldırı geliştiren bir ekip, örneği önce yaygın analiz ortamlarında dener. Sanal makine izleri, eksik sürücüler, İngilizce sistem dili, kurumsal uygulamaların bulunmaması, alan adına katılmamış bir makine görüntüsü — bu sinyallerden biri görüldüğünde zararlı hiçbir şey yapmadan sonlanır ve analiz "temiz" sonucu üretir. Kurumun altın imajı (golden image) sandbox'a taşındığında bu kaçamak ortadan kalkar: Türkçe Windows kurulumu, kurum içi ERP veya bankacılık istemcisi, VPN istemcisi ve sertifika deposu imajın parçası olur. Aynı örnek uç noktada da görülüyorsa Apex One uç nokta koruması tarafında engelleme uygulanır.
İkinci fark analizden sonra ortaya çıkar. Sandbox yalnızca "zararlı" ya da "temiz" kararı üretmez; örneğin temas ettiği alan adlarını, düşürdüğü dosyaları, oluşturduğu süreçleri ve yaptığı kayıt defteri değişikliklerini de raporlar. Bu göstergeler (IoC) doğrudan bir avlanma sorgusuna dönüştürülebilir: aynı alan adına başka hangi cihaz bağlandı, aynı dosya adı başka hangi sunucuda oluştu. Tespit böylece tek bir olayın kapatılmasından çıkıp kampanyanın tamamının taranmasına dönüşür.
Yatay hareket ağ katmanında nasıl görünür hâle gelir?
Yatay hareket tanımı gereği iki iç sistem arasındaki trafiktir; bu yüzden çevre güvenlik duvarını hiç görmez. Deep Discovery Inspector doğu-batı trafiğini de kapsadığı için (Deep Discovery Inspector Datasheet, 2024) bir sunucudan diğerine açılan dosya paylaşımı oturumunu, beklenmedik bir uzak masaüstü bağlantısını veya bir servis hesabının daha önce hiç dokunmadığı paylaşımlara erişmesini görebilir.
Bu görünürlük tedarik zinciri riskinde de belirleyicidir. Verizon 2025 DBIR, üçüncü tarafın karıştığı ihlallerin oranının bir yılda ikiye katlanarak %15'ten %30'a yükseldiğini raporladı (Verizon 2025 DBIR, 2025). Bakım amacıyla ağınıza bağlanan bir tedarikçi oturumu üzerinden gelen hareket, sizin uç nokta envanterinizde görünmez; ağ akışında görünür.
Fidye yazılımı senaryosunda ise şifreleme öncesindeki keşif ve yayılma aşaması, müdahale için elinizdeki tek zaman penceresidir. Trend Zero Day Initiative verilerine göre 2020'den bu yana fidye yazılımı saldırılarında 59 sıfırıncı gün açığı kullanıldı (Trend 2025 Cyber Risk Report, 2025); yani ilk erişim, henüz yaması bulunmayan bir açıkla gerçekleşebiliyor. İlk erişimi engellemek her zaman mümkün olmadığına göre, ikinci adımı görebilmek belirleyici hâle geliyor.
Hangi Deep Discovery kapasitesi hangi ağ için uygundur?
Trend Deep Discovery NDR dağıtımında seçim iki parametreye bağlıdır: izlenecek trafiğin tepe hızı ve günlük analiz edilmesi beklenen şüpheli dosya sayısı. Deep Discovery Inspector donanım modelleri 500 Mbps ile 40 Gbps arasında denetim verimi sunar ve model başına 2 ila 40 eş zamanlı sandbox (Virtual Analyzer) örneğini destekler; sanal appliance sürümü ise 100, 250, 500 ve 1.000 Mbps kapasitelerinde sunulur ve VMware vSphere 5 ile üzeri ya da KVM üzerinde çalışır (Deep Discovery Inspector Datasheet, 2024).
| Karşılaştırma kriteri | Sanal appliance | Donanım appliance |
|---|
| Denetim kapasitesi | 100 / 250 / 500 / 1.000 Mbps | Modele göre 500 Mbps – 40 Gbps |
| Sandbox (Virtual Analyzer) | Bulut analizi Sandbox as a Service eklentisiyle | Model başına 2 – 40 eş zamanlı analiz örneği |
| Çalıştığı platform | VMware vSphere 5 ve üzeri veya KVM | Kendi donanımı üzerinde |
| Donanım yatırımı | Gerekmez | Gerekir |
| Ağa bağlanma | SPAN portu veya TAP (out-of-band) | SPAN portu veya TAP (out-of-band) |
| Tipik konumlandırma | Şube, uzak lokasyon, pilot kurulum, sanallaştırılmış veri merkezi kenarı | İnternet çıkış noktası, veri merkezi çekirdeği, kampüs omurgası, IT-OT sınırı |
Sanal appliance seçeneği donanım yatırımı yapmadan pilot yürütmek isteyen kurumlar için pratik bir başlangıçtır; bu modelde sandbox analizi Sandbox as a Service eklentisiyle bulut tarafında yapılır (Deep Discovery Inspector Datasheet, 2024). Şüpheli dosyaların kurum ağının dışına çıkmasını istemeyen kurumlarda ise analizi cihaz üzerindeki yerel Virtual Analyzer örneklerinde tutan donanım kurulumunu öneriyoruz. Kapasite kararını varsayımla değil, izlenecek segmentlerde yapılan tepe trafik ölçümüyle veriyoruz; SPAN portunun kendisinin darboğaz olduğu durumlarda TAP veya toplayıcı TAP konumlandırması öneriyoruz.
Deep Discovery, Trend Vision One içinde hangi rolü üstlenir?
Ağ sensörü rolünü. Trend Vision One; uç nokta, bulut, e-posta, ağ, sunucu ve kimlik olmak üzere altı yerel güvenlik sensörüne sahiptir (Trend Micro Newsroom, 2025) ve Trend Deep Discovery NDR bu altılının ağ ayağını besler. Tek başına bir NDR ürünü size "şu adres şu adresle konuşuyor" der; XDR korelasyonu aynı olayı hangi kullanıcının hangi e-posta ekini açtığıyla, hangi sunucuda hangi sürecin başladığıyla ve hangi kimliğin kullanıldığıyla birleştirir.
Bu korelasyonun ölçülmüş bir karşılığı var: Aralık 2024'te açıklanan MITRE ATT&CK Evaluations turunda Trend Vision One tüm büyük saldırı adımlarında %100, tüm alt adımlarda %99 analitik kapsama elde etti (Trend Micro Newsroom, 2024). Platformun Agentic SIEM bileşeni 1 Ağustos 2025'te kullanıma sunuldu, 900'den fazla veri kaynağını destekliyor ve 2 yıla kadar analitik, 7 yıla kadar arşiv veri saklama sunuyor (Trend Micro Newsroom, 2025). Deep Discovery'nin ürettiği ağ olayları bu saklama ve sorgulama katmanına akar; denetim ve olay sonrası inceleme ihtiyacı da böylece karşılanır.
Bağımsız analist tarafında Deep Discovery Inspector, Forrester Wave Network Analysis and Visibility Q2 2023 değerlendirmesinde Lider olarak konumlandı ve 2024 Gartner Market Guide for Network Detection and Response'ta Temsili Satıcı olarak yer aldı (Deep Discovery Inspector Datasheet, 2024). Platformun bütününü Trend Vision One XDR platformu sayfasında, diğer bileşenleri Trend Micro çözüm ailesi sayfasında inceleyebilirsiniz.
TippingPoint, Deep Security ve Deep Discovery arasındaki iş bölümü nedir?
Üçü aynı işi yapmaz, katman olarak birbirini tamamlar. TippingPoint hattın üzerinde durup engeller, Deep Security sunucunun içinde durup iş yükünü korur, Deep Discovery hattın yanında durup görür. Orta ve büyük ölçekli bir kurumun üçüne birden ihtiyaç duyması istisna değil, tipik mimaridir.
| Kriter | Deep Discovery (NDR) | TippingPoint (IPS) | Deep Security (sunucu / iş yükü) |
|---|
| Konumlanma | Out-of-band — SPAN portu veya TAP | Inline — trafiğin üzerinde | Ajan tabanlı — sunucu işletim sisteminde |
| Birincil işlev | Tespit, sandbox analizi ve soruşturma | Engelleme ve sanal yamalama | Sunucu koruma modülleri ve sanal yamalama |
| Ağ trafiğine etkisi | Yok (pasif dinleme) | Gecikme bütçesi gerektirir | Yok (ana bilgisayar üzerinde çalışır) |
| Görüş alanı | Kuzey-güney + doğu-batı, 100'den fazla protokol | Denetlenen hat üzerindeki trafik | Korunan sunucunun kendisi |
| Sandbox analizi | Kuruma özel imajlarla yerelde veya bulutta | Kapsam dışı | Kapsam dışı |
| Ajansız cihaz kapsamı | Var — yazıcı, kamera, OT, tıbbi cihaz, misafir | Hat üzerindeyse var | Yok |
| Tipik kullanım gerekçesi | APT ve yatay hareket görünürlüğü | Yamalanamayan sistemleri hat üzerinde perdelemek | Sunucu ve bulut iş yükü uyumu |
Engelleme katmanı için TippingPoint yeni nesil IPS, sunucu ve bulut iş yükü katmanı için Deep Security sunucu koruması sayfalarına bakabilirsiniz. Bu üç ürünün ortak istihbarat kaynağı Trend Zero Day Initiative'dir: ZDI 2007'den bu yana 15.000'den fazla güvenlik açığını koordineli biçimde ifşa etti ve programa 19.000'den fazla bağımsız araştırmacı katkı veriyor (Zero Day Initiative — About, 2026). Ağda görülen bir istismar denemesinin neden tanındığı sorusunun cevabı büyük ölçüde bu araştırma zinciridir.
E-posta güvenliği ile ağ tespiti neden birlikte konumlanmalı?
Çünkü hedefli saldırının başlangıcı çoğunlukla e-posta, devamı ağdır. ENISA Threat Landscape 2025'e göre Avrupa'da kimlik avı %60 ile açık ara en yaygın ilk erişim vektörü; onu %21,3 ile güvenlik açığı istismarı izliyor (ENISA Threat Landscape 2025, 2025). Aynı rapor 1 Temmuz 2024 – 30 Haziran 2025 döneminde AB'yi hedef alan 4.875 olayı inceledi ve olayların %53,7'sinin NIS2 Direktifi kapsamındaki temel kuruluşları ilgilendirdiğini belirtti (ENISA Threat Landscape 2025, 2025).
E-posta katmanında yakalanamayan bir ek, ağ katmanında geri arama trafiğiyle kendini ele verir. Trend'in e-posta ve iş birliği koruması 2024 yılında 57 milyon yüksek riskli e-posta tehdidi tespit edip engelledi; bu, 2023'teki 45 milyona göre %27'lik artışa denk geliyor (Trend 2025 Cyber Risk Report, 2025). İki katmanı birlikte kurgulamak isteyen kurumlara Trend Email Security kapsamını da değerlendirmelerini öneriyoruz; e-postada durdurulan tehdit ağda soruşturulacak bir olay üretmez.
Deep Discovery hangi KVKK ve PCI DSS gereksinimlerine karşılık gelir?
Trend Deep Discovery NDR doğrudan iki başlıkta karşılık üretir: saldırı tespiti ve log kaydı. KVKK'nın Kişisel Veri Güvenliği Rehberi'nde (Teknik ve İdari Tedbirler) "Saldırı Tespit ve Önleme Sistemleri" ile "Log Kayıtları", veri sorumlusunun alabileceği teknik tedbirler arasında açıkça sayılır (KVKK Kişisel Veri Güvenliği Rehberi). Aynı rehber, tek bir siber güvenlik ürünüyle tam güvenliğin sağlanabileceği görüşünün her zaman doğru olmadığını belirterek katmanlı ve düzenli olarak kontrol edilen tedbirler uygulanmasını tavsiye eder.
PCI DSS v4.0 tarafında bağlantı daha da nettir. Gereksinim 11.5.1, saldırı tespit ve/veya önleme tekniklerinin kart veri ortamı (CDE) çevresinde ve CDE içindeki kritik noktalarda tüm trafiği izlemesini, imza ve tabanların güncel tutulmasını zorunlu kılar; 11.5.1.1 ise hizmet sağlayıcılar için gizli kötü amaçlı iletişim kanallarının tespitini 31 Mart 2025'ten itibaren zorunlu hâle getirir (PCI Security Standards Council, PCI DSS v4.0). Deep Discovery'nin gizli kanal ve komuta-kontrol tespiti tam olarak bu maddenin karşılığında konumlanır.
Türkiye'de finans, kamu, sağlık ve üretim kurumlarında en sık karşılaştığımız soru verinin nereye gittiğidir. Şüpheli örneklerin kurum ağının dışına çıkmasını istemeyen kurumlarda cihaz üzerindeki yerel analiz modunda kalıyor, bulut sandbox'ını yalnızca kurumun açık onayıyla etkinleştiriyoruz. Log saklama süresi, KVKK denetiminde talep edilebilecek raporlama ve olay müdahale prosedürü devreye alma kapsamında birlikte tanımlanır; bu adımlar sonradan eklenen değil, projenin ilk gününde kararlaştırılan başlıklardır.
Deep Discovery projesi Sora Yazılım'da nasıl yürütülür?
Dört aşamada: trafik keşfi, boyutlandırma, devreye alma ve operasyon. Önce hangi segmentlerin izleneceğini, tepe trafik hacmini ve mevcut SPAN/TAP altyapısını çıkarırız; ardından kapasite modelini, sandbox imajını ve yerleşim noktalarını belirleriz.
Devreye alma aşamasında kurumun altın imajı sandbox'a taşınır, ilk hafta gürültü azaltma (tuning) çalışması yapılır ve olay akışı XDR konsoluna bağlanır. Ağ mimarisi, sanallaştırma veya izleme altyapısı tarafında değişiklik gerekiyorsa aynı proje ekibi bunu DevOps ve altyapı hizmetlerimiz kapsamında yürütür. Operasyon aşamasında aylık tespit özeti, motor ve imza güncellemeleri, sürüm yükseltmeleri ve olay müdahale desteği sağlanır.
Sora Yazılım, Trend Micro yetkili kanal partneridir; Deep Discovery lisanslaması, boyutlandırması, kurulumu ve KVKK uyumlu operasyonu tek elden yürütülür. Üreticinin kurumsal güvenlik iş kolu 75 ülkede 6.000 uzmanla çalışıyor (Trend Micro Newsroom, 2026); üretici destek ve eskalasyon zinciri bu yapı üzerinden işliyor.
Özet: Trend Deep Discovery NDR, ağ trafiğini pasif dinleyerek 100'den fazla protokolde hedefli saldırı, yatay hareket ve veri sızdırma davranışlarını tespit eder; kuruma özel sandbox ile standart analiz ortamlarından kaçan zararlıyı ortaya çıkarır ve Vision One'a ağ sensörü olarak bağlanır. Ağınızın hangi segmentlerinde görünürlük boşluğu olduğunu birlikte çıkaralım. Kapasite modeli, sandbox tasarımı ve lisans kalemleri izlenecek trafik hacmine ve abonelik süresine göre değiştiği için standart fiyat listesi yerine projeye özel teklif hazırlıyoruz — teklif isteyin, mühendislerimiz ağ topolojinizi inceleyip SPAN/TAP planı ve boyutlandırma önerisiyle dönüş yapsın.