Hızlı Özet (TL;DR)
Yıllardır bilgisayarlarımızda kullandığımız klasik antivirüs programları, yalnızca sabit diskteki dosyaları tarayarak bilinen virüs imzalarıyla eşleştirme yapar. Oysa modern siber saldırganlar artık diske dosya yazmadan doğrudan RAM belleğinde çalışan (Fileless Malware) ve meşru Windows araçlarını (PowerShell, WMI) kötüye kullanan yöntemler geliştirmektedir. EDR (Endpoint Detection and Response - Uç Nokta Algılama ve Yanıt) ve XDR, sistemdeki her işlemi gerçek zamanlı izleyen ve şüpheli bir anomali gördüğünde cihazı anında ağdan izole edebilen yeni nesil güvenlik mimarisidir.
Klasik Antivirüs, EDR ve XDR Karşılaştırması
| Kriter | Geleneksel Antivirüs (AV) | Uç Nokta Yanıtı (EDR) | Genişletilmiş Algılama (XDR) |
|---|---|---|---|
| Algılama Mantığı | Bilinen virüs imzaları | Davranışsal anomali ve süreç izleme | Uç nokta + Ağ + Bulut + E-posta korelasyonu |
| Fileless Saldırı Koruması | Etkisiz (Diskte dosya yoktur) | Çok Başarılı (RAM ve PowerShell hareketini yakalar) | Mükemmel (Saldırının tüm yayılımını haritalar) |
| Müdahale Yeteneği | Yalnızca dosyayı siler veya karantinaya alır | Cihazı ağdan izole eder, zararlı süreci öldürür | Güvenlik duvarına saldırgan IP’yi otomatik banlatır |
| Adli Analiz (Forensics) | Kayıt tutmaz | Saldırının adım adım kök neden ağacını sunar | Tüm organizasyon genelinde etki analizi yapar |
Fidye Saldırısında EDR’nin Rolü
Bir bilgisayara fidye yazılımı bulaştığında; EDR yazılımı ilk birkaç dosyanın şifrelendiğini algıladığı anda o süreci durdurur, şifrelenen dosyaları yerel gölge kopyadan otomatik eski haline getirir ve bilgisayarın şirket ağıyla olan bağlantısını anında keserek sunuculara yayılmasını önler.
Uç nokta güvenliği ve ağ zırhı için Sızma Testi ve Güvenlik Danışmanlığı sayfamızı ziyaret edin.