Network & Security Engineer

EDR – XDR – MDR

Siber Savunma İhtiyaçları

Siber tehdit ortamı hızla büyüyor ve dünya çapındaki kuruluşlar, risk alanlarının dışında kalmak için ihtiyaç duydukları korumayı bulmakta zorlanmakta. En iyi anti virüs uygulamalarının bile tehditlerin neredeyse yarısını engellediği bilinmekte. Geleneksel anti virüsler yalnızca bilinen kötü amaçlı yazılımların imzalarına bakar, bu imzalar kolayca değiştirmek veya kopyalamak mümkün. Kötü amaçlı yazılımın davranışına bakıldığında ise temel yapısının değiştirilemediği görülür. Saldırılardaki sürekli artışın yanı sıra, siber güvenlik uzmanları ve ağ yöneticileri tarafından ağları korumak ve yeni teknolojilerin avantajlarından yararlanmak için sürekli olarak yeni araçlar geliştirilmektedir.

Dwell Time (Bekleme Süresi)

Dwell Time, bilgiye ulaşmak için beklenen süredir. Örneğin bir kullanıcının arama motorunda yaptığı arama sonucunda çıkan sonuçlardan bir bağlantıya tıkladığında, belgeyi görüntülemek için harcadığı süredir. Bu aşamada kullanıcının harcadığı zaman için düşünüldüğünde, kısa bekleme süreleri, sonucu görüntüleyen kullanıcının sorgu amacının karşılanmadığını ifade eder. Uzun bekleme süreleri ise kullanıcının yaptığı sorgunun amacını karşılandığının göstergesidir.

Ağ içerisinde ise Dwell Time, bir saldırganın tespit edilmeden ağ içerisinde serbestçe dolaşabildiği ve yeterli bilgiye erişebildiği süreyi ifade eder. Yapılan araştırmalar sonucunda 2020 yılında ortalama Dwell Time 56 gün olarak analiz edilmiştir.

EDR, MDR ve XDR ise bu bekleme süresini minimum süreye indirebilmek, saldırganı tespit etmek ve saldırıyı bildirmek veya önleyebilmek amacı ile geliştirilmiş araçlardır. Ağ içerisinde oluşabilecek tehditlerin hızlıca tespit edilmesini ve bununla ilgili çıktı/alarm vererek ağ yöneticilerine bildirilmesini sağlar. EDR, XDR ve MDR bir çok noktada ortak genlere sahip, aynı temelden gelmektedir ancak güvenliğe yaklaşım biçimleri farklılık gösterir. EDR ve XDR, ağdaki tehditleri algılamaya ve bunlara yanıt vermeye odaklanmıştır ancak MDR, üçüncü bir tarafça yönetilen bir hizmettir.

  • EDR – Endpoint Detection and Response
  • XDR – Extended Detection and Response
  • MDR – Managed Detection and Response
Detection & Response Türleri
EDR

EDR, kullanıcı aygıtlarının ağ bağlantısı kurdukan sonraki etkinliklerini yakalayan ve ağda gerçek zamanlı görünürlük sağlamak için gelişmiş analitik izleme becerisinden yararlanan bir siber güvenlik çözümüdür. Böylece EDR, kullanıcıları aygıtları tarafından gelebilecek olan tehditlere odaklanır. Anormal aktivitenin tespit edilmesi, uç nokta tehdit algılama, bilgi güvenliğine karşı ağ yöneticisinin uyarılması, saldırıların yayılmasını önleme ve ağ sağlığını iyileştirme aşamalarında rol oynar.

Sınıflandırma tabanlı tehdit algılama algoritması ile çalışan EDR çözümleri, yalnızca tespit edilen tehdit unsurunu daha önceden tespit edilmiş olan tehditlerle karşılaştırmak ve eşleştiğinde otomatik bir eylem gerçekleştirmek için tasarlanmıştır. Bilinen tehditlere karşı güvenliği sağlamak için güncel virüs imzalarına sahip mevcut bir veritabanını sorgular. Geleneksel uç nokta güvenliği reaktiftir ve bilinen imzaları ve saldırı modellerini eşleştirerek olası güvenlik tehditlerini algılar. Öte yandan EDR, öngörücüdür ve geleneksel güvenlik savunmalarından kaçmak için tasarlanmış gelişmiş kalıcı tehditleri ve daha önce hiç görülmemiş kötü amaçlı yazılımları belirlemeye odaklanır. Ancak ağı aktif izlemeye daha fazla odaklanarak, kendisini IDS-IPS yapısında çalışan diğer ürünlerden ayırır. Bu durum, EDR teknolojisini gelişmiş kalıcı tehditler (APT – Advanced Persistent Threats) gibi bilinmeyen tehditleri tespit etmeye ve tanımlamaya daha uygun hale getirir. APT’ler, adından da anlaşılacağı gibi, uzun süreler boyunca tespit edilemeyen daha karmaşık siber tehditlerdir. Böylece EDR yalnızca izleme, takip ve tanımlama yaparak uç noktalarda hangi tehditler olabileceğine dair ağ yöneticisine bilgi verir ve ortaya çıkabilecek olan tehditlerin hızla çözümlenmesini sağlar.

EDR Keşif ve Önlem Süreci

Kullanıcıların ağa bağlanması ve uygulamalar ile iletişime geçmesini sağlayan cihazların çeşitliliği ve buna bağlı olarak farklı tehdit türlerinin sürekli gelişimi, saldırganların uç noktaları hedeflemesini kolaylaştıran bir unsurdur. Bu nedenle, tehdit edici davranışları kötü niyetli eylem gerçekleşmeden önce tespit eden uç nokta güvenliği sistemler için her zaman büyük öneme sahiptir.

EDR çözümleri, tehdit unsuru sayılabilecek sorguları, davranışları ve güvenlik olaylarını kaydedip depolayarak ağ yönetim ekiplerinin zaman içinde şüpheli etkinlikleri daha hızlı ve kolay tespit ve analiz etmesine olanak tanır. Bir ihlal veya tehdit durumunda, kötü amaçlı yazılımı izole eder. İzole edilen dosya güvenli bir ortamda (sanal ortam) çalıştırılarak tehdit unsurunun davranışı öğrenilir. Böylece EDR tarafından kapsamlı bir kök neden analizi yapılması ve olaya daha hızlı yanıt verilmesi sağlanır.

EDR tam ağ koruması sağlamaz ve mutlaka diğer siber güvenlik araçlarıyla birlikte kullanılmalıdır. EDR, geleneksel antivirüs yazılımının bir evrimi olarak kabul edilebilir. QRadar veya SIEM gibi büyük bir çözüm ile entegre çalışabilir olması EDR’ye büyük avantaj sağlar. Ayrıca, bir SIEM’in parçası olarak kullanıldığında, EDR çözümleri önemli miktarda uyarı hacmine de katkıda bulunur.

EDR

Modern ağlarda IoT cihazları, Güvenlik Duvarları, Bulut Uygulamaları ve birden çok uygulama grubu bulunur. Bu durum XDR teknolojisinin ortaya çıkmasını ve gelişmesini sağlamıştır.

XDR

Palo Alto Networks, 2018 yılında Cortex XDR ile XDR kavramını ilk tanıtan şirket olmuştur. Şirketin bu aşamada temel amacı, güvenlik ekiplerine daha yüksek düzeyde tehdit farkındalığı ve EDR teknolojisinin sunabildiği hizmetin ötesinde güvenlik açıklarını ortadan kaldıracak araçlar sağlamak olmuştur. XDR çözümleri, ağ altyapısını korumak için tek başına uç noktada tehdit algılamanın yeterli olmadığını kabul eder ve bu sebeple tüm ağ cihazlarını işlem aralığına dahil eder.

Ağ güvenliğinin sağlıklı bir şekilde sürdürülebilmesi için maksimum dikkat gereklidir. XDR, güvenlik duvarı, IoT cihazları veya bulut uygulamaları gibi tüm ağ güvenliğinden sorumlu olarak, uygulamaları ve kritik alanları içeren tehditlere odaklanır. Böylikle ağın tamamında koruma sağlamak için kullanılan birden çok çözümü birleştirir. XDR kullanımı ile birlikte ağdaki tehditler belirlenerek ortadan kaldırılır ve işletmelerin potansiyel tehditleri aktif hale gelmeden önce yok edilir. Böylece yaşanabilecek olan kesintilerin önüne geçilir. Bu sayede yalnızca modern saldırılara karşı ağı korumaya yardımcı olmakla kalmaz, aynı zamanda henüz tespit edilmemiş olası tehditlere karşı da koruma sağlar.

XDR diğer çözümlere göre daha gelişmiş bir çalışma yapısına sahiptir. Keşfedilen tehditler kategorize edilir, öncelik ve kritiklik seviyesine göre sıralanır. Tüm tehdit verileri tek bir gösterge panelinde merkezileştirilmiştir, böylece ekiplerin müdahalelere öncelik vermesini kolaylaştırır. Çok katmanlı bir güvenlik mimarisi oluşturmak için birbirinden farklı ve birden fazla güvenlik ürünü satın alan kurumlar, uygun bağlam olmadan birçok uyarı veren karmaşık bir güvenlik yığını oluşturabilir. XDR kullanımının sağladığı yüksek verim sayesinde daha düşük maliyetli ve daha sade yapıya sahipr bir ağ güvenliğine olanak tanınmış olur.

XDR Entegrasyonları

Verimlilik, XDR ürünleri için temel bir ilkedir. Belirli süreçlerin otomatikleştirilmesi güvenlik ekiplerine yüksek görünürlük sağlar ve diğer projelerde çalışmaları için onlara zaman kazandırır. XDR, yapay zeka, makine öğrenimi ve otomasyonun gücünden yararlanarak binlerce bilgi günlüğünü düzenli aralıklarla inceler. XDR teknolojisinin temel amacı, güvenlik ekiplerine doğru, bağlam açısından zengin uyarılar sağlamaktır. XDR araçları, anormallikleri izleme, ilgili veri kaynaklarından bilgi çekme, uyarı gönderme ve hatta iyileştirme gibi kapsamlı otomasyon yetenekleriyle güvenlik operasyonlarının verimliliğini artırmak için tasarlanmıştır. XDR bir hizmet olarak (SaaS) sunulur ve bu durum da işletmelerin bu teknolojiye erişmesini kolaylaştırır. Bu sebeple XDR teknolojisinin yaygınlaşmasının güvenlik endüstrisinin yapısını değiştireceğine inanılıyor.

Ayrıca XDR, aksi takdirde manuel olarak bulunması zor olan telemetri verilerini ilişkilendirmek için birden çok güvenlik ürününden veri alır. Telemetri, bir sistem ya da tesisin uzaktan izlenmesi veya kontrol edilmesi anlamına gelmektedir.Tespit edilen tehditlere otomatik veya manuel olarak yanıt verme yeteneği vardır. Tespit ettiği tehdit için öğrenmeye dayalı olarak kendi kararlarını verebilir ve ardından ağ üzerindeki riski azaltmak için ilgili cihaza yanıt verebilir. XDR, temel olarak 3 ana bileşenden oluşur.; Entegrasyon, Analiz ve Yanıtlama.

  • Entegrasyon, herhangi bir XDR platformu için kritik bir bileşendir. Ağdaki ürünler ile ilgili bilgi alabilen ve bu bilgiler doğrultusunda çalışabilen bileşendir. Yalnızca Syslog ve SNMP gibi telemetri verilerini incelemek yerine ayrıca, bir olay algılandığında yanıt vermek için API aracılığıyla derin inceleme yapar. Bu, XDR yazılımının daha gelişmiş tehditleri tanımlayabileceği anlamına gelir.
  • Analiz, elde edilen verileri, diğer tüm farklı veri türleri ve ürün ile ilişkilendirir. Sürecin bu kısmı analiz veya tespit aşamasıdır. Ağ üzerinden alınan veriler içerisinden aykırı değerleri bulmak ve davranışlarını belirlemek için genellikle bir yapay zeka yazılımı kullanılır. Ayrıca XDR, toplanan veriler için değerleri gerçek zamanlı olarak hesaplar ve sorunların temel nedenini belirlemeyi daha hızlı bir süreç haline getirir.
  • Yanıt, AI motoru, yaptığı inceleme sonucunda bulduğu tehditi bir güvenlik riski olarak belirlediğinde, yanıt aşaması, ağ yöneticisi tarafından yapılandırılan komuta bağlı olarak aksiyon alır. Böylelikle ilgili güvenlik cihazlarına yanıt vererek sorunu otomatik olarak düzeltebilir. XDR araçları, daha fazla araştırma yapılmasına yardımcı olmak için ağ yöneticilerine sorgu önerileri iletebilir, tehditlere yanıt verme ve düzeltme konusunda da tavsiyelerde bulunabilir.
MDR

MDR hizmeti, siber güvenlik ekiplerinin fazla çalışması ve bu çalışmanın bir noktadan sonra yetersiz ve verimsiz olmaya başlaması ile birlikte ortaya çıkmıştır. MDR, ağ veya bulut tabanlı tehditleri incelemk yerine yalnızca tek bir veri kümesi için görünürlük sunar. MDR, siber güvenlik uzmanlarına günün her saati erişim sağlayan bir uzak SOC görevi görür.

MDR bir araç yerine bir hizmet olduğu için hem EDR’den hem de XDR’den farklı çalışır. EDR ve XDR kesinlikle teknolojiye odaklanırken, MDR farklı bir siber güvenlik çözümü sunar. MDR, EDR ve XDR avantajlarını uygun bir şekilde birleştiren ve kurum içi bir güvenlik programı oluşturmaya yardımcı olan yönetilen bir hizmettir. MDR, genellikle yönetilen bir güvenlik hizmeti sağlayıcısı (MSSP) tarafından sağlanan bir siber güvenlik hizmetidir. Bu sebeple MDR sağlayıcıları, EDR veya XDR hizmeti ile birlikte kullanılması durumunda MDR’ın yönetilen bir hizmet olarak ek avantajlar sağlayacağını belirtir.

MDR, proaktiftir ve tehditlere odaklanır. MSSP ise reaktif olan güvenlik açıklarına odaklanacak şekilde tasarlanmıştır. MSSP’den farklı olarak MDR hizmetleri, güvenlik uyarısı izleme yerine algılama, yanıt verebilme ve tehditleri yakalamaya odaklanır. MSSP’ler güvenlik duvarlarını yönetir, ancak MDR, aynı düzeyde tehdit araştırması, analitik inceleme sağlamaz. MSSP hizmetleri güvenlik sorunlarını tanır ancak MDR hizmetleri tehdidin ayrıntılarını ortaya çıkartır. Ancak çoğu durumda MDR, geleneksel algılama ve yanıt faaliyetlerine yönelik bir hizmet yaklaşımı sunar.

Lütfen bu gönderiye bir puan ver.
[Total: 4 Average: 4.8]
« »

YOU CAN NOT COPY THAT TEXT !

COPYRIGHT TO EMRE CICEK.