Bu yazımda, dijital dünyadaki güvenliği sağlamak için kullanılan temel siber savunma araçlarını ve teknolojilerini anlatacağım. Bunların nasıl çalıştığını, ne işe yaradığını ve neden kritik olduğunu açıklayacağım.
- Gelişmiş tehdit tespiti ve yanıt platformları: SIEM, SOAR, MDR, XDR
- Uç nokta koruma araçları: EDR, antivirüs
- Ağ güvenliği çözümleri: IDS, IPS, firewall
- Veri koruma teknolojileri: DLP, CDR

SIEM Nedir?
SIEM, bilişim altyapılarının güvenlik omurgasını oluşturan kritik bir araçtır. Sistemlerdeki güvenlik olaylarını takip edip analiz eder, gelen log’ları ihtiyaçlara göre filtreleyerek hızlı ve doğru aksiyon almamıza imkan verir. Farklı üreticilere ait ürünlerden gelen verileri standart bir formata normalize ederek kolayca incelememizi sağlar.
Korelasyon sayesinde, farklı olayları bir araya getirip siber saldırıların izini erken sürer ve zarar gelmeden müdahale ederiz. Böylece güvenlik istihbaratı oluşturur, operasyonlarımızı daha etkin ve hızlı yönetmemize yardımcı olur.
SIEM Nasıl Çalışır?
SIEM’ler sistemlerde meydana gelen olayları anlamlandırmak için çeşitli aşamalardan geçirir. Ortam şartlarına göre farklı çalışma şekilleri olabilir; bazı durumlarda veriler pull (agentless) yöntemiyle çekilir, bazen de push (agent) yöntemiyle kendiliğinden gönderilir.

Ardından bulut çözümler veya lokal sunucu desteğiyle veriler güvenli şekilde depolanır. Korelasyon aşamasında, farklı kaynaklardan gelen olaylar anlamlı ilişkiler kurmak için birleştirilir ve olası tehditler hızlıca tespit edilir. Böylece güvenlik ekipleri etkili ve zamanında müdahale imkanı bulur.
SOAR Nedir?
SOAR, güvenlik sistemlerinde meydana gelen olayları hızlıca analiz eder ve önceden belirlenmiş playbook’lar doğrultusunda otomatik olarak müdahale eder. Bu sayede güvenlik ekiplerinin iş yükü azalır, süreçler hızlanır ve tehditlere daha etkin şekilde yanıt verilir.
SOAR’ın SIEM’den en önemli farkı, SIEM tehditleri tespit edip uyarırken, SOAR bu uyarılara otomatik olarak müdahale etmesidir.
Playbook’ların Çalıştırılması
Playbook, güvenlik sistemlerinden gelen uyarılara karşı atılacak adımları önceden belirleyen ve içinde farklı işlemler barındırabilen yapılandırılmış süreçlerdir.
Playbook’lar birçok farklı yolla tetiklenebilir; örneğin SIEM uyarıları, güvenlik cihazlarından gelen olaylar, kullanıcı hareketleri gibi. Hatta playbook’lar birbirlerini bile tetikleyebilir, bu sayede karmaşık süreçler daha kolay yönetilebilir hale gelir.
Örneğin, SIEM bir kullanıcı hesabına kısa sürede çok sayıda başarısız giriş denemesi (brute force) tespit eder ve uyarı oluşturur:

MDR Nedir?
MDR, kurumların siber tehditlere karşı sürekli izleme, tespit ve müdahale sağlayan, dış kaynaklı yönetilebilir bir Endpoint Detection and Response (EDR) hizmetidir. Örneğin LOLBIN (Living Off The Land Binaries) gibi, sistemde yerleşik araçların kötüye kullanıldığı yöntemlere karşı etkili koruma sağlar.
MDR, EDR teknolojisinin sunduğu tehdit algılama ve analiz yeteneklerini temel alır ve bu teknolojiyi dışarıdan uzman ekipler tarafından yönetilen bir hizmet olarak sunar. Böylece, saldırının tüm aşamalarını izleyip, anormallikleri erkenden tespit eder ve hızlı müdahalede bulunur.
Kısaca MDR, siber güvenlikte deneyimi az olan veya dışarıdan profesyonel destek almayan isteyen firmaların tehditlere karşı korunmasını sağlayarak iş faaliyetlerinin kesintiye uğramamasına destek olur.
XDR Nedir?
XDR, sadece tek bir noktayı izlemekle kalmaz; uç noktaların yanı sıra ağ trafiği, bulut servisleri, e-posta sistemleri ve diğer güvenlik araçlarından gelen verileri de bir araya getirir. Böylece olayları parça parça değil, bütün halinde görmemizi sağlar. Bu sayede güvenlik ekipleri, neyin nerede başladığını daha net anlayabilir ve çok daha hızlı, etkili şekilde müdahale edebilir.
Uç noktalardaki hareketleri izleme konusunda XDR ve EDR benzer işler yapar. İkisi de şüpheli aktiviteleri takip eder ve tehditlere karşı aksiyon alınmasına yardımcı olur. Ama EDR sadece uç noktalarla ilgilenirken, XDR bununla yetinmez; ağ, bulut, e-posta gibi farklı kaynaklardan da veri toplayarak çok daha geniş bir güvenlik sunar.
SIEM’e gelirsek fark daha çok veri depolama ve raporları hazırlama gibi işlevlerde ortaya çıkar. SIEM, verileri uzun süre saklar ve geriye dönük analiz için kullanılır. XDR ise daha çok anlık tehditleri yakalayıp hızlı müdahaleyi mümkün kılar. Bu sebeple büyük çaplı işletmeler güvenlik çözümlerini SIEM & SOAR + XDR şeklinde düzenleyebilirler.
EDR ve Antivirüs Nedir?
Uç nokta güvenliğini sağlamak için iki farkı yöntem kullanılır:

Anomali tabanlı uygulamalar, bir sistemin normal davranış kalıplarını öğrenip, bu kalıplardan sapmaları yani “anormal” veya beklenmedik hareketleri belirler ve müdahale eder.
İmza tabanlı uygulamalar, bilinen zararlı yazılımlara ait kod parçaları veya davranış kalıplarını (imzaların) önceden veritabanına kaydedip benzer hareketlere rastladığında müdahale eder.
EDR, bilgisayar, sunucu ve mobil cihazlarda gerçekleşen anomali tabanlı davranışları yani normalin dışındaki şüpheli hareketleri tespit edip analiz eden ve hızlıca müdahale eden bir güvenlik çözümüdür. Böylece yeni veya bilinmeyen tehditlere karşı da etkili koruma sağlar (zero-day ataklarına karşı etkili bir savunma sağlayabilir).
Antivirüs, bilgisayar ve sistemleri zararlı yazılımlara karşı koruyan bir güvenlik yazılımıdır. Genellikle imza tabanlı çalışır. Böylece bilinen tehditlere karşı hızlı ve etkili koruma sağlar. Yeni nesil antivirüsler hem imza tabanlı hem de anomali tabanlı çalışabilmektedir.
IDS&IPS ve Firewall Nedir?
Intrusion Detection System, ağda veya cihazlarda şüpheli ve kötü niyetli hareketleri sürekli takip eden güvenlik dostlarımızdır. Genelde iki şekilde karşımıza çıkarlar: Ağ trafiğini izleyen Ağ Tabanlı IDS (NIDS) ve tek bir bilgisayarın içinde çalışan Ana Bilgisayar Tabanlı IDS (HIDS). Bu sistemler, ya daha önce bilinen saldırı kalıplarını tanıyıp yakalar (imza tabanlı) ya da alışılmadık, normalden sapmış davranışları fark ederek uyarır (anomali tabanlı). IDS’ler sayesinde saldırılar daha başlamadan ya da erken aşamada yakalanır, böylece güvenlik ekipleri hızlıca devreye girip zararı önler.

Intrusion Prevention System, ağ ve sistemdeki kötü niyetli aktiviteleri gerçek zamanlı olarak tespit edip otomatik şekilde engelleyen güvenlik çözümleridir. IPS’nin başlıca iki türü vardır: Ağ Tabanlı IPS (NIPS) ve Ana Bilgisayar Tabanlı IPS (HIPS). NIPS, ağ trafiğini izleyerek zararlı paketleri ve şüpheli bağlantıları durdurur. HIPS ise cihazdaki dosya, işlem ve kayıt defteri hareketlerini takip ederek anormal davranışları engeller.

Firewall, ağınızdaki veri trafiğini belirli kurallara göre kontrol eden ve izinsiz erişim ile kötü amaçlı yazılımları engelleyen temel bir savunma katmanıdır. İki türü vardır: Host-Based olanlar, tek bir cihazın içindeki veri akışını filtrelerken, Network-Based olanlar tüm ağı korur ve IP adresi, port, protokol gibi kriterlere göre paketleri süzer. Böylece sisteminizi hem dış tehditlere hem de şüpheli iç trafiğe karşı korur.
Firewall ve IPS arasındaki temel fark, Firewall’ın trafiği kaynak/hedef IP ve port bilgilerine göre filtrelemesi, IPS’in ise paketlerin içeriğini derinlemesine analiz ederek bilinen saldırı imzalarını ve anormal davranışları tespit edip engellemesidir. Yani Firewall temel erişim kontrolü sağlarken, IPS trafiğin davranışsal analizini yaparak daha kapsamlı bir güvenlik sunar.
DLP ve CDR Nedir?
Data Loss Prevention, hassas verilerin yanlışlıkla ya da kötü niyetle sızmasını, kaybolmasını veya yetkisiz erişimini engelleyen akıllı bir güvenlik sistemidir. Verileri otomatik keşfedip sınıflandırır, belirlenen kurallarla korur, gerçek zamanlı izler ve şifreler. Yapay zeka destekli anomali tespitiyle yeni tehditleri hızla fark eder ve olası veri ihlallerine hızlı müdahale sağlar. Böylece şirketlerin kritik bilgileri güvende kalır, uyumluluk sağlanır ve mali kayıplar önlenir.
CDR (Content Disarm and Reconstruction), dosyalardaki zararlı içerikleri tespit edip temizleyen bir siber güvenlik teknolojisidir. Dosyaları açmadan analiz ederek tehditleri ayıklar ve güvenli bir kopya oluşturur. Böylece virüs ve kötü amaçlı kodlar etkisiz hale getirilir. Genellikle e-posta ekleri ve indirmelerde kullanılır. Dosya içeriği bozulmadan risksiz hale getirilir. CDR, geleneksel antivirüslere göre daha önleyici ve etkin koruma sağlar.
