EDR mi MDR mi SIEM mi SOC mu? KOBİ Güvenlik Yatırımı Seçim Matrisi
EDR ve SIEM araç, SOC ekip, MDR ise ikisini hizmet olarak sunar. Duruma göre doğru katmanı gösteren seçim matrisi, SIEM alıp izlememenin neden en sık hata olduğu, maliyet ve olgunluk ilişkisi ve kademeli yatırım stratejisi.
Hızlı cevap: EDR, MDR, SIEM ve SOC birbirinin alternatifi değil, farklı olgunluk seviyelerine ve ihtiyaçlara hizmet eden katmanlardır. EDR bir üründür ve uç noktalarda tehdidi görür ve durdurur. SIEM bir üründür ve tüm sistemlerden gelen günlükleri toplayıp ilişkilendirir. SOC bir ekiptir ve bu araçları 7/24 izleyip olaylara müdahale eder. MDR ise SOC ve araç yeteneğini dışarıdan hizmet olarak sunar. Doğru seçim şu soruyla belirlenir: kendi 7/24 izleme ekibiniz var mı? Yoksa EDR alıp izlemeyi MDR ile dışarıdan almak, çoğu KOBİ için SIEM ve SOC kurmaktan hem hızlı hem uygun maliyetlidir. Büyük ve olgun kuruluşlar ise kendi SIEM ve SOC'unu kurmayı tercih eder.
Bir güvenlik yatırımı yaparken en sık karışan kavramlar EDR, MDR, SIEM ve SOC'tur. Satın alma kararında bu dört kavramın ne olduğu ve hangisinin sizin durumunuza uyduğu netleşmezse, ya gereksiz karmaşık bir sistem kurarsınız ya da eksik korunursunuz. Bu yazı, dördünü net biçimde ayırır ve bir seçim matrisi sunar.
Dört kavram, tek cümlede
- EDR (Uç Nokta Tespit ve Müdahale). Bir üründür. Bilgisayar ve sunuculardaki şüpheli davranışı tespit eder ve durdurur.
- SIEM (Güvenlik Bilgi ve Olay Yönetimi). Bir üründür. Tüm sistemlerden günlük toplar, ilişkilendirir ve alarm üretir. Ayrıntı için SIEM ve log yönetimi yazımıza bakın.
- SOC (Güvenlik Operasyon Merkezi). Bir ekip ve süreçtir. Araçları 7/24 izler, alarmları inceler ve müdahale eder. Ayrıntı için SOC seviyeleri yazımıza bakın.
- MDR (Yönetilen Tespit ve Müdahale). Bir hizmettir. SOC ve araç yeteneğini dışarıdan, abonelik modeliyle sunar. Ayrıntı için MDR yönetilen SOC yazımıza bakın.
Kısaca: EDR ve SIEM araçtır, SOC ekiptir, MDR bu ikisini hizmet olarak birleştirir.
Seçim matrisi
| Durumunuz | Önerilen katman | Neden |
|---|---|---|
| Küçük ekip, iç güvenlik uzmanı yok | EDR artı MDR | İzlemeyi dışarıdan al, hızlı korunma |
| Orta ölçek, kısmi BT ekibi | EDR artı MDR, sonra SIEM | Önce görünürlük, sonra merkezi log |
| Büyük, olgun, düzenlemeye tabi | EDR artı SIEM artı kendi SOC | Tam kontrol ve uyum gereksinimi |
| Uyum zorunlu ama ekip yok | MDR artı SIEM hizmeti | Uyumu hizmetle karşıla |
| 7/24 izleme kritik, ekip kuramıyor | MDR | Sürekli izleme dışarıdan |
Bu matrisin özü şudur: aracı satın almak kolaydır, ama aracı 7/24 izleyecek insanı bulmak zordur. Seçim, aracın değil, izleme kapasitesinin sorusudur.
En sık yapılan hata
Birçok kurum SIEM satın alır ama onu izleyecek SOC ekibini kurmaz. Sonuç, kimsenin bakmadığı bir alarm yığınıdır. SIEM tek başına koruma sağlamaz, yalnızca görünürlük üretir; o görünürlüğü değere çeviren, arkasındaki ekiptir. Bu yüzden ekip kuramayan kurum için MDR, kullanılmayan bir SIEM'den çok daha etkilidir.
Maliyet ve olgunluk ilişkisi
EDR ve MDR, düşük başlangıç maliyeti ve hızlı devreye alma sunar, bu yüzden KOBİ için doğal başlangıçtır. Kendi SIEM ve SOC'unuzu kurmak, yüksek yatırım ve sürekli uzman ekip gerektirir, bu da ancak belirli bir ölçek ve olgunlukta anlamlı olur. Doğru strateji genelde kademelidir: önce EDR ve MDR ile hızlı korunma, olgunlaştıkça SIEM ile merkezi görünürlük, en sonunda kendi SOC'u. Bu yol, siber güvenlik yatırımını ihtiyaca göre büyütmeyi sağlar.
DSET ile doğru katmanı seçme
DSET, kurumunuzun ölçeğine, BT olgunluğuna ve uyum yükümlülüğüne göre doğru güvenlik katmanını belirlemenize yardım eder. Yerel yapay zekâ motoru KAOS ile tehdit tespitini ölçekli biçimde yürütür, MDR yaklaşımıyla sürekli izleme sağlar ve gerektiğinde SIEM ve SOC kurulumunda danışmanlık verir. Amaç, en pahalı sistemi değil, sizin durumunuza en uygun ve sürdürülebilir katmanı kurmaktır.
Sık sorulan sorular
EDR mi yoksa SIEM mi almalıyım? İkisi farklı işler yapar, biri diğerinin yerini tutmaz. EDR uç noktalardaki tehdidi görür ve durdurur; SIEM tüm sistemlerden log toplayıp ilişkilendirir. Küçük bir kurumsanız önce EDR mantıklıdır. SIEM, merkezi görünürlük ihtiyacı ve onu izleyecek ekip oluştuğunda anlam kazanır.
MDR, SOC kurmaktan daha mı ucuz? Çoğu KOBİ için evet. Kendi SOC'unuzu kurmak yüksek yatırım ve sürekli uzman ekip gerektirir. MDR, aynı 7/24 izleme yeteneğini abonelik modeliyle, daha düşük başlangıç maliyetiyle sunar. Belirli bir ölçekten sonra kendi SOC'u maliyet açısından anlamlı hale gelebilir.
SIEM aldım ama işe yaramıyor, neden? Büyük olasılıkla SIEM'i izleyecek ve alarmları inceleyecek bir SOC ekibiniz yok. SIEM yalnızca görünürlük üretir; o görünürlüğü müdahaleye çeviren insandır. Ekip yoksa MDR ile izlemeyi dışarıdan almak daha etkilidir.
Kaynaklar
- NIST, olay müdahale rehberi SP 800 61: https://csrc.nist.gov
- DSET Siber Güvenlik Hizmetleri: https://dset.com.tr/hizmetler
Kurumunuz için EDR, MDR, SIEM ve SOC arasında doğru katmanı seçmek ve sürdürülebilir bir güvenlik yatırımı planlamak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan danışmanlık ve yönetilen güvenlik sağlıyoruz.
Kimliğinizi doğrulayın
Yetkilendirilmiş erişim alanı. Tüm giriş denemeleri kayıt altına alınır.