Hızlı cevap: EDR, MDR, SIEM ve SOC birbirinin alternatifi değil, farklı olgunluk seviyelerine ve ihtiyaçlara hizmet eden katmanlardır. EDR bir üründür ve uç noktalarda tehdidi görür ve durdurur. SIEM bir üründür ve tüm sistemlerden gelen günlükleri toplayıp ilişkilendirir. SOC bir ekiptir ve bu araçları 7/24 izleyip olaylara müdahale eder. MDR ise SOC ve araç yeteneğini dışarıdan hizmet olarak sunar. Doğru seçim şu soruyla belirlenir: kendi 7/24 izleme ekibiniz var mı? Yoksa EDR alıp izlemeyi MDR ile dışarıdan almak, çoğu KOBİ için SIEM ve SOC kurmaktan hem hızlı hem uygun maliyetlidir. Büyük ve olgun kuruluşlar ise kendi SIEM ve SOC'unu kurmayı tercih eder.

Bir güvenlik yatırımı yaparken en sık karışan kavramlar EDR, MDR, SIEM ve SOC'tur. Satın alma kararında bu dört kavramın ne olduğu ve hangisinin sizin durumunuza uyduğu netleşmezse, ya gereksiz karmaşık bir sistem kurarsınız ya da eksik korunursunuz. Bu yazı, dördünü net biçimde ayırır ve bir seçim matrisi sunar.

Dört kavram, tek cümlede

  • EDR (Uç Nokta Tespit ve Müdahale). Bir üründür. Bilgisayar ve sunuculardaki şüpheli davranışı tespit eder ve durdurur.
  • SIEM (Güvenlik Bilgi ve Olay Yönetimi). Bir üründür. Tüm sistemlerden günlük toplar, ilişkilendirir ve alarm üretir. Ayrıntı için SIEM ve log yönetimi yazımıza bakın.
  • SOC (Güvenlik Operasyon Merkezi). Bir ekip ve süreçtir. Araçları 7/24 izler, alarmları inceler ve müdahale eder. Ayrıntı için SOC seviyeleri yazımıza bakın.
  • MDR (Yönetilen Tespit ve Müdahale). Bir hizmettir. SOC ve araç yeteneğini dışarıdan, abonelik modeliyle sunar. Ayrıntı için MDR yönetilen SOC yazımıza bakın.

Kısaca: EDR ve SIEM araçtır, SOC ekiptir, MDR bu ikisini hizmet olarak birleştirir.

Seçim matrisi

Durumunuz Önerilen katman Neden
Küçük ekip, iç güvenlik uzmanı yok EDR artı MDR İzlemeyi dışarıdan al, hızlı korunma
Orta ölçek, kısmi BT ekibi EDR artı MDR, sonra SIEM Önce görünürlük, sonra merkezi log
Büyük, olgun, düzenlemeye tabi EDR artı SIEM artı kendi SOC Tam kontrol ve uyum gereksinimi
Uyum zorunlu ama ekip yok MDR artı SIEM hizmeti Uyumu hizmetle karşıla
7/24 izleme kritik, ekip kuramıyor MDR Sürekli izleme dışarıdan

Bu matrisin özü şudur: aracı satın almak kolaydır, ama aracı 7/24 izleyecek insanı bulmak zordur. Seçim, aracın değil, izleme kapasitesinin sorusudur.

En sık yapılan hata

Birçok kurum SIEM satın alır ama onu izleyecek SOC ekibini kurmaz. Sonuç, kimsenin bakmadığı bir alarm yığınıdır. SIEM tek başına koruma sağlamaz, yalnızca görünürlük üretir; o görünürlüğü değere çeviren, arkasındaki ekiptir. Bu yüzden ekip kuramayan kurum için MDR, kullanılmayan bir SIEM'den çok daha etkilidir.

Maliyet ve olgunluk ilişkisi

EDR ve MDR, düşük başlangıç maliyeti ve hızlı devreye alma sunar, bu yüzden KOBİ için doğal başlangıçtır. Kendi SIEM ve SOC'unuzu kurmak, yüksek yatırım ve sürekli uzman ekip gerektirir, bu da ancak belirli bir ölçek ve olgunlukta anlamlı olur. Doğru strateji genelde kademelidir: önce EDR ve MDR ile hızlı korunma, olgunlaştıkça SIEM ile merkezi görünürlük, en sonunda kendi SOC'u. Bu yol, siber güvenlik yatırımını ihtiyaca göre büyütmeyi sağlar.

DSET ile doğru katmanı seçme

DSET, kurumunuzun ölçeğine, BT olgunluğuna ve uyum yükümlülüğüne göre doğru güvenlik katmanını belirlemenize yardım eder. Yerel yapay zekâ motoru KAOS ile tehdit tespitini ölçekli biçimde yürütür, MDR yaklaşımıyla sürekli izleme sağlar ve gerektiğinde SIEM ve SOC kurulumunda danışmanlık verir. Amaç, en pahalı sistemi değil, sizin durumunuza en uygun ve sürdürülebilir katmanı kurmaktır.

Sık sorulan sorular

EDR mi yoksa SIEM mi almalıyım? İkisi farklı işler yapar, biri diğerinin yerini tutmaz. EDR uç noktalardaki tehdidi görür ve durdurur; SIEM tüm sistemlerden log toplayıp ilişkilendirir. Küçük bir kurumsanız önce EDR mantıklıdır. SIEM, merkezi görünürlük ihtiyacı ve onu izleyecek ekip oluştuğunda anlam kazanır.

MDR, SOC kurmaktan daha mı ucuz? Çoğu KOBİ için evet. Kendi SOC'unuzu kurmak yüksek yatırım ve sürekli uzman ekip gerektirir. MDR, aynı 7/24 izleme yeteneğini abonelik modeliyle, daha düşük başlangıç maliyetiyle sunar. Belirli bir ölçekten sonra kendi SOC'u maliyet açısından anlamlı hale gelebilir.

SIEM aldım ama işe yaramıyor, neden? Büyük olasılıkla SIEM'i izleyecek ve alarmları inceleyecek bir SOC ekibiniz yok. SIEM yalnızca görünürlük üretir; o görünürlüğü müdahaleye çeviren insandır. Ekip yoksa MDR ile izlemeyi dışarıdan almak daha etkilidir.

Kaynaklar

Kurumunuz için EDR, MDR, SIEM ve SOC arasında doğru katmanı seçmek ve sürdürülebilir bir güvenlik yatırımı planlamak için DSET ile iletişime geçin. Ankara Hacettepe Teknokent laboratuvarımızdan danışmanlık ve yönetilen güvenlik sağlıyoruz.