fidyeyazilim.com
TEKNİK ANALİZ

EDR Vardı. Ransomware Neden Durdurulamadı?

Bir EDR lisansının bulunması ile ransomware operatörünün faaliyetlerini gerçekten görebilen ve durdurabilen bir endpoint güvenlik programına sahip olmak aynı şey değildir.

Hazırlanma yöntemi:
Editoryal ekip
Son Güncelleme:
7 Eylül 2026
Okuma süresi:
yaklaşık 4 dk

Ransomware olaylarından sonra en sık sorulan sorulardan biri şudur:

"EDR'ımız vardı. Nasıl oldu da hiçbir şeyi durduramadı?"

Bu sorunun tek bir cevabı yoktur.

EDR, ransomware savunmasının en önemli teknik kontrol katmanlarından biridir. Ancak bir ürün lisansının alınmış ve bazı sistemlere agent kurulmuş olması, kurumun bütün ransomware saldırı zincirine karşı korunduğu anlamına gelmez.

Soruyu şu şekilde değiştirmek daha faydalıdır:

EDR saldırganın hangi davranışlarını görebildi, hangilerini göremedi ve gördüğü davranışlara karşı ne yapıldı?

1. EDR Gerçekten Her Sistemde miydi?

İlk kontrol coverage olmalıdır.

Kritik sistemlerin bazıları endpoint güvenliğinin dışında kalabilir:

  • domain controller'lar,
  • eski Windows sunucular,
  • Linux sunucular,
  • hypervisor'lar,
  • backup sunucuları,
  • management appliance'ları,
  • özel uygulama sunucuları.

"EDR lisansımız var" ile "kritik varlıklarımızın tamamında sağlıklı çalışan EDR telemetry'si var" tamamen farklı iki durumdur.

Coverage yalnızca agent installation oranı da değildir.

Agent:

  • çalışıyor mu?
  • güncel mi?
  • merkezi konsola veri iletiyor mu?
  • doğru policy'yi alıyor mu?
  • tam koruma modunda mı?

bunlar da doğrulanmalıdır.

2. Detection ve Prevention Aynı Şey Değildir

Bazı davranışlar tespit edilip yalnızca alarm üretebilir.

Security operasyon ekibi alarmı:

  • görmezse,
  • yanlış önceliklendirirse,
  • false positive sanırsa,
  • müdahaleyi geciktirirse

saldırgan faaliyetine devam edebilir.

Bir EDR değerlendirmesinde yalnızca "bu davranışı algılıyor mu?" sorusu değil:

  • engelliyor mu?
  • alarm hangi severity ile geliyor?
  • SOC'a ulaşıyor mu?
  • otomatik izolasyon var mı?
  • kim müdahale ediyor?
  • response SLA nedir?

soruları da önemlidir.

3. Saldırgan Zararlı Yazılım Kullanmak Zorunda Değildir

Modern saldırgan faaliyetlerinin önemli bir bölümü legitimate administration araçları kullanılarak gerçekleştirilebilir.

Saldırgan:

  • PowerShell,
  • WMI,
  • RDP,
  • SMB,
  • komut satırı araçları,
  • uzaktan yönetim yazılımları

gibi kurum içerisinde zaten kullanılan mekanizmalardan yararlanabilir.

Bir aracın meşru olması davranışın meşru olduğu anlamına gelmez.

Bu yüzden iyi detection yalnızca "zararlı dosya bulma" değil davranış bağlamını değerlendirme problemidir.

4. Geçerli Hesaplar Kullanılıyor Olabilir

Ele geçirilmiş administrator hesabı ile yapılan işlem teknik olarak başarılı bir authentication işlemidir.

Saldırgan:

  • VPN'de doğru parola,
  • doğru MFA oturumu,
  • geçerli domain hesabı,
  • mevcut RDP erişimi

kullanıyor olabilir.

EDR endpoint üzerindeki bazı davranışları görebilir ama saldırının kimlik katmanını tek başına çözemez.

Bu nedenle:

Endpoint security + identity security + network visibility

birlikte değerlendirilmelidir.

5. İstisnalar Koruma Alanını Daraltabilir

Performans veya uyumluluk gerekçesiyle oluşturulmuş exclusions zaman içinde ciddi kör noktalar yaratabilir.

Örneğin:

  • klasör,
  • process,
  • application,
  • server role

istisnaları saldırgan açısından güvenli çalışma alanlarına dönüşebilir.

İstisnalar düzenli olarak gözden geçirilmeli ve gerçekten gerekli oldukları doğrulanmalıdır.

6. EDR Yönetim Konsolunun Kendisi Hedef Olabilir

Yüksek yetkili hesapları ele geçiren saldırgan güvenlik ürünlerini de hedefleyebilir.

Bu nedenle:

  • EDR console MFA,
  • admin role separation,
  • emergency accounts,
  • audit logging,
  • security-policy modification alerts

önemlidir.

Savunma sisteminin yönetim katmanı da ayrıcalıklı bir sistemdir.

7. Ransomware Zinciri Endpoint'ten Daha Geniştir

Ransomware değerlendirmesinde şu alanların tamamı önemlidir:

  • VPN
  • firewall
  • identity
  • Active Directory
  • endpoints
  • servers
  • hypervisor
  • backup
  • cloud
  • network
  • SIEM
  • privileged access.

EDR yalnızca bunlardan biridir.

Örneğin saldırgan backup yönetim hesabını ele geçirip repository'leri silerse endpoint üzerinde klasik ransomware davranışı görülmeden ciddi zarar oluşabilir.

8. Alarm Geldi Ama Kimse Müdahale Etmedi

Teknoloji ile operasyon arasındaki boşluk sıklıkla göz ardı edilir.

Şu sorular sorulmalıdır:

  • 7/24 monitoring var mı?
  • kritik EDR alarmı kime gidiyor?
  • gece alarm gelirse kim müdahale ediyor?
  • endpoint isolation yetkisi kimde?
  • olay açılıyor mu?
  • incident escalation tanımlı mı?
  • identity ve firewall verisiyle korelasyon yapılıyor mu?

Detection, response olmadan eksiktir.

EDR İçin Ransomware Hazırlık Kontrolleri

Kurumlar en azından şunları kontrol etmelidir:

  • kritik varlıklarda EDR coverage,
  • sensor health,
  • policy consistency,
  • exclusion listesi,
  • tamper protection,
  • console MFA,
  • ayrıcalıklı EDR hesapları,
  • detection/prevention modu,
  • server coverage,
  • Linux/ESXi görünürlüğü,
  • SOC escalation,
  • isolation prosedürü,
  • log retention,
  • detection engineering,
  • saldırı simülasyonu.

Sonuç

EDR çok değerlidir.

Ancak şu formül yanlıştır:

EDR var = ransomware engellenir.

Daha doğru yaklaşım şudur:

EDR, ransomware saldırı zincirindeki bazı faaliyetleri tespit etmek ve engellemek için kullanılan önemli savunma katmanlarından biridir.

Gerçek hazırlık; EDR'ın diğer kontrollerle birlikte nasıl çalıştığının test edilmesini gerektirir.

Kaynaklar ve İleri Okuma

Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.

  • CISA — #StopRansomware Guide
  • Microsoft Security — Human-Operated Ransomware Guidance
  • MITRE ATT&CK — Valid Accounts
  • MITRE ATT&CK — Data Encrypted for Impact
  • NIST — Ransomware Risk Management: CSF 2.0 Community Profile

Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.

Ücretsiz ön değerlendirme

EDR dışında diğer savunma katmanlarınızı da değerlendirin

Hazırlık Testine Git

İlgili İçerikler

TEMEL REHBER

Fidye Yazılımı Nedir? Kurumlar İçin Teknik Rehber

Modern bir fidye yazılımı saldırısı yalnızca dosyaların şifrelenmesinden ibaret değildir. İlk erişimden kimlik bilgilerinin ele geçirilmesine, yatay hareketten veri sızdırmaya ve yedeklerin hedef alınmasına kadar bütün saldırı zincirini anlamak gerekir.

TEKNİK ANALİZ

Pentest Yaptırdık. Neden Yine Ransomware Olduk?

Başarılı bir pentest sonucu, kurumun ransomware operatörünün içeride gerçekleştireceği bütün faaliyetlere karşı hazırlıklı olduğunu göstermez. İki çalışma farklı sorulara cevap verir.

  • EDR
  • XDR
  • Ransomware
  • Detection
  • Endpoint Security
  • SOC