EDR Vardı. Ransomware Neden Durdurulamadı?
Bir EDR lisansının bulunması ile ransomware operatörünün faaliyetlerini gerçekten görebilen ve durdurabilen bir endpoint güvenlik programına sahip olmak aynı şey değildir.
- Hazırlanma yöntemi:
- Editoryal ekip
- Son Güncelleme:
- 7 Eylül 2026
- Okuma süresi:
- yaklaşık 4 dk
Ransomware olaylarından sonra en sık sorulan sorulardan biri şudur:
"EDR'ımız vardı. Nasıl oldu da hiçbir şeyi durduramadı?"
Bu sorunun tek bir cevabı yoktur.
EDR, ransomware savunmasının en önemli teknik kontrol katmanlarından biridir. Ancak bir ürün lisansının alınmış ve bazı sistemlere agent kurulmuş olması, kurumun bütün ransomware saldırı zincirine karşı korunduğu anlamına gelmez.
Soruyu şu şekilde değiştirmek daha faydalıdır:
EDR saldırganın hangi davranışlarını görebildi, hangilerini göremedi ve gördüğü davranışlara karşı ne yapıldı?
1. EDR Gerçekten Her Sistemde miydi?
İlk kontrol coverage olmalıdır.
Kritik sistemlerin bazıları endpoint güvenliğinin dışında kalabilir:
- domain controller'lar,
- eski Windows sunucular,
- Linux sunucular,
- hypervisor'lar,
- backup sunucuları,
- management appliance'ları,
- özel uygulama sunucuları.
"EDR lisansımız var" ile "kritik varlıklarımızın tamamında sağlıklı çalışan EDR telemetry'si var" tamamen farklı iki durumdur.
Coverage yalnızca agent installation oranı da değildir.
Agent:
- çalışıyor mu?
- güncel mi?
- merkezi konsola veri iletiyor mu?
- doğru policy'yi alıyor mu?
- tam koruma modunda mı?
bunlar da doğrulanmalıdır.
2. Detection ve Prevention Aynı Şey Değildir
Bazı davranışlar tespit edilip yalnızca alarm üretebilir.
Security operasyon ekibi alarmı:
- görmezse,
- yanlış önceliklendirirse,
- false positive sanırsa,
- müdahaleyi geciktirirse
saldırgan faaliyetine devam edebilir.
Bir EDR değerlendirmesinde yalnızca "bu davranışı algılıyor mu?" sorusu değil:
- engelliyor mu?
- alarm hangi severity ile geliyor?
- SOC'a ulaşıyor mu?
- otomatik izolasyon var mı?
- kim müdahale ediyor?
- response SLA nedir?
soruları da önemlidir.
3. Saldırgan Zararlı Yazılım Kullanmak Zorunda Değildir
Modern saldırgan faaliyetlerinin önemli bir bölümü legitimate administration araçları kullanılarak gerçekleştirilebilir.
Saldırgan:
- PowerShell,
- WMI,
- RDP,
- SMB,
- komut satırı araçları,
- uzaktan yönetim yazılımları
gibi kurum içerisinde zaten kullanılan mekanizmalardan yararlanabilir.
Bir aracın meşru olması davranışın meşru olduğu anlamına gelmez.
Bu yüzden iyi detection yalnızca "zararlı dosya bulma" değil davranış bağlamını değerlendirme problemidir.
4. Geçerli Hesaplar Kullanılıyor Olabilir
Ele geçirilmiş administrator hesabı ile yapılan işlem teknik olarak başarılı bir authentication işlemidir.
Saldırgan:
- VPN'de doğru parola,
- doğru MFA oturumu,
- geçerli domain hesabı,
- mevcut RDP erişimi
kullanıyor olabilir.
EDR endpoint üzerindeki bazı davranışları görebilir ama saldırının kimlik katmanını tek başına çözemez.
Bu nedenle:
Endpoint security + identity security + network visibility
birlikte değerlendirilmelidir.
5. İstisnalar Koruma Alanını Daraltabilir
Performans veya uyumluluk gerekçesiyle oluşturulmuş exclusions zaman içinde ciddi kör noktalar yaratabilir.
Örneğin:
- klasör,
- process,
- application,
- server role
istisnaları saldırgan açısından güvenli çalışma alanlarına dönüşebilir.
İstisnalar düzenli olarak gözden geçirilmeli ve gerçekten gerekli oldukları doğrulanmalıdır.
6. EDR Yönetim Konsolunun Kendisi Hedef Olabilir
Yüksek yetkili hesapları ele geçiren saldırgan güvenlik ürünlerini de hedefleyebilir.
Bu nedenle:
- EDR console MFA,
- admin role separation,
- emergency accounts,
- audit logging,
- security-policy modification alerts
önemlidir.
Savunma sisteminin yönetim katmanı da ayrıcalıklı bir sistemdir.
7. Ransomware Zinciri Endpoint'ten Daha Geniştir
Ransomware değerlendirmesinde şu alanların tamamı önemlidir:
- VPN
- firewall
- identity
- Active Directory
- endpoints
- servers
- hypervisor
- backup
- cloud
- network
- SIEM
- privileged access.
EDR yalnızca bunlardan biridir.
Örneğin saldırgan backup yönetim hesabını ele geçirip repository'leri silerse endpoint üzerinde klasik ransomware davranışı görülmeden ciddi zarar oluşabilir.
8. Alarm Geldi Ama Kimse Müdahale Etmedi
Teknoloji ile operasyon arasındaki boşluk sıklıkla göz ardı edilir.
Şu sorular sorulmalıdır:
- 7/24 monitoring var mı?
- kritik EDR alarmı kime gidiyor?
- gece alarm gelirse kim müdahale ediyor?
- endpoint isolation yetkisi kimde?
- olay açılıyor mu?
- incident escalation tanımlı mı?
- identity ve firewall verisiyle korelasyon yapılıyor mu?
Detection, response olmadan eksiktir.
EDR İçin Ransomware Hazırlık Kontrolleri
Kurumlar en azından şunları kontrol etmelidir:
- kritik varlıklarda EDR coverage,
- sensor health,
- policy consistency,
- exclusion listesi,
- tamper protection,
- console MFA,
- ayrıcalıklı EDR hesapları,
- detection/prevention modu,
- server coverage,
- Linux/ESXi görünürlüğü,
- SOC escalation,
- isolation prosedürü,
- log retention,
- detection engineering,
- saldırı simülasyonu.
Sonuç
EDR çok değerlidir.
Ancak şu formül yanlıştır:
EDR var = ransomware engellenir.
Daha doğru yaklaşım şudur:
EDR, ransomware saldırı zincirindeki bazı faaliyetleri tespit etmek ve engellemek için kullanılan önemli savunma katmanlarından biridir.
Gerçek hazırlık; EDR'ın diğer kontrollerle birlikte nasıl çalıştığının test edilmesini gerektirir.
Kaynaklar ve İleri Okuma
Bu içerik aşağıdaki kurumsal ve teknik referanslar kullanılarak hazırlanmıştır. Liste, her cümle için satır içi atıf anlamına gelmez; ileri okuma için kullanılabilir.
- CISA — #StopRansomware Guide
- Microsoft Security — Human-Operated Ransomware Guidance
- MITRE ATT&CK — Valid Accounts
- MITRE ATT&CK — Data Encrypted for Impact
- NIST — Ransomware Risk Management: CSF 2.0 Community Profile
Not: Bu içerik genel bilgilendirme amacıyla hazırlanmıştır. Her kurumun mimarisi, tehdit modeli ve operasyonel gereksinimleri farklıdır. Güvenlik kontrolleri uygulanmadan önce kurumun kendi ortamında değerlendirilmelidir.