EDR, MDR, XDR ve MXDR Özellikleri ve Farkları

ÖzellikEDRMDRXDRMXDR
Odak AlanıSadece uç cihazlar (endpointler)EDR ve dış kaynaklı hizmetlerEndpoint, ağ, bulut gibi çoklu katmanlarEndpoint, ağ, bulut, vb. (çoklu katmanlar)
YönetimKuruluşun iç güvenlik ekibiDış bir hizmet sağlayıcı yönetirİç veya dış ekipler yönetebilirDış bir hizmet sağlayıcı yönetir
KapsamSadece uç cihazlarEDR üzerinde dış hizmet desteğiÇoklu güvenlik katmanları (endpoint, ağ, bulut)Çoklu güvenlik katmanları, dış hizmetle
Tehdit AlgılamaUç cihazlarda tehdit algılamaEDR tabanlı gelişmiş tehdit algılamaÇoklu katmanlardan tehdit algılamaÇoklu katmanlardan gelişmiş tehdit algılama
Yanıt VermeManuel veya otomatik yanıtDış sağlayıcı tarafından yanıtOtomatik ve entegre yanıtOtomatik ve dış sağlayıcı yönetiminde yanıt
Entegre GüvenlikEndpoint odaklıEDR ile dış hizmet entegre edilirBirçok güvenlik aracını entegre ederÇoklu güvenlik aracını entegre eder

En Önemli Event ID’ler

  1. Event ID 4624 – Başarıyla Oturum Açma
    Kullanıcı başarılı bir şekilde sisteme giriş yaptığında bu Event ID kaydedilir. Güvenlik loglarında, oturum açma olaylarını izlemek için önemlidir.
  2. Event ID 4625 – Oturum Açma Başarısızlığı
    Bir kullanıcı oturum açmaya çalışırken başarısız olduğunda bu ID kaydedilir. Brute force saldırılarını ve yetkisiz girişleri izlemek için kullanılır.
  3. Event ID 4648 – Giriş için Sağlanan Kimlik Bilgileri
    Bir kullanıcı, oturum açma işlemi sırasında kimlik bilgilerini sağlar (örneğin, bir parola veya kimlik doğrulama bileti). Kimlik doğrulama olaylarını izlemek için önemlidir.
  4. Event ID 4672 – Özel Haklar Atama
    Kullanıcıya, sistemde yüksek ayrıcalıklara sahip bir grup üyesi olarak oturum açtığında bu Event ID kaydedilir. Admin hakları atanmış kullanıcıların takibi için kullanılır.
  5. Event ID 4720 – Kullanıcı Hesabı Oluşturuldu
    Yeni bir kullanıcı hesabı oluşturulduğunda bu olay kaydedilir. Hesap oluşturma ve yetkilendirme işlemlerinin izlenmesi açısından önemlidir.
  6. Event ID 4732 – Güvenlik Grubuna Üye Ekleme
    Kullanıcılar, belirli bir güvenlik grubuna eklendiğinde bu olay kaydedilir. Gruba üyelik değişikliklerinin takibi için önemlidir.
  7. Event ID 4769 – Kerberos Bilet İsteği
    Kerberos kimlik doğrulama sürecinin bir parçası olarak, bir bilet alındığında kaydedilir. Kimlik doğrulama ve erişim kontrolü için önemlidir.
  8. Event ID 4771 – Kerberos Bilet Hatası
    Kerberos bilet isteği sırasında bir hata oluştuğunda kaydedilir. Kerberos kimlik doğrulama sorunlarını izlemek için kullanılır.
  9. Event ID 5140 – Ağ Paylaşımına Erişim
    Bir kullanıcı ağ paylaşımına erişmeye çalıştığında bu olay kaydedilir. Ağ güvenliğini izlemek için kullanışlıdır.
  10. Event ID 1102 – Günlük Temizlendi
    Sistem günlükleri temizlendiğinde bu ID kaydedilir. Bu, logların silinmesiyle ilgili şüpheli aktiviteleri tespit etmek için önemlidir.
  11. Event ID 1000 – Uygulama Çökmesi
    Bir uygulama çökmeye başladığında bu olay kaydedilir. Sistem hatalarını izlemek ve çözmek için kullanılır.
  12. Event ID 6008 – Sistemin Beklenmedik Olarak Kapanması
    Bilgisayar beklenmedik bir şekilde kapandığında kaydedilir. Sistem kapanma hatalarını izlemek için önemlidir.
  13. Event ID 2004 – Disk Alanı Uyarısı
    Bir disk bir alan uyarısı durumu ile karşılaştığında bu ID kaydedilir. Disk kapasite sorunlarını izlemek için önemlidir.
  14. Event ID 1104 – Grup İlkesi Uygulama Başarısı
    Bir grup ilkesi başarıyla uygulandığında bu olay kaydedilir. Grup politikalarının doğru şekilde uygulandığını izlemek için önemlidir.
Posted in Siber Güvenlik
Write a comment