EDR (Endpoint Detection and Response) yalnızca uç noktalarda (sunucu, iş istasyonu, mobil) tehdit algılama ve müdahale sunarken, XDR (Extended Detection and Response) ağ trafiği, bulut ortamları, e-posta, kimlik yönetimi gibi çok katmanlı veri kaynaklarını tek konsolda birleştirerek korelasyon ve otomasyonu artırır.
2026 Gartner verilerine göre orta-büyük kuruluşların %62'si XDR projesi yürütüyor; ancak olgun SOC süreçleri olmayan firmalarda EDR'ın hâlâ daha hızlı ROI sağladığı gözlemleniyor. Türkiye'de 5651 sayılı Kanun kapsamında log saklama yükümlülüğü her iki çözümün de SIEM ile entegrasyonunu zorunlu kılıyor.
EDR (Endpoint Detection and Response) kavramı 2013'te Gartner tarafından tanımlanmış, klasik antivirüs yetersizliğine karşı davranış bazlı algılama getirmiştir. Uç noktadaki process hareketleri, dosya değişiklikleri, registry yazma, ağ bağlantıları gibi telemetri gerçek zamanlı toplanır ve anormallikler alarm üretir. XDR (Extended Detection and Response) ise 2020 sonrası olgunlaşmış, SIEM, NDR (Network Detection), CASB (Cloud Access Security Broker) gibi farklı güvenlik araçlarının verilerini tek bir platform üzerinde normalize ederek korelasyon motoruyla analiz eder. Deneyimlerimizde, EDR daha hızlı kurulur ve maliyeti düşük; XDR ise karmaşık saldırı zincirlerini görmek için şart.
Türkiye pazarında müşterilerimizin %70'i hâlâ EDR ile başlıyor; fakat SOC ekibi yeterli ve çok sayıda entegrasyon varsa (Office 365, AWS CloudTrail, Firewall) doğrudan XDR'a geçmek daha mantıklı olabiliyor. Özellikle hibrit-bulut ortamlarda XDR'ın tek cam üzerinden tüm vektörleri görmesi olay müdahale süresini ortalama %40 düşürüyor. Her iki teknoloji de sızma testi sonrasında tespit edilen zafiyetlerin istismarını izlemek için kullanılabilir.
| Özellik | EDR | XDR |
|---|---|---|
| Veri Kaynağı | Endpoint telemetri (process, dosya, kayıt defteri) | Endpoint + ağ + bulut + e-posta + kimlik + SaaS |
| Korelasyon | Cihaz bazlı; farklı kaynaklarla manuel korelasyon | Platform otomatik cross-layer korelasyon |
| Kurulum Süresi | 1–2 hafta (agent dağıtımı) | 4–8 hafta (çoklu entegrasyon) |
| SOC Yükü | Orta (endpoint alarmları) | Daha yüksek başlangıç, sonra düşük (otomasyon) |
| Maliyet (500 EP) | ~40–60 USD/EP/yıl | ~80–120 USD/EP/yıl + entegrasyon |
| Use-Case | Fidye yazılımı, dosyasız malware, endpoint pivoting | APT zincirleri, lateral movement, bulut veri sızıntısı |
Sahada en sık karşılaştığımız soru: "Mevcut SIEM'imiz var, XDR gerekli mi?" Yanıt: SIEM raw log toplar ve korelasyon kuralları elle yazılır; XDR ise makine öğrenimi destekli OOTB (out-of-the-box) tespit senaryolarıyla gelir ve yanıt otomasyonu (playbook) hazırdır. Örneğin, bir kullanıcı hesabına brute-force girişimi (kimlik katmanı) başarılı olunca, hemen arkasından sıradışı bir bulut depolama alanına dosya yüklenmesi (SaaS katmanı) tespit edilirse XDR anında alarm üretip kullanıcıyı karantinaya alabilir. EDR bu senaryoda yalnızca endpoint kısmını görecektir.
Ayrıca SOC hizmetleri ekibiniz küçükse ya da 7/24 izleme kapasitesi yoksa, XDR'ın düşük sinyal-gürültü oranı ve otomatik yanıt playbook'ları iş yükünü önemli ölçüde azaltır. Ancak yatırım maliyeti ve ekibin öğrenme eğrisi daha yüksektir.
Tespit tarafında EDR makine öğrenimi, YARA kuralları, IoC feed'leriyle endpoint davranış anomalilerini yakalar; ancak ağda lateral movement (yanal hareket) veya bulut kimlik bilgisi hırsızlığı gibi cross-layer saldırıları tek başına göremez. XDR ise aynı saldırganın farklı katmanlardaki izlerini (VPN girişi + endpoint malware + e-posta phishing + SaaS dosya paylaşımı) tek timeline'da birleştirerek MITRE ATT&CK taktiklerini otomatik etiketler. Deneyimlerimizde, karmaşık APT senaryolarında XDR ortalama 3–4 gün erken tespit sağlıyor.
Yanıt otomasyonu konusunda XDR çok daha güçlü: bir playbook tanımlayarak "şüpheli dosya indir → sandbox analiz et → zararlıysa tüm networkte aynı hash'i sil → kullanıcıyı izole et → ticket oluştur" akışını saniyeler içinde tamamlayabilirsiniz. EDR genelde endpoint izolasyonu ve process durdurma ile sınırlıdır. Bu nedenle olgunlaşmış SOC ekipleri XDR SOAR entegrasyonuyla güvenlik dokümantasyonu süreçlerini de otomatize ediyor.
2026'da kurumların %78'i hibrit-bulut kullanıyor. EDR on-premise sunucu ve workstation'ları kapsar; buluttaki container, serverless, SaaS API çağrılarını göremez. XDR ise Azure AD/Entra ID, Okta, AWS CloudTrail, Office 365 Audit Log'larını native entegre ederek kimlik tabanlı saldırıları (credential stuffing, privilege escalation) endpoint verileriyle korelasyonlar.
Sahada sık gördüğümüz bir senaryo: Saldırgan çalıntı kimlik bilgileriyle bulut admin paneline girer, yeni bir VM açar, oradan internal ağa pivot yapar. EDR yalnızca pivot sonrası endpoint hareketlerini yakalar; oysa XDR bulut API loglarından anormal VM oluşturma, ardından ağ trafiğindeki sıradışı lateral hareket, sonunda endpoint'te malware çalıştırma zincirine tek görünümde ışık tutar. Bu sayede güvenlik denetimi sırasında tespit edilen bulut yanlış konfigürasyonlarının gerçek dünyada istismar edilip edilmediğini de anlık izleyebilirsiniz.
Kimlik katmanında XDR, MFA bypass girişimleri, impossible travel (aynı kullanıcı 10 dakikada İstanbul→New York), privilege escalation gibi MITRE ATT&CK taktiklerini otomatik tespit eder. Müşterilerimizden birinde Entra ID + EDR verilerini XDR'da birleştirerek bir insider threat senaryosunu 2 saat içinde çözmüştük; EDR tek başına bu korelasyonu sağlayamazdı.
Olgun bir SOC mimarisinde SIEM merkezi log deposu, EDR endpoint güvenlik katmanı, XDR ise korelasyon ve otomasyon motoru rolünü üstlenir. EDR ve XDR loglarını SIEM'e göndererek uzun süreli saklama (5651 kanunu) ve gelişmiş threat hunting yapabilirsiniz.
Küçük-orta işletmeler genelde SIEM + EDR başlar; EDR alarmları SIEM'de diğer kaynaklarla manuel korelasyona tabi tutulur. Büyük kurumlar ise SIEM + XDR veya her üçünü birlikte kullanır: XDR kısa süreli yüksek öncelikli olayları otomatik müdahale eder, SIEM uzun süreli forensic ve compliance raporlaması sağlar. Deneyimlerimizde, 500+ endpoint ve çok katmanlı ağı olan firmalarda XDR yatırımı ilk yıl %30 daha pahalı olsa da ikinci yıldan itibaren SOC maliyetlerini düşürüyor.
Sızma testi sonrası en kritik bulgular XDR'da özel watchlist'e eklenebilir; böylece aynı teknik tekrar denendiğinde anında uyarı alırsınız. EDR bu seviyede özelleştirilebilir watchlist desteği sunmaz ya da manuel IoC importu gerektirir.
Küçük bir firma doğrudan XDR alırsa entegrasyon karmaşıklığı ve yüksek lisans maliyeti nedeniyle ROI düşük kalabilir. Büyük kurum EDR'da kalırsa çok katmanlı saldırıları geç fark eder, olay müdahale maliyeti artar.
EDR seçin eğer: Endpoint sayınız 50–500 arası, SOC ekibiniz sınırlı, temel fidye yazılımı-malware koruması yeterli, mevcut SIEM entegrasyonu yok veya basit.
XDR seçin eğer: 500+ endpoint, hibrit-bulut ortamı, Office 365/Google Workspace kullanımı yoğun, SOC 7/24 izleme yapıyor, gelişmiş APT ve insider threat senaryolarına hazırlık gerekli, SOAR entegrasyonu planlı.
Maliyet karşılaştırmasında EDR 40–60 USD/endpoint/yıl, XDR 80–120 USD/endpoint/yıl + entegrasyon danışmanlığı (~20.000–50.000 USD ilk kurulum) düşünülebilir. Ancak XDR'ın false-positive %40 azaltması ve otomatik playbook'lar sayesinde SOC analist sayısını azaltma potansiyeli ikinci yıldan itibaren ROI'yi pozitife çevirir. SOC hizmetleri almanız durumunda provider genelde XDR lisansını paket fiyata dahil eder.
2026 itibariyle NDR (Network Detection and Response) XDR'ın kritik bileşenlerinden biri haline geldi; ağ trafiği deep packet inspection (DPI) ile analiz edilip XDR korelasyon motoruna besleniyor. Ayrıca SASE (Secure Access Service Edge) mimarileri ile XDR entegrasyonu hızla yayılıyor: uzaktan çalışan kullanıcının Zero Trust tünelinden gelen trafik + endpoint telemetri + bulut SaaS erişimleri tek konsolda izleniyor. Müşterilerimizde Zscaler Private Access + XDR kombinasyonu oldukça başarılı sonuçlar verdi.
Yapay zeka ve generatif modeller XDR platformlarına entegre ediliyor: ChatGPT benzeri arayüzlerle SOC analisti "Bu kullanıcıdaki anormal davranışı açıkla ve önerileri listele" diye sorabiliyor, platform incident timeline'ını natural language ile sunuyor. EDR'lar da makine öğrenimi kullanır ama bu seviyede interaktif AI desteği henüz yok. Yakın gelecekte EDR XDR farkı daha da açılacak; EDR basit koruma, XDR ise AI destekli proaktif tehdit avcılığı platformu olarak konumlanacak.
Türkiye'de 5651 sayılı Kanun uyum yükümlülüğü her iki çözümün de güvenlik dokümantasyonu süreçlerine dahil edilmesini gerektiriyor; XDR daha zengin log detayı sunduğu için compliance raporlamasında avantajlı.
EDR endpoint odaklıdır; ağ, bulut, e-posta katmanlarındaki saldırı zincirine görünürlük sağlamaz. Hibrit-bulut ve çok vektörlü tehditlere karşı XDR korelasyon ve otomasyon sunarak olay müdahale süresini %40 kısaltır.
Proof-of-Concept 2 hafta, production entegrasyonu (endpoint, ağ, bulut, SIEM) 4–8 hafta sürer. Çok sayıda veri kaynağı varsa 10 haftaya çıkabilir.
Evet; EDR agent'ı endpoint koruma sağlarken XDR platformu EDR loglarını alıp diğer katmanlarla korelasyonlar. Büyük firmalarda bu hibrit mimari yaygındır.
50–100 endpoint altında genelde EDR + basit SIEM yeterli. Ancak bulut SaaS kullanımı yoğunsa ve SOC hizmeti alınıyorsa managed XDR düşünülebilir.
Hayır; XDR kısa süreli korelasyon ve otomatik yanıt odaklıdır. SIEM uzun süreli log saklama, compliance raporlama ve gelişmiş threat hunting için gereklidir. İkisi tamamlayıcıdır.
EDR XDR farkı mimari, kapsam ve otomasyon seviyesinde ortaya çıkıyor. EDR hızlı kurulum, düşük maliyet ve endpoint odaklı koruma sunarken; XDR çok katmanlı veri korelasyonu, AI destekli tespit ve gelişmiş playbook'larla karmaşık tehditlere karşı proaktif savunma sağlar. Sahada gördüğümüz en başarılı model: küçük-orta firmalar EDR + SIEM ile başlayıp olgunlaştıkça XDR'a geçiş; büyük kurumlar ise doğrudan hibrit EDR+XDR mimarisi kuruyor. invekor olarak her iki teknolojinin de kurulum, SOC entegrasyonu ve 7/24 yönetimini sunuyoruz; ihtiyaç analiziniz için SOC hizmetleri sayfamızdan bize ulaşabilir, kurumunuza en uygun çözümü birlikte belirleyebiliriz.
Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.
Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 14 Haziran 2026 tarihinde güncellenmiştir.