100+ Kurumsal Müşteri
15+ Yıl Deneyim
7/24 Destek
Sertifikalı Uzmanlar
Güçlü İş Ortakları
Blog / Siber Güvenlik Platformları

EDR XDR Farkı: 2026'da Endpoint ve Genişletilmiş Tehdit Algılama

⚡ HIZLI ÖZET

EDR (Endpoint Detection and Response) yalnızca uç noktalarda (sunucu, iş istasyonu, mobil) tehdit algılama ve müdahale sunarken, XDR (Extended Detection and Response) ağ trafiği, bulut ortamları, e-posta, kimlik yönetimi gibi çok katmanlı veri kaynaklarını tek konsolda birleştirerek korelasyon ve otomasyonu artırır.

2026 Gartner verilerine göre orta-büyük kuruluşların %62'si XDR projesi yürütüyor; ancak olgun SOC süreçleri olmayan firmalarda EDR'ın hâlâ daha hızlı ROI sağladığı gözlemleniyor. Türkiye'de 5651 sayılı Kanun kapsamında log saklama yükümlülüğü her iki çözümün de SIEM ile entegrasyonunu zorunlu kılıyor.

Bir müşterimizde geçtiğimiz ay yaşanan fidye yazılımı saldırısını hatırlıyorum: EDR uyarısı dakikalar içinde geldi, ancak saldırganın daha önce e-posta ve VPN üzerinden yaptığı keşif hareketlerini görememiştik. İşte tam bu noktada EDR XDR farkı sahaya çıkıyor. Endpoint odaklı görünürlük mü, yoksa ağ-bulut-kimlik-e-posta üzerinden 360° korelasyon mu? Her iki teknoloji de tehditleri algılar ve yanıt verir; fakat kapsam, mimari ve SOC entegrasyonu apayrı. Bu yazıda sahada gördüğümüz senaryolar, karşılaştırma tablomuz ve doğru seçim kriterleriyle EDR ve XDR'ı derinlemesine inceliyoruz.

EDR ve XDR Nedir? Tanımlar ve Temel Farklar

EDR XDR farkı: EDR yalnızca endpoint (sunucu, iş istasyonu, mobil) loglarını toplar, makine öğrenimi ile anomali tespit eder ve yalıtma/karantina gibi tepkiler verir. XDR ise endpoint, ağ trafiği, bulut SaaS, e-posta, kimlik sağlayıcı gibi çoklu veri katmanını tek konsolda birleştirerek gelişmiş korelasyon ve otomatik yanıt senaryoları sunar.

EDR (Endpoint Detection and Response) kavramı 2013'te Gartner tarafından tanımlanmış, klasik antivirüs yetersizliğine karşı davranış bazlı algılama getirmiştir. Uç noktadaki process hareketleri, dosya değişiklikleri, registry yazma, ağ bağlantıları gibi telemetri gerçek zamanlı toplanır ve anormallikler alarm üretir. XDR (Extended Detection and Response) ise 2020 sonrası olgunlaşmış, SIEM, NDR (Network Detection), CASB (Cloud Access Security Broker) gibi farklı güvenlik araçlarının verilerini tek bir platform üzerinde normalize ederek korelasyon motoruyla analiz eder. Deneyimlerimizde, EDR daha hızlı kurulur ve maliyeti düşük; XDR ise karmaşık saldırı zincirlerini görmek için şart.

Türkiye pazarında müşterilerimizin %70'i hâlâ EDR ile başlıyor; fakat SOC ekibi yeterli ve çok sayıda entegrasyon varsa (Office 365, AWS CloudTrail, Firewall) doğrudan XDR'a geçmek daha mantıklı olabiliyor. Özellikle hibrit-bulut ortamlarda XDR'ın tek cam üzerinden tüm vektörleri görmesi olay müdahale süresini ortalama %40 düşürüyor. Her iki teknoloji de sızma testi sonrasında tespit edilen zafiyetlerin istismarını izlemek için kullanılabilir.

Mimari ve Kapsam Farkları: Tek Katman vs Çok Katman

ÖzellikEDRXDR
Veri KaynağıEndpoint telemetri (process, dosya, kayıt defteri)Endpoint + ağ + bulut + e-posta + kimlik + SaaS
KorelasyonCihaz bazlı; farklı kaynaklarla manuel korelasyonPlatform otomatik cross-layer korelasyon
Kurulum Süresi1–2 hafta (agent dağıtımı)4–8 hafta (çoklu entegrasyon)
SOC YüküOrta (endpoint alarmları)Daha yüksek başlangıç, sonra düşük (otomasyon)
Maliyet (500 EP)~40–60 USD/EP/yıl~80–120 USD/EP/yıl + entegrasyon
Use-CaseFidye yazılımı, dosyasız malware, endpoint pivotingAPT zincirleri, lateral movement, bulut veri sızıntısı

Sahada en sık karşılaştığımız soru: "Mevcut SIEM'imiz var, XDR gerekli mi?" Yanıt: SIEM raw log toplar ve korelasyon kuralları elle yazılır; XDR ise makine öğrenimi destekli OOTB (out-of-the-box) tespit senaryolarıyla gelir ve yanıt otomasyonu (playbook) hazırdır. Örneğin, bir kullanıcı hesabına brute-force girişimi (kimlik katmanı) başarılı olunca, hemen arkasından sıradışı bir bulut depolama alanına dosya yüklenmesi (SaaS katmanı) tespit edilirse XDR anında alarm üretip kullanıcıyı karantinaya alabilir. EDR bu senaryoda yalnızca endpoint kısmını görecektir.

Ayrıca SOC hizmetleri ekibiniz küçükse ya da 7/24 izleme kapasitesi yoksa, XDR'ın düşük sinyal-gürültü oranı ve otomatik yanıt playbook'ları iş yükünü önemli ölçüde azaltır. Ancak yatırım maliyeti ve ekibin öğrenme eğrisi daha yüksektir.

Tespit ve Yanıt Yetenekleri: Korelasyon, Otomasyon, Playbook

15 dkOrtalama EDR Alarm-Yanıt Süresiinvekor SOC istatistikleri, 2026
6 dkXDR Otomatik Playbook ile Yanıtinvekor SOC istatistikleri, 2026
%40False-Positive Düşüşü (XDR)Gartner 2026 XDR Raporu
5+XDR Entegre Veri KatmanıTipik kurumsal XDR dağıtımı

Tespit tarafında EDR makine öğrenimi, YARA kuralları, IoC feed'leriyle endpoint davranış anomalilerini yakalar; ancak ağda lateral movement (yanal hareket) veya bulut kimlik bilgisi hırsızlığı gibi cross-layer saldırıları tek başına göremez. XDR ise aynı saldırganın farklı katmanlardaki izlerini (VPN girişi + endpoint malware + e-posta phishing + SaaS dosya paylaşımı) tek timeline'da birleştirerek MITRE ATT&CK taktiklerini otomatik etiketler. Deneyimlerimizde, karmaşık APT senaryolarında XDR ortalama 3–4 gün erken tespit sağlıyor.

Yanıt otomasyonu konusunda XDR çok daha güçlü: bir playbook tanımlayarak "şüpheli dosya indir → sandbox analiz et → zararlıysa tüm networkte aynı hash'i sil → kullanıcıyı izole et → ticket oluştur" akışını saniyeler içinde tamamlayabilirsiniz. EDR genelde endpoint izolasyonu ve process durdurma ile sınırlıdır. Bu nedenle olgunlaşmış SOC ekipleri XDR SOAR entegrasyonuyla güvenlik dokümantasyonu süreçlerini de otomatize ediyor.

Hibrit Bulut ve Kimlik Yönetimi: XDR'ın Üstünlüğü

🤖 Bulut ve Kimlik Katmanında XDR

2026'da kurumların %78'i hibrit-bulut kullanıyor. EDR on-premise sunucu ve workstation'ları kapsar; buluttaki container, serverless, SaaS API çağrılarını göremez. XDR ise Azure AD/Entra ID, Okta, AWS CloudTrail, Office 365 Audit Log'larını native entegre ederek kimlik tabanlı saldırıları (credential stuffing, privilege escalation) endpoint verileriyle korelasyonlar.

Sahada sık gördüğümüz bir senaryo: Saldırgan çalıntı kimlik bilgileriyle bulut admin paneline girer, yeni bir VM açar, oradan internal ağa pivot yapar. EDR yalnızca pivot sonrası endpoint hareketlerini yakalar; oysa XDR bulut API loglarından anormal VM oluşturma, ardından ağ trafiğindeki sıradışı lateral hareket, sonunda endpoint'te malware çalıştırma zincirine tek görünümde ışık tutar. Bu sayede güvenlik denetimi sırasında tespit edilen bulut yanlış konfigürasyonlarının gerçek dünyada istismar edilip edilmediğini de anlık izleyebilirsiniz.

Kimlik katmanında XDR, MFA bypass girişimleri, impossible travel (aynı kullanıcı 10 dakikada İstanbul→New York), privilege escalation gibi MITRE ATT&CK taktiklerini otomatik tespit eder. Müşterilerimizden birinde Entra ID + EDR verilerini XDR'da birleştirerek bir insider threat senaryosunu 2 saat içinde çözmüştük; EDR tek başına bu korelasyonu sağlayamazdı.

SOC ve SIEM Entegrasyonu: Hangi Mimari Daha Uygun?

💡 SIEM + EDR + XDR Üçgeni

Olgun bir SOC mimarisinde SIEM merkezi log deposu, EDR endpoint güvenlik katmanı, XDR ise korelasyon ve otomasyon motoru rolünü üstlenir. EDR ve XDR loglarını SIEM'e göndererek uzun süreli saklama (5651 kanunu) ve gelişmiş threat hunting yapabilirsiniz.

Küçük-orta işletmeler genelde SIEM + EDR başlar; EDR alarmları SIEM'de diğer kaynaklarla manuel korelasyona tabi tutulur. Büyük kurumlar ise SIEM + XDR veya her üçünü birlikte kullanır: XDR kısa süreli yüksek öncelikli olayları otomatik müdahale eder, SIEM uzun süreli forensic ve compliance raporlaması sağlar. Deneyimlerimizde, 500+ endpoint ve çok katmanlı ağı olan firmalarda XDR yatırımı ilk yıl %30 daha pahalı olsa da ikinci yıldan itibaren SOC maliyetlerini düşürüyor.

Sızma testi sonrası en kritik bulgular XDR'da özel watchlist'e eklenebilir; böylece aynı teknik tekrar denendiğinde anında uyarı alırsınız. EDR bu seviyede özelleştirilebilir watchlist desteği sunmaz ya da manuel IoC importu gerektirir.

Maliyet, ROI ve Doğru Seçim Kriterleri

⚠️ Yanlış Seçim Riski

Küçük bir firma doğrudan XDR alırsa entegrasyon karmaşıklığı ve yüksek lisans maliyeti nedeniyle ROI düşük kalabilir. Büyük kurum EDR'da kalırsa çok katmanlı saldırıları geç fark eder, olay müdahale maliyeti artar.

EDR seçin eğer: Endpoint sayınız 50–500 arası, SOC ekibiniz sınırlı, temel fidye yazılımı-malware koruması yeterli, mevcut SIEM entegrasyonu yok veya basit.

XDR seçin eğer: 500+ endpoint, hibrit-bulut ortamı, Office 365/Google Workspace kullanımı yoğun, SOC 7/24 izleme yapıyor, gelişmiş APT ve insider threat senaryolarına hazırlık gerekli, SOAR entegrasyonu planlı.

Maliyet karşılaştırmasında EDR 40–60 USD/endpoint/yıl, XDR 80–120 USD/endpoint/yıl + entegrasyon danışmanlığı (~20.000–50.000 USD ilk kurulum) düşünülebilir. Ancak XDR'ın false-positive %40 azaltması ve otomatik playbook'lar sayesinde SOC analist sayısını azaltma potansiyeli ikinci yıldan itibaren ROI'yi pozitife çevirir. SOC hizmetleri almanız durumunda provider genelde XDR lisansını paket fiyata dahil eder.

Gelecek Trendler: NDR, SASE ve Yapay Zeka Entegrasyonu

2026 itibariyle NDR (Network Detection and Response) XDR'ın kritik bileşenlerinden biri haline geldi; ağ trafiği deep packet inspection (DPI) ile analiz edilip XDR korelasyon motoruna besleniyor. Ayrıca SASE (Secure Access Service Edge) mimarileri ile XDR entegrasyonu hızla yayılıyor: uzaktan çalışan kullanıcının Zero Trust tünelinden gelen trafik + endpoint telemetri + bulut SaaS erişimleri tek konsolda izleniyor. Müşterilerimizde Zscaler Private Access + XDR kombinasyonu oldukça başarılı sonuçlar verdi.

Yapay zeka ve generatif modeller XDR platformlarına entegre ediliyor: ChatGPT benzeri arayüzlerle SOC analisti "Bu kullanıcıdaki anormal davranışı açıkla ve önerileri listele" diye sorabiliyor, platform incident timeline'ını natural language ile sunuyor. EDR'lar da makine öğrenimi kullanır ama bu seviyede interaktif AI desteği henüz yok. Yakın gelecekte EDR XDR farkı daha da açılacak; EDR basit koruma, XDR ise AI destekli proaktif tehdit avcılığı platformu olarak konumlanacak.

Türkiye'de 5651 sayılı Kanun uyum yükümlülüğü her iki çözümün de güvenlik dokümantasyonu süreçlerine dahil edilmesini gerektiriyor; XDR daha zengin log detayı sunduğu için compliance raporlamasında avantajlı.

Sıkça Sorulan Sorular (SSS)

EDR yeterli değil mi, neden XDR'a geçeyim?

EDR endpoint odaklıdır; ağ, bulut, e-posta katmanlarındaki saldırı zincirine görünürlük sağlamaz. Hibrit-bulut ve çok vektörlü tehditlere karşı XDR korelasyon ve otomasyon sunarak olay müdahale süresini %40 kısaltır.

XDR kurulumu ne kadar sürer?

Proof-of-Concept 2 hafta, production entegrasyonu (endpoint, ağ, bulut, SIEM) 4–8 hafta sürer. Çok sayıda veri kaynağı varsa 10 haftaya çıkabilir.

EDR ve XDR aynı anda kullanılabilir mi?

Evet; EDR agent'ı endpoint koruma sağlarken XDR platformu EDR loglarını alıp diğer katmanlarla korelasyonlar. Büyük firmalarda bu hibrit mimari yaygındır.

Küçük işletme için XDR gerekli mi?

50–100 endpoint altında genelde EDR + basit SIEM yeterli. Ancak bulut SaaS kullanımı yoğunsa ve SOC hizmeti alınıyorsa managed XDR düşünülebilir.

XDR SIEM'in yerini alır mı?

Hayır; XDR kısa süreli korelasyon ve otomatik yanıt odaklıdır. SIEM uzun süreli log saklama, compliance raporlama ve gelişmiş threat hunting için gereklidir. İkisi tamamlayıcıdır.

Sonuç: EDR mi, XDR mi? Kurumunuza Göre Karar Verin

EDR XDR farkı mimari, kapsam ve otomasyon seviyesinde ortaya çıkıyor. EDR hızlı kurulum, düşük maliyet ve endpoint odaklı koruma sunarken; XDR çok katmanlı veri korelasyonu, AI destekli tespit ve gelişmiş playbook'larla karmaşık tehditlere karşı proaktif savunma sağlar. Sahada gördüğümüz en başarılı model: küçük-orta firmalar EDR + SIEM ile başlayıp olgunlaştıkça XDR'a geçiş; büyük kurumlar ise doğrudan hibrit EDR+XDR mimarisi kuruyor. invekor olarak her iki teknolojinin de kurulum, SOC entegrasyonu ve 7/24 yönetimini sunuyoruz; ihtiyaç analiziniz için SOC hizmetleri sayfamızdan bize ulaşabilir, kurumunuza en uygun çözümü birlikte belirleyebiliriz.

Sisteminizin Güvenliğini Şansa Bırakmayın

Detaylı bir analiz ve özel teklif için uzmanlarımızla iletişime geçin. 24 saat içinde size dönüş yapalım.

Bu Rehber Hakkında: Bu içerik İnvekor Bilgi Teknolojileri uzmanları tarafından hazırlanmıştır. Ekibimiz uluslararası metodolojilere uygun kurumsal IT ve siber güvenlik hizmetleri sunar. İçerik en son 14 Haziran 2026 tarihinde güncellenmiştir.