Bizi Takip Edin :
Veri Güvenliği

SIEM mi MDR mi? KOBİ'ler İçin Doğru Güvenlik İzleme Modeli Rehberi

SIEM bir yazılım, MDR ise bir hizmet. Kısa cevap bu kadar basit ama seçim öyle değil. SIEM’i satın alıp kuruyorsunuz, veriyi topluyor, korelasyon yapıyor, uyarı üretiyor — sonra o uyarıyı kimin okuyacağı, gece 3’te kimin müdahale edeceği ayrı bir mesele. MDR’da ise bu işi zaten yapan bir ekip var; siz sadece raporu görüyorsunuz.

Saha tarafında en çok karıştırılan nokta burası. Bir firma “SIEM’imiz var, güvendeyiz” diyor ama konsola son kimin baktığını sorduğumda cevap genelde “kurulumu yapan firma” oluyor, altı ay önce. Aracın kendisi değil, arkasındaki insan var mı yok mu, işin gerçek kısmı orada başlıyor.

İkisi de “siber güvenlik izleme” başlığı altında satılıyor ve bu da satın alma kararını zorlaştırıyor. Aslında sordukları soru farklı: SIEM “olan biteni nasıl görürüm ve kaydederim” sorusuna, MDR “bir şey ters giderse kim ve ne kadar hızlı müdahale eder” sorusuna cevap veriyor.

SIEM ne yapar, ne yapmaz

SIEM (Security Information and Event Management), firewall’dan sunucuya, Active Directory’den bulut uygulamalarına kadar her yerden log topluyor ve bunları tek bir yerde ilişkilendiriyor. Bir kullanıcının gece 2’de Ankara’dan giriş yapıp beş dakika sonra Almanya’dan tekrar giriş yapması gibi anormallikleri yakalayabiliyor — teoride.

Pratikte üç sorun çıkıyor:

  • Kurulum sonrası ince ayar (tuning) haftalar sürüyor; yapılmazsa binlerce anlamsız uyarı (“alert fatigue”) üretiyor
  • 7/24 birinin ekranı izlemesi gerekiyor, KOBİ’de bu genelde kimseye ait değil
  • Lisans + depolama maliyeti veri hacmiyle birlikte katlanarak artıyor

SIEM, veriye erişimi ve görünürlüğü size veriyor. Ama o veriyi anlamlı bir aksiyona çevirecek insan gücünü vermiyor. Bir benzetme yapmak gerekirse: SIEM bina genelindeki tüm kameraları tek ekrana bağlayan sistem gibi. Ekranı izleyen, şüpheli hareket gördüğünde koşan biri yoksa kameraların çözünürlüğünün bir önemi kalmıyor.

MDR farkı: teknoloji değil, o teknolojiyi 7/24 izleyen ekip

MDR (Managed Detection and Response), genelde EDR/XDR sensörleri üzerine kurulu bir izleme + müdahale hizmeti. Fark şurada: uyarı geldiğinde beklemiyor, sizin adınıza ilk müdahaleyi (izole etme, süreç sonlandırma, hesap kilitleme) yapıyor ve sonra sizi arıyor.

Bir müşterimizde geçen ay yaşanan örnek tam olarak bunu gösteriyor: fidye yazılımı bir iş istasyonunda şifrelemeye başladığı anda MDR ekibi cihazı ağdan otomatik izole etti, biz haberdar olduğumuzda olay zaten durdurulmuştu. SIEM’in tek başına olsaydı, konsolu kimse izlemiyorsa aynı uyarı sabaha kadar okunmayabilirdi.

Maliyet ve personel gerçeği

SIEM (kendi başına)MDR
KurulumHaftalar (tuning dahil)Günler
7/24 izlemeKendi ekibinizle ya da ayrı SOC anlaşmasıylaHizmete dahil
MüdahaleSizin ekibiniz yaparHizmet sağlayıcı yapar, siz onaylarsınız
Aylık maliyet eğilimiVeri hacmiyle artarCihaz/uç nokta sayısına göre sabitlenir
KOBİ için tipik uygunluk50+ kişilik, kendi güvenlik ekibi olan firmalar5-150 kişilik, ayrı SOC kuramayan firmalar

20-30 kişilik bir firmanın SIEM’i satın alıp kendi başına verimli çalıştırması nadiren mümkün oluyor; o bütçeyle genelde MDR daha az risk ve daha öngörülebilir maliyetle aynı işi görüyor. Üstelik SIEM’de gizli bir maliyet kalemi var: veri saklama. Log hacmi arttıkça depolama faturası da büyüyor, birçok firma ilk yıl sonunda bu kalemi hiç hesaba katmadığını fark ediyor.

Peki SIEM hiç mi gerekmiyor?

Gerekiyor, ama farklı bir amaç için. KVKK denetimi, sektörel uyumluluk (finans, sağlık) ya da adli inceleme gerektiren bir olay sonrası “kim, ne zaman, hangi sistemde neyi değiştirdi” sorusuna cevap vermeniz gerekiyorsa SIEM’in log arşivi vazgeçilmez. Bazı büyüyen firmalarda ikisini birlikte görüyoruz: SIEM kayıt ve uyum tarafını, MDR gerçek zamanlı müdahaleyi karşılıyor.

Hangi durumda ne seçilir

  • Kendi BT/güvenlik ekibiniz yoksa veya 1-2 kişiyse: MDR. 7/24 izlemeyi kendi başınıza sürdüremezsiniz.
  • KVKK/sektörel denetim geçmişi olan, uzun süreli log saklama zorunluluğu olan firma: SIEM (arşiv için) + MDR (müdahale için).
  • Sadece uyumluluk kutusunu işaretlemek istiyorsanız: SIEM tek başına yeterli olabilir ama gerçek koruma sağlamaz — bunu ayrı düşünmek gerekiyor.
  • 10-150 kişilik, kritik veri işleyen ama SOC kuracak bütçesi/ekibi olmayan çoğu KOBİ: MDR, en az riskle en hızlı sonuç.

Sık sorulan sorular

Mevcut firewall/antivirüs yeterli değil mi, neden MDR? Firewall ve antivirüs bilinen tehditleri engelliyor. MDR, bunları aşan (dosyasız saldırı, çalıntı kimlik bilgisiyle giriş gibi) tehditleri davranış analiziyle yakalıyor ve insan müdahalesiyle durduruyor.

MDR’a geçince mevcut güvenlik yatırımlarımız boşa mı gidiyor? Hayır. MDR genelde mevcut EDR/antivirüs ürününüzün üzerine kurulur; sıfırdan değiştirme gerekmiyor, izleme ve müdahale katmanı eklenir.

Küçük bir firma için MDR fazla mı iddialı bir yatırım? Uç nokta başına fiyatlandığı için 10-20 kişilik firmalarda da aylık maliyet öngörülebilir kalıyor; asıl maliyet karşılaştırması “MDR’a ödediğiniz” ile “bir olaydan sonra durma süresi + veri kaybının maliyeti” arasında yapılmalı.

Mevcut MSP/yönetilen BT sözleşmemiz varsa MDR ayrı mı olmalı? Genelde hayır. MDR, yönetilen BT hizmetinin güvenlik katmanı olarak entegre edilebiliyor; ayrı fatura ve ayrı tedarikçi yerine tek çatı altında raporlama çoğu KOBİ için daha az karmaşık.

Hangi modelin sizin ölçeğinize uyduğunu birlikte değerlendirmek isterseniz bizimle iletişime geçin.

Bu yazıyı paylaşın
Read in English

İlgili Yazılar