11 XDR çözümünü araştırdık; satıcı iddialarını resmi ürün dokümantasyonu, MITRE ATT&CK değerlendirme sonuçları ve müşteri dağıtımlarıyla doğruladık. Bu havuzdan, uygulamalı kıyaslama için 5 çözüm seçtik; her birini özel Windows Server 2022 uç noktalarına ve bir Linux VM havuzuna dağıttık ve 8 kategori genelinde 30 test senaryosu çalıştırdık. Değer ve performans karşılaştırması analizimize bakın.
En İyi 11 XDR çözümleri
XDR kıyaslama özeti
- Acronis Cyber Protect, canlı bir fidye yazılımı testinde temel lisansla 17 şifrelenmiş dosyanın tamamını geri yükleyen tek satıcıydı. Linux EDR kapsamı daha dardır; laboratuvar testleri yalnızca RHEL 6/7 (çekirdek ≤3.10) desteğini doğruladı, satıcı dokümantasyonundaki 2.6.9–5.19 çekirdek aralığını değil.
- Sophos Intercept X, %85 (11/13 test) ile en yüksek birleşik tespit+önleme oranına sahipti; 6 yürütme zamanı engellemesi ve set genelindeki en güçlü yapay zeka destekli av çıktısıyla.
- CrowdStrike Falcon, ham tespitte %92 ile öne çıktı ancak varsayılan politikası altında testlerin yalnızca %38'ini engelledi. AGGRESSIVE moduna geçmek önlemeyi diğerlerinin kutu dışı haliyle aynı çizgiye getirdi; engellemeden çok görünürlüğe öncelik veriyor. En hafif ajana (138 MB Windows boşta) ve eBPF aracılığıyla çekirdekten bağımsız tek Linux EDR'ye sahipti.
- Bitdefender GravityZone, %100 AV-Comparatives EDR puanına sahip tek satıcıdır ve arayüzde en derin MITRE eşlemesini gösterdi. HyperDetect ML katmanı set içindeki en agresif olandır; PowerShell ağırlıklı otomasyon kullanan ortamların üretime almadan önce ayar yapması gerekecektir. PowerShell ağırlıklı otomasyon, RMM betikleri veya CI/CD pipeline'ları çalıştıran kuruluşlar, üretime almadan önce HyperDetect'i her hassasiyet düzeyinde test etmelidir. Varsayılan ayarlarda meşru araçlar kötü amaçlı yazılımla birlikte yakalanabilir.
- Trend Micro Vision One en güçlü uyarı ilişkilendirmesine sahipti: tek bir Workbench olayı, 6 saldırı aşaması boyunca 2 uyarıdan 147 uyarıya büyüdü. Boşluk bir pipeline hatasıdır; Apex One çeşitli tehdit türlerini engelliyor ancak olayları Vision One'a iletmiyor, böylece SOC analistleri bu engellemelerin konsol kaydını göremiyor. Workbench içgörüleri de bazı durumlarda 30 ila 90 dakika gecikti.
1. Dağıtım ve Kurulum
*İlk korumaya kadar geçen süre (T2V): Yükleyiciyi çalıştırmaktan uç noktanın konsolda etkin ve korumalı olarak görünmesine kadar geçen süre.
- Acronis ve Bitdefender, gerçek bir şirket içi seçeneğe sahip yalnızca iki çözümdür. CrowdStrike ve Sophos yalnızca buluttur; Trend Micro hibrit bir yola sahiptir ancak tam XDR telemetrisi yine de buluta ihtiyaç duyar.
- Acronis dokümantasyonu (KB 67747), Linux çekirdeği desteğini 5.19'a kadar listeliyor, ancak laboratuvar testleri gerçek sınırın RHEL 6/7'de (çekirdek 3.10) olduğunu gösterdi. Ubuntu 24.04 ve AlmaLinux 9.8 ikisi de başarısız oldu. CrowdStrike'ın eBPF tasarımının çekirdek bağımlılığı yok ve Ubuntu 24.04 üzerinde sorunsuz çalıştı. Bu, duyulduğundan daha önemlidir. Ubuntu 22.04+, RHEL 8/9, Debian 12 ve AlmaLinux 9, Acronis EDR için kapsam dışıdır. Bu ana bilgisayarlarda davranışsal tespit veya öldürme zinciri görünürlüğü değil, yedekleme ve temel kötü amaçlı yazılım önleme alırsınız. Linux filonuz modern ise, orada Acronis'i yalnızca yedekleme olarak değerlendirin ve ayrı bir EDR katmanı planlayın.
- CrowdStrike, Windows'ta 65 saniye ile en hızlısıydı.
- Sophos, Windows'ta ~10 dakika, Linux'ta ise 53 saniye sürdü.
- Trend Micro'nun 15 dakikalık Windows kurulumu yeniden başlatma ve iki ayrı ajan (Vision One sensörü + Apex One) gerektiriyor; bu, set içindeki en karmaşık dağıtımdır.
2. Tespit Dağılımı
Acronis boyunca yalnızca tespit modunda çalıştı; EDR Playbook'ları etkinleştirilmediğinden, altta yatan motor olayı işaretlese bile her olay "Hafifletilmedi" olarak düştü. Bu bir tespit boşluğu değil, politika varsayılanıdır; playbook'ları etkinleştirmek olayları oto-hafifletilmiş duruma çevirir.
Trend Micro, iki ajanlı mimari ek test yüzeyi oluşturduğundan, diğerleri için 13 olan test senaryosuna karşılık 16 test senaryosuyla çalıştı. Üç "Block (Vision One'a günlüklenmedi)" girdisi sessiz engelleme hatasıdır: Apex One uç noktada tehdidi durdurdu ancak olayı Vision One konsoluna hiç göndermedi, bu yüzden Workbench'i izleyen bir SOC analisti hiçbir şey görmez.
3. Müdahale ve İyileştirme
- Acronis ve Sophos, şifrelenmiş dosyaları geri yükleyen yalnızca iki satıcıdır. Acronis, temel lisansla yedekleme anlık görüntüleri aracılığıyla 17 dosyanın tamamını 76 saniye içinde geri yükledi. Sophos, anlık görüntü olmadan davranış tabanlı tespit (CryptoGuard) kullanır. CrowdStrike ve Trend Micro yürütmeyi engeller ancak zaten şifrelenmiş dosyaları kurtaramaz.
- Beş satıcının tamamı tek tıkla ana bilgisayar izolasyonunu destekliyor. CrowdStrike, izolasyon sonrası RTR kabuğunu açık tutarak ana bilgisayar ağ dışındayken canlı incelemeye olanak tanıyor.
- Sophos en güçlü tehdit avcılığı kurulumuna sahipti. Bir uyarı: Tehdit Grafikleri yalnızca Windows'tadır. Linux tespitleri, otomatik öldürme zinciri görselleştirmesi olmadan düz olay listeleri olarak görünür. Linux ana bilgisayarlarında avcılık dört katmandan üçe düşer.
4. Ajan Performansı
- CrowdStrike, boşta 138 MB ile en hafif Windows ayak izine sahiptir; bu, Bitdefender'ın 1.174 MB değerinden kabaca 8x daha düşüktür. Linux'ta eBPF ajanı 43 MB'den başladı ancak 10 dakikalık sürekli yük altında 445 MB'ye ulaştı.
- Sophos, 297 MB ile Linux'ta en hafifidir.
- Bitdefender genel olarak en ağırdır. Yalnızca EPSecurityService.exe 1.005 MB tüketti; modüler işlem tasarımı çökme etkisini sınırlıyor ancak RAM maliyetiyle. 4 GB veya daha az RAM'e sahip uç noktalar için bir endişe kaynağıdır.
- Trend Micro'nun 14 işlemli, 563 izlekli Windows profili ve 890 MB ön kurulum paketi onu Bitdefender ile aynı ağır sınıfa koyuyor.
En İyi 11 XDR Çözümünün Karşılaştırması
Derecelendirmeler G2, Gartner ve Capterra'ya dayanmaktadır. Satıcılar inceleme sayılarına göre listelenmiştir.
Çalışan sayıları LinkedIn verilerine dayanmaktadır.
En İyi 11 XDR çözümünün özellik karşılaştırması
1. Acronis Cyber Protect
Acronis Cyber Protect, yedeklemeyi doğal olarak entegre edilmiş EDR ve XDR ile tek konsolda, tek ajanda ve tek politika modelinde birleştirir. İki Windows ana bilgisayarı ve üç Linux VM'i üzerinde AB SaaS örneğinde test ettik.
Kurulum ve başlangıç
Bulut SaaS (test edildi), şirket içi Cyber Protect 15/16 ve hava boşluklu Cyber Protect Local. Tam EDR/XDR yalnızca buluttadır; şirket içi sunucu yedekleme, kötü amaçlı yazılım önleme ve Active Protection alır, ancak tam EDR almaz. Bu yine de Acronis'i, CrowdStrike ve Sophos yalnızca bulut olduğundan, Bitdefender ile birlikte hava boşluklu bir ortamda kullanılabilen iki araçtan biri yapar.
Dağıtım altı kurulum yolu sundu: Bir GUI yükleyicisi, 32 bit, 64 bit ve ARM için çevrimdışı yükleyiciler, uzaktan itme ile ağ cihazı keşfi, kayıt kodu, kayıt token'ı ve gözetimsiz dağıtım için .mst/.msi. Token bir ömür belirler ve kayıt sırasında bir koruma planı bağlar, böylece ajan planını otomatik olarak ekler ve kimlik bilgisi taşımaz. Aynı token Linux ajanı için de çalıştı.
Windows kurulumu indirme dahil yaklaşık 50 saniye sürdü; ardından ayrı bir üç adımlı kayıt sihirbazı (bir ila iki dakika) geldi, böylece etkileşimli süre kabaca iki ila üç dakika oldu. Kayıt adımı "Tespit ve Yanıt, Kullanılamıyor" uyarısını gösterdi ve tepsi başlangıçta yalnızca Backup'ı listeledi. CrowdStrike tek bir 65 saniyelik aşamada bitiriyor. Acronis ikinci en hızlıdır; kayıt adımı bir token aracılığıyla kaldırılabilir ve bant genişliği kısıtlı ortamlar için çevrimdışı yükleyici mevcuttur.
Yönetim konsolu
Sol navigasyon, güvenlik modüllerinin yanında en üst düzeyde Backup depolaması bulunan sekiz üst kategori içeriyordu. Acronis, yedeklemeyi bir eklenti yerine güvenliğin bir dengi olarak ele alan tek araçtır. EDR paketini etkinleştirmek ayrı bir portal açmak yerine mevcut navigasyonu genişletti.
Özelleştirme bir widget modeli ve #CyberFit durum puanı kullanır. Test ana bilgisayarı 850 üzerinden 450 puan aldı; bu puan kötü amaçlı yazılım önleme 275/275, yedekleme 175/175 ve güvenlik duvarı, VPN, disk şifreleme ve NTLM için sıfırlardan oluştu. Özelleştirme derinliği Bitdefender'ın 30'dan fazla kayıtlı görünümü ve Trend'in Companion AI'sının gerisinde kalır.
Tespit
EDR motoru laboratuvarda çalıştı. EDR paketinden önce bile, kötü amaçlı yazılım davranış motoru wmic testi (C-05) için "Hafifletilmedi" olarak günlüklenen bir olay oluşturdu. Paket açıldıktan sonra olaylar tam bir Cyber Kill Chain süreç ağacı, HIGH önem derecesi, bir pozitiflik puanı ve bir Copilot pivotu gösterdi. Yapay zeka saldırı özeti, çıplak bir wmic komutunu Impacket'in WMIExec aracı olarak adlandırdı ve zamanlanmış görev (C-02) ile wmic (C-05) testlerini tek bir zincirde birleştirdi; bu olay başına tespit yerine testler arası bir ilişkilendirmedir.
Her test olayı "Hafifletilmedi" olarak düştü. Kutu dışı profil, EDR Playbook'ları etkinleştirilene kadar manuel Düzelt seçeneğiyle yalnızca tespit modundadır; bu CrowdStrike ile aynı duruştur.
MITRE eşlemesi üç katmanda geldi: Taktiklere Göre Tespit widget'ı, öldürme zinciri düğümlerinde teknik etiketleri ve STIX dışa aktarmalı T-numaralı Attack Info listesi. Eşleme, Bitdefender'ın alt tekniklerinden veya Sophos'un tek bir olaydaki 51'den fazla tekniğinden daha az ayrıntılıdır. İki kategori yapısal boşluktur: özel bir NDR yoktur (ağ sinyali CrowdStrike gibi uç noktadan türetilir) ve e-posta ile kimlik koşulludur (ayrı bir Advanced Email Security paketi ve XDR paketindeki Entra ID entegrasyonu); her ikisi de Trend ve Sophos'taki yerleşik kapsamın gerisindedir.
Müdahale ve iyileştirme
Fidye yazılımı geri alma en net sonuçtur. 17 dosyalık bir klasörde lawndoc simülatörüne (256 bit AES) karşı, 17 orijinalin tamamı 76 saniye içinde orijinal boyutlarıyla ve içerik bozulmadan geri döndü. Active Protection şifreleme davranışını tespit etti, şifrelenmiş kopyaları kaldırdı ve analist eylemi olmadan orijinalleri geri yükledi. EDR paketinden önce temel lisansla çalışıyordu. CrowdStrike ve Trend şifrelemeyi tersine çeviremez; Sophos, CryptoGuard aracılığıyla Acronis ile eşleşir. Acronis, davranışsal katmanın altına doğal yedekleme kurtarması ekler.
Ana bilgisayar izolasyonu, izolasyon sonrası uzak araç seti (komut satırı, dosya aktarımı, ekran görüntüsü) sağlayan bir Isolate Workload playbook'u aracılığıyla çalışır; bazı eylemler 2FA ile korunur. Otomasyon, setteki en güçlü canlı kanıttı: bir playbook'u etkinleştirmek, 109 betik kitaplığı ve bir yapay zeka betik üreticisinin üzerine yeni olayları oto-hafifletilmiş duruma çevirdi. Avcılık, bir yıl saklamalı Acronis'in XQL sorgu dilini kullanır; Sophos'un dört katmanlı yığınından daha yeni ve daha dardır.
Performans
Windows ajanı boşta dört işlem boyunca yaklaşık 432 MB yerleşik bellek ölçtü ve CPU sıfıra yakındı; yedekleme ve güvenlik tek bir ajanı paylaştığı için bu, CrowdStrike'ın 138 MB değerinin kabaca üç katıdır. CentOS'ta Linux boşta 352 MB idi. Tam disk taraması yaklaşık 29 dakika, hızlı tarama ise 2 saniye sürdü; tarama EICAR, nbtscan ve APTSimulator indirmelerini canlı yakaladı. Acronis ayrıca yedekleme artışlarını üretim uç noktasını yormadan bulutta, ana bilgisayar dışında tarar. CentOS'ta Linux EDR, canlı bir EICAR indirmesini 9 milisaniyede yakaladı. Tespit hibrittir: yerel motorlar temel kötü amaçlı yazılım ve fidye yazılımı için çevrimdışı çalışırken, tam EDR analitiği buluta bağlıdır.
Entegrasyon
SIEM iletimi, CEF ve JSON syslog üzerinden dışa aktaran, doğal Sentinel ve Splunk içeren özel bir yapılandırma nesnesidir. API kitaplığı, bir EDR endpoint'i dahil 12 hizmeti kapsar; belgelenmiştir ancak CrowdStrike'ın FalconPy düzeyinde resmi bir SDK'sı yoktur. Üçüncü taraf tehdit istihbaratı içe aktarma bir boşluktur: konsol Acronis'in kendi CPOC akışını taşır ancak belgelenmiş STIX, TAXII veya MISP alımı yoktur. Biletleme, MSP mirasından güçlüdür; doğal ConnectWise, Datto Autotask ve ServiceNow ile.
Tehdit istihbaratı
Acronis, dört operasyon merkezi tarafından desteklenen bir Tehdit Araştırma Birimi yürütür; CrowdStrike'ın veya Sophos'unkinden daha küçüktür ancak etkindir ve iki yılda bir Cyberthreats Report yayınlar. Konsol akışı Acronis yereldir ve Bitdefender'ın beş dakikalık rakamının aksine akış tazeliği yayınlanmaz. Uyarı zenginleştirme rekabetçidir: yapay zeka saldırı özeti otomatik oluşturulur, sade dille okunur ve testler arası ilişkilendirme yapar.
Raporlama
Reports modülü operasyonlar, güvenlik ve kullanım genelinde yaklaşık 16 şablon içerir ve widget tabanlı bir oluşturucu ile zamanlayıcıya sahiptir. Dışa aktarma PDF, XLSX, CSV ve JSON'u kapsar; bu, kıyaslamadaki en geniş format setidir ve e-posta ile klasöre kaydetme teslimi vardır. Yerleşik SFTP veya webhook teslimi yoktur.
2. CrowdStrike Falcon
Kurulum ve başlangıç
Falcon yalnızca bulut SaaS'tır; bölge seçimi (EU-1, US-1, US-2, GovCloud) vardır ancak şirket içi cihaz veya hava boşluklu seçenek yoktur. Bu, beş çözüm arasında yalnızca Acronis ve Bitdefender'ın aday olduğu hava boşluklu ortamlardan elenmesine neden olur. Sophos aynı yalnızca bulut konumundadır.
Windows sensörü, Müşteri Kimliği önceden doldurulmuş bir GUI iletişim kutusu aracılığıyla kurulur; komut satırı gerekmez ve tek aşamada yaklaşık 65 saniyede tamamlanır; bu ölçülen en hızlı tek makine kurulumudur. Toplu dağıtım, Acronis'in sunduğu altı paketlenmiş yol yerine belgelenmiş CLI argümanlarına dayanır, bu nedenle dağıtım yöntemlerinin çeşitliliği daha dardır. Linux sensörü net yaklaşık 7 saniyede kuruldu (42,6 saniye SCP aktarımı dahil), çekirdek modülü gerektirmeyen eBPF tasarımını yansıtacak şekilde Windows'tan kabaca dokuz kat daha hızlı. Bir kaldırma token'ı ve isteğe bağlı bir kurulum token'ı ajanı kendini korur hale getirir, böylece saldırgan her iki token olmadan onu kaldıramaz.
Yönetim konsolu
Sol navigasyon, 12'den fazla modülü tek yerde listeler: Next-Gen SIEM, Endpoint security, Identity protection, Counter Adversary Operations, Investigate, Fusion SOAR, Foundry, Asset inventory ve daha fazlası. Bir tespiti açmak sekmeleri veya kiracıları değiştirmek yerine bir çekmeceye iner, böylece tek panel iddiası kimlik, e-posta veya XDR telemetrisinin ayrı panellerde yaşama eğiliminde olduğu diğer dört araca göre daha eksiksiz tutar.
Ana bilgisayar yönetimi, aynı Phase 2 politikası altında hem Windows hem de Ubuntu ana bilgisayarlarını tek tabloda gösterdi; çapraz platform grubundan platform başına politika uygulayan bir grup soyutlaması vardı. Pano özelleştirme, klonlanmış panoları, hazır ve özel widget'lara sahip bir widget ekleme panelini ve diğer araçların taşımadığı Identity Protection ve Asset Inventory tarafından beslenen bir Attack Path Analytics widget kategorisini destekler.
Tespit
İmza, LoLBin, yatay hareket ve kalıcılık gruplarında 13 Windows testi çalıştırdık. Phase 2 altında beşi doğrudan engelleme üretti: rundll32 JavaScript çalıştırma, certutil indirme, mimikatz başlatma (ikili ayıklanmadan önce AMSI betik içeriği analizi tarafından durduruldu), comsvcs.dll LSASS dökümü ve bir AMSI atlatma girişimi. CIM aracılığıyla Falcon hizmetini durdurma girişimi Access Denied döndürdü ve sensör kurcalama korumasını doğruladı.
EICAR tespit edildi ancak engellenmedi: dosya diske 70 bayt olarak yazıldı ve tespit Informational olarak günlüklenip User Execution aracılığıyla Execution ile eşlendi. CrowdStrike ve Bitdefender varsayılan olarak EICAR'ı yalnızca tespit ederken diğer üçü onu engeller. APTSimulator çalışması, disk yazımından yaklaşık 25 saniye içinde 12 kötü amaçlı ikiliyi (mimikatz ailesi ve keşif araçları) karantinaya aldı.
Tespit kapsamı yaklaşık 13 üzerinden 12 oldu, yaklaşık yüzde 92. Zayıf alan kalıcılık ve günlük kurcalamadır: kayıt defteri Run anahtarları, zamanlanmış görevler ve bir Windows olay günlüğü temizleme Phase 2 altında bile tespit edildi ancak engellenmedi. Tespitler MITRE teknik etiketleri taşır ve pano taktikleri grafikler; CrowdStrike'ın kendi "AI Powered IOA" kategorisi standart taktiklerin yanında çalışır. Linux'ta beş davranışsal testin tamamı eBPF telemetrisi altında çalıştı ve kalp atışından sonra tespit beklendi; Phase 2 Linux politikası Moderate olarak ayarlandığından önleme kapalıydı.
İki kategori yapısal boşluktur. Falcon özel bir NDR sensörü sunmaz, bu nedenle ağ sinyali Acronis ile aynı modelde, uç noktadan türetilir. E-posta kapsanmaz; Trend, Sophos ve Bitdefender e-posta güvenliğini paketlerken Falcon ayrı bir ürün bekler.
Müdahale ve iyileştirme
Ana bilgisayar izolasyonu, ana bilgisayar kesildikten sonra uzaktan inceleme için bir Real Time Response kabuğunu açık bırakan tek tıklamalı Network Contain eylemi aracılığıyla çalışır. Tek test ana bilgisayarının erişilebilir kalması gerektiğinden canlı tetiklemedik, ancak eylem hem ana bilgisayar tablosunda hem de tespit çekmecesinde mevcuttur.
CrowdStrike şifrelemeyi tersine çeviremez. Modeli, davranışsal engelleme ve Volume Shadow Copy koruması yoluyla şifrelemeden önce önlemektir; kurtarma RTR aracılığıyla manuel olarak yapılır. Sophos, CryptoGuard aracılığıyla ve Acronis doğal yedekleme aracılığıyla fidye yazılımı geri almayı karşılar, bu nedenle bu ikisine göre açık bir boşluktur.
Otomasyon, kodsuz iş akışı oluşturuculu yerleşik Fusion SOAR'ı kullanır. IOC yönetimi dört gösterge türünü (SHA256/MD5 hash, IP, domain, URL) toplu CSV/JSON içe aktarma, gösterge başına kapsam (platform, ana bilgisayar grubu, son kullanma tarihi) ve her değişiklikte zorunlu denetim günlüğü yorumuyla destekler. Avcılık, tespit filtresi çipleri, tam olay JSON döndüren Next-Gen SIEM olay araması ve kaydedilebilir süreç ağaçları ile grafikleri kapsar, böylece ayrı bir SIEM gerekmez.
Performans
Windows ajanı, CSFalconService süreci ve dört konteyner yardımcısı boyunca yaklaşık 138 MB yerleşik bellek ölçtü; boşta CPU sıfıra yakındı, Acronis'ten kabaca üç kat daha hafif ve Trend'in 890 MB'deki Apex One'ının çok altındaydı.
Linux eBPF ajanı boşta 43 MB'de kaldı ancak 10 dakikalık olay işleme altında yaklaşık 445 MB'ye çıktı; bu, yüksek verimli ana bilgisayarlarda izlenmeye değer on katlık bir artıştır.
İsteğe bağlı yol tabanlı bir tarama, seçilebilir CPU sınırı 25, 50 veya 75 yüzde ve gerçek zamanlı politikadan farklı olabilen tarama zamanı NGAV kaydırıcılarıyla yaklaşık 113 saniye sürdü. Sensör tarafındaki bir makine öğrenimi modeli internet kesintileri sırasında kısmi koruma sağlar, bu nedenle tespit yalnızca buluta bağlı değildir.
Entegrasyon
Konsolda iki entegrasyon noktası doğrulandı. API, OAuth2 kimlik doğrulaması ve 30 dakikalık token ile etkileşimli bir OpenAPI spesifikasyonu aracılığıyla sunulur; 70'ten fazla hizmet koleksiyonunu kapsayan resmi FalconPy Python SDK'sı ile desteklenir; bu, kıyaslamadaki en olgun API yüzeyidir; Acronis ve Bitdefender resmi SDK sunmaz. Next-Gen SIEM yerleşiktir ve olay araması tam olay JSON ile sonuç döndürdü, böylece avcılık için ayrı bir SIEM gerekmez.
SIEM katmanı (LogScale), Splunk, Microsoft Sentinel, QRadar, Elastic ve Chronicle için doğal bağlayıcılar ekler; ayrıca Falcon Data Replicator ve akış API'si vardır; üçüncü taraf tehdit istihbaratı içe aktarma TAXII, STIX ve MISP'i kapsar; biletleme CrowdStrike Store (doğal ServiceNow, ayrıca Jira, PagerDuty, Slack ve Teams) ve Fusion SOAR webhook'ları üzerinden yürür. Bunlar testte uygulanmadı.
Tehdit istihbaratı
Uyarı zenginleştirme konsoldaki en net sonuçtu. Tek bir engellenen tespit, süreç ağacı, komut satırı, MITRE eşlemesi, hash ayrıntıları, genel ve yerel yaygınlık, 43 bağlamsal davranış ve Mandiant entegrasyonundan bir Google Threat Intelligence sekmesi taşıyordu. Akış gerçek zamanlı çalıştı: mimikatz ikilileri saniyeler içinde disk yazımında karantinaya alındı.
CrowdStrike'ın dokümantasyonuna göre, Counter Adversary Operations modülü 200'den fazla adlandırılmış düşmanı izler; bu, beş araç arasındaki en büyük istihbarat operasyonlarından biridir ve ayrı Falcon Intelligence Premium katmanının arkasında daha derin atıf vardır. Bu katman navigasyonda görünürdü ancak testte uygulanmadı.
Raporlama
Etkinlik panosu, CrowdScore'u 0-100 metriği, yeni ve son tespitleri, SHA tabanlı tespitleri, ana bilgisayar başına engellenen kötü amaçlı yazılımları ve Taktiklere Göre Tespitler grafiğini yüzeye çıkardı. Bir pano, 30'dan fazla hazır widget ve özel olanları taşıyan widget ekleme paneli aracılığıyla klonlanıp düzenlenebilir. Tablo CSV'si ve olay düzeyinde süreç ağacı grafiği ile Open/Save eylemi aracılığıyla verileri için dışa aktarma doğrulandı; bu, diğer araçların yüzeye çıkarmadığı tespit başına görsel bir dışa aktarmadır.
Panolar ayrıca zamanlanmış teslimi destekler ve raporlama çıktısı pano PDF'i veya görüntüsü, gerçek zamanlı akış API'si ve e-posta aboneliklerine kadar uzanır. Bu teslim yolları testte uygulanmadı.
3. Sophos Intercept X
Sophos Intercept X, yalnızca bulut konsolu Sophos Central aracılığıyla EDR, NGAV, fidye yazılımı geri alma ve dört katmanlı avcılık yığını sunar.
Kurulum ve başlangıç
Sophos Central yalnızca bulut SaaS'tır; şirket içi Enterprise Console 2020'de kullanım ömrü sonuna ulaştı, bu nedenle şirket içi veya hava boşluklu seçenek yoktur. Bu, Acronis ve Bitdefender'ın yalnızca adaylar olarak kaldığı hava boşluklu ortamlardan elenmesine neden olur; CrowdStrike ile aynı konumdur.
Yükleyici, Trend'in 890 MB paketine karşı geniş bir farkla kıyaslamadaki en küçük olan 2.66 MB'lik bir stub'tır; tam bileşenler kurulum sırasında buluttan çekilir.
Tek bir Yükleyiciler sayfasından üç dağıtım yöntemi sunulur ve ajan indirmesi üst navigasyondan iki tık uzaktadır. Lisanslama dinamiktir, bu nedenle daha sonra modül eklemek yeniden kurulum gerektirmez ve bir XDR Sensör modu, birlikte var olmak için üçüncü taraf AV ile yan yana çalışır.
Windows kurulumu, isteğe bağlı, zorunlu olmayan yeniden başlatma ile yaklaşık 4 dakika 23 saniye sürdü ve değere ulaşma süresi 10 dakikaya yakındı. Son iletişim kutusu, yükleyicinin herhangi bir üçüncü taraf güvenlik yazılımını kaldırdığını, bu nedenle Defender ve diğer AV'lerin otomatik olarak kaldırıldığını uyarır; bu taşımayı kolaylaştırır ancak istenmeyen kaldırmayı önlemek için üretimde özel bir yükleyici gerektirir.
Kurulumdan sonra uç nokta, Tamper Protection açık ve üç durum rozetiyle (Active Adversary Protection, Isolation, Lockdown) çevrimiçi olarak kaydoldu ve yedi dakika içinde iki imza güncellemesi çekti.
Yönetim konsolu
Konsol, 13'ten fazla modül boyunca tek panel olarak çalışır: Endpoint, Server, NDR, Email Security, Phish Threat, ZTNA, Identity, Encryption, Firewall, Wireless ve daha fazlası. Bir güvenlik farkındalığı eğitimi ve kimlik avı simülasyonu modülü olan Phish Threat, diğer dört araçta bulunmaz.
Threat Analysis Center tespit ve avcılık araçlarını barındırır. Politika, 11 ayrı Base Policies olarak düzenlenmiştir; bu, setteki en geniş politika modelidir ve DLP, File Integrity Monitoring, Windows Firewall yönetimi, Unauthorized File Protection ve Linux Runtime Detection'ın tamamı yerleşiktir.
Cihaz sağlığı, beş aracın en ayrıntılı sağlık görünümü olan yedi alt kategoriye ayrılır. Ajan modunu, kurcalama korumasını, politikaları ve diğer kuruluşların kıyaslamasına göre hariç tutmaları puanlayan bir uyumluluk denetimi özelliği olan Account Health Check, Sophos'a özgüdür.
Tespit
13 Windows testi çalıştırdık. Altısı doğrudan engelleme üretti: mimikatz, comsvcs LSASS dökümü (Creds_4b, T1003.001, Critical), bir AMSI atlatma (AMSI/Bypass-J), bir certutil indirme (T1105) ve bir mshta AMSI atlatma (Critical). CIM aracılığıyla Sophos hizmetini durdurma girişimi reddedildi ve self-tamper tüm girişimlerde engellendi. EICAR gizli karantina olarak düştü ve üç test (kodlanmış PowerShell, rundll32 ve bir Windows olay günlüğü temizleme) tespit edildi ancak engellenmedi.
Defender devre dışı bırakma ve kayıt defteri/zamanlanmış görev kalıcılığı ıskalandı. Kapsam 13 üzerinden 11 oldu, yaklaşık yüzde 85 ile kıyaslamadaki en yüksek değerdi; önleme ve tespit her ikisi de güçlüydü.
Tutarlı bir desen Sophos'u Trend'den ayırdı: her engelleme sessizce engellemek yerine konsola birden çok olay yazdı. Örneğin LSASS testi üç zaman damgalı olay üretti (süreç sonlandırma, imza tespiti, yapı temizliği), böylece SOC görünümü ajanın gerçekte yaptığıyla eşleşti.
Pano, kapsamı bir MITRE TTP ısı haritası olarak grafikler; diğer araçların çubuk grafik veya liste olarak gösterdiği bir görsel düzendir ve çalışma boyunca 51'den fazla eşlenmiş teknik ile tespit başına teknik etiketi içerir.
İki kategori uç noktanın dışında kalır. Sophos NDR, ağ uyarılarını aynı konsolda ilişkilendiren kendi sensörüyle ayrı lisanslı bir modüldür; Trend ile eşit, CrowdStrike ve Acronis'in önündedir. E-posta Sophos Email Security aracılığıyla, kimlik ise Sophos ITDR aracılığıyla kapsanır.
Müdahale ve iyileştirme
CryptoGuard en net müdahale gücüdür. Fidye yazılımı şifrelemesini entropi ve bir G/Ç minifiltresi aracılığıyla davranışsal olarak tespit eder ve etkilenen dosyaları anlık görüntülere dayanmadan geri yükler. CrowdStrike ve Trend şifrelemeyi tersine çeviremez; Sophos burada yedekleme tabanlı bir mekanizmadan ziyade davranışsal bir mekanizma aracılığıyla Acronis ile eşleşir. Ana bilgisayar izolasyonu cihaz üzerinde bir eylem olarak bulunur ve Active Adversary Protection ile Server Lockdown (uygulama izin listesi) davranışsal ve sağlamlaştırma katmanları ekler.
İlişkilendirme motoru, hem Windows hem de Linux ana bilgisayarı için vaka düzeyinde uyarıları otomatik olarak yükseltti ve bireysel tespitlerin üzerinde panoda daha üst düzey bir yükseltme yüzeye çıkardı ("bir saldırgan cihazlarınıza erişmeye çalışıyor"), böylece SOC yöneticisine ayrıntılı uyarı akışı üzerinde yönetsel bir görünüm verdi.
Vaka önem derecesi genel olarak N/A gösterdi. oto-önceliklendirme yoktur, bu nedenle 24 saatte 56 tespitle karşılaşan bir analist manuel triyaj yapmak zorundadır. Bu kadar tespit genişliğine sahip bir ürün için bu anlamlı bir boşluktur.
Performans
Windows çalışma zamanı yaklaşık 16 işlem boyunca yaklaşık 653 MB ölçtü; CrowdStrike'ın 138 MB'sinden daha ağırdır ve Trend aralığındadır, modern uç noktalarda işlevseldir ancak kısıtlı donanımda dikkate değerdir.
Linux ajanı yaklaşık 297 MB yerleşik ve diskte 846 MB ile daha hafifti; Bitdefender'ın Linux ajanından kabaca dört kat daha hafiftir ve 53,2 saniyede kuruldu. Yerel önleme (CryptoGuard, Active Adversary Protection ve anti-exploit katmanı) bulut olmadan çalışır, böylece internet kesintisi sırasında koruma sürer.
Entegrasyon
SIEM kapsamı, sertifikalı bir Splunk uygulaması, sertifikalı bir Microsoft Sentinel bağlayıcısı, bir IBM QRadar DSM, Sophos Data Lake ve CEF syslog içerir.
Platform, bölge duyarlı bir REST API'si (Bearer token artı kiracı başlığı) sunar ancak CrowdStrike'ın yaptığı gibi resmi bir Python SDK'sı göstermez. Üçüncü taraf istihbarat içe aktarma, özel IOC yükleme ve YARA/Sigma tespit kurallarıyla STIX 2.1 ve TAXII 2.1'i kapsar; ancak tek tıklamalı MISP bağlayıcısı yoktur.
Biletleme, sertifikalı ServiceNow ve Jira uygulamaları, MSP mirasından gelen yerleşik bir ConnectWise PSA yolu ve genel webhook'lar aracılığıyla yürür.
Tehdit istihbaratı
Uyarı zenginleştirme konsoldaki en güçlü sonuçtu. Bir vaka açıldığında Sophos AI iki ayrı mimikatz kuralını tek bir anlatıda birleştirdi, altı ATT&CK taktiğini oto-eşledi, ilgili teknik bağlamını adlandırdı, önem derecesini 1 ila 10 ölçeğinde puanladı ve üç önerilen takip avı sundu.
Metin kalitesi ve proaktif takipler, diğer araçların asistanlarının ürettiğinin ötesine geçti.
Raporlama
Rapor galerisi, günlükler, uç nokta, e-posta, Cloud Optix, web, ZTNA, DNS ve Hero Reports yönetici özetini kapsayan 8'den fazla kategori ve 20'den fazla şablonla kıyaslamadaki en geniş galeridir.
4. Bitdefender GravityZone
Bitdefender GravityZone, tek bulut konsolu ve tek modüler ajandan EPP, EDR, XDR, risk yönetimi, yama ve uyumluluğu çalıştırır.
Kurulum ve başlangıç
GravityZone, bulut SaaS ve veri sayfasına göre test etmediğimiz bir şirket içi cihaz olarak sunulur; böylece Bitdefender, şirket içi yola sahip iki araçtan biri olarak Acronis'e katılır.
Giriş, kiracı politikasının devre dışı bırakabileceği bir atlama seçeneğiyle bir 2FA kayıt sihirbazını zorladı ve pano proaktif bir bakım bandı taşıdı; bu, beş konsol arasında bakım pencerelerini önceden duyuran tek konsoldu.
Dağıtım, tek sihirbazdan dört yöntem sundu: yerel kurulum, kullanıcılara e-posta bağlantısı, manuel aktarıcı paketi ve konsol orkestrasyonlu aktarıcı itmesi; paketlerde açık bir çok kiracılı izolasyon uyarısı vardı.
Windows yükleyicisi, dört adımlı görsel akışı (ön kontroller, kurulum, tamamlama) yaklaşık 250 saniyede çalıştırdı; bu ölçülen en yavaş Windows kurulumudur ve zorunlu yeniden başlatma yoktur.
Linux kurulumu, tek kabuk betikli tek bir 1.04 GB tar kullandı ve 52 saniyede tamamlandı; bu en hızlı Linux kurulumudur ve EDR ile SIEM taşıyan bir EventCorrelator dahil 11 modülü etkinleştirdi.
Yükleyici rakip AV'leri otomatik olarak kaldırır. İşletim sistemi matrisi, bir eklenti aracılığıyla eski Windows 7/8 desteği ve ayrı bir mobil MTD modülüyle setteki en geniş matristir.
Yönetim konsolu
Konsol, 11 üst kategoriyi kapsayan kıyaslamadaki en kapsamlı tek paneldir: Dashboard, Incidents, Threats Xplorer, Network, Risk management, Policies, Reports, Quarantine, Accounts, Sandbox Analyzer, Mobile security ve bir Integrations hub'ı; ayrıca Attack Surface Management panosu ve Compliance manager bulunur.
Özelleştirme, Incidents, Response, Threats Xplorer ve Network genelinde 30'dan fazla varsayılan akıllı görünümü taşıyan bir Saved Views sistemi üzerinde çalışır; bu, beş aracın en zengin setidir. Özel tespit kuralı düzenleyicisi, EDR ve XDR etiketleri ve kaydetmeden önce kural söz dizimini doğrulayan bir VERIFY düğmesi içeren dört adımlı bir oluşturucudur; bu, diğer araçların sunmadığı bir kayıt öncesi kontroldür.
RBAC, beş ayrıntılı hakkı (ağları yönetme, verileri görüntüleme ve analiz etme, gelişmiş inceleme, uç nokta ayarlarını yönetme, salt okunur) parola yaşı, kilitlenme ve eşzamanlı oturumları kapsayan bir oturum açma güvenliği politikasıyla eşleştirir ve rolü hedef gruba karşı çift eksenli olarak atar.
Tespit
WMI üzerinden dört PowerShell çalıştırma girişimi gerçekleştirerek EDR motorunu izole ettik. Bitdefender üç katmanda engelledi: kodlanmış komut süreç başlatmada reddedildi, çalışma zamanı PowerShell başlatması davranışsal ve AMSI katmanı tarafından yakalandı ve SMB ile bırakılan bir betik dosya taramasında kilitlendi; davranışsal desen WMI ile başlatılan PowerShell'i hedef aldığından düz bir cmd yönlendirmesi geçti.
Çalışma iki olay üretti; ana olay bir cmd.exe tetikleyicisine karşı 11 uyarı, 9 yapıt, bir Blocked eylemi ve 12 MITRE alt tekniği günlükledi.
EICAR yazmada karantinaya alındı. Cmd tabanlı fidye yazılımı simülasyonu, yukarıda belirtildiği gibi varsayılan politika altında geçti. Linux'ta beş davranışsal testin tamamı çalıştı ve raporlama modunda 44 önem derecesinde ilişkilendirilmiş bir olay günlükledi; çünkü Linux önleme varsayılan olarak kapalıdır. Davranışsal motor, Permissive, Normal ve Aggressive hassasiyetiyle 340'tan fazla özellikle belgelenmiş ayarlanabilir bir ön yürütme katmanı olan HyperDetect'tir.
MITRE eşlemesi açık bir güçtü. Tek bir Windows olayı 12 alt tekniği, tek bir Linux olayı 14'ten fazlasını yüzeye çıkardı; T1059.001 ve T1564.004 gibi alt teknik ayrıntısı doğrudan arayüzde gösterildi; bu, diğer araçların gösterme eğiliminde olduğu taktik düzeyi eşlemeden daha derindir.
Ağ tespiti, kendi VM'ini gerektiren ayrı lisanslı bir sensör aracılığıyla çalışır; bunu dağıtmadık. Kimlik kapsamı altı doğal bağlayıcıyı (Office 365, Active Directory, Azure AD, Intune, Google Workspace, Okta) kapsar.
Müdahale ve iyileştirme
Süreç düzeyinde oto-reddetme varsayılan olarak açıktır ve Isolate eylemi doğrudan tespit ayrıntıları panelinde bulunur; ancak tek test ana bilgisayarında canlı tetiklemedik. Karantina, geri yükleme, alma, boşaltma ve silme eylemleriyle dört dosya (EICAR artı üç davranışsal tespit) tuttu.
Ransomware Mitigation entropi tabanlıdır ve Volume Shadow Copy'den bağımsız, 30 güne kadar saklama süreli özel bir bellek içi yedekleme çalıştırır; bu da onu VSS devre dışı bırakma saldırılarına karşı dirençli tutar.
Sophos CryptoGuard gibi özel bir geri alma motoru yerine bir hafifletme ve geri yükleme mekanizmasıdır ve varsayılan politika altında düşük entropili cmd simülasyonunu yakalamadı.
Müdahale otomasyonu, Smart Views üzerinden izlenen beş durumlu bir iş akışı ve özel kurallarda bir oto-yanıt anahtarı kullanır; böylece iş akışı takibi vardır ancak tam bir playbook tasarımcısı yoktur. Avcılık, özel kural oluşturucuyu, aramayı, kendi kayıtlı görünümlerine sahip Threats Xplorer çalışma tezgahını, üç sekmeli olay görünümünü (grafik, olaylar, müdahale) ve bir hash veya IP listesini uç noktalara görev olarak iten bir IOC taramasını kapsar.
Performans
Windows ajanı yedi işlem boyunca yaklaşık 1174 MB yerleşik bellek ölçtü; tek başına ana hizmet yaklaşık 1005 MB idi, diskte 1655 MB vardı ve boşta CPU yüzde 1'e yakındı; Defender pasif moda alındığından çakışma olmadı.
Linux ajanı sekiz modüler süreç boyunca yaklaşık 1264 MB ölçtü. Her ikisi de CrowdStrike'ın ayak izinin kabaca on katıdır; modern 8 GB ve üzeri uç noktalarda işlevseldir ancak 4 GB donanımda göz önünde bulundurulmalıdır; modüler süreç tasarımı, RAM maliyetiyle bir modül çökmesini izole eder. Tarama dört hassasiyet modu (Aggressive, Normal, Permissive, Custom), üç tarama türü ve önyükleme sektörleri, işletim sistemi, kayıt defteri ve arşivler için kapsam anahtarları sunar.
Tarama motoru, Central Scan (bulut destekli) ile çevrimdışı çalışan ve azaltılmış tespit oranına sahip bir Hybrid Scan geri dönüşünü eşleştirir.
Entegrasyon
SIEM kapsamı üç katmanda çalışır: HEC üzerinden doğal bir Splunk bağlayıcısı, QRadar, Elastic ve Sentinel için genel bir syslog ileticisi ve bir Event Push Service API'si; Bitdefender'ın kendi yerleşik SIEM motoru yoktur.
API, REST yerine JSON-RPC 2.0'dır; HTTP Basic ile kimlik doğrulanır ve 10 istek/saniye sınırıyla sekiz hizmet sunar; OAuth ve resmi SDK yoktur, bu nedenle REST biçimli entegrasyon betiklerinin özel bir zarfa ihtiyacı vardır. Üçüncü taraf istihbarat, manuel bir IOC taraması (CSV hash, IP veya alan adı listeleri) aracılığıyla içeri gelir; otomatik STIX, TAXII veya MISP akış aboneliği yoktur, ancak Bitdefender kendi telemetrisini dışa çevirmek için betikler sağlar. Biletleme, doğal ServiceNow bağlayıcısı olmadan Atlassian ve HALOPSA'yı kapsar.
Tehdit istihbaratı
Bitdefender Labs, Operation Saffron VPN kapatma ve bir FamousSparrow APT analizi dahil aktif araştırmalar yayınlar; bunlar konsol haber widget'ında canlı yüzeye çıkar.
Bulut akışı yeni göstergeleri yaklaşık beş dakika içinde yeniler ve Arrakis CDN üzerinden saatlik ajan içerik kontrolleri yapılır. Uyarı zenginleştirme güçlüydü; dahili bir taksonomiyi (Windows'ta HPC.Malicious ve Linux'ta sızıntı önekli bir aile gibi) MITRE eşlemesi, tespit eden teknoloji ve modül ile üst süreç zinciriyle eşleştirdi.
İki zenginleştirme yolu IntelliZone eklentisinin arkasındadır: tam tehdit aktörü atfı (temel XDR, MITRE teknik etiketleri taşır ancak aktör profillerini taşımaz) ve VirusTotal gibi harici itibar aramaları. Belirtilen üçüncü taraf doğrulama güçlüdür: AV-Comparatives EDR 2026 100 yüzde telemetri sertifikası ve bir AV-TEST 105/105 dayanıklılık puanı.
Raporlama
Rapor kitaplığı, güvenlik operasyonları, uyumluluk ve kapasiteyi kapsayan 10'dan fazla yerleşik şablon içerir (antiphishing, kötü amaçlı yazılım etkinliği, en iyi 10 listeleri, uç nokta ve yama durumu, lisans kullanımı, risk yönetimine bağlı Indicators of Risk raporu ve engellenen uygulamalar) ve ayrıca özel bir Ransomware etkinlik raporu vardır. Raporlar hemen veya hedef grup kapsamıyla saatlik, günlük ya da haftalık zamanlamayla çalışır.
Dışa aktarma, her biri bağımsız olarak seçilebilen bir PDF özeti, bir CSV ayrıntı dosyası ve e-posta teslimli bir ZIP arşivini kapsar. Yerleşik JSON veya XML dışa aktarma yoktur, bu nedenle yapılandırılmış otomasyon genel API üzerinden geçer.
5.Trend Micro Vision One
Trend Micro Vision One, uç nokta, e-posta, ağ, kimlik, bulut ve risk yönetimini kapsayan 15 modüllü bir bulut platformudur; XDR sensörü ve Apex One önleme ajanı ayrı bileşenler olarak sağlanır.
Kurulum ve başlangıç
Vision One yalnızca buluttur; şirket içi konsol yoktur. Ancak platform, Activate ekranındaki bir bağlayıcı aracılığıyla mevcut şirket içi Apex Central ve Deep Security Manager dağıtımlarına köprü kurar, böylece hibrit ortamlara salt bulut bir üründen daha uygundur.
Dağıtım, kıyaslamadaki en kapsamlı olandır çünkü koruma iki ajan gerektirir. Vision One Endpoint Security sensörü (9.3 MB bootstrap) hızlı kurulur ancak yalnızca telemetri sağlar; konsol, bir Standard Endpoint Protection (Apex One) örneği oluşturulup ayrı ajanı dağıtılana kadar kötü amaçlı yazılım önleme ve davranış izlemenin desteklenmediğini işaretler.
O ikinci paket 890 MB'dir; kıyaslamadaki en büyüktür ve kabaca CrowdStrike'ınkinin on katıdır ve çekirdek düzeyindeki sürücüleri nedeniyle yeniden başlatma gerektirir. Uçtan uca değere ulaşma süresi kurulum ve yeniden başlatma için 15 ila 20 dakika sürdü; bu ölçülen en uzun süredir; sensörün kendisi Running durumuna ulaşmak için 23 dakika daha aldı ve indirme klasörü yakalaması iki ikilinin yan yana olduğunu doğruladı. Lisanslama işletim sistemi başına ayrıntılıdır; bu yüzden Linux test edilen kapsamın dışında kaldı.
Yönetim konsolu
Sol navigasyon 15 modülü kapsar; bu, beş aracın en geniş portföyüdür. Email and Collaboration Security ile Identity Security ayrı üst düzey modüllerdir, Network Security Deep Discovery Inspector NDR cihazıyla beslenir ve Cyber Risk Exposure Management zafiyet yönetimini, saldırı yolu tahminini ve kimlik avı simülasyonunu tek bir yerde birleştirir. Bir Companion AI asistanı tek bir sohbet paneli yerine konsol genelinde yer alır.
Genişliği iki niteleyici sınırlar. İlk olarak, bazı yetenekler Preview, Pre-release veya Coming soon etiketleri taşır (politika birleştirme, Log Inspection, Integrity Monitoring, Sandbox Analysis), bu nedenle platform tam konsolide olmaktan ziyade yol haritasının ortasındadır.
İkincisi ve daha önemlisi, tek panel iddiası testte çöktü: mshta, rundll32 ve LSASS dökümü testleri Apex One davranış izleme tarafından engellendi ancak Endpoint Alerts, Observed Attack Techniques tablosu veya Workbench'te hiçbir kayıt oluşturmadı.
Konsol birleşik görünür, ancak Apex One ve Vision One sensörü iki pipeline olarak çalışır ve Workbench'te çalışan bir analist davranış izleme engellemelerini görmez.
Tespit
16 Windows testi çalıştırdık ve sonuçlar üç farklı görünürlük düzeyine sahip üç mekanizmaya bölündü.
İmza tabanlı tespit güçlüydü ve tamamen günlüklendi: EICAR üç kanalda (uç nokta bildirimi, OAT ve Endpoint Alerts) tespit edilip engellendi ve bir mimikatz ikili yürütme öncesinde zengin ATT&CK zenginleştirmesiyle karantinaya alındı.
Zenginleştirme beş aracın en deriniydi; yalnızca MITRE tekniğini değil, mimikatz için özel yazılım kimliğini ve Trend'in kendi istihbarat ile desen tanımlayıcılarını etiketledi. Self-tamper koruması tuttu: Apex One gerçek zamanlı tarayıcısını durdurmaya yönelik dört girişim de hizmet kontrol düzeyinde reddedildi.
Sessiz engellemeler olarak silo ortaya çıktı. mshta, rundll32 ve comsvcs LSASS dökümü testlerinin tümü uç noktada durduruldu, ancak hiçbiri herhangi bir konsol paneline ulaşmadı; böylece analist başarılı bir engellemeye rağmen hiçbir olay görmezdi.
Birkaç test doğrudan ıskalandı: kodlanmış PowerShell, bir certutil indirme, AMSI atlatma, olay günlüğü temizleme, Defender devre dışı bırakma ve dar kayıt defteri Run ile zamanlanmış görev kalıcılığı vakalarının tümü tespit edilmeden geçti. Trend'in kalıcılık kuralları, genel kayıt defteri veya görev oluşturma yerine adlandırılmış yüksek doğruluklu desenleri (sethc, mimikatz) tercih eder. Net etkili kapsam 16 üzerinden kabaca 8 oldu; 8 ıska vardı.
Vision One'ın öne geçtiği yer ilişkilendirmeydi. Tek bir Workbench içgörüsü, test penceresi boyunca 2 uyarı ve 1 aşamadan (Medium, puan 40), yatay hareket ve APTSimulator testleri düştükçe 147 uyarı ve 6 aşamaya (Critical) büyüdü; süreç ağacını ve öldürme zincirini otomatik olarak yeniden oluşturdu.
Ödünleşim gecikmedir: imza uyarıları Endpoint Alerts'e yaklaşık 4 dakikada ulaştı, ancak Workbench içgörüleri 30 ila 90 dakika gecikti. Bu pencere gerçek zamanlı müdahale için değil, inceleme düzeyindeki SOC işi için uygundur. Davranışsal bir olayın Workbench'te görünmesinden önceki 90 dakikalık gecikme olay sonrası adli inceleme için uygundur. SOC'nizin bu konsoldan canlı saldırılara müdahale etmesi bekleniyorsa bu bir sorundur.
Müdahale ve iyileştirme
Ana bilgisayar izolasyonu, uç nokta envanteri eylem menüsünden kullanılabilir; ancak canlı tetiklenmedi.
En açık boşluk fidye yazılımı kurtarmasıdır: Vision One Damage Cleanup (kötü amaçlı yazılım yapılarını kaldırma) sunar ancak şifrelenmiş dosya geri alması yoktur; bu CrowdStrike ile aynı zayıflık, Sophos CryptoGuard ve Acronis yedekleme geri yüklemesinin tersidir. Karantina ve yerleşik bir SOAR katmanı (Security Playbooks, Case Management, API Automation Center) navigasyonda bulunur; playbook motoru derinlemesine uygulanmadı.
Performans
Çalışma zamanı ayak izi ölçülen en ağırdı: 14 işlem boyunca yaklaşık 621.8 MB RAM, boşta CPU yaklaşık yüzde 9.7; CrowdStrike'ın ajanının kabaca 4.5 katı ve diğerlerinin çok üzerindedir. Ağırlık, Apex One kötü amaçlı yazılım önleme, davranış izleme ve Vision One sensörünün paralel hizmetler olarak çalıştırılmasından gelir. Olumlu tarafta, Apex One çevrimdışı çalışabilir: önleme katmanı internet kesintisi sırasında çalışmaya devam ederken sensörün görünürlüğü duraklar. İsteğe bağlı tarama bir CPU sınır kaydırıcısı sunar ancak ölçülmedi.
Entegrasyon
Vision One yerleşik bir SIEM (Data Source ve Log Management ile XDR Data Explorer sorgu arayüzüne sahip Agentic SIEM ve XDR modülü) sunar; bu nedenle ayrı bir Splunk dağıtımı gerektirmez ve ayrıca doğal Splunk, Sentinel ve QRadar bağlayıcılarını da korur. REST API'si OAuth2 ve yayınlanmış bir Python SDK (pytmv1) ile bölge kapsamlıdır; CrowdStrike'ın geliştirici yüzeyiyle eşittir.
Farklılaştırıcı üçüncü taraf tehdit istihbaratıdır: TAXII akışları ve MISP, özel bir sayfadan doğal olarak desteklenir; bunu yapan beş araçtan tek araçtır ve MISP'in standart olduğu Avrupa CERT ekosistemleri için önemlidir. Özel IOC'ler (hash, IP, domain, URL) Suspicious Object Management aracılığıyla yönetilir. Biletleme bağlayıcıları (ServiceNow, Jira, Slack, Teams) belgelenmiştir ancak konsolda doğrulanmadı.
Tehdit istihbaratı
Trend'in araştırma ayak izi olgundur; Trend Research ve yıllık Pwn2Own yarışmasına sponsor olan, ifşa edilen zafiyetlerde alana öncülük eden Zero Day Initiative ile desteklenir. Tehdit akışı testte iyi performans gösterdi; mimikatz'ı genel bir kimlik bilgisi dökücüsü olarak değil, özel yazılım kimliğiyle tanıdı ve Smart Protection Network bulut araması ikiliyi indikten yaklaşık bir dakika içinde yakaladı. Attack Surface Discovery, kayıttan dakikalar sonra ana bilgisayarda iki CVE'yi oto-tespit etti ve 8 faktörlü bir risk puanı üretti.
Uyarı zenginleştirme, imza tabanlı tespitler için beş araç arasında en güçlüsüydü; MITRE eşlemesini, yazılım kimliklerini, Trend'in istihbarat ve desen tanımlayıcılarını, bir süreç ağacını ve bir zaman çizelgesini birleştirdi. Aynı silo uyarısı geçerlidir: davranış izleme engellemeleri konsola asla ulaşmaz, bu nedenle hiçbir zenginleştirme alınmaz. Düşman atfı, CrowdStrike'ın kataloğu gibi adlandırılmış düşman yerine kampanya ve aile odaklıdır (FIN7, APT41, Earth).
Raporlama
Hazır şablonlar, Cyber Risk Overview panosuyla birlikte yönetici, operasyon ve uyumluluk raporlamasını (PCI DSS, HIPAA, ISO 27001) kapsar; özel ve zamanlanmış raporlar, çok formatlı dışa aktarma (PDF, Excel, CSV) ve e-posta teslimi vardır. Companion AI pano widget'larını sohbetle sorgulayabilir ve test sırasında Türkçe yanıt verdi; bu, diğer konsolların aynı düzeyde sunmadığı bir zenginleştirme yoludur.
6. Stellar Cyber Open XDR
Stellar Cyber, 400'den fazla hazır bağlayıcı aracılığıyla mevcut herhangi bir güvenlik aracından telemetri alan satıcıdan bağımsız bir mimari üzerine kurulu lider Open XDR platformudur.1 Kuruluşların mevcut EDR, NGFW veya kimlik araçlarını değiştirmesini gerektirmek yerine, Stellar Cyber mevcut yığının üzerine oturur ve tüm girdilerde birleşik tespit, inceleme ve müdahale sağlar.

Kaynak: Stellar Cyber
Öne çıkan özellikler:
- Açık mimari: herhangi bir EDR, NGFW, kimlik sağlayıcı veya bulut platformundan alım yapan 400'den fazla bağlayıcı
- SIEM, NDR, XDR ve UEBA'yı kapsayan tek lisans
- Kaynaklar arası saldırı zinciri ilişkilendirmesi için Interflow olay modelleme
- Yapay zeka destekli triyaj, uyarı ilişkilendirme ve vaka oluşturma
- İlk inceleme ve vaka özetleme için Agentic AI yetenekleri
Sınırlamalar:
- Platform, 50–500 çalışanı olan kuruluşlar ve orta pazar güvenlik ekipleri için optimize edilmiştir; kurumsal ölçekte özelleştirme ve gelişmiş adli derinlik, CrowdStrike ve Palo Alto'nun gerisinde kalabilir
- Open XDR'nin alım genişliği dikkatli bağlayıcı yapılandırması gerektirir; tespit kalitesi kaynak araçlardan gelen telemetri kalitesine bağlıdır
- Daha uzun pazar geçmişine sahip yerel XDR satıcılarından daha küçük iş ortağı ve entegrasyon ekosistemi
7. SentinelOne Singularity XDR
SentinelOne Singularity XDR, uç nokta katmanında yapay zeka destekli tespit ve müdahalesiyle bilinen, tek bir birleşik veri gölü aracılığıyla bulut iş yüklerine, kimliğe ve ağa genişletilen yerel bir XDR platformudur.
Purple AI, SentinelOne'ın doğal dille tehdit avcılığı arayüzüdür; analistlerin Singularity Data Lake'i sade İngilizce sorgulayıp inceleme özetleri, tehdit avı sonuçları ve önerilen iyileştirme adımları almasını sağlar.
Öne çıkan özellikler:
- Analist müdahalesi olmadan fidye yazılımı için otonom tehdit tespiti ve tek tıkla geri alma
- Otomatik kök neden analizi ve saldırı anlatısı oluşturma için Storyline
Sınırlamalar:
- Bazı kullanıcılar, geliştirici uygulamaları dahil meşru araçların aşırı agresif şekilde engellendiğini ve manuel istisna yönetimi gerektirdiğini bildiriyor
- Büyük ölçekli dağıtımlar sırasında yönetim konsolunda ajan tekrarı sorunları bildirilmiştir
8. Cisco XDR
Cisco XDR, emekliye ayrılan Cisco SecureX'in yerini alan bulut yerel bir XDR platformudur. Cisco XDR, Cisco'nun güvenlik portföyünden ve üçüncü taraf entegrasyonlardan gelen telemetriyi ilişkilendirir. Cisco'nun tespit ve müdahale yeteneklerini değerlendiren kuruluşlar, tamamen emekliye ayrılmış olan SecureX'e değil, Cisco XDR'ye bakmalıdır.
Platform, Cisco Secure Firewall, Catalyst anahtarları ve uç nokta ajanları arasındaki doğal telemetri ilişkilendirmesinin entegrasyon yükünü önemli ölçüde azalttığı Cisco ağ ve güvenlik altyapısını zaten kullanan kuruluşlar için doğal bir uyumdur.
Öne çıkan özellikler:
- Cisco'nun güvenlik portföyü genelinde doğal entegrasyon (uç nokta, ağ, e-posta, kimlik)
- Cisco ekosisteminin ötesine kapsamı genişleten üçüncü taraf entegrasyonlar
- Önceliklendirilmiş uyarı ilişkilendirmesiyle otomatik olay incelemesi
- Cisco Talos tehdit istihbaratıyla entegrasyon
Sınırlamalar:
- Cisco'nun mevcut güvenlik portföyüne yatırım yapmış kuruluşlar için değer önemli ölçüde daha yüksektir; Cisco dışı altyapı çalıştıran kuruluşlar daha az doğal entegrasyon faydası görür
- Cisco XDR nispeten yeni bir üründür; bazı alanlardaki özellik derinliği daha yerleşik yerel XDR platformlarının gerisinde kalır
- Cisco güvenlik lisanslarıyla ücretsiz olarak verilen SecureX'in aksine, Cisco XDR ayrı bir ücretli lisans gerektirir; bu, mevcut Cisco müşterileri için anlamlı bir maliyet değişikliğidir
9. Exabeam New-Scale Security Operations Platform
Exabeam daha önce bir SIEM ve XDR platformu olarak konumlandırılıyordu. Ocak 2026 itibarıyla Exabeam, birincil teklifini New-Scale Security Operations Platform (New-Scale Fusion olarak satılır) olarak pazarlamaktadır; bu, geleneksel SIEM ve XDR işlevlerinin ötesine geçen genişletilmiş yetenekleri yansıtır.2
Öne çıkan özellikler:
- New-Scale Fusion platformu: birleşik mimaride SIEM, UEBA ve XDR
- Yapay zeka ajanı izleme için Agent Behavior Analytics (ABA) (Ocak 2026)
- Riskli çalışan yapay zeka aracı etkileşimlerini tespit etmek için AI Usage Security
- MITRE ATT&CK ile eşlenmiş 50'den fazla hazır tehdit senaryosuyla davranışsal analitik
- 500'den fazla güvenlik ve BT veri kaynağıyla entegrasyon
- Yaygın tehdit türleri için önceden paketlenmiş içerikle sonuç odaklı kullanım senaryoları
Sınırlamalar:
- SIEM+XDR'den New-Scale'e platform yeniden markalaması satın alma kafa karışıklığı yaratır; alıcılar temel lisanslamaya karşı eklentilerde hangi yeteneklerin yer aldığını doğrulamalıdır
- ABA ve AI Usage Security yeni çıkmıştır; kritik kullanım senaryoları için bunlara güvenmeden önce üretim olgunluğu ve tespit kapsamı doğrulanmalıdır
10. Microsoft Defender XDR
Microsoft Defender XDR, Microsoft Defender for Endpoint, Defender for Identity, Defender for Office 365 ve Microsoft Sentinel arasındaki sinyalleri birleşik bir olay inceleme deneyiminde ilişkilendiren yerel bir XDR platformudur.
Platformun birincil rekabet avantajı ekosistem entegrasyonudur: Entra ID, Intune, Azure ve tüm Microsoft 365 yığınına doğal bağlanabilirlik, üçüncü taraf bir XDR ile aynı kapsamı elde etmek için gereken entegrasyon işini ortadan kaldırır. Microsoft Sentinel, alttaki SIEM ve veri gölü olarak görev yapar.
Öne çıkan özellikler:
- Uç nokta, kimlik, e-posta ve bulut genelinde sinyalleri ilişkilendiren birleşik olay görünümü
- Microsoft Sentinel, 500'den fazla veri bağlayıcısıyla SIEM ve SOAR katmanı olarak
- Doğal dille inceleme ve rapor taslağı için Security Copilot entegrasyonu
Sınırlamalar:
- Tespit etkinliği Windows'ta güçlüdür ancak macOS ve Linux uç noktalarında daha zayıftır. Microsoft yığını dışındaki ortamlar katmanlı kapsam gerektirebilir
- Platformun yönetişimi birden çok konsolda gezinmeyi gerektirir (Defender portalı, Sentinel çalışma alanı, Entra yönetim merkezi); bu, tek konsollu rakiplere kıyasla analist bilişsel yükünü artırır
- Lisanslama katmanları (E3, E5, Defender eklentileri, Copilot for Security) karmaşıktır; toplam maliyet dikkatli eşleme gerektirir
11. Palo Alto Cortex XDR
Palo Alto Networks Cortex XDR, uç nokta, ağ ve bulut telemetrisini Palo Alto'nun güvenlik duvarı ve Prisma altyapısıyla entegre eden, birleşik bir tespit ve müdahale katmanı sağlayan yerel bir XDR platformudur.
Cortex XSIAM, Palo Alto'nun agentic SOC pazarına tam platform yanıtıdır. Cortex XDR uç nokta ve ağ için tespit ve müdahaleyi yönetirken, Cortex XSIAM 10.000'den fazla dedektör ve 2.600'den fazla ML modeliyle desteklenen tek bir platformda SIEM, XDR, SOAR ve saldırı yüzeyi yönetimini birleştirir; 500'den fazla hazır otomasyon playbook'u vardır.3
Öne çıkan özellikler:
- MITRE ATT&CK Round 6'da %100 teknik düzeyinde tespit
- Tek ajandan uç nokta, ağ, bulut ve kimlik genelinde davranışsal tehdit koruması
- Uyarıları kök neden ve patlama yarıçapıyla tek bir saldırı hikayesinde birleştiren olay görünümleri
- Birleşik ağ ve uç nokta görünürlüğü için Palo Alto güvenlik duvarları ve Prisma SASE ile doğal entegrasyon
Sınırlamalar:
- En iyi değer, Palo Alto ekosisteminde (güvenlik duvarları, Prisma) elde edilir; mevcut Palo Alto altyapısı olmayan kuruluşlar daha yüksek dağıtım yüküyle karşılaşır
- Cortex XDR, XDR fiyatlandırma yelpazesinin premium ucunda sürekli olarak derecelendirilir; PRO lisanslama dahil modelin toplam sahip olma maliyeti erkendir
Ortak Özellikler
İncelenen tüm platformlar aşağıdakileri standart yetenekler olarak içerir:
- Çapraz alan telemetri alımı: Tüm platformlar bir uç noktadan ve en az bir ek güvenlik alanından (ağ, bulut, kimlik veya e-posta) veri alır. Kapsam genişliği ve derinliği değişir; alıcılar ön listeye almadan önce kendi telemetri kaynaklarını her satıcının bağlayıcı kataloğuyla eşlemelidir.
- Birleşik olay tespiti: Tüm platformlar, her araçtan tekil uyarılar yüzeye çıkarmaktan ziyade çok kaynaklı telemetriyi konsolide olaylarda ilişkilendirir. Bu, XDR'ı bağımsız EDR'den ayıran temel değer önerisidir.
- MITRE ATT&CK uyumu: Tüm platformlar tespitleri MITRE ATT&CK taktikleri ve teknikleriyle eşler; bu da çerçeveye karşı tutarlı tehdit sınıflandırması ve boşluk analizi sağlar.
- Otomatik müdahale eylemleri: Tüm platformlar, uç noktaları izole etme, IP'leri engelleme ve kimlik bilgilerini iptal etme gibi otomatik veya yarı otomatik müdahaleyi destekler; ancak otomasyon derecesi ve kapsanan alanlar önemli ölçüdeğişir.
- Tehdit istihbaratı entegrasyonu: Tüm platformlar tehdit istihbaratı akışları içerir veya entegre eder. CrowdStrike (Adversary Intelligence), Palo Alto (Unit 42) ve Cisco (Talos) küresel kapsamlı özel tehdit araştırma ekipleri işletir.
- Uyumluluk günlüğü ve raporlama: Tüm platformlar tespit ve müdahale etkinliğinin denetime hazır günlüklerini tutar. SIEM ile entegre platformlar daha geniş uyumluluk kapsamı sağlar.
XDR ve EDR ile SIEM
Bu üç kategori satıcı pazarlamasında önemli ölçüde örtüşür, ancak her biri farklı bir kapsam sorununu çözer.
- EDR (Endpoint Detection and Response), dizüstü bilgisayarlar, sunucular ve iş istasyonları gibi uç nokta cihazlardaki tehditleri izler ve bunlara müdahale eder. Uç nokta ajanından telemetri toplar, davranışsal anomalileri tespit eder ve analistlerin tehditleri tek cihazlarda incelemesine ve kontrol altına almasına olanak tanır.
- XDR, EDR'yi birden çok güvenlik katmanına genişletir. EDR uç noktayı kapsarken, XDR uç noktalar, ağlar, bulut iş yükleri, kimlik sistemleri ve e-postadan telemetri alıp birleşik bir tespit ve müdahale platformunda ilişkilendirir. Çapraz alan ilişkilendirmesi, XDR'ın ayrı araçlarda ilgisiz gürültü olarak görünen saldırı zincirlerini yüzeye çıkarmasını sağlar.
- SIEM (Security Information and Event Management), tehdit tespiti, uyumluluk raporlaması ve geçmişe dönük inceleme için ortam genelinden günlük verilerini toplar ve depolar. Geleneksel SIEM pasiftir: kural eşleşmelerinde uyarı verir ve verileri sorgular için depolar. Modern SIEM platformları XDR ve SOAR ile yakınsamaktadır; Microsoft (Sentinel + Defender XDR) ve CrowdStrike (Falcon Next-Gen SIEM) gibi satıcılar, SIEM'i XDR tespit motorunun altındaki veri katmanı olarak ele alır.
Yerel XDR ve Open XDR
XDR pazarı resmi olarak, temelden farklı satın alma kararlarını yönlendiren iki farklı mimari modele ayrılmıştır.
- Yerel XDR, satıcının kendi uç nokta, ağ, bulut ve kimlik ürünlerini birleşik bir tespit ve müdahale katmanında entegre eden tek satıcılı bir platformdur. CrowdStrike Falcon, Microsoft Defender XDR ve SentinelOne Singularity yerel XDR platformlarıdır. Avantajı derin entegrasyon ve tek veri modelidir; ödünleşim ise bir satıcı ekosistemine satın alma yapmanızdır.
- Open XDR satıcıdan bağımsızdır: yığındaki mevcut herhangi bir güvenlik aracından telemetri alır ve bu girdilerin üzerinde, söküp değiştirmeyi gerektirmeden birleşik tespit, inceleme ve müdahale sağlar.
Yapay Zeka Destekli XDR
- Yapay zeka destekli tespit, imza tabanlı kurallardan kaçan tehditleri belirlemek için düşman davranışı üzerinde eğitilmiş makine öğrenimi modellerini kullanır. Anomaly tespiti, akran grubu davranış analizi ve saldırı göstergeleri (IOA'lar) birincil mekanizmalardır. CrowdStrike'ın IOA çerçevesi, SentinelOne'ın Storyline'ı ve Palo Alto'nun XSIAM'daki 2.600'den fazla ML modeli bu yaklaşımın olgun uygulamalarını temsil eder.
- Doğal dille inceleme, analistlerin platform verilerini sorgulamasını ve düz dilde inceleme özetleri oluşturmasını sağlar. SentinelOne Purple AI, Microsoft Security Copilot, CrowdStrike Charlotte AI ve Exabeam'ın doğal dil sorgulama özelliği, analistlerin tespit sorgularını manuel yazmak yerine "son 72 saatte hangi yatay hareket gerçekleşti" gibi sorular sormasına olanak tanır.
- Agentic AI: Her adımda insan müdahalesi olmadan çok adımlı inceleme ve müdahale iş akışlarını otonom olarak yürüten yapay zeka sistemleri, 2026'da XDR'de en çok pazarlanan ve en çok abartılan yetenektir. 30'dan fazla satıcı brifingi ve CISO görüşmesine dayanan Mart 2026 tarihli bir rapora göre, agentic SOC yeteneklerinin çoğu üretim dağıtımı otonom iyileştirme değil, zenginleştirme, özetleme ve rapor taslağı hazırlama işlerini yürütür. Gartner, yapay zeka SOC ajanlarının kurumsal benimseme oranını 1–%5 olarak belirtir. CrowdStrike Agentic MDR, Microsoft Security Alert Triage Agent ve Exabeam ABA, bugüne kadar duyurulan en net kapsamlı agentic yetenekleri temsil eder; hepsi yüksek riskli kararlar için insan gözetimini korur.4
SSS'ler
Genişletilmiş Tespit ve Yanıt (XDR), birden çok güvenlik katmanından gelen telemetriyi birleşik bir tespit, inceleme ve müdahale sistemine alan ve ilişkilendiren bir güvenlik platformu kategorisidir. XDR, her olayı tek başına uyarmak yerine birden çok alanı kapsayan saldırı zincirlerini yüzeye çıkararak ayrı EDR, SIEM ve SOAR araçlarını yönetmeye yönelik silolu yaklaşımın yerini alır.
EDR (Endpoint Detection and Response), bireysel uç nokta cihazlarındaki tehditleri izler ve bunlara müdahale eder. XDR bu kapsamı genişletir: EDR telemetrisini ağlar, bulut, kimlik ve e-postadan gelen verilerle birlikte alır, ardından hepsini çapraz alan olay görünümlerinde ilişkilendirir. Pratik fark, EDR'nin bir makinede ne olduğunu göstermesi; XDR'nin ise saldırganın o makineyi ele geçirmeden önce ve sonra tüm ortamda ne yaptığını göstermesidir.
Yerel XDR, satıcının kendi güvenlik ürünlerini entegre eden tek satıcılı bir platformdur. CrowdStrike, Microsoft, SentinelOne ve Palo Alto örnektir. Open XDR, satıcıdan bağımsız olarak mevcut herhangi bir güvenlik aracından veri alır ve değiştirme gerektirmeden mevcut yığının üzerine oturur. Tek bir satıcıda konsolide olan kuruluşlar yerel XDR'yi değerlendirmelidir; elinde tutmak istediği heterojen araç yığınlarına sahip kuruluşlar, Stellar Cyber gibi Open XDR platformlarını değerlendirmelidir.
Telemetri alımı: XDR platformu, dağıtılan ajanlardan (uç nokta), ağ sensörlerinden, bulut API'lerinden, kimlik sağlayıcılardan ve e-posta güvenlik araçlarından veri toplar. Yerel XDR platformları kendi ürün paketinden veri alır; Open XDR platformları hazır bağlayıcılar aracılığıyla herhangi bir kaynaktan veri alır.
Normalleştirme ve ilişkilendirme: Ham telemetri ortak bir veri şemasına normalleştirilir. Platformun tespit motoru olayları kaynaklar arasında ilişkilendirir; örneğin kimlik günlüklerinden gelen şüpheli bir oturum açmayı, uç nokta ajanından gelen olağan dışı bir süreç çalıştırmaya ve iş yükü katmanından gelen bir bulut API çağrısına bağlar ve bunları üç ayrı uyarı yerine tek bir olay olarak yüzeye çıkarır.
Yapay zeka destekli tespit: Düşman davranışı desenleri üzerinde eğitilen (genellikle MITRE ATT&CK ile eşlenen) makine öğrenimi modelleri, kural tabanlı sistemlerin kaçırdığı anomalileri tespit eder. Çoğu platform artık bir tür yapay zeka destekli triyaj içerir; ancak derinlik satıcılar arasında önemli ölçüde değişir.
İnceleme ve müdahale: Analistler, alanlar arasındaki tam saldırı zincirini gösteren birleşik olay görünümünden çalışır. Müdahale eylemleri doğrudan platformdan yürütülebilir. Bazı platformlar, yerleşik SOAR yetenekleri aracılığıyla müdahale adımlarını otomatikleştirir.
Bu araştırmayı kaynak gösterin
Yayınlayacağınız yere uygun formatı seçin. Bağlantılı sürümü CMS'inize yapıştırmak, geri bağlantıyı korur.
@misc{dogan2026,
author = {Dogan, Sedat},
title = {{En İyi 11 XDR Çözümü Karşılaştırması ve Özellikleri}},
year = {2026},
month = sep,
howpublished = {\url{https://aimultiple.com/xdr-solutions}},
note = {AIMultiple. Erişim tarihi: 17 Eylül 2026}
}50 veri noktasının sonuçları ve zaman damgaları. Bu makaledeki grafik ve tablolarda gösterilen özet verileri, 6 CSV dosyası içeren ZIP dosyası olarak indirin.
Arkasındaki ayrıntılı veriyi ister misiniz? Premium'a katılın
Değişiklik günlüğü
2 güncellemeAcronis, Sophos, CrowdStrike, Bitdefender ve Trend Micro için satıcı bazlı bulgular içeren XDR kıyaslama özeti bölümü eklendi.
Acronis, CrowdStrike, Sophos, Bitdefender ve Trend Micro'yu kapsayan uygulamalı kıyaslama bölümü ve tam sağlayıcı incelemeleri eklendi.
Referans Linkleri
- Programlama dilleri ve sunucu mimarileri konusunda kapsamlı uzmanlığa sahip, 20 yıllık deneyime sahip bir beyaz şapkalı hacker ve geliştirme gurusudur.
- Erken aşama teknoloji şirketlerine yatırım yapan bir VC'de ve 125.000 işletmeye hizmet veren bölgesel bir dijital ödeme platformu olan Ödeal'da yönetim kurulu danışmanıdır.
- Yedi ulusal seçimin teknoloji altyapısını ve siber güvenliğini yönetmiş ve Twitter dahil küresel teknoloji liderleri tarafından siber güvenlik Onur Listesi'nde tanınmıştır.

Yorum yapan ilk kişi olun
E-posta adresiniz yayınlanmayacak. Tüm alanlar gereklidir. Yorumlar orijinal dilinde bırakılır.