İmza tabanlı antivirüs bilinen kötü hash’leri yakalar. Şimdi enfeksiyonlar arasında dosya imzasını düzenli olarak değiştiren uyarlanabilir kötü amaçlı yazılım bundan kolayca geçer. Konak başına kendilerini yeniden yazan polimorfik yükleri hakkında yakın tarihli araştırma raporları, savunucuların zaten bildiğini doğrular: hash eşleştirmesi bir taban, tavana değil. Davranış algılaması, kodun ne yaptığını izler, görünüşüne değil.
Kötü amaçlı yazılım imzasının üstüne (veya yerine) davranış, EDR veya anomali tabanlı algılama katmanları ekleyen yedi aracı değerlendirdik. Bazıları cömert ücretsiz katmanlı kurumsal EDR platformlarıdır. Bazıları ev laboratuvarı meraklısının çalıştırabileceği açık kaynak yığınlarıdır. Aşağıda her birinin ne yakaladığı, nerede başarısız olduğu ve bunları nasıl birleştireceği gösterilmektedir.
Davranış algılama aracında nelere bakılmalı
Bir davranış algılama aracı seçmek beş şeyin saptanması anlamına gelir.
- Algılama modeli. Kural tabanlı (Sigma, YARA), makine öğrenmesi sınıflandırıcısı veya el ayarlanmış buluşsal yöntem. Her birinin farklı yanlış pozitif profilleri vardır.
- Yanıt eylemleri. Yalnızca algıla, uyarı ver, işlemi öldür, dosyayı karantinaya al veya tam ağ izolasyonu. Saldırganlığı risk toleransınızla eşleştirin.
- Telemetri kaynağı. Sysmon, ETW, eBPF veya çekirdek sürücü. Daha derin, daha fazla görünürlük ve daha fazla yüke anlamına gelir.
- Günlük depolaması. Yerel, SIEM-iletildi veya satıcı bulutu. Düzenleyici kısıtlamalar genellikle bunu karar verir.
- Güncelleme sıklığı. Kural paketleri ve ML modelleri kayıyor. Haftalık veya daha iyi hedefdir.
Hızlı karşılaştırma
| Uygulama | Şu şekilde en iyisi | Platformlar | Ücretsiz plan | Başlangıç fiyatı/ay | Derecelendirme |
|---|---|---|---|---|---|
| Wazuh | Tam açık kaynak XDR | Linux, Windows, macOS | Tamamen ücretsiz | Kendi barındırılan ücretsiz | 4.7 |
| Sysmon + Sigma | Özel kural tabanlı algılama | Windows | Tamamen ücretsiz | Ücretsiz | 4.6 |
| Bitdefender GravityZone | Güçlü buluşsal yöntemler ile yönetilen EDR | Çoklu platform | 30 günlük deneme | Yaklaşık $8/endpoint/ay | 4.6 |
| Malwarebytes Anti-Malware | Tüketici davranış tarayıcı | Windows, macOS | Ücretsiz tarayıcı | Yaklaşık $4/ay Premium | 4.5 |
| ESET Endpoint Security | Hafif buluşsal AV | Windows, macOS, Linux | 30 günlük deneme | Yaklaşık $5/endpoint/ay | 4.6 |
| CrowdStrike Falcon Go | Küçük işletme EDR | Windows, macOS, Linux | Deneme | Yaklaşık $10/endpoint/ay | 4.7 |
| Elastic Security | DIY SIEM + endpoint aracı | Çoklu platform | Temel ücretsiz | Yaklaşık $95/ay Bulut | 4.5 |
Uygulamalar
1. Wazuh — En iyi açık kaynak XDR
Wazuh tam açık kaynak güvenlik platformudur: endpoint aracısı, günlük toplama, kural motoru ve pano, tümü kendi barındırılan. Aracı Windows, macOS ve Linux’ta çalışır ve sistem olayları, işlem etkinliği, dosya bütünlüğü değişiklikleri ve (Linux’ta) konteyner olayları toplar.
Algılama kuralları, ortak tehditler için paket dışı ve MITRE ATT&CK eşlemesi ile gelir. Özel Sigma kuralları temiz şekilde içeri alır. Ölçek tavanı yüksektir; üretim Wazuh kümeleri on binlerce endpoint’i çalıştırır.
Nerede başarısız olur: Kendi barındırılan, kendi yönetilen anlamına gelir. Yönetici, indexer ve pano bileşenlerini ayarlamak ilk kez bir yönetici için hafta sonunu alır.
Fiyatlandırma:
- Ücretsiz: Açık kaynak, tam özellikli
- Ödeme yapılan: Yaklaşık $2000/ay Wazuh Bulut (yönetilen) satıcıyı onu çalıştırmak isteyen takımlar için
Platformlar: Windows, macOS, Linux aracıları; Linux sunucusu
İndir: Wazuh
Özet: Ev laboratuvarları, küçük takımlar ve tam veri sahipliği isteyen herkes için varsayılan seçim. Kurulum çabası gerçektir, ancak lisans sınırı yok.
2. Sysmon + Sigma — Özel Windows kuralları için en iyi
Microsoft’un Sysmon, yararlı bağlam (ebeveyn işlemi, komut satırı, hash’ler) ile Windows Olay Günlüğüne işlem oluşturmayı, ağ bağlantılarını, DLL yüklenmelerini ve dosya değişikliklerini kaydeder. Sigma kuralları (binlerce topluluk katkısı algılaması olan taşınabilir kural sözdizimi) ve yerleşik Windows Olay Görüntüleyicisi veya SIEM ile sıfırdan davranış algılaması oluşturmak için eşleştirin.
Kombinasyon, çoğu kurumsal SOC’ların Windows telemetrisi tabanı olarak kullandığı şeydir. Ücretsiz, iyi belgelenmiş ve sonsuz ayarlanabilir.
Nerede başarısız olur: Kendi başına uyarı yok. Windows Olay İletmeye SIEM veya yerel Sigma eşleştirmesi için Chainsaw gibi bir araca ihtiyacınız vardır.
Fiyatlandırma:
- Ücretsiz: İkisi de ücretsiz
- Ödeme yapılan: Hiçbiri (ancak günlükleri tüketmek için SIEM ayrıdır)
Platformlar: Windows (Sysmon); Sigma kuralları çevirmenleri aracılığıyla çoklu platform
İndir: Sysmon, Sigma kuralları
Özet: Algılamanın tam olarak ne tetiklediğini görmek ve ateşlenen kuralı düzenlemek isteyenler için en iyi seçim. Doğal olarak Wazuh, Elastic veya Splunk’a besler.
3. Bitdefender GravityZone — Güçlü buluşsal yöntemler ile en iyi yönetilen EDR
Bitdefender GravityZone, Bitdefender tüketici AV’sini güçlendiren aynı motorun kurumsal ürünüdür. Davranış taraması (Advanced Threat Control), sanal ortam analizi ve EDR telemetrisi tümü düşük RAM yükü ile tek bir aracıdan çalışır.
Küçük işletme katmanı 3 endpoint’te başlar. Konsol uyarıları, dosya değişikliği geri alma işlemlerini ve işlem öldürme eylemlerini yönetir.
Nerede başarısız olur: Satıcı bulutu. Veriler ortamınızı terk eder. Yönetilen SOC eklentileri önemli ölçüde daha pahalıdır.
Fiyatlandırma:
- Ücretsiz: 30 günlük deneme
- Ödeme yapılan: Yaklaşık $8/endpoint/ay Business Security; tam EDR/XDR için daha yüksek katmanlar
Platformlar: Windows, macOS, Linux, mobil
İndir: GravityZone
Özet: Derin in-house ayarlaması olmadan yönetilen davranış algılaması isteyen küçük takımlar için en iyi ticari seçim.
4. Malwarebytes Anti-Malware — En iyi tüketici davranış tarayıcı
Malwarebytes, AV motorlarının kaçırdığı reklam yazılımı, PUP’lar ve davranış tehditleri yakalayarak itibarını oluşturdu. Geçerli sürüm, ransomware, exploit ve web koruması için anomali tabanlı motor (Katana) ile imzaları ve davranış izlemesini çalıştırır.
Ücretsiz sürüm yalnızca tarama, gerçek zamanlı koruma yok. Premium gerçek zamanlı koruma katmanları ekler.
Nerede başarısız olur: Ücretsiz sürüm önleyemez, yalnızca temizleyebilir. Windows 11’de Windows Defender ile çakışır.
Fiyatlandırma:
- Ücretsiz: İsteğe bağlı tarayıcı
- Ödeme yapılan: Yaklaşık $4/ay Premium, yaklaşık $6/ay Premium + VPN
Platformlar: Windows, macOS
İndir: Malwarebytes
Özet: Kişisel makinelerde Defender ile eşleştirin. Ücretsiz tarayıcı Defender’in kaçırdığı PUP’ları yakalar; Premium gerçek zamanlı davranış koruması ekler.
5. ESET Endpoint Security — En iyi hafif buluşsal AV
ESET her zaman imza hacminden ziyade buluşsal yöntemlere güvenmiştir. Endpoint ürünü HIPS (Host Intrusion Prevention), bellek tarayıcı, exploit engelleyici ve ransomware kalkanı içerir, tümü olağandışı derecede düşük CPU ayakiziyle.
KOB’lar için AV+davranış tek hafif aracıda istiyorsunuz, ESET yaygın bir seçimdir.
Nerede başarısız olur: Ücretsiz katmanda XDR platformu yok. Tam EDR, daha yüksek maliyette Inspect katmanı gerekir.
Fiyatlandırma:
- Ücretsiz: 30 günlük deneme
- Ödeme yapılan: Yaklaşık $5/endpoint/ay Endpoint Security; Inspect için daha fazla
Platformlar: Windows, macOS, Linux
İndir: ESET Endpoint Security
Özet: Düşük kaynak kullanımını önceliklendiren ve Avrupa satıcısı alternatifi isteyen takımlar için en iyi seçim.
6. CrowdStrike Falcon Go — En iyi küçük işletme EDR
CrowdStrike Falcon Go, kurumsal Falcon EDR platformunu küçük işletme fiyatına getirir. Davranış analitikleri, makine öğrenmesi algılaması ve tehdit zekası beslemeleri tümü hafif çekirdek düzeyinde aracıdan çalışır.
Pano her endpoint’in faaliyetini MITRE ATT&CK eşlemesi ile bir görünüme toplar.
Nerede başarısız olur: Yalnızca satıcı bulutu. Falcon Go’daki 2024 sonrası fiyatlandırma Bitdefender veya ESET’ten daha yüksek başlar. Onların SOC desteği olmadan uyarı ayarlaması bir öğrenme eğrisine sahiptir.
Fiyatlandırma:
- Ücretsiz: Deneme
- Ödeme yapılan: Yaklaşık $10/endpoint/ay Falcon Go, buradan yukarıya
Platformlar: Windows, macOS, Linux
İndir: Falcon Go
Özet: Kurumsal sınıf EDR’yi küçük işletme fiyatı ve itibarlı satıcı ile istediğinizde en iyi ticari seçim.
7. Elastic Security — En iyi DIY SIEM ve endpoint aracı
Elastic Security, Elastic Stack’i (Elasticsearch, Kibana) tam endpoint aracı, tehdit algılama motoru ve önceden oluşturulmuş kural kütüphanesiyle birleştirir. Kendi barındırılan veya Elastic Cloud kullanın.
Algılama kuralları paket dışı gelir ve görsel sorgu oluşturucu (KQL ve EQL) toplanan herhangi bir alana karşı özel algılamalar yazmanıza olanak tanır.
Nerede başarısız olur: Elastic Cloud fiyatlandırması günlük hacmiyle ölçeklenebilir, bu da ayrıntılı şekilde günlük kaydı yapan takımları şaşırtabilir. Kendi barındırılan Elastic Stack tam tutma için anlamlı donanım gerekir.
Fiyatlandırma:
- Ücretsiz: Temel katman kendi barındırılan (Elastic Security özellikleri dahil)
- Ödeme yapılan: En küçük dağıtım için yaklaşık $95/ay Elastic Cloud; ölçeklenebilir
Platformlar: Windows, macOS, Linux aracıları; Linux sunucusu
İndir: Elastic Security
Özet: Aynı arayüzde SIEM artı EDR isteyen ev laboratuvarı için en iyi seçim. Kendi barındırılan ücretsiz tam özellik seti kapsamını kapsayabilir.
Doğru olanı seçme
En güçlü ücretsiz yığını istiyorsanız: Wazuh çekirdeği olarak Sysmon + Sigma Windows telemetrisini besleyen. Sonsuza kadar ücretsiz, yüksek tavan.
Güvenlik personeli olmayan küçük bir takım iseniz: Bitdefender GravityZone veya ESET Endpoint Security. Yönetilen motorlar, düşük yük, bir konsol.
Küçük işletme fiyatında kurumsal EDR istiyorsanız: CrowdStrike Falcon Go.
Zaten Elastic Stack çalıştırıyorsanız: Elastic Security. Sahip olduğunuz şeyi genişletir.
Kişisel kullanım ise: Windows Defender artı Malwarebytes Premium. Ücretsiz Defender imzaları yönetir; Malwarebytes davranış ve temizleme yönetir.
SSS
Davranış algılaması imza tabanlı antivirüsten daha mı iyi? Farklı işler. İmzalar bilinen tehditleri hızlı ve ucuz yakalar. Davranış algılaması bilinmeyen veya polimorfik tehditleri yakalar ancak daha yüksek yanlış pozitif oranları vardır ve ayarlanması gerekir. Modern kurulumlar ikisini de çalıştırır.
Evde Wazuh çalıştırabilir miyim? Evet. All-in-one kurulum birkaç endpoint için bir Raspberry Pi 4’e sığar ve küçük bir VPS küçük bir işletmeyi yönetir. Dokümantasyon kapsamlıdır.
Davranış algılaması dosyasız kötü amaçlı yazılımı yakalar mı? Sahip olduğumuz en iyi cevap budur. İmza AV dosyasız saldırıları göremez (hashlemek için hiçbir şey yok), ancak davranış motoru dosyasız kötü amaçlı yazılımın göründüğü işlem çoğalması, komut dosyası yürütme ve bellek enjeksiyonunu izler.
En iyi ücretsiz davranış tabanlı kötü amaçlü yazılım algılama aracı nedir? Tam XDR platformu için Wazuh, özel Windows kuralları için Sysmon + Sigma, temizlik için Malwarebytes ücretsiz tarayıcı. Üçü de hiçbir şey maliyetlemez.
Ne kadar CPU yükü beklemeli? ESET ve Bitdefender aracıları ortalama %1 ila 3 CPU’da çalışır. Wazuh, CrowdStrike ve Elastic %2 ila 5’te çalışır. Sysmon tek başına %1’in oldukça altındadır.
Bu araçlar Linux sunucularında çalışır mı? Wazuh, Elastic, CrowdStrike, Bitdefender ve ESET’in tümü Linux aracılarına sahiptir. Sysmon’un Linux portu vardır. Malwarebytes yalnızca Windows ve macOS’dur.