🔗 Cortex XDR + NGFW Logları = Tek Olay Örgüsü, Daha Hızlı Yanıt

SOC’ta en çok zaman yakan şey “uyarı” sayısı değil, bağlam eksikliği: Aynı saldırı için endpoint’te bir alarm, firewall’da bir threat log, DNS/URL tarafında ayrı bir iz… Sonuç: 3 farklı panel, uzun MTTD/MTTR.

Cortex XDR burada kritik bir avantaj getiriyor: Endpoint telemetrisi (process/file/network) ile NGFW loglarını aynı hikâyede birleştirip causality (neden-sonuç) zinciri üzerinden “olay örgüsü” çıkarıyor. Bu sayede analist, parçaları elle birleştirmek yerine doğrudan aksiyona gidebiliyor. Causality zincirinin; firewall logları + endpoint dosyaları + network bağlantıları gibi verileri görselleştirdiği resmi dokümanda açıkça belirtiliyor.


🧩 Sorun: Dağınık uyarılar, bağlamsız loglar

  • Aynı olay için farklı kaynaklardan alarm yağıyor
  • “Bu process hangi bağlantıyı açtı, firewall ne gördü?” sorusu elle korelasyon gerektiriyor
  • Gürültü büyüdükçe triage uzuyor → MTTD/MTTR şişiyor

🛡️ Çözüm: Causality + BIOC + XQL ile “tek ekran” analizi

1) Causality (olay örgüsü)

Cortex XDR, bir alert’in arkasındaki process execution chain’i görselleştirerek “kim kimi tetikledi?” sorusunu tek bakışta cevaplar.
Network Causality View tarafında ise bu zincir; firewall logları, endpoint dosyaları ve network bağlantılarını aynı CI chain’de gösterir.

2) BIOC (davranış tabanlı tespit)

BIOC’ler, klasik IOC (hash vb.) yerine davranışları hedefler; process/registry/file/network aktivitelerine göre alarm üretir.

3) XQL (tek sorguda avcılık)

XQL, Cortex XDR içinde depolanan farklı veri kaynakları üzerinde endpoint + network analizi yapmanızı sağlayan sorgu dilidir.


✅ 3 Adımda Hızlı Kazanım (sahada işe yarayan çerçeve)

1) Topla & Bağla (Data ingestion + korelasyon)

  • NGFW/Panorama verisini Cortex XDR’ye ingest edin (Settings → Data Collection → Collection Integrations üzerinden NGFW instance ekleme ve log forwarding profilleri ile akıtma).
  • Endpoint agent’ı “kritik segmentlere” yayarak (DC, jump host, admin workstation, prod app sunucuları) hikâyenin uçlarını tamamlayın.
  • Not: Network Causality View gibi bazı kabiliyetler lisans seviyesine bağlı olabilir (dokümanda “Pro” gereksinimi belirtiliyor).

2) Tespit & Zenginleştir (gürültüyü azalt, bağlamı büyüt)

  • BIOC/Analytics ile “davranış” yakalayın (script execution, unusual child process, suspicious network pattern vb.).
  • XQL ile aynı olayın “uçtan uca” izini sürün: Nadir beaconing, lateral movement belirtileri, script tabanlı TTP’ler… (XQL’in endpoint+network analiz amacı dokümanda geçiyor).
  • Alert üretim kaynaklarının (BIOC/IOC/agent/firewall/analytics/integration) aynı platformda birleşmesi, triage’ı hızlandırır.

3) Yanıtı Otomatize Et (Action Center ile ölçülebilir aksiyon)

Yüksek riskte, “insan beklemeden” şu aksiyonları standardize edin:

  • Host isolate: Endpoint’i Cortex XDR dışı ağ erişimlerini durduracak şekilde izole edebilirsiniz.
  • Process terminate / quarantine / allow-block: Causality ekranından süreç üzerinde block/allow/terminate/quarantine aksiyonları alınabilir; bazı senaryolarda “terminate by hash” de desteklenir.
  • Hash bazlı blok/izin & karantina takibi: Action Center, karantina ve block/allow list gibi aksiyonların durumunu merkezi izletir.

Operasyonel ipucu: Otomasyon kurarken “false positive” ihtimalini yönetmek için önce canary grup + kademeli yayılım kullanın; sonra global otomasyona geçin.


📊 Ölçülebilir Kazançlar

  • Daha az gürültü 🔇 (davranış odaklı tespit + korelasyon)
  • Daha kısa MTTD/MTTR ⏱️ (tek hikâye + hızlı aksiyon)
  • Denetlenebilir olay akışı 🧾 (Causality zinciri “ne oldu?” sorusunu kayıt altına alır)
  • Tek panelde görünürlük 📊 (endpoint + firewall kaynaklı sinyaller aynı çatı altında)

Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Palo Alto Active/Passive HA Nasıl Çalışır? HA1, HA2 ve Failover Rehberi

İki firewall’ın yan yana çalışıyor olması, altyapının gerçekten High Availability sağladığı anlamına gelmez. Asıl soru …

Bir yanıt yazın