Yetenek

Sürekli Cihaz Telemetrisi

Cihazı tek bir kez değil; her saniye, her oturumda canlı tanıyın.

Klasik ADC/WAAP platformları kullanıcı cihazı hakkında bilgiyi VPN bağlanışının ilk birkaç saniyesinde, sınırlı sayıda alandan alır — sonrasında cihaz karanlığa düşer. TR7 ETM bu modeli temelden değiştirir. ETM ajanı tüm masaüstü platformlarda — Windows, macOS, Linux — kurulur ve sürekli çalışır. Yazılım envanteri, yapılandırma değişiklikleri, donanım sağlığı, ağ arayüz durumu, güvenlik ajanı süreçleri, disk şifreleme, sertifika depoları, yerel kullanıcı hesapları ve daha fazlası periyodik olarak toplanır. Veri sadece login anında değil, oturum boyunca canlı kalır. Sonuç: kurum, cihazın hangi seviyede güvenli olduğunu sadece kabul aşamasında değil, talebin yapıldığı anda da bilebilir. Erişim kararı, oturum boyunca güncellenen telemetri üzerinden alınır; eski varsayımlara dayanmaz.

3
Masaüstü platform: Windows, macOS, Linux
20+
Sürekli izlenen telemetri kategorisi
saniye
Kritik sinyaller için minimum toplama aralığı

VPN'in birkaç saniyesinde alınan ufak bir görüntü, oturumun geri kalanını temsil edemez.

Çoğu kurumsal erişim sistemi cihaz hakkında bilgiyi yalnızca bağlantı kurulduğu anda toplar: IP, OS adı, belki TLS parmak izi, belki MDM token'ı. Sonrasında o veriye dokunulmaz. Saatler süren bir oturum boyunca cihazın durumunun değişmediği — yamaların uygulanmadığı, Cihaz Tehdit Koruması (EDR) ajanının kapanmadığı, yeni bir yazılımın kurulmadığı, USB sürücünün takılmadığı — varsayılır.

Bu varsayım modern saldırı modeliyle uyumlu değil. Bir cihaz oturum açıldıktan sonra kompromize olabilir, Cihaz Tehdit Koruması (EDR) durdurulabilir, zararlı yazılım yüklenebilir, yapılandırma değiştirilebilir. Klasik sistem bunu görmez çünkü hiç bakmaz.

Sürekli telemetri bu modeli kırar. Cihazdan periyodik olarak — saniye veya dakikalar mertebesinde — telemetri toplanır; durum değişikliği kayda alınır, eşik aşıldığında politika tetiklenir.

Yaklaşımımız

TR7 ETM ajanı cihazın iç durumunu sürekli ölçer ve TR7 stack'inin geri kalanıyla canlı olarak paylaşır.

Cross-platform ajan tüm masaüstü ekosistemlerinde çalışır

Windows, macOS ve Linux için aynı kapasitede bir ETM ajanı sunulur. Operasyon ekibi farklı işletim sistemleri için farklı araç zincirleri yönetmek zorunda kalmaz; tek platformdan tüm cihaz envanteri izlenir.

Periyodik telemetri oturum boyunca canlı kalır

Ajan yapılandırılmış aralıklarda — sektör ve risk seviyesine göre saniyeler veya dakikalar mertebesinde — telemetri toplar. Veri zamanla ilişkilendirilir; durum değişikliği bir 'olay' olarak yorumlanır, anlık fotoğraf olarak değil.

Geniş veri kapsamı, dar değil

Yazılım envanteri, çalışan süreçler, açık portlar, yapılandırma dosyaları, sertifika depoları, yerel kullanıcı hesapları, donanım envanteri, disk şifreleme, ağ arayüzleri, güvenlik ajanı durumu, kayıt defteri/registery anahtarları, sistem günlük olayları — onlarca veri kategorisi tek ajan altında.

Anlık eşik veya olay tetikleyici bağlantı

Belirlenen eşikler aşıldığında, kritik bir yapılandırma değiştiğinde veya beklenmedik bir süreç başladığında ETM olay üretir. AAM bu olayı erişim kararına bağlayabilir, SIEM'e gönderebilir veya operatör uyarısı çıkarabilir.

Yetenekler

Sürekli telemetri yalnızca veri toplama değil; veriyi erişim ve operasyon kararlarına bağlayan canlı bir görünürlük katmanıdır.

Yazılım envanteri kurulan ve değişen tüm uygulamaları kapsar

Cihaz üzerinde kurulu yazılım listesi, sürüm bilgisi, sağlayıcı ve kurulum zamanı sürekli izlenir. Yetkisiz yazılım kurulumu, eski sürüm kullanımı ve onaylı yazılım envanteri dışındaki uygulamalar ETM tarafından görünür kılınır. Lisans uyumluluğu ve güvenlik politika uyumluluğu aynı veriden beslenir.

Configuration drift cihazın baseline'dan sapmasını gösterir

Cihazın güvenlik politikası ile uyumlu hale gelmesinden sonra değişen yapılandırma adımları — yerel güvenlik duvarı kuralları, yetkilendirme dosyaları, denetim politikaları, registry/plist değişiklikleri — sürekli takip edilir. Baseline'dan sapma erişim kararına veya operatör uyarısına çevrilebilir.

Donanım sağlığı disk, bellek ve sıcaklık metriklerini içerir

Disk SMART verileri, bellek hata sayıları, CPU sıcaklığı ve ağ arayüz hataları sürekli ölçülür. Donanım sorunları erişim kararından önce operasyon ekibine sinyallenir; arıza nedeniyle kötü kullanıcı deneyimi yaşanmadan önce müdahale alanı açılır.

Güvenlik ajanı durumu, Cihaz Tehdit Koruması (EDR) ve antivirüs canlılığı doğrudan izlenir

Cihaz üzerinde çalışan Cihaz Tehdit Koruması (EDR), antivirüs, host firewall ve DLP ajanlarının durumu sürekli denetlenir. Bu ajanların kapatılması, devre dışı bırakılması veya kilitlenmesi anlık olay olarak ETM'e ulaşır. AAM erişim kararı için bu sinyal birinci sınıf girdi haline gelir.

Disk şifreleme durumu cihaz başına ve sürücü başına izlenir

Sistem diski yanı sıra ikincil disklerin şifreleme durumu da görünür kılınır. Platform-yerel disk şifreleme çözümlerinden (Windows, macOS, Linux için) gelen durum ETM tarafından normalize edilir ve tek bir politika girdisine dönüşür. Şifrelemenin kapatılması anında yakalanır.

Sertifika depoları ve güvenli anahtar depoları izlenir

Cihaz sertifika depolarındaki değişiklikler — yeni güvenilen kök sertifikası eklenmesi, müdahale belirtisi gösteren imzalama olayları — sürekli kayda alınır. Bu telemetri özellikle TLS interception ve gizli proxy tespiti için kıymetli sinyaldir.

Yerel kullanıcı hesapları ve ayrıcalık değişikliği takibi

Yeni yerel kullanıcı oluşturulması, mevcut hesabın admin grubuna eklenmesi veya parola politikasının değişmesi gibi olaylar telemetriye dahildir. Cihazın yetkilendirme yüzeyindeki değişiklikler kurumsal kontrol katmanından kaçmaz.

Ağ arayüzleri ve VPN durumu birlikte izlenir

Aktif ağ arayüzleri, IP yapılandırmaları, DNS sunucu ataması, varsayılan rota ve VPN tüneli durumu sürekli ölçülür. Beklenmeyen bir tunel, alışılmadık DNS atması veya iki ağdan eşzamanlı erişim ETM tarafından görünür kılınır.

Çalışan süreçler ve açık portlar gerçek zamanlı görünür

Cihazda çalışan süreç ağacı, başlatma zamanı, üst süreç ilişkileri ve açık ağ portları kaydedilir. Anormal bir hizmetin başlatılması veya beklenmeyen bir portun dinlemeye başlaması olay olarak yansır.

Telemetri akışı normalize edilip tek modele çevrilir

Üç farklı işletim sisteminden gelen veri tek bir veri modelinde normalize edilir. Operatör Windows ve Linux için ayrı sorgu yazmak zorunda kalmaz; aynı politika tüm cihaz envanterine uygulanabilir.

Operasyonel derinlik

Sürekli telemetri sadece teknik bir kapasite değil; veri saklama, tüketim ve karar entegrasyonu için bütün bir operasyonel modeldir.

01

Periyot ve yoğunluk yapılandırması

Her veri kategorisi için ayrı bir toplama aralığı tanımlanabilir. Kritik kategoriler — güvenlik ajanı durumu, disk şifreleme — saniyeler mertebesinde; düşük yoğunluklu kategoriler — yazılım envanteri — saatlik veya günlük olabilir. Operasyon ekibi cihaz ve ağ yüküne göre dengeyi belirler.

02

Olay üreten eşikler

Telemetri yalnızca depolanmakla kalmaz; durum değişiklikleri için eşik tanımlanabilir. Cihaz Tehdit Koruması (EDR) ajanı çalışmaktan vazgeçtiğinde, yeni bir kullanıcı admin grubuna eklendiğinde veya disk şifreleme kapatıldığında ETM olay üretir.

03

AAM ile canlı politika bağlantısı

Telemetri AAM tarafına aktarıldığında bir cihazın güven seviyesi sürekli olarak güncellenmiş olur. Login sonrasında durumu bozulan cihaz için AAM ek MFA isteyebilir veya oturumu sonlandırabilir.

04

SIEM ve uzun süreli arşiv akışı

Telemetri ham haliyle veya olay düzeyinde SIEM'e aktarılabilir. Kurumsal SIEM platformlarına uzun süreli kayıt için akış sağlanır. Olay korelasyonu uygulama erişim katmanıyla birlikte yapılabilir.

05

Veri minimizasyonu ve KVKK uyumu

Toplanacak veri kategorileri ve detay seviyesi politika ile yönetilir. Aşırı veri toplanmaması, kişisel bilgi içeren alanların maskelenmesi ve saklama süresinin sınırlandırılması yapılandırılabilir. KVKK ve sektörel düzenleyiciler için uygun konfigürasyon yapılabilir.

06

Ölçeklenebilirlik

Telemetri toplama ve değerlendirme katmanı, on binlerce uç noktayı tek bir TR7 kümesinden yönetmek üzere ölçeklenir. Veri yoğunluğuna göre saklama, sorgulama ve geçmişe dönük inceleme planlanır.

Hangi senaryolarda kullanılır

Oturum sırasında Cihaz Tehdit Koruması (EDR) ajanının durdurulması tespit edilir

Login anında güvenli olan cihazda saldırgan Cihaz Tehdit Koruması (EDR) ajanını durdurursa, ETM bu durumu saniyeler içinde yakalar. AAM otomatik olarak ek MFA tetikleyebilir, oturumu askıya alabilir veya tam blok uygulayabilir.

Hassas verilere erişen cihazlarda yeni harici sürücü algılanır

Finans veya sağlık verilerine erişen bir kullanıcıya, oturum sırasında yeni bir USB sürücü taktığında ETM bunu olay olarak yansıtır. Politikaya bağlı olarak veri kopyalama önleyici ek kontroller devreye girebilir veya operatör uyarısı çıkar.

Sertifika deposuna yeni root sertifikası eklenmesi tespit edilir

Bir cihazın güvenilen root sertifikalarına yeni bir sertifika eklenmesi TLS interception belirtisi olabilir. ETM bu değişikliği anlık olay olarak kaydeder; güvenlik ekibi inceleme başlatabilir veya cihaz at-risk sınıfına alınır.

Yazılım envanteri uyumluluğu sürekli denetlenir

Onaylı yazılım envanteri dışında kalan, lisanssız veya eski sürüm uygulamalar sürekli raporlanır. Operasyon ekibi yamalama planlarını gerçek envantere göre yapar; denetim süreçleri için kanıt zinciri hazır olur.

Sık sorulanlar

Sürekli telemetri kullanıcı performansını etkiler mi?
ETM ajanı düşük ayak izi olacak şekilde tasarlanır. Toplama periyodu ve veri kategorileri yapılandırılabilir; kritik olmayan kategoriler için seyrek toplama tercih edilebilir. Çoğu kurumsal senaryoda kullanıcı hiç fark etmez.
Veri kategorilerini sınırlandırabilir miyim?
Evet. KVKK ve sektörel veri minimizasyonu ilkeleriyle uyumlu olacak şekilde her kategori için toplama açık/kapalı yapılabilir. Hassas alanlar — kullanıcı doğal alanları, kişisel veri içeren dosya yolları — maskelenip toplanabilir veya hiç toplanmayabilir.
Telemetri verisi nerede saklanır?
Kurum tercihine bağlıdır. ETM telemetrisi kurum ağında, TR7 platformunun yönettiği depoda tutulabilir. Bulut hizmeti bağımlılığı yoktur. Saklama süresi politika ile belirlenir; SIEM'e aktarım uzun vadeli arşiv için kullanılabilir.
Erişim kararını sadece telemetri verisi mi belirler?
Hayır. Telemetri AAM conditional-access politikasının bir girdisidir. Kullanıcı kimliği, MFA durumu, oturum bağlamı ve telemetri birlikte değerlendirilir. ETM sürekli telemetriyi bu zincirin canlı bir sinyaline çevirir.

Cihazı bağlanışta değil, oturum boyunca tanıyın

ETM Sürekli Telemetri'yi kendi ortamınızda görelim — cihaz envanterinize göre uyarlanmış canlı bir kurulum gezisi planlayalım.