Log Analytics aracısını kullanımdan kaldırmaya hazırlanma

Log Analytics ajanı, Microsoft İzleme Ajanı (MMA) olarak da bilinir, Defender for Cloud Log Analytics ajan emeklilik planında belirtildiği üzere Kasım 2024'te emekli oldu. Bu emeklilik nedeniyle, Microsoft Defender for Cloud planları için Sunucular ve SQL için Defender Defender güncellenecek ve Log Analytics ajanına dayanan özellikler yeniden tasarlanacak.

Bu makale, Log Analytics ajanı (MMA) emekliliği planlarını özetlemektedir.

Sunucular için Defender'a hazırlanma

Defender for Servers planı, genel erişilebilirlikte (GA) Log Analytics ajanını ve önizlemede Defender for Servers ajanı ve özellik desteği için AMA'yı kullanır. İleride bu özelliklerle ilgili neler olduğu aşağıdadır:

Ekleme işlemini basitleştirmek için tüm Sunucular için Defender güvenlik özellikleri ve özellikleri, Log Analytics aracısı veya AMA'ya bağımlılık olmadan aracısız makine taramasıyla tamamlanan tek bir aracı (Uç Nokta için Microsoft Defender) ile sağlanacaktır.

  • AMA'yı temel alan Sunucular için Defender özellikleri şu anda önizleme aşamasındadır ve GA'da yayımlanmaz.
  • AMA'ya dayanan önizleme özellikleri, Defender for Endpoint tümleştirmesine veya aracısız makine tarama özelliğine dayanacak özelliğin alternatif bir sürümü sunulana kadar desteklenmeye devam eder.
  • Kullanımdan kaldırma gerçekleşmeden önce Uç Nokta için Defender tümleştirmesi ve aracısız makine tarama özelliğini etkinleştirerek, Sunucular için Defender dağıtımınız güncel ve desteklenecektir.

Özellik işlevselliği

Aşağıdaki tabloda Sunucular için Defender özelliklerinin nasıl sağlanacağı özetlenmiştir. Çoğu özellik, Uç Nokta için Defender tümleştirmesi veya aracısız makine taraması aracılığıyla halihazırda genel kullanıma sunulmaktadır. Aşağıdaki tabloda listelenen kalan Defender for Servers özellikleri, MMA emekliye ayrıldığında ya GA'da mevcut olacak ya da kullanımdan kaldırılacaktır.

Özelliği Geçerli destek Yeni destek Yeni deneyimin durumu
Alt düzey Windows makineleri için Uç Nokta için Defender tümleştirmesi (Windows Server 2016/2012 R2) Log Analytics aracısını temel alan eski Uç Nokta için Defender algılayıcısı Birleşik ajan entegrasyonu - MDE birleşik aracısının işlevselliği GA'dır.
- Log Analytics aracısını kullanan eski Uç Nokta için Defender algılayıcısının işlevselliği Ağustos 2024'te kullanım dışı bırakılacaktır.
İşletim sistemi düzeyinde tehdit algılama Log Analytics aracısı Uç Nokta için Defender aracısı tümleştirmesi Uç Nokta için Defender aracısının işlevselliği GA'dır.
Uyarlamalı uygulama denetimleri Log Analytics aracısı (GA), AMA (Önizleme) --- Uyarlamalı uygulama denetimi özelliği Ağustos 2024'te kullanımdan kaldırılacak şekilde ayarlanmıştır.
Uç nokta koruma bulma önerileri Log Analytics aracısı (GA), AMA (Önizleme) kullanılarak Sunucular için Temel Bulut Güvenliği Duruş Yönetimi (CSPM) planı ve Defender aracılığıyla sağlanan öneriler Aracısız makine tarama - Aracısız makine tarama özelliğine sahip işlevsellik, Sunucular için Defender Plan 2 ve Defender CSPM planının bir parçası olarak 2024'ün başlarında önizlemede kullanıma sunulmuştur.
- Azure VM'leri, Google Cloud Platform (GCP) örnekleri ve Amazon Web Services (AWS) örnekleri desteklenir. Şirket içi makineler desteklenmez.
eksik işletim sistemi güncelleştirme önerisi Log Analytics aracısını kullanan Foundational CSPM ve Defender for Servers planlarında kullanılabilen öneriler. Microsoft Update Manager ile tümleştirme Azure Güncelleştirme Yöneticisi entegrasyonuna dayalı yeni öneriler genel kullanılabilirliğe ulaştı (bkz. OS güncelleme önerileri sürüm notları) ve hiç ajan bağımlılığı olmadan.
İşletim sistemi yanlış yapılandırmaları (Microsoft Bulut Güvenliği Karşılaştırması) Log Analytics aracısı ve Konuk Yapılandırması uzantısı (Önizleme) kullanılarak Foundational CSPM ve Defender for Servers planları kapsamında kullanılabilen öneriler. Sunucular için Defender Plan 2'nin bir parçası olarak Konuk Yapılandırması uzantısı. - Konuk Yapılandırması uzantısına dayalı işlevsellik, Eylül 2024'te GA'ya sunulacak
- Yalnızca Bulut için Defender müşteriler için: Log Analytics aracısı ile işlevsellik Kasım 2024'te kullanım dışı bırakılacaktır.
- Docker-hub ve Azure Sanal Makine Ölçek Kümeleri için bu özelliğin desteği Ağustos 2024'te kullanım dışı bırakılacaktır.
Dosya bütünlüğünü izleme Log Analytics aracısı, AMA (Önizleme) Uç Nokta için Defender aracısı tümleştirmesi Defender for Endpoint aracısıyla işlevsellik Ağustos 2024'te kullanılabilir olacaktır.
- Yalnızca Bulut için Defender müşteriler için: Log Analytics aracısı ile işlevsellik Kasım 2024'te kullanım dışı bırakılacaktır.
- Defender for Endpoint tümleştirmesi kullanıma sunulduğunda AMA ile işlevsellik kullanımdan kaldırılacaktır.

Log Analytics aracısı otomatik sağlama deneyimi - kullanımdan kaldırma planı

MMA aracısını kullanımdan kaldırma işleminin bir parçası olarak, MDC müşterileri için aracının yüklenmesini ve yapılandırmasını sağlayan otomatik sağlama özelliği 2 aşamada da kullanım dışı bırakılacaktır:

  1. Eylül 2024'ün sonuna kadar MMA'nın otomatik sağlanması, özelliği kullanmayan müşteriler ve yeni oluşturulan abonelikler için devre dışı bırakılacaktır:

    • Eylül ayının sonundan sonra MMA otomatik sağlamayı kapatan mevcut abonelikler artık bu özelliği etkinleştiremeyecektir.

    • Yeni oluşturulan aboneliklerde otomatik sağlama artık etkinleştirilemiyor ve otomatik olarak kapatılıyor.

  2. Kasım 2024 sonu - MMA otomatik provisioning, henüz kapatılmamış aboneliklerde devre dışı bırakılacak. O noktadan itibaren, mevcut aboneliklerde MMA otomatik provisioning'i etkinleştirmek artık mümkün değildir.

Veri alımı için 500 MB avantajı

Desteklenen veri türleri için 500 MB ücretsiz veri alımı iznini korumak için MMA'dan AMA'ya geçiş yapmanız gerekir.

Note

  • Bu avantaj, Sunucular için Defender plan 2'nin etkinleştirildiği bir aboneliğin parçası olan tüm AMA makinelerine verilir.

  • Yarar, makinenin bağlı olduğu çalışma alanına verilir.

  • Güvenlik çözümü ilgili Çalışma Alanına yüklenmelidir. Azure İzleyici ile güvenlik olayları koleksiyonunu yapılandırma hakkında daha fazla bilgi edinin.

  • Makine birden fazla çalışma alanına rapor veriyorsa, avantaj yalnızca birine verilir.

AMA dağıtma hakkında daha fazla bilgi edinin.

Makinelerdeki SQL sunucuları için SQL server tarafından hedeflenen Azure İzleme Aracısı'nın (AMA) otomatik sağlama işlemine geçmenizi öneririz.

Log Analytics aracısı aracılığıyla eski Sunucular için Defender Plan 2 ortamına alma işlemindeki değişiklikler

Log Analytics aracısını temel alan ve Log Analytics çalışma alanlarını kullanan sunucuları Defender for Servers Plan 2 kapsamına almaya yönelik eski yaklaşım da kullanımdan kaldırılacak:

  • Log Analytics aracıları ve çalışma alanları kullanılarak yeni Azure dışı makinelerin Sunucular için Defender’a ortama alınmasına yönelik deneyim, Bulut için Defender portalındaki Envanter ve Başlarken bölümlerinden kaldırıldı.

  • Aracı’nın kullanımdan kaldırılmasıyla, Log Analytics çalışma alanına bağlı etkilenen makinelerde güvenlik kapsamı kaybını önlemek için:

  • Eğer Azure olmayan makineleri için eski Log Analytics ajanı onboarding'iyle (hem yerel hem çoklu bulut) Azure olmayan sunucuları onboardladıysanız, bu makineleri Azure Arc destekli sunucular aracılığıyla Defender for Servers Plan 2 Azure aboneliklerine ve bağlayıcılarına bağlamalısınız. Daha fazla bilgi için, Arc makinelerini ölçekte dağıtmak için Azure Arc sunucu dağıtım seçeneklerine bakınız.

    • Seçili Azure VM'lerinde Sunucular için Defender Plan 2'yi etkinleştirmek için eski yaklaşımı kullandıysanız, bu makineler için Azure aboneliklerinde Sunucular için Defender Plan 2'yi etkinleştirmenizi öneririz. Ardından, kaynak başına Sunucular için Defender yapılandırmasını kullanarak tek tek makineleri Sunucular için Defender kapsamından hariç tutabilirsiniz.

Aşağıdaki tablo, Defender for Servers Plan 2'ye eski yaklaşımla entegre edilen her sunucu için gerekli işlemleri özetlemektedir:

Makine türü Güvenlik kapsamını korumak için gereken eylem
Şirket içi sunucular Arc'a eklendi ve Sunucular için Defender Plan 2 ile bir aboneliğe bağlandı
Azure Sanal makineleri Sunucular için Defender Plan 2 ile aboneliğe bağlanma
Çoklu Bulut Sunucuları Azure Arc sağlama işlemi ve Sunucular için Defender Plan 2 ile çoklu bulut bağlayıcısına bağlanın

Sistem güncelleştirme ve yama önerileri deneyimi - değişiklikler ve geçiş yönergeleri

Sistem güncelleştirmeleri ve düzeltme ekleri, makinelerinizin güvenliğini ve sistem durumunu korumak için çok önemlidir. Güncelleştirmeler genellikle düzeltilmemiş bırakılırsa saldırganlar tarafından yararlanılabilen güvenlik açıklarına yönelik güvenlik düzeltme ekleri içerir.

Sistem güncelleştirmeleri önerileri daha önce Log Analytics aracısını kullanarak Bulut için Defender Foundational CSPM ve Sunucular için Defender planları tarafından sağlanıyordu. Önceki Log Analytics ajanı tabanlı sistem güncellemeleri öneri deneyimi, Azure Güncelleştirme Yöneticisi kullanılarak toplanan ve 2 yeni öneriden oluşturulan güvenlik önerileriyle değiştirilmiştir:

  1. Makineler, eksik sistem güncelleştirmelerini düzenli aralıklarla denetleyecek şekilde yapılandırılmalıdır

  2. Sistem güncelleştirmeleri makinelerinize yüklenmelidir (Azure Güncelleştirme Yöneticisi tarafından desteklenir)

Makinelerinizde sistem güncelleştirmelerini ve düzeltme eki önerilerini düzeltmeyi öğrenin.

Hangi öneriler değiştiriliyor?

Aşağıdaki tabloda, kullanım dışı bırakılan ve değiştirilen öneriler için zaman çizelgesi özetlenmiştir.

Recommendation Aracı Desteklenen kaynaklar Kullanım dışı bırakma tarihi Değiştirme önerisi
Sistem güncelleştirmeleri makinelerinize yüklenmelidir Karışık Dövüş Sanatları (MMA) Azure ve Azure olmayan (Windows ve Linux) Ağustos 2024 Sistem güncelleştirmeleri makinelerinize yüklenmelidir (Azure Güncelleştirme Yöneticisi tarafından desteklenir)
Sanal makine ölçek kümelerinde sistem güncelleştirmeleri yüklenmelidir Karışık Dövüş Sanatları (MMA) Azure Sanal Makine Ölçek Kümeleri Ağustos 2024 Değiştirme yok

Yeni önerilere hazırlanmak Nasıl yaparım??

  1. Öneriyi düzeltin: Makineler, eksik sistem güncelleştirmelerini düzenli aralıklarla denetlemek üzere yapılandırılmalıdır (Azure Güncelleştirme Yöneticisi tarafından desteklenir).
  2. Azure İlkesi ile düzenli değerlendirmeyi uygun ölçekte etkinleştirin.
  • İşlem tamamlandıktan sonra Güncelleştirme Yöneticisi makinelere en son güncelleştirmeleri getirebilir ve en son makine uyumluluk durumunu görüntüleyebilirsiniz.

Note

Sunucular için Defender Plan 2'nin ilgili Abonelik veya Bağlayıcıda etkinleştirilmediği Arc özellikli makineler için düzenli değerlendirmelerin etkinleştirilmesi, Azure Güncelleştirme Yöneticisi fiyatlandırmasına tabidir. Sunucular için Defender Plan 2'nin ilgili Aboneliklerinde veya Bağlayıcılarında veya herhangi bir Azure VM'sinde etkinleştirildiği Arc özellikli makineler, ek ücret ödemeden bu özellik için uygundur.

Uç nokta koruma önerileri deneyimi - değişiklikler ve geçiş kılavuzu

Uç nokta keşfi ve öneriler, daha önce Microsoft Defender for Cloud Foundational CSPM ve Microsoft Defender for Servers planları kapsamında, GA'da Log Analytics aracısı kullanılarak veya AMA aracılığıyla önizleme olarak sağlanıyordu. Önceki MMA/AMA tabanlı uç nokta keşif ve öneri deneyimleri, ajansız makine taraması kullanılarak toplanan güvenlik önerileriyle değiştirilmiştir.

Uç nokta koruma önerileri iki aşamada oluşturulur. İlk aşama uç nokta tespiti ve yanıt çözüm keşfidir. İkinci aşama ise çözümün konfigürasyonunun değerlendirilmegidir. Aşağıdaki tablolarda her aşama için geçerli ve yeni deneyimlerin ayrıntıları sağlanır.

Yeni uç noktada algılama ve yanıtlama önerilerini (aracısız) yönetmeyi öğrenin.

Uç nokta algılama ve yanıt çözümü - keşif

Aşağıdaki tablo, uç nokta tespit ve yanıt çözümleri için mevcut ve yeni keşif deneyimlerini karşılaştırmaktadır.

Area Mevcut deneyim (AMA/MMA'ya göre) Yeni deneyim (aracısız makine taramayı temel alır)
Bir kaynağı sağlıklı olarak sınıflandırmak için ne gerekir? Bir virüsten koruma var. Bir uç noktada algılama ve yanıtlama çözümü var.
Öneriyi almak için ne gereklidir? Log Analytics aracısı Aracısız makine tarama
Hangi planlar desteklenir? - Temel CSPM (ücretsiz)
- Sunucular için Defender Plan 1 ve Plan 2
- Defender Bulut Güvenlik Durumu Yönetimi (CSPM)
- Sunucular için Defender Plan 2
Hangi düzeltme kullanılabilir? Microsoft kötü amaçlı yazılımdan korumayı yükleyin. Seçili makinelere/aboneliklere Uç Nokta için Defender'ı yükleyin.

Uç nokta algılama ve yanıt çözümü - yapılandırma değerlendirmesi

Aşağıdaki tablo, uç nokta tespit ve yanıt çözümleri için mevcut ve yeni yapılandırma değerlendirme deneyimlerini karşılaştırmaktadır.

Area Mevcut deneyim (AMA/MMA'ya göre) Yeni deneyim (aracısız makine taramayı temel alır)
Bir veya daha fazla güvenlik denetimi iyi durumda değilse kaynaklar iyi durumda değil olarak sınıflandırılır. Üç güvenlik denetimi:
- Gerçek zamanlı koruma kapalı
- İmzalar güncel değil.
- Hem hızlı tarama hem de tam tarama yedi gün boyunca çalıştırılamaz.
Üç güvenlik denetimi:
- Virüsten koruma kapalı veya kısmen yapılandırılmış
- İmzalar güncel değil
- Hem hızlı tarama hem de tam tarama yedi gün boyunca çalıştırılamaz.
Öneriyi almak için önkoşullar Kötü amaçlı yazılımdan koruma çözümü mevcut Bir uç noktada algılama ve yanıtlama çözümü var.

Hangi öneriler kullanım dışı bırakılıyor?

Aşağıdaki tabloda, kullanım dışı bırakılan ve değiştirilen öneriler için zaman çizelgesi özetlenmiştir.

Recommendation Aracı Desteklenen kaynaklar Kullanım dışı bırakma tarihi Değiştirme önerisi
Uç nokta koruması makinelerinize yüklenmelidir (genel) MMA/AMA Azure ve Azure olmayan (Windows ve Linux) Temmuz 2024 Yeni ajansız uç nokta koruması önerisi
Makinelerinizdeki uç nokta koruması durumuyla ilgili sorunlar giderilmelidir (genel) MMA/AMA Azure (Windows) Temmuz 2024 Yeni ajansız uç nokta koruması önerisi
Sanal makine ölçek kümelerindeki uç nokta koruma sistem durumu hataları çözümlenmelidir Karışık Dövüş Sanatları (MMA) Azure Sanal Makine Ölçek Kümeleri Ağustos 2024 Değiştirme yok
Uç nokta koruma çözümü sanal makine ölçek kümelerine yüklenmelidir Karışık Dövüş Sanatları (MMA) Azure Sanal Makine Ölçek Kümeleri Ağustos 2024 Değiştirme yok
Uç nokta koruma çözümü makinelerde olmalıdır Karışık Dövüş Sanatları (MMA) Azure dışı kaynaklar (Windows) Ağustos 2024 Değiştirme yok
Makinelerinize uç nokta koruma çözümü yükleme Karışık Dövüş Sanatları (MMA) Azure ve Azure dışı (Windows) Ağustos 2024 Yeni aracısız öneri
Makinelerdeki uç nokta koruma sistem durumu sorunları çözümlenmelidir Karışık Dövüş Sanatları (MMA) Azure ve Azure dışı (Windows ve Linux) Ağustos 2024 Yeni aracısız öneri.

Ajansız makine taramasına dayalı yeni ajansız uç nokta koruma önerileri deneyimi, çoklu bulut makinelerinde hem Windows hem de Linux işletim sistemini destekliyor.

Değiştirme nasıl çalışacak?

  • Log Analytics Aracısı veya AMA tarafından sağlanan geçerli öneriler zaman içinde kullanım dışı bırakılacaktır.
  • Bu mevcut önerilerden bazıları aracısız makine taramasına dayalı yeni önerilerle değiştirilecektir.
  • Şu anda GA'da olan öneriler Log Analytics aracısı kullanımdan kaldırana kadar yerinde kalır.
  • Şu anda önizleme aşamasında olan öneriler, yeni öneri önizleme aşamasında kullanıma sunulduğunda değiştirilir.

Güvenlik puanında neler oluyor?

Aşağıdaki noktalar, MMA tabanlı noktadan ajansız uç nokta koruma önerilerine geçiş sırasında güvenli puanın nasıl etkilendiğini açıklar.

  • Şu anda GA'da olan öneriler, güvenlik puanını etkilemeye devam edecektir.
  • Mevcut ve yakında sunulacak yeni öneriler, aynı Microsoft Cloud Güvenlik Karşılaştırması denetimi altında yer alır ve güvenlik puanı üzerinde yinelenen bir etki olmamasını sağlar.

Yeni önerilere hazırlanmak Nasıl yaparım??

Yeni ajansız uç nokta koruma önerilerine hazırlanmak için aşağıdaki işlemleri yapın:

Dosya Bütünlüğünü İzleme deneyimi - değişiklikler ve geçiş kılavuzu

Sunucular için Microsoft Defender Plan 2 artık Uç Nokta için Microsoft Defender (MDE) tümleştirmesi ile desteklenen yeni bir Dosya Bütünlüğünü İzleme (FIM) çözümü sunuyor. MDE tarafından desteklenen FIM genel olarak erişilebilir olduğunda, Defender for Cloud portalındaki AMA deneyimiyle desteklenen FIM kaldırılacaktır. Kasım ayında MMA tarafından desteklenen FIM kullanım dışı bırakılacaktır.

AMA aracılığıyla FIM'den geçiş

ŞU anda AMA üzerinden FIM kullanıyorsanız:

  • AMA ve değişiklik izleme uzantısını temel alan yeni abonelikleri veya sunucuları FIM'e ekleme ve değişiklikleri görüntüleme artık 30 Mayıs'ta Bulut için Defender portalı üzerinden kullanılamayacak.

  • AMA tarafından toplanan FIM olaylarını kullanmaya devam etmek istiyorsanız, aşağıdaki sorguyla ilgili çalışma alanına el ile bağlanabilir ve Değişiklik İzleme tablosundaki değişiklikleri görüntüleyebilirsiniz:

    ConfigurationChange
    
    | where TimeGenerated > ago(14d)
    
    | where ConfigChangeType in ('Registry', 'Files') 
    
    | summarize count() by Computer, ConfigChangeType
    
  • Yeni kapsamları eklemeye veya izleme kurallarını yapılandırmaya devam etmek istiyorsanız, veri toplamanın çeşitli yönlerini yapılandırmak veya özelleştirmek için Veri Bağlantısı Kuralları'nı el ile kullanabilirsiniz.

  • Bulut için Microsoft Defender, FIM'i AMA üzerinden devre dışı bırakmanızı ve yayından sonra ortamınızı Uç Nokta için Defender'ı temel alan yeni FIM sürümüne eklemenizi önerir.

AMA üzerinden FIM'i devre dışı bırakma

FIM'yi AMA üzerinden devre dışı bırakmak için Azure Değişiklik İzleme çözümünü kaldırın. Daha fazla bilgi için bkz. ChangeTracking çözümünü kaldırma.

Alternatif olarak, ilgili dosya değişikliği izleme Veri toplama kurallarını (DCR) kaldırabilirsiniz. Daha fazla bilgi için bkz . Remove-AzDataCollectionRuleAssociation veya Remove-AzDataCollectionRule.

Yukarıdaki yöntemlerden birini kullanarak dosya olayları koleksiyonunu devre dışı bırakdıktan sonra:

  • Seçilen kapsamda yeni olaylar toplanmayacak.
  • Daha önce toplanmış geçmiş olaylar, Değişiklik İzleme bölümündeki ConfigurationChange tablosunun altındaki ilgili çalışma alanında depolanır. Bu olaylar, bu çalışma alanında tanımlanan saklama süresine göre ilgili çalışma alanında kullanılabilir durumda kalır. Daha fazla bilgi için bkz . Bekletme ve arşivleme nasıl çalışır?

Log Analytics Aracısı (MMA) üzerinden FIM'den geçiş

Şu anda Log Analytics Aracısı (MMA) üzerinden FIM kullanıyorsanız:

  • Log Analytics Aracısını (MMA) temel alan Dosya Bütünlüğünü İzleme, Kasım 2024 sonunda kullanım dışı bırakılacaktır.

  • Bulut için Microsoft Defender, MMA üzerinden FIM'i devre dışı bırakmanızı ve yayından sonra ortamınızı Uç Nokta için Defender'ı temel alan yeni FIM sürümüne eklemenizi önerir.

MMA üzerinden FIM'yi devre dışı bırakma

MMA üzerinden FIM'yi devre dışı bırakmak için Azure Değişiklik İzleme çözümünü kaldırın. Daha fazla bilgi için bkz. ChangeTracking çözümünü kaldırma.

Dosya olayları koleksiyonunu devre dışı bırakdıktan sonra:

  • Seçilen kapsamda yeni olaylar toplanmayacak.
  • Daha önce toplanmış geçmiş olaylar, Değişiklik İzleme bölümündeki ConfigurationChange tablosunun altındaki ilgili çalışma alanında depolanır. Bu olaylar, bu çalışma alanında tanımlanan saklama süresine göre ilgili çalışma alanında kullanılabilir durumda kalır. Daha fazla bilgi için bkz . Bekletme ve arşivleme nasıl çalışır?

Temel deneyim değişiklikleri ve göç rehberliği

VM'lerdeki temel yapılandırma yanlışlıklarını belirleme özelliği, VM'lerinizin güvenlik için en iyi uygulamalara ve kuruluş politikalarına uygun olmasını sağlamak üzere tasarlanmıştır. Temel standart yanlış yapılandırması, VM'lerinizin yapılandırmasını önceden tanımlanmış güvenlik temel standartlarına göre değerlendirir ve ortamınız için risk oluşturabilecek sapmaları veya yanlış yapılandırmaları tespit eder.

Makine bilgileri Log Analytics aracısı (Microsoft Monitoring agent (MMA) olarak da bilinir) kullanılarak değerlendirme için toplanır. MMA, Kasım 2024'te kullanımdan kaldırılacak şekilde ayarlanır ve aşağıdaki değişiklikler gerçekleşir:

  • Makine bilgileri Azure İlkesi konuk yapılandırması kullanılarak toplanır.

  • Aşağıdaki Azure ilkeleri Azure İlkesi konuk yapılandırmasıyla etkinleştirilir:

    • "Windows makineleri Azure işlem güvenlik temelinin gereksinimlerini karşılamalıdır"

    • "Linux makineleri Azure işlem güvenlik temeli gereksinimlerini karşılamalıdır"

      Note

      Bu ilkeleri kaldırırsanız Azure İlkesi konuk yapılandırma uzantısının avantajlarına erişemezsiniz.

  • İşlem güvenlik temellerini temel alan işletim sistemi önerileri artık Bulut için Defender temel CSPM'ye dahil edilmeyecek. Bu öneriler, Sunucular için Defender Plan 2'yi etkinleştirdiğinizde kullanılabilir.

Defender Servers Plan 2 fiyatlandırma bilgileri hakkında bilgi edinmek için Bulut için Defender fiyatlandırma sayfasını gözden geçirin. Ayrıca Defender for Cloud maliyet hesaplayıcısı ile maliyetleri tahmin edebilirsiniz.

Önemli

Defender for Cloud portalı dışında bulunan Azure İlkesi konuk yapılandırmasının sağladığı ek özelliklerin Defender for Cloud’a dahil olmadığını ve Azure İlkesi konuk yapılandırması fiyatlandırma ilkelerine tabi olduğunu unutmayın. Örneğin düzeltme ve özel ilkeler. Daha fazla bilgi için Azure İlkesi konuk yapılandırması fiyatlandırma sayfasına bakın.

MCSB tarafından sağlanan ve Windows ve Linux işlem güvenlik temellerinin parçası olmayan öneriler, ücretsiz temel CSPM'nin parçası olmaya devam edecektir.

Azure İlkesi konuk yapılandırmasını yükleyin

Temel deneyimi almaya devam etmek için Sunucular için Defender Plan 2'yi etkinleştirmeniz ve Azure İlkesi konuk yapılandırmasını yüklemeniz gerekir. Defender for Servers Plan 2'yi etkinleştirmek ve Azure İlkesi misafir yapılandırmasını yüklemek, temel deneyim boyunca aldığınız aynı önerileri ve sertleştirme rehberliğini almaya devam etmenizi sağlar.

Ortamınıza bağlı olarak aşağıdaki adımları uygulamanız gerekebilir:

  1. Azure İlkesi konuk yapılandırması için destek matrisini gözden geçirin.

  2. Makinelerinize Azure İlkesi konuk yapılandırmasını yükleyin.

Azure İlkesi konuk yapılandırmasını yüklemek için gerekli adımları tamamladıktan sonra, Azure İlkesi konuk yapılandırmasına göre temel özelliklere otomatik olarak erişim kazanırsınız. Azure İlkesi misafir yapılandırmasını yüklemek, temel deneyim boyunca aldığınız aynı önerileri ve sertleştirme rehberliğini almaya devam etmenizi sağlar.

Önerilerde yapılan değişiklikler

MMA'nın kullanımdan kaldırılmasıyla birlikte, aşağıdaki MMA tabanlı öneriler de kullanımdan kaldırılacaktır:

Kullanım dışı bırakılan öneriler, aşağıdaki Azure İlkesi konuk yapılandırma temel önerileriyle değiştirilecektir:

Yinelenen öneriler

Azure aboneliğinde Bulut için Defender etkinleştirdiğinizde, makine işletim sistemi uyumluluğunu değerlendiren işlem güvenlik temelleri de dahil olmak üzere Microsoft bulut güvenlik karşılaştırması (MCSB) varsayılan uyumluluk standardı olarak etkinleştirilir. Bulut için Defender'daki ücretsiz temel bulut güvenliği duruş yönetimi (CSPM), MCSB'yi temel alan güvenlik önerilerinde bulunur.

Bir makine hem MMA hem de Azure İlkesi konuk yapılandırmasını çalıştırıyorsa, yinelenen öneriler görürsünüz. Önerilerin yinelenme nedeni, her iki yöntemin de aynı anda çalışması ve aynı önerilerin üretilmesidir. Bu yinelemeler Uyumluluk ve Güvenli Puanınızı etkiler.

MMA ve Azure İlkesi misafir yapılandırması çalışırken tekrarlanan önerileri önlemek için, Defender for Cloud'taki Regulatory compliance sayfasına giderek "Makineler güvenli şekilde yapılandırılmalı" ve "Log Analytics ajanının otomatik sağlanması aboneliklerde etkinleştirilmeli" gibi MMA önerilerini devre dışı bırakabilirsiniz.

MMA önerilerinden birinin nerede bulunduğunu gösteren mevzuat uyumluluğu panosunun ekran görüntüsü.

Öneriyi tespit ettikten sonra ilgili makineleri seçmeniz ve muaf tutmanız gerekir.

Makineleri seçme ve muaf tutma adımlarını gösteren ekran görüntüsü.

Azure İlkesi konuk yapılandırma aracı tarafından desteklenen temel yapılandırma kurallarından bazıları daha günceldir ve daha geniş kapsamlıdır. Sonuç olarak, Azure İlkesi konuk yapılandırması tarafından desteklenen Baselines özelliğine geçiş, daha önce yapılmamış olabilecek denetimleri içerdiğinden uyumluluk durumunuzu etkileyebilir.

Sorgu önerileri

MMA'nın kullanımdan kaldırılmasıyla Bulut için Defender artık Log Analytic çalışma alanı bilgileri aracılığıyla önerileri sorgulamaz. Bunun yerine Defender for Cloud, artık öneri bilgilerini sorgulamak için API ve portal sorgularında Azure Kaynak Grafı kullanıyor.

Kullanabileceğiniz 2 örnek sorgu şunlardır:

  • Belirli bir kaynak için tüm sağlıksız kuralları sorgulama

    Securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | where machineId  == '{machineId}'
    
  • Tüm Sağlıksız Kurallar ve her biri için sağlıksız makinelerin sayısı

    securityresources 
    | where type == "microsoft.security/assessments/subassessments" 
    | extend assessmentKey=extract(@"(?i)providers/Microsoft.Security/assessments/([^/]*)", 1, id) 
    | where assessmentKey == '1f655fb7-63ca-4980-91a3-56dbc2b715c6' or assessmentKey ==  '8c3d9ad0-3639-4686-9cd2-2b2ab2609bda' 
    | parse-where id with * '/subassessments/' subAssessmentId:string 
    | parse-where id with machineId:string '/providers/Microsoft.Security/' * 
    | extend status = tostring(properties.status.code) 
    | summarize count() by subAssessmentId, status
    

Log Analytics ajanı geçişinizi planlayın

Göç planlama matrisi

Aracı taşıma sürecini iş gereksinimleriniz doğrultusunda planlamanızı öneririz. Aşağıdaki göç planlama tablosu rehberliğimizi özetlemektedir.

Sunucular için Defender kullanıyor musunuz? Bu Sunucular için Defender özellikleri GA'da gerekli mi: dosya bütünlüğü izleme, uç nokta koruma önerileri, güvenlik temeli önerileri? Makinelerde VEYA AMA günlük koleksiyonunda SQL sunucuları için Defender mı kullanıyorsunuz? Geçiş planı
Yes Yes No 1. Uç nokta için Defender tümleştirmesini ve aracısız makine taramasını etkinleştirin.
2. Alternatif platformdaki tüm özelliklerin genel kullanıma sunulmasını bekleyin (önizleme sürümünü daha önce kullanabilirsiniz).
3. Özellikler GA olduğunda Log Analytics aracısını devre dışı bırakın.
No --- No Log Analytics aracısını şimdi kaldırabilirsiniz.
No --- Yes 1. Artık AMA için SQL otomatik sağlama özelliğine geçebilirsiniz.
2. Log Analytics/Azure İzleyici Aracısı'nı devre dışı bırakın .
Yes Yes Yes 1. Uç nokta için Defender tümleştirmesini ve aracısız makine taramasını etkinleştirin.
2. Ga'daki tüm özellikleri almak için Log Analytics aracısını ve AMA'yi yan yana kullanabilirsiniz. Ajanların yan yana çalıştırılması hakkında detaylar için Azure İzleyici Agent'ı otomatik olarak dağıtma bölümüne bakınız.
3. Makinelerde SQL için Defender'da AMA için SQL otomatik sağlamaya geçin. Alternatif olarak, Log Analytics aracısından AMA'ya geçişi Nisan 2024'te başlatın.
4. Geçiş tamamlandıktan sonra Log Analytics aracısını devre dışı bırakın .
Yes No Yes 1. Uç nokta için Defender tümleştirmesini ve aracısız makine taramasını etkinleştirin.
2. Artık makinelerde SQL için Defender'da AMA için SQL otomatik sağlamaya geçiş yapabilirsiniz.
3. Log Analytics aracısını devre dışı bırakın .

MMA göç deneyimini kullanın

MMA geçiş deneyimi, MMA'dan AMA'ya geçmenize yardımcı olan bir araçtır. Bu deneyim, makinelerinizi MMA'dan AMA'ya geçirmenize yardımcı olacak adım adım bir kılavuz sağlar.

MMA göç deneyimi ile şunları yapabilirsiniz:

  • Sunucuları eski katılım yönteminden Log Analytics çalışma alanına taşıyın.
  • Aboneliklerin Sunucular için Defender Plan 2'nin tüm avantajlarını almak için tüm önkoşulları karşıladığından emin olun.
  • MDE üzerinden FIM'in yeni sürümüne geçiş.
  1. Azure portalınaoturum açın.

  2. Microsoft Defender for Cloud>Ortam ayarları bölümüne gidin.

  3. MMA migration seçeneğini seçin.

    MMA geçiş düğmesinin bulunduğu yeri gösteren ekran görüntüsü.

  4. Kullanılabilir eylemlerden biri için Eylem gerçekleştir'i seçin:

    Tüm seçenekler için eylem gerçekleştir düğmesinin nerede bulunduğunu gösteren ekran görüntüsü.

Deneyimin yüklenmesine izin verin ve geçişi tamamlamak için adımları izleyin.

Sonraki Adımlar