Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bu makalede, tehditleri izleyebilmek ve yanıtlamak için sisteminizin Microsoft Defender for Cloud uyarılar için yapılandırıldığını doğrulama işlemi açıklanmaktadır.
Güvenlik uyarıları nedir?
Uyarılar, kaynaklarınızda tehditler algıladığında Bulut için Defender tarafından oluşturulan bildirimlerdir. Defender for Cloud, uyarıları şiddet derecesine göre sıralar ve bunları önemli detaylarla listeler. Bu bilgileri kullanarak her sorunu hızlıca araştırabilirsiniz. Defender for Cloud ayrıca bir saldırıyı düzeltmenize yardımcı olacak adımlar sunar.
Daha fazla bilgi için bkz. Bulut için Defender güvenlik uyarıları ve Güvenlik uyarılarını yönetme ve yanıtlama.
Prerequisites
Tüm uyarıları almak için makinelerinizin ve bağlı Log Analytics çalışma alanlarının aynı kiracıda olması gerekir.
Örnek güvenlik uyarıları oluşturma
Yeni önizleme uyarıları deneyimini kullanırsanız, Azure portalındaki güvenlik uyarıları sayfasından örnek uyarılar oluşturabilirsiniz. Daha fazla detay için, Microsoft Defender for Cloud'da güvenlik uyarılarını yönet ve yanıt ver bölümüne bakabilirsiniz.
Örnek uyarılar oluşturma
Örnek uyarıları kullanarak:
- Microsoft Defender planlarınızın değerini ve özelliklerini değerlendirin.
- Güvenlik bilgileri ve olay yönetimi (SIEM) tümleştirmeleri, iş akışı otomasyonu ve e-posta bildirimleri gibi güvenlik uyarılarınız için yaptığınız tüm yapılandırmaları doğrulayın.
Örnek uyarılar oluşturmak için:
- Abonelik Katkıda Bulunanı rolüne sahip bir kullanıcı olarak güvenlik uyarıları sayfasındaki araç çubuğunda Örnek uyarılar'ı seçin.
- Aboneliği seçin.
- Uyarılarını görmek istediğiniz ilgili Microsoft Defender planlarını seçin.
- Örnek uyarılar oluştur'u seçin.
Örnek uyarıların oluşturulduğunu bildiren bir bildirim görüntülenir:
Birkaç dakika sonra, örnek uyarılar güvenlik uyarıları sayfasında beliriyor. Örnek uyarılar, Microsoft Defender for Cloud güvenlik uyarılarınızı almak için yapılandırdığınız başka yerlerde de görünür (bağlı SIEM'ler, e-posta bildirimleri vb.).
Tip
Uyarılar sanal kaynaklar içindir.
Azure sanal makinelerinizde (VM' ler) uyarı simülasyonu (Windows)
Başlamadan önce aşağıdakilerden emin olun:
- Defender for Endpoint ajanı, Defender for Servers aracılığıyla makinenize kuruludur.
- Uç Nokta için Microsoft Defender Real-Time koruması açık. Bu ayarı kontrol etmek için, Microsoft Defender Antivirus'ta gerçek zamanlı korumayı yapılandırma bölümüne bakınız.
Test etmek istediğiniz makinede, yükseltilmiş komut isteğini açın ve betiği çalıştırın:
Başlat'a gidin ve
cmdyazın.Komut İstemi'ni sağ seçin ve Yönetici olarak çalıştır'ı seçin.
İstemde aşağıdaki komutu kopyalayıp çalıştırın:
powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.Komut İstemi penceresi otomatik olarak kapanır. Başarılı olursa, 10 dakika içinde Defender for Cloud Uyarılar panelinde yeni bir uyarı görünmelidir.
PowerShell kutusundaki ileti satırı, burada gösterildiği gibi görünmelidir:
Alternatif olarak, uyarıyı Windows'ta simüle etmek için EICAR test dizisini kullanabilirsiniz. Bir metin dosyası oluşturun, EICAR satırını yapıştırın ve dosyayı yürütülebilir dosya olarak makinenizin yerel sürücüsüne kaydedin.
Azure sanal makinelerinizde (VM' ler) (Linux) uyarıların simülasyonunu oluşturma
Başlamadan önce aşağıdakilerden emin olun:
- Uç Nokta için Microsoft Defender ajanı, Defender for Servers entegrasyonunun bir parçası olarak makinenize kuruludur.
- Uç Nokta için Microsoft Defender Real-Time koruması etkin olarak çalışıyor. Bu ayarı doğrulamak için bkz. Microsoft Defender Virüsten Koruma'da gerçek zamanlı korumayı yapılandırma.
Saldırılan kaynağı simüle etmek istediğiniz makinede şu adımları izleyin:
- Bir Terminal penceresi açın, aşağıdaki komutu kopyalayın ve çalıştırın:
curl -O https://secure.eicar.org/eicar.com.txt - Terminal penceresi otomatik olarak kapanıyor. Başarılı olursa, 10 dakika içinde Defender for Cloud Alerts blade'inde yeni bir uyarı belirmelidir.
Kubernetes'te uyarıların benzetimini yapın
Defender for Containers, kümeleriniz ve küme düğümleriniz için uyarılar oluşturur. Hem kontrol düzlemini (API sunucusu) hem de konteyner iş yükünü izler.
Defender for Containers kontrol düzlemi ve konteynerize iş yükü için uyarıları simüle etmek için Kubernetes uyarı simülasyon aracını kullanın.
Daha fazla bilgi için Microsoft Defender for Containers'a bakınız.
App Service için uyarıların simülasyonunu oluşturma
App Service'te çalışan kaynaklar için uyarıların benzetimini yapabilirsiniz.
- Yeni bir web sitesi oluşturun ve Bulut için Defender kaydolması veya mevcut bir web sitesini kullanması için 24 saat bekleyin.
- Web sitesi oluşturulduktan sonra aşağıdaki URL'yi kullanarak web sitesine erişin:
- Yaklaşık 2-4 saat içinde bir uyarı oluşturulur.
Storage Gelişmiş Tehdit Koruması (ATP) için uyarıları simüle edin
Depolama için Microsoft Defender tehdit algılamasını doğrulamak için aşağıdaki adımları tamamlayın:
Depolama için Azure Defender'ın etkinleştirildiği bir depolama hesabına gidin.
Kenar çubuğunda Kapsayıcılar sekmesini seçin.
Mevcut bir kapsayıcıya gidin veya yeni bir kapsayıcı oluşturun.
Bu kapsayıcıya bir dosya yükleyin. Hassas veriler içerebilecek herhangi bir dosyayı karşıya yüklemekten kaçının.
Karşıya yüklenen dosyayı sağ tıklayın ve SAS Oluştur'u seçin.
Oluşturulan SAS belirteci ve URL düğmesini seçin (herhangi bir seçeneği değiştirmeniz gerekmez).
Oluşturulan SAS URL'sini kopyalayın.
Tor tarayıcısı indirme sayfasını açın ve Tor tarayıcısını yükleyin.
Tor tarayıcısında SAS URL'sine gidin. Artık karşıya yüklenen dosyayı görmeniz ve indirebilmeniz gerekir.
App Service (EICAR) için uyarıları simüle et
Bir uygulama hizmetleri EICAR uyarısının benzetimini yapmak için:
- App Services web sitesinin Azure portalı dikey penceresine giderek veya bu web sitesiyle ilişkilendirilmiş özel DNS girişini kullanarak web sitesinin HTTP uç noktasını bulun. (Azure Uygulaması Hizmetleri web sitesinin varsayılan URL uç noktası son ekine
https://XXXXXXX.azurewebsites.netsahiptir). Web sitesi, uyarı simülasyonu öncesinde oluşturulmuş bir web sitesi değil mevcut bir web sitesi olmalıdır. - App Services web sitesinin Azure portalı dikey penceresine giderek veya bu web sitesiyle ilişkili özel DNS girişini kullanarak web sitesinin HTTP uç noktasını bulun. (Azure Uygulaması Hizmetleri web sitesinin varsayılan URL uç noktası son ekine
https://XXXXXXX.azurewebsites.netsahiptir). Web sitesi, uyarı simülasyonu öncesinde oluşturulmuş bir web sitesi değil mevcut bir web sitesi olmalıdır. - Web sitesi URL'sine göz atın ve aşağıdaki sabit son eki ekleyin:
/This_Will_Generate_ASC_Alert. URL şöyle görünmelidir:https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Uyarının oluşturulması biraz zaman alabilir (yaklaşık 1,5 saat).
Azure Key Vault Tehdit Algılamayı Doğrulama
Azure Key Vault tehdit algılamasını doğrulamak için, Azure portalını kullanarak bir anahtar kasası oluşturun ve ardından şu adımları izleyin:
Prerequisites
- Azure portalını kullanarak anahtar kasası oluşturun.
- Anahtar kasasına bir sır ekle.
Doğrulama adımları
Azure Key Vault tehdit algılamasını doğrulamak için:
- Key Vault ve gizli diziyi oluşturduktan sonra İnternet erişimi olan bir VM'ye gidin ve TOR Browser'ı indirin.
- VM'nize TOR Browser'ı yükleyin.
- Yüklemeden sonra normal tarayıcınızı açın, Azure portalında oturum açın ve Key Vault sayfasına erişin. Vurgulanan URL'yi seçin ve adresi kopyalayın.
- TOR'yi açın ve bu URL'yi yapıştırın (Azure portalına erişmek için yeniden kimlik doğrulaması yapmanız gerekir).
- Erişimden sonra sol bölmedeki Gizli Diziler seçeneğini de belirleyebilirsiniz.
- Tor Tarayıcı'da Azure portalından oturumu kapatın ve tarayıcıyı kapatın.
- Bir süre sonra, Key Vault için Defender bu şüpheli etkinlik hakkında ayrıntılı bilgi içeren bir uyarı tetikler.
İlgili içerik
Defender for Cloud'ta uyarılar ve tehdit tespiti hakkında daha fazla bilgi edinin:
- Bulut için Microsoft Defender'de Azure Key Vault tehdit algılamasını doğrulama
- Bulut için Microsoft Defender'da güvenlik uyarılarını yönetme ve yanıtlama - Bulut için Defender'da uyarıları yönetmeyi ve güvenlik olaylarını yanıtlamayı öğrenin.
- Bulut için Microsoft Defender güvenlik uyarılarını anlama