Bulut için Microsoft Defender uyarılarını doğrulama

Bu makalede, tehditleri izleyebilmek ve yanıtlamak için sisteminizin Microsoft Defender for Cloud uyarılar için yapılandırıldığını doğrulama işlemi açıklanmaktadır.

Güvenlik uyarıları nedir?

Uyarılar, kaynaklarınızda tehditler algıladığında Bulut için Defender tarafından oluşturulan bildirimlerdir. Defender for Cloud, uyarıları şiddet derecesine göre sıralar ve bunları önemli detaylarla listeler. Bu bilgileri kullanarak her sorunu hızlıca araştırabilirsiniz. Defender for Cloud ayrıca bir saldırıyı düzeltmenize yardımcı olacak adımlar sunar.

Daha fazla bilgi için bkz. Bulut için Defender güvenlik uyarıları ve Güvenlik uyarılarını yönetme ve yanıtlama.

Prerequisites

Tüm uyarıları almak için makinelerinizin ve bağlı Log Analytics çalışma alanlarının aynı kiracıda olması gerekir.

Örnek güvenlik uyarıları oluşturma

Yeni önizleme uyarıları deneyimini kullanırsanız, Azure portalındaki güvenlik uyarıları sayfasından örnek uyarılar oluşturabilirsiniz. Daha fazla detay için, Microsoft Defender for Cloud'da güvenlik uyarılarını yönet ve yanıt ver bölümüne bakabilirsiniz.

Örnek uyarılar oluşturma

Örnek uyarıları kullanarak:

  • Microsoft Defender planlarınızın değerini ve özelliklerini değerlendirin.
  • Güvenlik bilgileri ve olay yönetimi (SIEM) tümleştirmeleri, iş akışı otomasyonu ve e-posta bildirimleri gibi güvenlik uyarılarınız için yaptığınız tüm yapılandırmaları doğrulayın.

Örnek uyarılar oluşturmak için:

  1. Abonelik Katkıda Bulunanı rolüne sahip bir kullanıcı olarak güvenlik uyarıları sayfasındaki araç çubuğunda Örnek uyarılar'ı seçin.
  2. Aboneliği seçin.
  3. Uyarılarını görmek istediğiniz ilgili Microsoft Defender planlarını seçin.
  4. Örnek uyarılar oluştur'u seçin.

Bulut için Microsoft Defender'da örnek uyarılar oluşturma adımlarını gösteren ekran görüntüsü.

Örnek uyarıların oluşturulduğunu bildiren bir bildirim görüntülenir:

Örnek uyarıların oluşturulduğunu belirten bildirimi gösteren ekran görüntüsü.

Birkaç dakika sonra, örnek uyarılar güvenlik uyarıları sayfasında beliriyor. Örnek uyarılar, Microsoft Defender for Cloud güvenlik uyarılarınızı almak için yapılandırdığınız başka yerlerde de görünür (bağlı SIEM'ler, e-posta bildirimleri vb.).

Güvenlik uyarıları listesindeki örnek uyarıları gösteren ekran görüntüsü.

Tip

Uyarılar sanal kaynaklar içindir.

Azure sanal makinelerinizde (VM' ler) uyarı simülasyonu (Windows)

Başlamadan önce aşağıdakilerden emin olun:

Test etmek istediğiniz makinede, yükseltilmiş komut isteğini açın ve betiği çalıştırın:

  1. Başlat'a gidin ve cmd yazın.

  2. Komut İstemi'ni sağ seçin ve Yönetici olarak çalıştır'ı seçin.

    Yönetici Olarak Çalıştır'ın seçileceği yeri gösteren ekran görüntüsü.

  3. İstemde aşağıdaki komutu kopyalayıp çalıştırın: powershell.exe -NoExit -ExecutionPolicy Bypass -WindowStyle Hidden $ErrorActionPreference = 'silentlycontinue';(New-Object System.Net.WebClient).DownloadFile('http://127.0.0.1/1.exe', 'C:\test-MDATP-test\invoice.exe');Start-Process 'C:\test-MDATP-test\invoice.exe'.

  4. Komut İstemi penceresi otomatik olarak kapanır. Başarılı olursa, 10 dakika içinde Defender for Cloud Uyarılar panelinde yeni bir uyarı görünmelidir.

  5. PowerShell kutusundaki ileti satırı, burada gösterildiği gibi görünmelidir:

    PowerShell ileti satırını gösteren ekran görüntüsü.

Alternatif olarak, uyarıyı Windows'ta simüle etmek için EICAR test dizisini kullanabilirsiniz. Bir metin dosyası oluşturun, EICAR satırını yapıştırın ve dosyayı yürütülebilir dosya olarak makinenizin yerel sürücüsüne kaydedin.

Azure sanal makinelerinizde (VM' ler) (Linux) uyarıların simülasyonunu oluşturma

Başlamadan önce aşağıdakilerden emin olun:

  • Uç Nokta için Microsoft Defender ajanı, Defender for Servers entegrasyonunun bir parçası olarak makinenize kuruludur.
  • Uç Nokta için Microsoft Defender Real-Time koruması etkin olarak çalışıyor. Bu ayarı doğrulamak için bkz. Microsoft Defender Virüsten Koruma'da gerçek zamanlı korumayı yapılandırma.

Saldırılan kaynağı simüle etmek istediğiniz makinede şu adımları izleyin:

  1. Bir Terminal penceresi açın, aşağıdaki komutu kopyalayın ve çalıştırın: curl -O https://secure.eicar.org/eicar.com.txt
  2. Terminal penceresi otomatik olarak kapanıyor. Başarılı olursa, 10 dakika içinde Defender for Cloud Alerts blade'inde yeni bir uyarı belirmelidir.

Kubernetes'te uyarıların benzetimini yapın

Defender for Containers, kümeleriniz ve küme düğümleriniz için uyarılar oluşturur. Hem kontrol düzlemini (API sunucusu) hem de konteyner iş yükünü izler.

Defender for Containers kontrol düzlemi ve konteynerize iş yükü için uyarıları simüle etmek için Kubernetes uyarı simülasyon aracını kullanın.

Daha fazla bilgi için Microsoft Defender for Containers'a bakınız.

App Service için uyarıların simülasyonunu oluşturma

App Service'te çalışan kaynaklar için uyarıların benzetimini yapabilirsiniz.

  1. Yeni bir web sitesi oluşturun ve Bulut için Defender kaydolması veya mevcut bir web sitesini kullanması için 24 saat bekleyin.
  2. Web sitesi oluşturulduktan sonra aşağıdaki URL'yi kullanarak web sitesine erişin:
    1. App Service kaynak bölmesini açın ve varsayılan etki alanı alanından URL'nin etki alanını kopyalayın.

      Varsayılan etki alanının kopyalandığı yeri gösteren ekran görüntüsü.

    2. Web sitesi adını URL'ye kopyalayın: https://<website-name>.azurewebsites.net/This_Will_Generate_ASC_Alert.

  3. Yaklaşık 2-4 saat içinde bir uyarı oluşturulur.

Storage Gelişmiş Tehdit Koruması (ATP) için uyarıları simüle edin

Depolama için Microsoft Defender tehdit algılamasını doğrulamak için aşağıdaki adımları tamamlayın:

  1. Depolama için Azure Defender'ın etkinleştirildiği bir depolama hesabına gidin.

  2. Kenar çubuğunda Kapsayıcılar sekmesini seçin.

    Kapsayıcı seçmek için gidileceği yeri gösteren ekran görüntüsü.

  3. Mevcut bir kapsayıcıya gidin veya yeni bir kapsayıcı oluşturun.

  4. Bu kapsayıcıya bir dosya yükleyin. Hassas veriler içerebilecek herhangi bir dosyayı karşıya yüklemekten kaçının.

    Kapsayıcıya dosyanın yüklendiği yeri gösteren ekran görüntüsü.

  5. Karşıya yüklenen dosyayı sağ tıklayın ve SAS Oluştur'u seçin.

  6. Oluşturulan SAS belirteci ve URL düğmesini seçin (herhangi bir seçeneği değiştirmeniz gerekmez).

  7. Oluşturulan SAS URL'sini kopyalayın.

  8. Tor tarayıcısı indirme sayfasını açın ve Tor tarayıcısını yükleyin.

  9. Tor tarayıcısında SAS URL'sine gidin. Artık karşıya yüklenen dosyayı görmeniz ve indirebilmeniz gerekir.

App Service (EICAR) için uyarıları simüle et

Bir uygulama hizmetleri EICAR uyarısının benzetimini yapmak için:

  1. App Services web sitesinin Azure portalı dikey penceresine giderek veya bu web sitesiyle ilişkilendirilmiş özel DNS girişini kullanarak web sitesinin HTTP uç noktasını bulun. (Azure Uygulaması Hizmetleri web sitesinin varsayılan URL uç noktası son ekine https://XXXXXXX.azurewebsites.netsahiptir). Web sitesi, uyarı simülasyonu öncesinde oluşturulmuş bir web sitesi değil mevcut bir web sitesi olmalıdır.
  2. App Services web sitesinin Azure portalı dikey penceresine giderek veya bu web sitesiyle ilişkili özel DNS girişini kullanarak web sitesinin HTTP uç noktasını bulun. (Azure Uygulaması Hizmetleri web sitesinin varsayılan URL uç noktası son ekine https://XXXXXXX.azurewebsites.netsahiptir). Web sitesi, uyarı simülasyonu öncesinde oluşturulmuş bir web sitesi değil mevcut bir web sitesi olmalıdır.
  3. Web sitesi URL'sine göz atın ve aşağıdaki sabit son eki ekleyin: /This_Will_Generate_ASC_Alert. URL şöyle görünmelidir: https://XXXXXXX.azurewebsites.net/This_Will_Generate_ASC_Alert. Uyarının oluşturulması biraz zaman alabilir (yaklaşık 1,5 saat).

Azure Key Vault Tehdit Algılamayı Doğrulama

Azure Key Vault tehdit algılamasını doğrulamak için, Azure portalını kullanarak bir anahtar kasası oluşturun ve ardından şu adımları izleyin:

Prerequisites

Doğrulama adımları

Azure Key Vault tehdit algılamasını doğrulamak için:

  1. Key Vault ve gizli diziyi oluşturduktan sonra İnternet erişimi olan bir VM'ye gidin ve TOR Browser'ı indirin.
  2. VM'nize TOR Browser'ı yükleyin.
  3. Yüklemeden sonra normal tarayıcınızı açın, Azure portalında oturum açın ve Key Vault sayfasına erişin. Vurgulanan URL'yi seçin ve adresi kopyalayın.
  4. TOR'yi açın ve bu URL'yi yapıştırın (Azure portalına erişmek için yeniden kimlik doğrulaması yapmanız gerekir).
  5. Erişimden sonra sol bölmedeki Gizli Diziler seçeneğini de belirleyebilirsiniz.
  6. Tor Tarayıcı'da Azure portalından oturumu kapatın ve tarayıcıyı kapatın.
  7. Bir süre sonra, Key Vault için Defender bu şüpheli etkinlik hakkında ayrıntılı bilgi içeren bir uyarı tetikler.

Defender for Cloud'ta uyarılar ve tehdit tespiti hakkında daha fazla bilgi edinin: