Aracılığıyla paylaş


Dosya Bütünlüğünü İzlemeyi Etkinleştirme

Bulut için Microsoft Defender'daki Sunucular için Defender Plan 2'de , Dosya Bütünlüğünü İzleme özelliği kurumsal varlıkların ve kaynakların güvenliğini korumaya yardımcı olur. Saldırıyı gösterebilecek değişiklikler için işletim sistemi dosyalarını, Windows kayıt defterlerini, uygulama yazılımlarını ve Linux sistem dosyalarını tarar ve analiz eder.

Sunucular için Defender Plan 2'yi etkinleştirdikten sonra, veri toplamak için Uç Nokta için Microsoft Defender aracısını ve aracısız makine taramasını kullanarak Dosya Bütünlüğünü İzleme'yi yapılandırmak için bu makaledeki yönergeleri izleyin.

Not

  • Log Analytics aracısı (Microsoft Monitoring agent (MMA)) veya Azure İzleyici aracısı (AMA) ile Dosya Bütünlüğü İzleme'nin önceki bir sürümünü kullanıyorsanız , yeni Dosya Bütünlüğü İzleme deneyimine geçiş yapabilirsiniz.
  • Haziran 2025'ten itibaren Uç Nokta için Microsoft Defender tarafından desteklenen Dosya Bütünlüğünü İzleme için en düşük sürüm gerekir. Aracıyı gerektiği gibi güncelleyin.
    • Windows: 10.8760 veya üzeri.
    • Linux: 30.124082 veya üzeri.

Önkoşullar

  • Aboneliğinizde Sunucular için Defender Plan 2'yi etkinleştirmeniz gerekir.

  • İzlemek istediğiniz makinelere Sunucular için Defender uzantıları aracılığıyla Uç Nokta için Defender aracısını yüklemeniz gerekir.

  • Azure olmayan makineleri Azure Arc'a bağlamanız gerekir.

  • Ek kapsam ve özel yolları izleme olanağı elde etmek için aboneliğinizde aracısız makine taramasını etkinleştirmeniz gerekir.

  • Dosya Bütünlüğünü İzleme'yi etkinleştirmek ve devre dışı bırakmak için Çalışma Alanı sahibi ve Güvenlik yöneticisi izinlerine sahip olmanız gerekir. Güvenlik okuyucu izinleri sonuçları görüntüleyebilir.

Defender for Endpoint istemci sürümünü doğrulayın

Başlamadan önce makinelerinizdeki Uç Nokta için Defender istemci sürümünün en azından Dosya Bütünlüğünü İzleme için gereken en düşük sürüm olduğunu doğrulayın.

  • Windows Server 2019 veya üzeri - Uç Nokta için Defender aracısı, sürekli işletim sistemi güncelleştirmelerinin bir parçası olarak güncelleştirilir. Windows makinelerinde en son güncelleştirmenin yüklü olduğundan emin olun.

    Makineleri uygun ölçekte yüklemek için Windows Sunucuları Güncelleştirme Hizmeti'ni kullanma hakkında daha fazla bilgi edinin.

  • Windows Server 2016 ve Windows Server 2012 R2 - Makineleri el ile en son aracı sürümüne güncelleştirmeniz gerekir.

    KB 5005292 Microsoft Update Kataloğu'ndan yükleyebilirsiniz. KB 5005292 düzenli aralıklarla en son aracı sürümüyle güncelleştirilir.

  • Linux makineleri - Bulut için Defender'daki makineler için otomatik sağlama açıksa Uç Nokta için Defender aracısı otomatik olarak güncelleştirilir. MDE.Linux uzantısı bir Linux makinesine yüklendikten sonra, Sanal Makine (VM) her yeniden başlatıldığında makine, aracı sürümünü güncellemeye çalışır. Aracı sürümünü el ile de güncelleştirebilirsiniz.

Dosya Bütünlüğünü İzlemeyi Etkinleştirme

Dosya Bütünlüğünü İzleme varsayılan olarak etkin değildir. Bulut için Microsoft Defender portalında etkinleştirebilirsiniz.

  1. Azure Portal’ında oturum açın.

  2. Microsoft Bulut için Defender>Ortam ayarlarına>ilgili aboneliğe gidin.

  3. Sunucular için Defender planını bulun ve Ayarlar'ı seçin.

  4. Dosya Bütünlüğünü İzleme bölümünde iki durumlu düğmeyi Açık olarak değiştirin.

    Dosya Bütünlüğü İzleme'yi etkinleştirme işleminin ekran görüntüsü.

  5. Yapılandırmayı düzenle'yi seçin.

  6. Dosya Bütünlüğünü İzleme verilerini depolamak için bir çalışma alanı seçin. (İsteğe bağlı) Alternatif olarak , Yeni oluştur'u seçerek yeni bir çalışma alanı oluşturun.

    Dosya Bütünlüğünü İzleme yapılandırma bölmesinin ekran görüntüsü.

  7. Kuralı izlemeniz önerilir bölümünün altında Düzenle'yi seçin.

  8. İzleme için önerilen dosyaları ve kayıt defterlerini seçin.

    Durum iki konumlu anahtarının Etkin olarak ayarlandığından emin olun ve izlemek istediğiniz Değişiklik türlerini seçin. Varsayılan olarak, izleme için önerilen tüm varlıklar seçilir. İzleme kuralının yanındaki üç nokta düğmesini ve ardından Sil'i seçerek varlıkları izlemeden kaldırabilirsiniz.

    Düzeltilmesi gereken dosya kayıt defterlerini gösteren ekran görüntüsü.

  9. Yaptığınız değişiklikleri kaydetmek için Apply'ı (Uygula) seçin.

    Kural düzenleme ekranını gösteren ekran görüntüsü.

  10. (İsteğe bağlı) Özel kural oluşturmak için + Kural ekle'yi seçin.

    Kural ekle penceresini gösteren ekran görüntüsü.

    1. Yeni özel kural ekle bölümünün altına bir Kural adı ve (İsteğe bağlı) bir Kural açıklaması girin.

    2. Durum anahtarının Etkin olarak ayarlandığından emin olun.

    3. Türleri değiştir'i seçin ve özel kurallarınız için Varlık türü ve Varlık yolunu tanımlayın.

    4. Yaptığınız değişiklikleri kaydetmek için Apply'ı (Uygula) seçin.

    5. (İsteğe bağlı) Kural yapılandırmasını silmek için Kuralı sil'i seçin.

  11. Uygula’yı seçin.

  12. Devam'ı seçin.

Dosya Bütünlüğünü İzleme için etkinleştirme durumunu gözden geçirin

Doğru olduğundan ve tüm önkoşulların karşılandığından emin olmak için Dosya Bütünlüğünü İzleme etkinleştirmesini gözden geçirin.

  1. İş yükü koruması>Dosya Bütünlüğünü İzleme'ye gidin.

    Dosya Bütünlüğünü İzleme durumu düğmesinin ekran görüntüsü.

  2. Ayarlarseçin.

    Ayarlar düğmesinin bulunduğu yeri gösteren Dosya Bütünlüğünü İzleme sayfasının ekran görüntüsü.

  3. Eksik önkoşulları denetleyin.

  4. Bir abonelik seçin ve gerekli çalışma alanı için düzeltici eylemleri gözden geçirin.

    Eksik önkoşulları gösteren Dosya Bütünlüğünü İzleme sayfasının ekran görüntüsü.

  5. Gerekli düzeltmeler için onay kutusunu seçin.

  6. Uygula’yı seçin.

Dosya Bütünlüğünü İzlemeyi Devre Dışı Bırak

Dosya Bütünlüğünü İzleme'yi devre dışı bırakırsanız yeni olay toplanmaz. Ancak devre dışı bırakmadan önce toplanan veriler, çalışma alanı bekletme ilkesine uygun olarak Log Analytics çalışma alanında kalır.

Aşağıdaki gibi devre dışı bırakın:

  1. Azure Portal’ında oturum açın.

  2. Microsoft Defender for Cloud>Ortam Ayarları>ilgili aboneliğe gidin.

  3. Sunucular için Defender planını bulun ve Ayarlar'ı seçin.

  4. Dosya Bütünlüğünü İzleme bölümünde iki durumlu düğmeyi Kapalı konuma getirin.

    Dosya Bütünlüğünü İzleme'yi devre dışı bırakma işleminin ekran görüntüsü.

  5. Uygula’yı seçin.

  6. Devam'ı seçin.

  7. Kaydet'i seçin.

Sonraki adım

  • Dosya Bütünlüğünü İzleme için toplanan olaylar, Sunucular için Defender Plan 2 müşterileri için 500 MB'lık avantaja uygun veri türlerine dahildir. Avantaj hakkında daha fazla bilgi edinin.
  • Dosya Bütünlüğünü İzleme'deki değişiklikleri gözden geçirin.