Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Güvenlik Bilgileri ve Olay Yönetimi (SIEM) ile Güvenlik Operasyonları Merkezi (SOC) ekipleri, genellikle düzenli olarak, mevcut personelin başa çıkamayacağı kadar yüksek hacimlerde güvenlik uyarıları ve olaylarıyla karşı karşıya kalır. Bu, birçok uyarının yoksayıldığı ve birçok olayın araştırılmadığı durumlarda çok sık sonuçlanır ve kuruluş fark edilmeyen saldırılara karşı savunmasız hale gelir.
Microsoft Sentinel, bir SIEM sistemi olmasının yanı sıra güvenlik düzenleme, otomasyon ve yanıt (SOAR) için de bir platformdur. Birincil amaçlarından biri, güvenlik operasyon merkezinizin ve personelinizin (SOC/SecOps) sorumluluğunda olan yinelenen ve öngörülebilir zenginleştirme, yanıt ve düzeltme görevlerini otomatikleştirmek ve gelişmiş tehditlerin daha ayrıntılı araştırılması ve tehdit avcılığı için zaman ve kaynak boşaltmaktır.
Bu makalede Microsoft Sentinel SOAR özellikleri açıklanır ve güvenlik tehditlerine yanıt olarak otomasyon kurallarının ve playbook'ların kullanılması SOC'nizin verimliliğini nasıl artırıp size zaman ve kaynak tasarrufu sağlar.
Önemli
31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır.
Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz.
Otomasyon kuralları
Microsoft Sentinel, kullanıcıların olay işleme otomasyonlarını merkezi bir konumdan yönetmesine olanak sağlamak için otomasyon kurallarını kullanır. Otomasyon kurallarını kullanarak:
- playbook’ları kullanarak olaylara ve uyarılara daha gelişmiş otomasyon atayın
- Playbook olmadan olayları otomatik olarak etiketleyin, atayın veya kapatın
- Aynı anda birden çok analiz kuralı için yanıtları otomatikleştirme
- Analistlerinizin olayları önceliklendirme, araştırma ve düzeltme sırasında gerçekleştirmeleri gereken görev listeleri oluşturma
- Yürütülen eylemlerin sırasını denetleme
Otomasyon kurallarını olaylar oluşturulduğunda veya güncelleştirildiğinde uygulamanızı ve olay düzenleme işlemleriniz için otomasyonu daha da kolaylaştırmanızı ve karmaşık iş akışlarını basitleştirmenizi öneririz.
Daha fazla bilgi için bkz. Otomasyon kurallarıyla Microsoft Sentinel tehdit yanıtlarını otomatikleştirme.
Playbook'lar
Playbook, Microsoft Sentinel’den rutin olarak çalıştırılabilen yanıt ve düzeltme eylemleri ile bunlara ilişkin mantığın bir koleksiyonudur. Bir playbook şunları yapabilir:
- Tehdit yanıtınızı otomatikleştirmeye ve düzenlemeye yardımcı olun
- Hem iç hem de dış sistemlerle tümleştirme
- Belirli uyarılara veya olaylara yanıt olarak otomatik olarak çalışacak şekilde yapılandırılabilir veya yeni uyarılara yanıt vermek gibi isteğe bağlı olarak el ile çalıştırılabilir
Microsoft Sentinel'da playbook'lar, kuruluş genelindeki sistemlerde görevleri ve iş akışlarını zamanlamanıza, otomatikleştirmenize ve düzenlemenize yardımcı olan bir bulut hizmeti olan Azure Logic Apps'te yerleşik iş akışlarını temel alır. Bu, playbook'ların Logic Apps'in tümleştirme ve düzenleme özelliklerinin tüm gücünden ve özelleştirilebilirliğinden ve kullanımı kolay tasarım araçlarından ve Katman 1 Azure hizmetinin ölçeklenebilirlik, güvenilirlik ve hizmet düzeyinden yararlanabileceği anlamına gelir.
Daha fazla bilgi için bkz. Microsoft Sentinel'da playbook'larla tehdit yanıtlarını otomatikleştirme.
Microsoft Defender portalında otomasyon
Defender portalında otomasyonun Microsoft Sentinel için nasıl çalıştığı hakkında aşağıdaki ayrıntıları not edin. Azure portalından Defender portalına geçiş yapan mevcut bir müşteriyseniz, Defender portalına geçiş yaptıktan sonra çalışma alanınızdaki otomasyonun çalışma biçiminde bazı farklılıklar fark edebilirsiniz.
| İşlevsellik | Açıklama |
|---|---|
| Uyarı tetikleyicileriyle otomasyon kuralları | Defender portalında, uyarı tetikleyicileri olan otomasyon kuralları yalnızca Microsoft Sentinel uyarılarda görev alır. Defender XDR uyarılarına verilen yanıtları otomatikleştirmek için Gelişmiş Uyarı Tetikleyicisi'ni kullanın. Daha fazla bilgi için bkz . Uyarı oluşturma tetikleyicisi. |
| Olay tetikleyicileriyle otomasyon kuralları | Hem Azure portalında hem de Defender portalında, tüm olaylarda olay sağlayıcısı olarak Microsoft XDR bulunduğundan ( ProviderName alanındaki değer), Olay sağlayıcısı koşul özelliği kaldırılmıştır. Bu noktada, Olay sağlayıcısı koşulunun yalnızca Microsoft Sentinel veya Microsoft 365 Defender olarak ayarlandığı olaylar da dahil olmak üzere mevcut tüm otomasyon kuralları hem Microsoft Sentinel hem de Microsoft Defender XDR olaylarında çalıştırılır. Ancak, belirli bir analiz kuralı adı belirten otomasyon kuralları yalnızca belirtilen analiz kuralı tarafından oluşturulan uyarıları içeren olaylarda çalıştırılır. Başka bir deyişle, kuralınızı yalnızca Microsoft Sentinel olaylarda çalışacak şekilde sınırlamak için Analiz kuralı adı koşulu özelliğini yalnızca Microsoft Sentinel içinde bulunan bir analiz kuralına tanımlayabilirsiniz. Ayrıca, Defender portalına eklendikten sonra SecurityIncident tablosu artık bir Açıklama alanı içermiyor. Bu nedenle: - Bu Açıklama alanını olay oluşturma tetikleyicisi olan bir otomasyon kuralının koşulu olarak kullanıyorsanız, Defender portalına eklendikten sonra bu otomasyon kuralı çalışmaz. Bu gibi durumlarda, yapılandırmayı uygun şekilde güncelleştirdiğinden emin olun. Daha fazla bilgi için bkz . Olay tetikleyici koşulları. - ServiceNow gibi harici bir bilet sistemiyle tümleştirme yapılandırdıysanız olay açıklaması eksik olur. |
| Playbook tetikleyicilerinde gecikme | Microsoft Defender olayların Microsoft Sentinel görünmesi 5 dakika kadar sürebilir. Bu gecikme mevcutsa, playbook'in tetiklenmesi de gecikir. |
| Otomasyon toplu işlem penceresi | 5-10 dakikalık bir süre içinde aynı olayda birden çok değişiklik yapılırsa, Microsoft Sentinel tek bir güncelleştirme gönderilir ve yalnızca en son değişiklik yapılır. Ara güncelleştirmeler kaybolur ve bu da sıralı olay durumu değişikliklerini işlemeye bağlı iş akışlarını etkileyebilir. Daha fazla bilgi için bkz. Olay güncelleştirme tetikleyicisi. |
| Mevcut olay adlarına yapılan değişiklikler | Defender portalı, olayları ve uyarıları ilişkilendirmek için benzersiz bir altyapı kullanır. Çalışma alanınızı Defender portalına eklerken, bağıntı uygulandığında mevcut olay adları değiştirilebilir. Bu nedenle otomasyon kurallarınızın her zaman doğru çalıştığından emin olmak için otomasyon kurallarınızda koşul ölçütü olarak olay başlıklarını kullanmaktan kaçınmanızı ve bunun yerine olaya dahil edilen uyarıları oluşturan analiz kurallarının adını ve daha fazla ayrıntı gerekiyorsa etiketleri kullanmanızı öneririz. |
| Alana göre güncelleştirildi | Çalışma alanınızı ekleme işleminden sonra, Güncelleyen alanında, artık Microsoft 365 Defender içermeyen yeni bir desteklenen değer kümesi vardır. Mevcut otomasyon kurallarında Microsoft 365 Defender , çalışma alanınızı ekledikten sonra Diğer değeriyle değiştirilir. |
| Doğrudan bir olaydan otomasyon kuralları oluşturma | Doğrudan bir olaydan otomasyon kuralları oluşturma yalnızca Azure portalında desteklenir. Defender portalında çalışıyorsanız Otomasyon sayfasından sıfırdan otomasyon kurallarınızı oluşturun. |
| Microsoft olay oluşturma kuralları | Microsoft olay oluşturma kuralları Defender portalında desteklenmez. Daha fazla bilgi için bkz. Microsoft Defender XDR olayları ve Microsoft olay oluşturma kuralları. |
| Defender portalından otomasyon kurallarını çalıştırma | Bir uyarının tetiklenmesi ve Defender portalında bir olayın oluşturulması veya güncelleştirilmesi ile bir otomasyon kuralının çalıştırılması arasında 10 dakikaya kadar süre geçebilir. Bu zaman gecikmesi, olayın Defender portalında oluşturulması ve ardından otomasyon kuralı için Microsoft Sentinel iletilmiş olmasıdır. |
| Aktif çalışma kitapları sekmesi | Defender portalına ekleme işlemi tamamlandıktan sonra, varsayılan olarak Etkin playbook'lar sekmesi, eklenen çalışma alanının aboneliğini içeren önceden tanımlanmış bir filtre gösterir. Azure portal, abonelik filtresini kullanarak diğer abonelikler için veri ekleyin. Daha fazla bilgi için bkz. Şablonlardan Microsoft Sentinel playbook oluşturma ve özelleştirme. |
| Playbook'ları isteğe bağlı olarak el ile çalıştırma | Aşağıdaki yordamlar şu anda Defender portalında desteklenmemektedir: |
| Olaylarda playbook çalıştırmak Microsoft Sentinel eşitlemesi gerektirir | Defender portalından bir olay üzerinde playbook çalıştırmayı denerseniz ve "Bu eylemle ilgili verilere erişemiyorum. Ekranı birkaç dakika içinde yenileyin" iletisini görürseniz, bu, olayın henüz Microsoft Sentinel eşitlenmediğini gösterir. Playbook'u başarıyla çalıştırmak için olay eşitlendikten sonra olay sayfasını yenileyin. |
|
Olaylar: Olaylara uyarı ekleme / Olaylardan uyarıları kaldırma |
Çalışma alanınızı Defender portalına ekledikten sonra olaylara uyarı ekleme veya olaylardan uyarıları kaldırma işlemi desteklenmediğinden, bu eylemler playbook'ların içinden de desteklenmez. Daha fazla bilgi için bkz. Uyarıların bağıntılı olduğunu ve olayların Defender portalında nasıl birleştiğini anlama. |
| Microsoft Defender XDR’nin birden çok çalışma alanındaki tümleştirmesi | XDR verilerini tek bir kiracıda birden fazla çalışma alanıyla tümleştirdiyseniz, veriler artık yalnızca Defender portalındaki birincil çalışma alanına alınır. Otomasyon kurallarını çalışır durumda tutmak için ilgili çalışma alanına aktarın. |
| Otomasyon ve Bağıntı altyapısı | Bağıntı altyapısı, birden çok sinyalden gelen uyarıları tek bir olayda birleştirebilir ve bu da otomasyonun tahmin etmediğiniz verileri almasına neden olabilir. Beklenen sonuçları gördüğünüzden emin olmak için otomasyon kurallarınızı gözden geçirmenizi öneririz. |