Microsoft Sentinel için dağıtım kılavuzu

Bu makalede, Microsoft Sentinel dağıtımınızı planlamanıza, dağıtmanıza ve hassas ayarlamalara yardımcı olan etkinlikler tanıtılır.

Planlama ve hazırlığa genel bakış

Bu bölümde, Microsoft Sentinel dağıtmadan önce planlamanıza ve hazırlamanıza yardımcı olan etkinlikler ve önkoşullar tanıtılır.

Plan ve hazırlama aşaması genellikle bir SOC mimarı veya ilgili roller tarafından gerçekleştirilir.

Adım Ayrıntılar
1. Genel bakış ve önkoşulları planlama ve hazırlama Azure kiracı önkoşullarını gözden geçirin.
2. Çalışma alanı mimarisini planlama Microsoft Sentinel için etkinleştirilmiş Log Analytics çalışma alanınızı tasarla. Microsoft Defender portalını kullanmaya başlayacak olsanız da olmasanız da, yine de bir Log Analytics çalışma alanına ihtiyacınız olacaktır.

Aşağıdakiler gibi parametreleri göz önünde bulundurun:
- Tek bir kiracı mı yoksa birden çok kiracı mı kullanacağınız
- Veri toplama ve depolama için sahip olduğunuz tüm uyumluluk gereksinimleri
- Microsoft Sentinel verilerine erişimi denetleme

Şu makaleleri gözden geçirin:

1. Çalışma alanı mimarisi tasarlama
2. Örnek çalışma alanı tasarımlarını gözden geçirin
3. Birden çok çalışma alanına hazırlanma
3. Veri bağlayıcılarının önceliklerini belirleme Dağıtımınızın bütçesini ve zaman çizelgesini doğru şekilde yansıtmanıza yardımcı olmak için ihtiyacınız olan veri kaynaklarını ve veri boyutu gereksinimlerini belirleyin.

Bu bilgileri iş kullanım örneği incelemeniz sırasında veya zaten mevcut olan bir SIEM'yi değerlendirerek belirleyebilirsiniz. Zaten bir SIEM'niz varsa, hangi veri kaynaklarının en çok değer sağladığını ve Microsoft Sentinel alınması gerektiğini anlamak için verilerinizi analiz edin.
4. Rolleri ve izinleri planlama Azure rol tabanlı erişim denetimini (RBAC) kullanarak güvenlik operasyonları ekibinizde rol oluşturup atayarak Microsoft Sentinel uygun erişimi sağlayın. Farklı roller, Microsoft Sentinel kullanıcıların görebilecekleri ve yapabilecekleri üzerinde ayrıntılı denetim sağlar. Azure rolleri doğrudan çalışma alanında ya da çalışma alanının bağlı olduğu abonelik veya kaynak grubunda atanabilir; Microsoft Sentinel bu atamaları devralır.
5. Maliyetleri planlama Planlanan her senaryo için maliyet etkilerini göz önünde bulundurarak bütçenizi planlamaya başlayın.

Bütçenizin, hem Microsoft Sentinel hem de Azure Log Analytics için veri alımı maliyetini, dağıtılacak playbook'ları ve benzerlerini kapsadığından emin olun.

Dağıtıma genel bakış

Dağıtım aşaması genellikle bir SOC analisti veya ilgili roller tarafından gerçekleştirilir.

Adım Ayrıntılar
1. Microsoft Sentinel, sistem durumu ve denetimi ve içeriği etkinleştirin Microsoft Sentinel etkinleştirin, sistem durumu ve denetim özelliğini etkinleştirin ve kuruluşunuzun ihtiyaçlarına göre tanımladığınız çözümleri ve içeriği etkinleştirin.

API kullanarak Microsoft Sentinel eklemek için, Sentinel Ekleme Durumlarının desteklenen en son sürümüne bakın.
2. İçeriği yapılandırma Sistemlerinizdeki güvenlik tehditlerini algılamanıza, izlemenize ve yanıtlamanıza olanak tanıyan farklı türlerdeki Microsoft Sentinel güvenlik içeriğini yapılandırın: Veri bağlayıcıları, analiz kuralları, otomasyon kuralları, playbook'lar, çalışma kitapları ve izleme listeleri.
3. Çalışma alanları arası mimari ayarlama Ortamınız birden çok çalışma alanı gerektiriyorsa, artık bunları dağıtımınızın bir parçası olarak ayarlayabilirsiniz. Bu makalede, birden çok çalışma alanı ve kiracıyı genişletmek için Microsoft Sentinel ayarlamayı öğreneceksiniz.
4. Kullanıcı ve Varlık Davranış Analizini (UEBA) Etkinleştirme Analiz sürecini kolaylaştırmak için UEBA özelliğini etkinleştirin ve kullanın.
5. Microsoft Sentinel veri gölünü yapılandırın Kuruluşunuzun kritik uzun vadeli verileri koruduğundan emin olmak için etkileşimli ve veri saklama ayarlarını yapılandırarak uygun maliyetli depolama, gelişmiş görünürlük ve gelişmiş analiz araçlarıyla sorunsuz tümleştirme için Microsoft Sentinel veri gölünden yararlanın.

İnce ayar ve gözden geçirme: Dağıtım sonrası için denetim listesi

Dağıtım işleminizin beklendiği gibi çalıştığından ve dağıttığınız güvenlik içeriğinin çalıştığından ve kuruluşunuzu ihtiyaçlarınıza ve kullanım örneklerinize göre koruduğundan emin olmanıza yardımcı olması için dağıtım sonrası denetim listesini gözden geçirin.

İnce ayar ve gözden geçirme aşaması genellikle bir SOC mühendisi veya ilgili roller tarafından gerçekleştirilir.

Adım Eylem
Olayları ve olay sürecini gözden geçirme - Olayların ve gördüğünüz olayların sayısının ortamınızda gerçekleşenleri yansıtıp yansıtmadığını denetleyin.
- SOC'nizin olay müdahale sürecinin, olayları verimli bir şekilde ele alacak biçimde çalışıp çalışmadığını kontrol edin: Farklı olay türlerini SOC'nin farklı katmanlarına/kademelerine atadınız mı?

Olaylarda gezinme ve olayları araştırma veolay görevleriyle çalışma hakkında daha fazla bilgi edinin.
Analiz kurallarını gözden geçirme ve ince ayar yapma - Olay incelemenize bağlı olarak analiz kurallarınızın beklendiği gibi tetiklenip tetiklenmediğini ve kuralların ilgilendiğiniz olay türlerini yansıtıp yansıtmadığını denetleyin.
- Otomasyon kullanarak veya zamanlanmış analiz kurallarını değiştirerek hatalı pozitif sonuçları işleyebilir.
- Microsoft Sentinel, analiz kurallarınızı analiz etmeye yardımcı olmak için yerleşik ince ayar özellikleri sağlar. Bu yerleşik içgörüleri gözden geçirin ve ilgili önerileri uygulayın.
Otomasyon kurallarını ve playbook'ları gözden geçirme - Analiz kurallarına benzer şekilde, otomasyon kurallarınızın beklendiği gibi çalışıp çalışmadığını denetleyin ve ilgilendiğiniz ve ilgilendiğiniz olayları yansıtın.
- Çalışma kitaplarınızın uyarılara ve olaylara beklendiği gibi yanıt verip vermediğini kontrol edin.
İzleme listelerine veri ekleme İzleme listelerinizin güncel olup olmadığını denetleyin. Ortamınızda yeni kullanıcılar veya kullanım örnekleri gibi değişiklikler oluştuysa , izleme listelerinizi uygun şekilde güncelleştirin.
Taahhüt katmanlarını gözden geçirme Başlangıçta ayarladığınız taahhüt katmanlarını gözden geçirin ve bu katmanların geçerli yapılandırmanızı yansıttığını doğrulayın.
Alım maliyetlerini takip etme Alım maliyetlerini izlemek için şu çalışma kitaplarından birini kullanın:
- Çalışma Alanı Kullanım Raporu çalışma kitabı çalışma alanınızın veri tüketimi, maliyeti ve kullanım istatistiklerini sağlar. Çalışma kitabı, çalışma alanının veri alımı durumunu ve ücretsiz ve faturalanabilir veri miktarını verir. Veri alımını ve maliyetlerini izlemek ve özel görünümler ve kural tabanlı uyarılar oluşturmak için çalışma kitabı mantığını kullanabilirsiniz.
- Microsoft Sentinel Maliyet çalışma kitabı, alım ve saklama verileri, uygun veri kaynakları için veri alımı, Logic Apps faturalama bilgileri ve daha fazlası dahil olmak üzere Microsoft Sentinel maliyetlerin daha odaklanmış bir görünümünü sunar.
Veri Toplama Kuralları'nın (DCR) ince ayarını yapma - DCR'lerinizin veri alımı gereksinimlerinizi ve kullanım durumlarınızı yansıtıp yansıtmadığını denetleyin.
- Gerekirse, ilgisiz verileri çalışma alanınızda ilk kez depolanmadan önce bile filtrelemek için alım sırasında dönüştürme uygulayın.
MITRE çerçevesine karşı analiz kurallarını denetleme Microsoft Sentinel MITRE sayfasında MITRE kapsamınızı denetleyin: MITRE ATT&CK® çerçevesinin taktiklerine ve tekniklerine göre kuruluşunuzun güvenlik kapsamını anlamak için çalışma alanınızda zaten etkin olan algılamaları ve yapılandırmanız için kullanılabilir olanları görüntüleyin.
Şüpheli etkinlik arama SOC'nizin proaktif tehdit avcılığı için bir süreç gerçekleştirdiğinden emin olun. Tehdit avcılığı, güvenlik analistlerinin algılanmayan tehditler ve kötü amaçlı davranışlar aradığı bir süreçtir. Bir hipotez oluşturarak, verilerde arama yaparak ve bu hipotezi doğrulayarak ne üzerinde işlem yapmak zorunda olduklarını belirlerler. Eylemler arasında yeni algılamalar, yeni tehdit bilgileri oluşturma veya yeni bir olay oluşturma sayılabilir.

Bu makalede, Microsoft Sentinel dağıtmanıza yardımcı olan aşamaların her birinde yer alan etkinlikleri gözden geçirdiniz.

Hangi aşamada bulunduğunuza bağlı olarak, uygun sonraki adımları seçin:

Microsoft Sentinel dağıtımınızı tamamladığınızda, yaygın görevleri kapsayan öğreticileri gözden geçirerek Microsoft Sentinel özellikleri keşfetmeye devam edin:

Günlük, haftalık ve aylık olarak gerçekleştirmenizi önerdiğimiz düzenli SOC etkinlikleri için Microsoft Sentinel çalışma kılavuzunu gözden geçirin.