Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel'daki Kullanıcı ve Varlık Davranış Analizi (UEBA), bağlı veri kaynaklarından gelen günlükleri ve uyarıları analiz ederek kuruluşunuzun kullanıcıları, konakları, IP adresleri ve uygulamaları gibi varlıklarının temel davranış profillerini oluşturur. UEBA, makine öğrenmesi kullanarak güvenliği aşılmış bir varlığı gösterebilecek anormal etkinlikleri tanımlar.
UEBA'yı etkinleştirebilir ve veri kaynaklarını doğrudan UEBA sekmesinden yapılandırabilirsiniz. Bkz. UEBA sekmesinden UEBA'ya erişme.
Bu makalede UEBA'yı etkinleştirme ve Microsoft Sentinel çalışma alanı ayarlarınızdan ve desteklenen veri bağlayıcılarından veri kaynaklarını yapılandırma işlemleri açıklanmaktadır. Başlamadan önce, gerekli roller ve izinler için Ön Koşullar bölümünü inceleyin.
UEBA hakkında daha fazla bilgi için bkz. Varlık davranışı analiziyle tehditleri tanımlama.
Not
US Government bulutlarındaki özellik kullanılabilirliği hakkında bilgi için bkz. US Government müşterileri için Bulut özellik kullanılabilirliği'ndeki Microsoft Sentinel tabloları.
Önemli
31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır.
Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz.
Önkoşullar
Kullanıcı ve Varlık Davranış Analizi'ni (UEBA) etkinleştirmek veya devre dışı bırakmak için (UEBA kullanmak için bu önkoşullar gerekli değildir):
Kullanıcınızın kiracınızdaki Microsoft Entra ID Güvenlik Yöneticisi rolüne veya eşdeğer izinlere atanması gerekir.
Kullanıcınıza aşağıdaki Azure rollerinden (Azure RBAC) en az biri atanmalıdır:
- Sahip rolü, kaynak grubu düzeyinde veya daha üstünde.
- Kaynak grubu düzeyinde veya daha üst düzeyde katkıda bulunan.
- (En düşük ayrıcalıklı) çalışma alanı düzeyinde veya daha üstünde Microsoft Sentinel Katkıda Bulunanı ve kaynak grubu düzeyinde veya daha üstünde Log Analytics Katkıda Bulunanı.
Çalışma alanınıza herhangi bir Azure kaynak kilidi uygulanmamalıdır. Daha fazla bilgi için bkz. Azure kaynak kilitleme.
Not
- Microsoft Sentinel UEBA işlevselliği eklemek için özel lisans gerekmez ve bunu kullanmak için ek bir maliyet yoktur.
- Ancak UEBA yeni veriler oluşturduğundan ve UEBA'nın Log Analytics çalışma alanınızda oluşturduğu yeni tablolarda depoladığından ek veri depolama ücretleri uygulanır.
UEBA sekmesinden UEBA'ya erişme
Varlık davranışı yapılandırma sayfasına ulaşmak için:
- Microsoft Defender portalı gezinti menüsünde Sistem>Ayarları>Microsoft Sentinel'nı seçin.
- UEBA sekmesini seçin.
UEBA'yi yapılandırma
Varlık davranışı yapılandırma sayfasında UEBA'yı yapılandırmak için aşağıdaki adımları tamamlayın:
Varlık davranışı yapılandırması sayfasında UEBA özelliğini aç seçeneğini açın.
Kullanıcı varlıklarını Microsoft Sentinel ile eşitlemek istediğiniz dizin hizmetlerini seçin.
- Şirket içi Active Directory
- Microsoft Entra ID
Kullanıcı varlıklarını şirket içi Active Directory’den eşitlemek için Azure kiracınızı Kimlik için Microsoft Defender’ye (tek başına veya Microsoft Defender XDR’ın bir parçası olarak) dahil etmeniz ve Active Directory etki alanı denetleyicinize MDI sensörünün yüklü olması gerekir. Daha fazla bilgi için bkz. Kimlik için Microsoft Defender önkoşulları.
Tüm uygun veri kaynaklarını bağlamak için Tüm veri kaynaklarını bağla'yı seçin veya listeden belirli veri kaynaklarını seçin.
Bu veri kaynaklarını yalnızca Defender ve Azure portallarından etkinleştirebilirsiniz:
- Oturum Açma Günlükleri
- Denetim Günlükleri
- Azure Etkinliği
- Güvenlik Olayları
Bu veri kaynaklarını yalnızca Defender portalından etkinleştirebilirsiniz:
- AAD yönetilen kimlik oturum açma günlükleri (Microsoft Entra ID)
- AAD Hizmet Sorumlusu Oturum Açma günlükleri (Microsoft Entra ID)
- AWS CloudTrail
- Amazon GuardDuty
-
CommonSecurityLogdesteklenen Check Point, Fortinet ve Zscaler etkinlikleri için - Cihaz Oturum Açma Olayları
- Okta CL
- GCP Denetim Günlükleri
UEBA, kimlik sinyallerini ve desteklenen ağ ile bulut sinyallerini analiz eder. Kaynakların yetkili listesi, gerekli tablolar, desteklenen tedarikçi günlükleri ve saha gereksinimleri için Microsoft Sentinel UEBA referansına bakınız. Anomali detayları için UEBA anomalilerine bakınız.
Not
UEBA'yı etkinleştirdikten sonra, UEBA için desteklenen veri kaynaklarını doğrudan veri bağlayıcısı bölmesinden veya Defender portalı Ayarlar sayfasından etkinleştirebilirsiniz.
Bağlan seçeneğini seçin.
Microsoft Sentinel çalışma alanınızda anomali algılamayı etkinleştirin:
- Microsoft Defender portalı gezinti menüsünde Ayarlar>Microsoft Sentinel>SIEM çalışma alanları'nı seçin.
- Yapılandırmak istediğiniz çalışma alanını seçin.
- Çalışma alanı yapılandırma sayfasında Anomaliler'i seçin ve Anomalileri Algıla'yı açın.
UEBA araştırma ve avlanma verileri ve
BehaviorAnalyticsBehaviorInfogibi tablolarda mevcuttur. Tablo şemaları ve kullanım rehberliği için bkz. Microsoft Sentinel UEBA referansı ve Ham güvenlik loglarını UEBA davranışları kullanılarak davranışsal içgörülere çevir.
UEBA Essentials çözümünü yükleme (isteğe bağlı)
UEBA Essentials çözümü, Microsoft güvenlik uzmanları tarafından seçilmiş ve bakımı yapılan onlarca önceden oluşturulmuş avcılık sorgusu koleksiyonudur. Çözüm Azure, Amazon Web Services (AWS), Google Cloud Platform (GCP) ve Okta genelinde çoklu bulut anomali algılama sorgularını içerir.
Bu algılama özelliklerini sıfırdan oluşturmak yerine UEBA verilerini kullanarak tehdit avcılığı ve araştırmalara hızla başlamak için çözümü yükleyin.
Daha fazla bilgi için bkz. Microsoft Sentinel çözümlerini yükleme veya güncelleştirme.
UEBA davranış katmanını etkinleştirme
UEBA davranış katmanı, birden fazla veri kaynağında gözlemlenen faaliyetlerin zenginleştirilmiş özetlerini oluşturur. Uyarılar veya anormalliklerin aksine, davranışlar mutlaka risk anlamına gelmez. Verilerinizi soruşturmalar, avlanma ve tespit için optimize eden bir soyutlama katmanı oluştururlar; netlik, bağlam ve korelasyonu iyileştirirler. Davranış kayıtları ayrıca anomali içgörülerini ve etkinlikle ilişkili bağlamsal zenginleştirmeyi de içerebilir.
UEBA davranış katmanı ve nasıl etkinleştirileceği hakkında daha fazla bilgi için bkz. Microsoft Sentinel'de UEBA davranış katmanını etkinleştirme.
İlgili makaleler
- UEBA verileriyle olayları araştırın - Olaylarınızdaki UEBA anormalliklerini nasıl araştıracağınızı öğrenin.
- UEBA veri kaynakları ve tablo şemaları - UEBA için veri kaynaklarını ve şema referanslarını keşfedin.