Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Özel algılamalar artık Microsoft Sentinel SIEM Microsoft Defender XDR genelinde yeni kurallar oluşturmanın en iyi yoludur. Özel algılamalarla veri alımı maliyetlerini azaltabilir, sınırsız gerçek zamanlı algılama elde edebilir ve otomatik varlık eşlemesi ile Defender XDR verileri, işlevleri ve düzeltme eylemleriyle sorunsuz tümleştirmeden yararlanabilirsiniz. Daha fazla bilgi için bkz. Özel algılamalar artık Microsoft Defender XDR'da algılama oluşturmaya yönelik birleşik deneyimdir.
Microsoft Sentinel analiz kuralları ağınızda şüpheli bir durum oluştuğunda sizi bilgilendirir. Hiçbir analiz kuralı kusursuz değildir ve ele alınması gereken bazı yanlış pozitiflerle karşılaşmanız kaçınılmazdır. Bu makalede, otomasyonu kullanarak veya zamanlanmış analiz kurallarını değiştirerek hatalı pozitif sonuçların nasıl işileceği açıklanmaktadır.
Hatalı pozitif nedenler ve önleme
Doğru oluşturulmuş bir analiz kuralında bile hatalı pozitifler genellikle kuraldan dışlanması gereken kullanıcılar veya IP adresleri gibi belirli varlıklardan kaynaklanır.
Yaygın senaryolar şunlardır:
- Belirli kullanıcıların normal faaliyetleri, genellikle hizmet prensipleri (uygulamalar ve hizmetler tarafından kullanılan otomatik kimlikler), şüpheli görünen bir desen gösterir.
- Bilinen IP adreslerinden gelen kasıtlı güvenlik tarama etkinliği kötü amaçlı olarak algılanır.
- Özel IP adreslerini dışlayan bir kural, özel olmayan bazı iç IP adreslerini de dışlamalıdır.
Bu makalede hatalı pozitif sonuçları önlemeye yönelik iki yöntem açıklanmaktadır:
- Otomasyon kuralları , analiz kurallarını değiştirmeden özel durumlar oluşturur.
- Zamanlanmış analiz kuralları değişiklikleri daha ayrıntılı ve kalıcı özel durumlara izin verir.
Aşağıdaki tabloda her yöntemin özellikleri açıklanmaktadır:
| Yöntem | Karakteristik |
|---|---|
| Otomasyon kuralları |
|
| Analiz kuralları değişiklikleri |
|
Otomasyon kurallarıyla özel durumlar ekleme (yalnızca Azure portal)
Aşağıdaki prosedür, yanlış pozitif bir olayı gördüğünüzde otomasyon kuralı nasıl ekleneceğini açıklar. Bu işlem yalnızca Azure portalında desteklenir.
Microsoft Sentinel Defender portalına eklendiyse, olayınızın ayrıntılarına göre sıfırdan otomasyon kuralları oluşturun. Daha fazla bilgi için bkz. Otomasyon kurallarıyla Microsoft Sentinel tehdit yanıtlarını otomatikleştirme.
Hatalı pozitif sonuçları işlemek üzere otomasyon kuralı eklemek için:
Microsoft Sentinel'da, Olaylar'ın altında, özel durum oluşturmak istediğiniz olayı seçin.
Yan taraftaki olay ayrıntıları bölmesinde Eylemler > Otomasyon kuralı oluştur'u seçin.
Yeni otomasyon kuralı oluştur kenar çubuğunda, isteğe bağlı olarak, yalnızca uyarı kuralı adı yerine özel durumu tanımlamak için yeni kural adını değiştirin.
Koşullar altında, isteğe bağlı olarak istisnanın uygulanacağı daha fazla Analytics kuralı adı ekleyin. Analiz kuralı adını içeren açılan kutuyu seçin ve listeden daha fazla analiz kuralı seçin.
Kenar çubuğu, geçerli olayda hatalı pozitife neden olmuş olabilecek belirli varlıkları gösterir. Özel duruma ince ayar yapmak için otomatik önerileri koruyun veya önerilen koşulları değiştirin. Örneğin, ip adresindeki bir koşulu alt ağın tamamına uygulanacak şekilde değiştirebilirsiniz.
Koşullardan memnun olduktan sonra, kuralın ne yaptığını tanımlamaya devam etmek için yan bölmede aşağı kaydırın:
- Kural, özel durum ölçütlerini karşılayan bir olayı kapatmak için zaten yapılandırılmıştır.
- Belirtilen kapanış nedenini olduğu gibi tutabilir veya başka bir neden daha uygunsa değiştirebilirsiniz.
- Otomatik olarak kapatılan olaya özel durumu açıklayan bir açıklama ekleyebilirsiniz. Örneğin, olayın bilinen yönetim etkinliğinden kaynaklandığını belirtebilirsiniz.
- Varsayılan olarak, kural 24 saat sonra otomatik olarak sona erecek şekilde ayarlanır. Bu son kullanma süresi tam da istediğiniz şey olabilir ve yanlış negatif hataların oluşma olasılığını azaltır. Daha uzun bir özel durum istiyorsanız Kural süre sonunu daha sonraya ayarlayın.
İsterseniz daha fazla eylem ekleyebilirsiniz. Örneğin, olaya etiket ekleyebilir veya e-posta veya bildirim göndermek ya da dış sistemle eşitlemek için playbook çalıştırabilirsiniz.
Özel durumu etkinleştirmek için Uygula'yı seçin.
Analitik kural sorgularını değiştirerek istisnalar ekleyin
Ayrıca analiz kuralı sorgusunu değiştirerek istisnalar da uygulayabilirsiniz. Özel durumları doğrudan kurala ekleyebilir veya tercihen mümkün olduğunda bir izleme listesine başvuru kullanabilirsiniz. Ardından, izleme listesinde özel durum listesini yönetebilirsiniz.
Sorguyu değiştirme
Analiz kuralları oluşturmak ve düzenlemek için Analiz Kuralları Sihirbazı'nı kullanma hakkında ayrıntılı yönergeler için bkz. Tehditleri algılamak için özel analiz kuralları oluşturma.
Mevcut analiz kurallarını düzenlemek için soldaki Microsoft Sentinel gezinti menüsünden Otomasyon'a tıklayın. Düzenlemek istediğiniz kuralı seçin ve sağ altta Düzenle'yi seçerek Analiz Kuralları Sihirbazı'nı açın.
Tipik bir kural ön ekinde bir istisna tanımlamak için, kural sorgusunun başına yakın bir yere where IPAddress !in ('<ip addresses>') gibi bir koşul ekleyebilirsiniz. Bu satır, belirli IP adreslerini kuraldan dışlar.
let timeFrame = 1d;
SigninLogs
| where TimeGenerated >= ago(timeFrame)
| where IPAddress !in ('10.0.0.8', '192.168.12.1')
...
Bu tür bir özel durum IP adresleriyle sınırlı değildir. alanını kullanarak belirli kullanıcıları dışlayabilir veya kullanarak UserPrincipalNameAppDisplayNamebelirli uygulamaları hariç tutabilirsiniz.
Birden çok özniteliği de dışlayabilirsiniz. Örneğin, uyarıları IP adresinden 10.0.0.8 veya kullanıcıdan user@microsoft.comdışlamak için şunu kullanın:
| where IPAddress !in ('10.0.0.8')
| where UserPrincipalName != 'user@microsoft.com'
Uygun olduğunda daha ayrıntılı bir özel durum uygulamak ve hatalı negatiflerin olasılığını azaltmak için öznitelikleri birleştirebilirsiniz. Aşağıdaki özel durum yalnızca her iki değer de aynı uyarıda görünüyorsa geçerlidir:
| where IPAddress != '10.0.0.8' and UserPrincipalName != 'user@microsoft.com'
Alt ağları hariç tutma
Bir kuruluş tarafından kullanılan IP aralıklarının dışlanması için alt ağ dışlaması gerekir. Aşağıdaki örnekte alt ağların nasıl dışlandığı gösterilmektedir.
işleci ipv4_lookup bir filtreleme işleci değil zenginleştirme işlecidir. Satır where isempty(network) aslında filtrelemeyi yalnızca IP adresi herhangi bir alt ağ girişiyle eşleşmeyen olayları tutarak yapar.
let subnets = datatable(network:string) [ "111.68.128.0/17", "5.8.0.0/19", ...];
let timeFrame = 1d;
SigninLogs
| where TimeGenerated >= ago(timeFrame)
| evaluate ipv4_lookup(subnets, IPAddress, network, return_unmatched = true)
| where isempty(network)
...
Özel durumları yönetmek için izleme listelerini kullanma
Kuralın kendisi dışındaki özel durumların listesini yönetmek için bir izleme listesi kullanabilirsiniz. Uygun olduğunda, bu çözüm aşağıdaki avantajlara sahiptir:
- Analist, kuralı düzenlemeden özel durumlar ekleyebilir ve bu da SOC en iyi yöntemlerini daha iyi izler.
- Aynı izleme listesi çeşitli kurallar için geçerli olabilir ve merkezi özel durum yönetimini etkinleştirir.
İzleme listesi kullanmak, doğrudan özel durum kullanmaya benzer. İzleme listesini çağırmak için kullanın _GetWatchlist('<watchlist name>') :
let timeFrame = 1d;
let logonDiff = 10m;
let allowlist = (_GetWatchlist('ipallowlist') | project IPAddress);
SigninLogs
| where TimeGenerated >= ago(timeFrame)
| where IPAddress !in (allowlist)
...
İzleme listesi kullanarak alt ağ filtrelemesi de yapabilirsiniz. Örneğin, önceki alt ağlar dışlama kodunda alt ağ datatable tanımını bir izleme listesiyle değiştirebilirsiniz:
let subnets = _GetWatchlist('subnetallowlist');
İstisna sorgu örneklerinde kullanılan Kusto operatörleri ve fonksiyonları hakkında daha fazla bilgi için Kusto dokümantasyonuna bakınız:
- let bildirimi
- where işleci
- project operatörü
- datatable işleci
- eklenti işlecini değerlendirme
- ago() işlevi
- isempty() işlevi
- ipv4_lookup eklentisi
KQL hakkında daha fazla bilgi için bkz. Kusto Sorgu Dili (KQL) genel bakış.
Diğer kaynaklar:
Örnek: SAP® uygulamaları için Microsoft Sentinel çözümü özel durumlarını yönetme
SAP® uygulamaları için Microsoft Sentinel çözümü, kullanıcıları veya sistemleri uyarıları tetiklemenin dışında tutmak için kullanabileceğiniz işlevler sağlar.
Kullanıcıları dışlama. SAPUsersGetVIP işlevini kullanarak:
- Uyarıları tetiklemenin dışında tutmak istediğiniz kullanıcılar için çağrı etiketleri. SAP_User_Config izleme listesindeki kullanıcıları etiketleyin ve tüm kullanıcıları belirtilen adlandırma söz dizimiyle etiketlemek için joker karakter (*) kullanın.
- Tetikleme uyarılarının dışında tutmak istediğiniz belirli SAP rollerini ve/veya profillerini listeleyin.
Sistemleri dışla. Yalnızca Üretim sistemleri, yalnızca UAT sistemleri veya her ikisi de dahil olmak üzere yalnızca belirli sistem türlerinin uyarıları tetiklediğini belirlemek için SelectedSystemRoles parametresini destekleyen işlevleri kullanın.
Daha fazla bilgi için bkz. SAP® uygulamaları veri başvurusu için Microsoft Sentinel çözüm.
İlgili içerik
Daha fazla bilgi için bkz.: