Microsoft Sentinel'de yanlış pozitifleri ele alma

Önemli

Özel algılamalar artık Microsoft Sentinel SIEM Microsoft Defender XDR genelinde yeni kurallar oluşturmanın en iyi yoludur. Özel algılamalarla veri alımı maliyetlerini azaltabilir, sınırsız gerçek zamanlı algılama elde edebilir ve otomatik varlık eşlemesi ile Defender XDR verileri, işlevleri ve düzeltme eylemleriyle sorunsuz tümleştirmeden yararlanabilirsiniz. Daha fazla bilgi için bkz. Özel algılamalar artık Microsoft Defender XDR'da algılama oluşturmaya yönelik birleşik deneyimdir.

Microsoft Sentinel analiz kuralları ağınızda şüpheli bir durum oluştuğunda sizi bilgilendirir. Hiçbir analiz kuralı kusursuz değildir ve ele alınması gereken bazı yanlış pozitiflerle karşılaşmanız kaçınılmazdır. Bu makalede, otomasyonu kullanarak veya zamanlanmış analiz kurallarını değiştirerek hatalı pozitif sonuçların nasıl işileceği açıklanmaktadır.

Hatalı pozitif nedenler ve önleme

Doğru oluşturulmuş bir analiz kuralında bile hatalı pozitifler genellikle kuraldan dışlanması gereken kullanıcılar veya IP adresleri gibi belirli varlıklardan kaynaklanır.

Yaygın senaryolar şunlardır:

  • Belirli kullanıcıların normal faaliyetleri, genellikle hizmet prensipleri (uygulamalar ve hizmetler tarafından kullanılan otomatik kimlikler), şüpheli görünen bir desen gösterir.
  • Bilinen IP adreslerinden gelen kasıtlı güvenlik tarama etkinliği kötü amaçlı olarak algılanır.
  • Özel IP adreslerini dışlayan bir kural, özel olmayan bazı iç IP adreslerini de dışlamalıdır.

Bu makalede hatalı pozitif sonuçları önlemeye yönelik iki yöntem açıklanmaktadır:

  • Otomasyon kuralları , analiz kurallarını değiştirmeden özel durumlar oluşturur.
  • Zamanlanmış analiz kuralları değişiklikleri daha ayrıntılı ve kalıcı özel durumlara izin verir.

Aşağıdaki tabloda her yöntemin özellikleri açıklanmaktadır:

Yöntem Karakteristik
Otomasyon kuralları
  • Çeşitli analiz kuralları için geçerli olabilir.
  • Denetim kaydını tutun. Özel durumlar, kapatma nedenini ve yorumları kaydederek oluşturulan olayları hemen ve otomatik olarak kapatır.
  • Genellikle analistler tarafından oluşturulur.
  • Sınırlı bir süre için özel durumların uygulanmasına izin verin. Örneğin bakım çalışmaları, bakım zaman çerçevesinin dışında gerçek olaylar olabileceğine ilişkin hatalı pozitif sonuçları tetikleyebilir.
Analiz kuralları değişiklikleri
  • Gelişmiş boole ifadelerine ve alt ağ tabanlı özel durumlara izin verin.
  • Özel durum yönetimini merkezileştirmek için izleme listelerini kullanmanıza olanak sağlar.
  • Genellikle Güvenlik İşlemLeri Merkezi (SOC) mühendisleri tarafından uygulanması gerekir.
  • En esnek ve kapsamlı yanlış pozitif çözümleridir, ancak daha karmaşıktırlar.

Otomasyon kurallarıyla özel durumlar ekleme (yalnızca Azure portal)

Aşağıdaki prosedür, yanlış pozitif bir olayı gördüğünüzde otomasyon kuralı nasıl ekleneceğini açıklar. Bu işlem yalnızca Azure portalında desteklenir.

Microsoft Sentinel Defender portalına eklendiyse, olayınızın ayrıntılarına göre sıfırdan otomasyon kuralları oluşturun. Daha fazla bilgi için bkz. Otomasyon kurallarıyla Microsoft Sentinel tehdit yanıtlarını otomatikleştirme.

Hatalı pozitif sonuçları işlemek üzere otomasyon kuralı eklemek için:

  1. Microsoft Sentinel'da, Olaylar'ın altında, özel durum oluşturmak istediğiniz olayı seçin.

  2. Yan taraftaki olay ayrıntıları bölmesinde Eylemler > Otomasyon kuralı oluştur'u seçin.

  3. Yeni otomasyon kuralı oluştur kenar çubuğunda, isteğe bağlı olarak, yalnızca uyarı kuralı adı yerine özel durumu tanımlamak için yeni kural adını değiştirin.

  4. Koşullar altında, isteğe bağlı olarak istisnanın uygulanacağı daha fazla Analytics kuralı adı ekleyin. Analiz kuralı adını içeren açılan kutuyu seçin ve listeden daha fazla analiz kuralı seçin.

  5. Kenar çubuğu, geçerli olayda hatalı pozitife neden olmuş olabilecek belirli varlıkları gösterir. Özel duruma ince ayar yapmak için otomatik önerileri koruyun veya önerilen koşulları değiştirin. Örneğin, ip adresindeki bir koşulu alt ağın tamamına uygulanacak şekilde değiştirebilirsiniz.

    Microsoft Sentinel'da bir olay için otomasyon kuralı oluşturmayı gösteren ekran görüntüsü.

  6. Koşullardan memnun olduktan sonra, kuralın ne yaptığını tanımlamaya devam etmek için yan bölmede aşağı kaydırın:

    Microsoft Sentinel'da otomasyon kuralı oluşturmayı ve uygulamayı nasıl tamamlayacağını gösteren ekran görüntüsü.

    • Kural, özel durum ölçütlerini karşılayan bir olayı kapatmak için zaten yapılandırılmıştır.
    • Belirtilen kapanış nedenini olduğu gibi tutabilir veya başka bir neden daha uygunsa değiştirebilirsiniz.
    • Otomatik olarak kapatılan olaya özel durumu açıklayan bir açıklama ekleyebilirsiniz. Örneğin, olayın bilinen yönetim etkinliğinden kaynaklandığını belirtebilirsiniz.
    • Varsayılan olarak, kural 24 saat sonra otomatik olarak sona erecek şekilde ayarlanır. Bu son kullanma süresi tam da istediğiniz şey olabilir ve yanlış negatif hataların oluşma olasılığını azaltır. Daha uzun bir özel durum istiyorsanız Kural süre sonunu daha sonraya ayarlayın.
  7. İsterseniz daha fazla eylem ekleyebilirsiniz. Örneğin, olaya etiket ekleyebilir veya e-posta veya bildirim göndermek ya da dış sistemle eşitlemek için playbook çalıştırabilirsiniz.

  8. Özel durumu etkinleştirmek için Uygula'yı seçin.

Analitik kural sorgularını değiştirerek istisnalar ekleyin

Ayrıca analiz kuralı sorgusunu değiştirerek istisnalar da uygulayabilirsiniz. Özel durumları doğrudan kurala ekleyebilir veya tercihen mümkün olduğunda bir izleme listesine başvuru kullanabilirsiniz. Ardından, izleme listesinde özel durum listesini yönetebilirsiniz.

Sorguyu değiştirme

Analiz kuralları oluşturmak ve düzenlemek için Analiz Kuralları Sihirbazı'nı kullanma hakkında ayrıntılı yönergeler için bkz. Tehditleri algılamak için özel analiz kuralları oluşturma.

Mevcut analiz kurallarını düzenlemek için soldaki Microsoft Sentinel gezinti menüsünden Otomasyon'a tıklayın. Düzenlemek istediğiniz kuralı seçin ve sağ altta Düzenle'yi seçerek Analiz Kuralları Sihirbazı'nı açın.

Tipik bir kural ön ekinde bir istisna tanımlamak için, kural sorgusunun başına yakın bir yere where IPAddress !in ('<ip addresses>') gibi bir koşul ekleyebilirsiniz. Bu satır, belirli IP adreslerini kuraldan dışlar.

let timeFrame = 1d;
SigninLogs
| where TimeGenerated >= ago(timeFrame)
| where IPAddress !in ('10.0.0.8', '192.168.12.1')
...

Bu tür bir özel durum IP adresleriyle sınırlı değildir. alanını kullanarak belirli kullanıcıları dışlayabilir veya kullanarak UserPrincipalNameAppDisplayNamebelirli uygulamaları hariç tutabilirsiniz.

Birden çok özniteliği de dışlayabilirsiniz. Örneğin, uyarıları IP adresinden 10.0.0.8 veya kullanıcıdan user@microsoft.comdışlamak için şunu kullanın:

| where IPAddress !in ('10.0.0.8')
| where UserPrincipalName != 'user@microsoft.com'

Uygun olduğunda daha ayrıntılı bir özel durum uygulamak ve hatalı negatiflerin olasılığını azaltmak için öznitelikleri birleştirebilirsiniz. Aşağıdaki özel durum yalnızca her iki değer de aynı uyarıda görünüyorsa geçerlidir:

| where IPAddress != '10.0.0.8' and UserPrincipalName != 'user@microsoft.com'

Alt ağları hariç tutma

Bir kuruluş tarafından kullanılan IP aralıklarının dışlanması için alt ağ dışlaması gerekir. Aşağıdaki örnekte alt ağların nasıl dışlandığı gösterilmektedir.

işleci ipv4_lookup bir filtreleme işleci değil zenginleştirme işlecidir. Satır where isempty(network) aslında filtrelemeyi yalnızca IP adresi herhangi bir alt ağ girişiyle eşleşmeyen olayları tutarak yapar.

let subnets = datatable(network:string) [ "111.68.128.0/17", "5.8.0.0/19", ...];
let timeFrame = 1d;
SigninLogs
| where TimeGenerated >= ago(timeFrame)
| evaluate ipv4_lookup(subnets, IPAddress, network, return_unmatched = true)
| where isempty(network)
...

Özel durumları yönetmek için izleme listelerini kullanma

Kuralın kendisi dışındaki özel durumların listesini yönetmek için bir izleme listesi kullanabilirsiniz. Uygun olduğunda, bu çözüm aşağıdaki avantajlara sahiptir:

  • Analist, kuralı düzenlemeden özel durumlar ekleyebilir ve bu da SOC en iyi yöntemlerini daha iyi izler.
  • Aynı izleme listesi çeşitli kurallar için geçerli olabilir ve merkezi özel durum yönetimini etkinleştirir.

İzleme listesi kullanmak, doğrudan özel durum kullanmaya benzer. İzleme listesini çağırmak için kullanın _GetWatchlist('<watchlist name>') :

let timeFrame = 1d;
let logonDiff = 10m;
let allowlist = (_GetWatchlist('ipallowlist') | project IPAddress);
SigninLogs
| where TimeGenerated >= ago(timeFrame)
| where IPAddress !in (allowlist)
...

İzleme listesi kullanarak alt ağ filtrelemesi de yapabilirsiniz. Örneğin, önceki alt ağlar dışlama kodunda alt ağ datatable tanımını bir izleme listesiyle değiştirebilirsiniz:

let subnets = _GetWatchlist('subnetallowlist');

İstisna sorgu örneklerinde kullanılan Kusto operatörleri ve fonksiyonları hakkında daha fazla bilgi için Kusto dokümantasyonuna bakınız:

KQL hakkında daha fazla bilgi için bkz. Kusto Sorgu Dili (KQL) genel bakış.

Diğer kaynaklar:

Örnek: SAP® uygulamaları için Microsoft Sentinel çözümü özel durumlarını yönetme

SAP® uygulamaları için Microsoft Sentinel çözümü, kullanıcıları veya sistemleri uyarıları tetiklemenin dışında tutmak için kullanabileceğiniz işlevler sağlar.

  • Kullanıcıları dışlama. SAPUsersGetVIP işlevini kullanarak:

    • Uyarıları tetiklemenin dışında tutmak istediğiniz kullanıcılar için çağrı etiketleri. SAP_User_Config izleme listesindeki kullanıcıları etiketleyin ve tüm kullanıcıları belirtilen adlandırma söz dizimiyle etiketlemek için joker karakter (*) kullanın.
    • Tetikleme uyarılarının dışında tutmak istediğiniz belirli SAP rollerini ve/veya profillerini listeleyin.
  • Sistemleri dışla. Yalnızca Üretim sistemleri, yalnızca UAT sistemleri veya her ikisi de dahil olmak üzere yalnızca belirli sistem türlerinin uyarıları tetiklediğini belirlemek için SelectedSystemRoles parametresini destekleyen işlevleri kullanın.

Daha fazla bilgi için bkz. SAP® uygulamaları veri başvurusu için Microsoft Sentinel çözüm.

Daha fazla bilgi için bkz.: