Microsoft Sentinel'da gelişmiş çok aşamalı saldırı algılama

Önemli

Özel algılamalar artık Microsoft Sentinel SIEM Microsoft Defender XDR genelinde yeni kurallar oluşturmanın en iyi yoludur. Özel algılamalarla veri alımı maliyetlerini azaltabilir, sınırsız gerçek zamanlı algılama elde edebilir ve otomatik varlık eşlemesi ile Defender XDR verileri, işlevleri ve düzeltme eylemleriyle sorunsuz tümleştirmeden yararlanabilirsiniz. Daha fazla bilgi için bu blogu okuyun.

Microsoft Sentinel, çok aşamalı saldırıları (gelişmiş kalıcı tehditler veya APT olarak da bilinir) sonlandırma zincirinin çeşitli aşamalarında gözlemlenen anormal davranışların ve şüpheli etkinliklerin birleşimlerini belirleyerek otomatik olarak algılamak için ölçeklenebilir makine öğrenmesi algoritmalarına dayalı bir bağıntı altyapısı olan Fusion'ı kullanır. Bu bulgulara dayanarak Microsoft Sentinel, aksi takdirde tespit edilmesi zor olacak olaylar oluşturur. Bu olaylar iki veya daha fazla uyarı veya etkinlik içerir. Tasarım gereği bu olaylar az sayıda, yüksek doğruluklu ve yüksek ciddiyettedir.

Ortamınız için özelleştirilmiş olan bu algılama teknolojisi yalnızca hatalı pozitif oranları azaltmakla kalmaz, aynı zamanda sınırlı veya eksik bilgiler içeren saldırıları da algılayabilir.

Fusion, gelişmiş çok aşamalı saldırıları algılamak için çeşitli ürünlerden gelen birden çok sinyali ilişkilendirdiğinden, başarılı Fusion algılamaları uyarı olarak değil Microsoft Sentinel Olayları sayfasında Fusion olayları olarak sunulur ve SecurityAlert tablosunda değil Günlükler'dekiSecurityIncident tablosunda depolanır.

Fusion'ı yapılandırma

Fusion, gelişmiş çok aşamalı saldırı algılama adlı bir analiz kuralı olarak varsayılan olarak Microsoft Sentinel etkindir. Kuralın durumunu görüntüleyebilir ve değiştirebilir, kaynak sinyallerini Fusion ML modeline dahil edilecek şekilde yapılandırabilir veya ortamınız için geçerli olmayan belirli algılama desenlerini Fusion algılamanın dışında tutabilirsiniz. Fusion kuralını yapılandırmayı öğrenin.

Not

Microsoft Sentinel şu anda Fusion altyapısının makine öğrenmesi algoritmalarını eğitmek için 30 günlük geçmiş verileri kullanmaktadır. Bu veriler, makine öğrenmesi işlem hattından geçerken Microsoft'un anahtarları kullanılarak her zaman şifrelenir. Ancak, Microsoft Sentinel çalışma alanınızda CMK'yi etkinleştirdiyseniz eğitim verileri Müşteri Tarafından Yönetilen Anahtarlar (CMK) kullanılarak şifrelenmez. Fusion'ı geri çevirmek için Microsoft Sentinel>Configuration>Analytics > Etkin kuralları'na gidin, Gelişmiş Çok Aşamalı Saldırı Algılama kuralına sağ tıklayın ve Devre Dışı Bırak'ı seçin.

Microsoft Defender portalına eklenen Microsoft Sentinel çalışma alanları için Fusion devre dışı bırakılır. İşlevselliği, Microsoft Defender XDR bağıntı altyapısı ile değiştirilir.

Yeni tehditlere yönelik birleştirme

Önemli

Belirtilen Fusion algılamaları şu anda ÖNİzLEME aşamasındadır. Beta, önizleme veya henüz genel kullanıma sunulmamış Azure özellikler için geçerli olan ek yasal koşullar için Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları'na bakın.

31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır. Temmuz 2025'te birçok yeni müşteri otomatik olarak eklenir ve Defender portalına yönlendirilir.

Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz. Daha fazla bilgi için bkz. Taşıma Zamanı: Daha fazla güvenlik için Microsoft Sentinel Azure portal kullanımdan kaldırma.

Not

US Government bulutlarındaki özellik kullanılabilirliği hakkında bilgi için bkz. US Government müşterileri için Bulut özellik kullanılabilirliği'ndeki Microsoft Sentinel tabloları.

Fusion'ı yapılandırma

Fusion, gelişmiş çok aşamalı saldırı algılama adlı bir analiz kuralı olarak varsayılan olarak Microsoft Sentinel etkindir. Kuralın durumunu görüntüleyebilir ve değiştirebilir, kaynak sinyallerini Fusion ML modeline dahil edilecek şekilde yapılandırabilir veya ortamınız için geçerli olmayabilecek belirli algılama desenlerini Fusion algılamanın dışında tutabilirsiniz. Fusion kuralını yapılandırmayı öğrenin.

Çalışma alanınızda Müşteri Tarafından Yönetilen Anahtarlar'ı (CMK) etkinleştirdiyseniz Fusion'ı geri çevirmek isteyebilirsiniz. Microsoft Sentinel şu anda Fusion altyapısının makine öğrenmesi algoritmalarını eğitmek için 30 günlük geçmiş verileri kullanır ve bu veriler makine öğrenmesi işlem hattından geçerken Microsoft'un anahtarları kullanılarak her zaman şifrelenir. Ancak eğitim verileri CMK kullanılarak şifrelenmez. Fusion'ı devre dışı bırakmak için Microsoft Sentinel'da Gelişmiş Çok Aşamalı Saldırı Algılama analiz kuralını devre dışı bırakın. Daha fazla bilgi için bkz . Fusion kurallarını yapılandırma.

Defender portalına Microsoft Sentinel eklendiğinde Fusion devre dışı bırakılır. Bunun yerine, Defender portalında çalışırken Fusion tarafından sağlanan işlevler Microsoft Defender XDR bağıntı altyapısıyla değiştirilir.

Yeni ortaya çıkan tehditler için Fusion (Önizleme)

Güvenlik olaylarının hacmi artmaya devam ediyor ve saldırıların kapsamı ve karmaşıklığı her geçen gün artıyor. Bilinen saldırı senaryolarını tanımlayabiliriz, ancak ortamınızda ortaya çıkan ve bilinmeyen tehditlere ne dersin?

Microsoft Sentinel ML destekli Fusion altyapısı, genişletilmiş ML analizi uygulayarak ve daha geniş bir anormal sinyal kapsamını ilişkilendirerek ve uyarı yorgunluğunu düşük tutarak ortamınızda ortaya çıkan ve bilinmeyen tehditleri bulmanıza yardımcı olabilir.

Fusion altyapısının ML algoritmaları sürekli olarak mevcut saldırılardan ders alır ve güvenlik analistlerinin düşüncelerine göre analiz uygular. Bu nedenle, ortamınız genelinde saldırı zinciri boyunca görülen milyonlarca anormal davranış arasından önceden tespit edilmemiş tehditleri ortaya çıkarabilir; bu da saldırganların bir adım önünde kalmanıza yardımcı olur.

Yeni ortaya çıkan tehditler için Fusion , aşağıdaki kaynaklardan veri toplamayı ve analizi destekler:

Fusion'ın yeni ortaya çıkan tehditlere uygun olması için yukarıda listelenen tüm veri kaynaklarını bağlamış olmanız gerekmez. Bununla birlikte, ne kadar çok veri kaynağı bağladıysanız, kapsamı o kadar geniştir ve Fusion o kadar fazla tehdit bulur.

Fusion altyapısının bağıntıları ortaya çıkan bir tehdidin algılanmasıyla sonuçlandığında, Microsoft Sentinel Fusion tarafından algılanan Olası çok aşamalı saldırı etkinlikleri başlıklı yüksek önem dereceli bir olay oluşturur.

Fidye yazılımı için Fusion

Microsoft Sentinel Fusion altyapısı, aşağıdaki veri kaynaklarından farklı türlerde birden çok uyarı algıladığında bir olay oluşturur ve bunların fidye yazılımı etkinliğiyle ilgili olabileceğini belirler:

Bu Tür Fusion olayları, muhtemelen algılanan Fidye Yazılımı etkinliğiyle ilgili birden çok uyarı olarak adlandırılır ve belirli bir zaman diliminde ilgili uyarılar algılandığında oluşturulur ve bir saldırının Yürütme ve Savunma Kaçırma aşamalarıyla ilişkilendirilir.

Örneğin, Microsoft Sentinel belirli bir zaman çerçevesi içinde aynı konakta aşağıdaki uyarılar tetiklenirse olası fidye yazılımı etkinlikleri için bir olay oluşturur:

Uyarı Kaynak Önem derecesi
Windows Hata ve Uyarı Olayları Microsoft Sentinel zamanlanmış analiz kuralları Bilgilendirici
'GandCrab' fidye yazılımı engellendi Bulut için Microsoft Defender Orta
'Emotet' kötü amaçlı yazılımı algılandı Uç Nokta için Microsoft Defender Bilgilendirici
'Tofsee' arka kapı algılandı Bulut için Microsoft Defender Düşük
'Parite' kötü amaçlı yazılımı algılandı Uç Nokta için Microsoft Defender Bilgilendirici

Senaryo tabanlı Fusion algılamaları

Aşağıdaki bölümde, Microsoft Sentinel Fusion bağıntı altyapısını kullanarak algıladığı, tehdit sınıflandırmasına göre gruplandırılmış senaryo tabanlı çok aşamalı saldırı türleri listelenmiştir.

Fusion destekli bu saldırı algılama senaryolarını etkinleştirmek için ilişkili veri kaynaklarının Log Analytics çalışma alanınıza alınması gerekir. Her senaryo ve ilişkili veri kaynakları hakkında bilgi edinmek için aşağıdaki tabloda yer alan bağlantıları seçin.

Tehdit sınıflandırması Senaryo
İşlem kaynağı kötüye kullanımı
Kimlik bilgisi erişimi
Kimlik bilgisi toplama
Kripto madenciliği
Veri yok etme
Veri sızdırma
Hizmet reddi
Yanal hareket
Kötü amaçlı yönetim etkinliği
Kötü amaçlı çalıştırma
meşru süreçle
Kötü amaçlı yazılım C2 veya indirme
Kalıcılık
Fidye Yazılımı
Uzaktan yararlanma
Kaynak ele geçirme

Daha fazla bilgi için bkz.: