Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Özel algılamalar artık Microsoft Sentinel SIEM Microsoft Defender XDR genelinde yeni kurallar oluşturmanın en iyi yoludur. Özel algılamalarla veri alımı maliyetlerini azaltabilir, sınırsız gerçek zamanlı algılama elde edebilir ve otomatik varlık eşlemesi ile Defender XDR verileri, işlevleri ve düzeltme eylemleriyle sorunsuz tümleştirmeden yararlanabilirsiniz. Daha fazla bilgi için bu blogu okuyun.
Microsoft Sentinel, çok aşamalı saldırıları (gelişmiş kalıcı tehditler veya APT olarak da bilinir) sonlandırma zincirinin çeşitli aşamalarında gözlemlenen anormal davranışların ve şüpheli etkinliklerin birleşimlerini belirleyerek otomatik olarak algılamak için ölçeklenebilir makine öğrenmesi algoritmalarına dayalı bir bağıntı altyapısı olan Fusion'ı kullanır. Bu bulgulara dayanarak Microsoft Sentinel, aksi takdirde tespit edilmesi zor olacak olaylar oluşturur. Bu olaylar iki veya daha fazla uyarı veya etkinlik içerir. Tasarım gereği bu olaylar az sayıda, yüksek doğruluklu ve yüksek ciddiyettedir.
Ortamınız için özelleştirilmiş olan bu algılama teknolojisi yalnızca hatalı pozitif oranları azaltmakla kalmaz, aynı zamanda sınırlı veya eksik bilgiler içeren saldırıları da algılayabilir.
Fusion, gelişmiş çok aşamalı saldırıları algılamak için çeşitli ürünlerden gelen birden çok sinyali ilişkilendirdiğinden, başarılı Fusion algılamaları uyarı olarak değil Microsoft Sentinel Olayları sayfasında Fusion olayları olarak sunulur ve SecurityAlert tablosunda değil Günlükler'dekiSecurityIncident tablosunda depolanır.
Fusion'ı yapılandırma
Fusion, gelişmiş çok aşamalı saldırı algılama adlı bir analiz kuralı olarak varsayılan olarak Microsoft Sentinel etkindir. Kuralın durumunu görüntüleyebilir ve değiştirebilir, kaynak sinyallerini Fusion ML modeline dahil edilecek şekilde yapılandırabilir veya ortamınız için geçerli olmayan belirli algılama desenlerini Fusion algılamanın dışında tutabilirsiniz. Fusion kuralını yapılandırmayı öğrenin.
Not
Microsoft Sentinel şu anda Fusion altyapısının makine öğrenmesi algoritmalarını eğitmek için 30 günlük geçmiş verileri kullanmaktadır. Bu veriler, makine öğrenmesi işlem hattından geçerken Microsoft'un anahtarları kullanılarak her zaman şifrelenir. Ancak, Microsoft Sentinel çalışma alanınızda CMK'yi etkinleştirdiyseniz eğitim verileri Müşteri Tarafından Yönetilen Anahtarlar (CMK) kullanılarak şifrelenmez. Fusion'ı geri çevirmek için Microsoft Sentinel>Configuration>Analytics > Etkin kuralları'na gidin, Gelişmiş Çok Aşamalı Saldırı Algılama kuralına sağ tıklayın ve Devre Dışı Bırak'ı seçin.
Microsoft Defender portalına eklenen Microsoft Sentinel çalışma alanları için Fusion devre dışı bırakılır. İşlevselliği, Microsoft Defender XDR bağıntı altyapısı ile değiştirilir.
Yeni tehditlere yönelik birleştirme
Önemli
Belirtilen Fusion algılamaları şu anda ÖNİzLEME aşamasındadır. Beta, önizleme veya henüz genel kullanıma sunulmamış Azure özellikler için geçerli olan ek yasal koşullar için Microsoft Azure Önizlemeleri için Ek Kullanım Koşulları'na bakın.
31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır. Temmuz 2025'te birçok yeni müşteri otomatik olarak eklenir ve Defender portalına yönlendirilir.
Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz. Daha fazla bilgi için bkz. Taşıma Zamanı: Daha fazla güvenlik için Microsoft Sentinel Azure portal kullanımdan kaldırma.
Not
US Government bulutlarındaki özellik kullanılabilirliği hakkında bilgi için bkz. US Government müşterileri için Bulut özellik kullanılabilirliği'ndeki Microsoft Sentinel tabloları.
Fusion'ı yapılandırma
Fusion, gelişmiş çok aşamalı saldırı algılama adlı bir analiz kuralı olarak varsayılan olarak Microsoft Sentinel etkindir. Kuralın durumunu görüntüleyebilir ve değiştirebilir, kaynak sinyallerini Fusion ML modeline dahil edilecek şekilde yapılandırabilir veya ortamınız için geçerli olmayabilecek belirli algılama desenlerini Fusion algılamanın dışında tutabilirsiniz. Fusion kuralını yapılandırmayı öğrenin.
Çalışma alanınızda Müşteri Tarafından Yönetilen Anahtarlar'ı (CMK) etkinleştirdiyseniz Fusion'ı geri çevirmek isteyebilirsiniz. Microsoft Sentinel şu anda Fusion altyapısının makine öğrenmesi algoritmalarını eğitmek için 30 günlük geçmiş verileri kullanır ve bu veriler makine öğrenmesi işlem hattından geçerken Microsoft'un anahtarları kullanılarak her zaman şifrelenir. Ancak eğitim verileri CMK kullanılarak şifrelenmez. Fusion'ı devre dışı bırakmak için Microsoft Sentinel'da Gelişmiş Çok Aşamalı Saldırı Algılama analiz kuralını devre dışı bırakın. Daha fazla bilgi için bkz . Fusion kurallarını yapılandırma.
Defender portalına Microsoft Sentinel eklendiğinde Fusion devre dışı bırakılır. Bunun yerine, Defender portalında çalışırken Fusion tarafından sağlanan işlevler Microsoft Defender XDR bağıntı altyapısıyla değiştirilir.
Yeni ortaya çıkan tehditler için Fusion (Önizleme)
Güvenlik olaylarının hacmi artmaya devam ediyor ve saldırıların kapsamı ve karmaşıklığı her geçen gün artıyor. Bilinen saldırı senaryolarını tanımlayabiliriz, ancak ortamınızda ortaya çıkan ve bilinmeyen tehditlere ne dersin?
Microsoft Sentinel ML destekli Fusion altyapısı, genişletilmiş ML analizi uygulayarak ve daha geniş bir anormal sinyal kapsamını ilişkilendirerek ve uyarı yorgunluğunu düşük tutarak ortamınızda ortaya çıkan ve bilinmeyen tehditleri bulmanıza yardımcı olabilir.
Fusion altyapısının ML algoritmaları sürekli olarak mevcut saldırılardan ders alır ve güvenlik analistlerinin düşüncelerine göre analiz uygular. Bu nedenle, ortamınız genelinde saldırı zinciri boyunca görülen milyonlarca anormal davranış arasından önceden tespit edilmemiş tehditleri ortaya çıkarabilir; bu da saldırganların bir adım önünde kalmanıza yardımcı olur.
Yeni ortaya çıkan tehditler için Fusion , aşağıdaki kaynaklardan veri toplamayı ve analizi destekler:
Microsoft hizmetlerinden gelen uyarılar:
- Microsoft Entra ID Koruması
- Bulut için Microsoft Defender
- IoT için Microsoft Defender
- Microsoft Defender XDR
- Bulut Uygulamaları için Microsoft Defender
- Uç Nokta için Microsoft Defender
- Kimlik için Microsoft Defender
- Office 365 için Microsoft Defender
Zamanlanmış analiz kurallarından gelen uyarılar. Analiz kurallarının Fusion tarafından kullanılabilmesi için sonlandırma zinciri (taktikler) ve varlık eşleme bilgileri içermesi gerekir.
Fusion'ın yeni ortaya çıkan tehditlere uygun olması için yukarıda listelenen tüm veri kaynaklarını bağlamış olmanız gerekmez. Bununla birlikte, ne kadar çok veri kaynağı bağladıysanız, kapsamı o kadar geniştir ve Fusion o kadar fazla tehdit bulur.
Fusion altyapısının bağıntıları ortaya çıkan bir tehdidin algılanmasıyla sonuçlandığında, Microsoft Sentinel Fusion tarafından algılanan Olası çok aşamalı saldırı etkinlikleri başlıklı yüksek önem dereceli bir olay oluşturur.
Fidye yazılımı için Fusion
Microsoft Sentinel Fusion altyapısı, aşağıdaki veri kaynaklarından farklı türlerde birden çok uyarı algıladığında bir olay oluşturur ve bunların fidye yazılımı etkinliğiyle ilgili olabileceğini belirler:
- Bulut için Microsoft Defender
- Uç Nokta için Microsoft Defender
- Kimlik için Microsoft Defender bağlayıcısı
- Bulut Uygulamaları için Microsoft Defender
- Microsoft Sentinel zamanlanmış analiz kuralları. Fusion yalnızca taktik bilgileri ve eşlenmiş varlıklarla zamanlanmış analiz kurallarını dikkate alır.
Bu Tür Fusion olayları, muhtemelen algılanan Fidye Yazılımı etkinliğiyle ilgili birden çok uyarı olarak adlandırılır ve belirli bir zaman diliminde ilgili uyarılar algılandığında oluşturulur ve bir saldırının Yürütme ve Savunma Kaçırma aşamalarıyla ilişkilendirilir.
Örneğin, Microsoft Sentinel belirli bir zaman çerçevesi içinde aynı konakta aşağıdaki uyarılar tetiklenirse olası fidye yazılımı etkinlikleri için bir olay oluşturur:
| Uyarı | Kaynak | Önem derecesi |
|---|---|---|
| Windows Hata ve Uyarı Olayları | Microsoft Sentinel zamanlanmış analiz kuralları | Bilgilendirici |
| 'GandCrab' fidye yazılımı engellendi | Bulut için Microsoft Defender | Orta |
| 'Emotet' kötü amaçlı yazılımı algılandı | Uç Nokta için Microsoft Defender | Bilgilendirici |
| 'Tofsee' arka kapı algılandı | Bulut için Microsoft Defender | Düşük |
| 'Parite' kötü amaçlı yazılımı algılandı | Uç Nokta için Microsoft Defender | Bilgilendirici |
Senaryo tabanlı Fusion algılamaları
Aşağıdaki bölümde, Microsoft Sentinel Fusion bağıntı altyapısını kullanarak algıladığı, tehdit sınıflandırmasına göre gruplandırılmış senaryo tabanlı çok aşamalı saldırı türleri listelenmiştir.
Fusion destekli bu saldırı algılama senaryolarını etkinleştirmek için ilişkili veri kaynaklarının Log Analytics çalışma alanınıza alınması gerekir. Her senaryo ve ilişkili veri kaynakları hakkında bilgi edinmek için aşağıdaki tabloda yer alan bağlantıları seçin.
İlgili içerik
Daha fazla bilgi için bkz.: