Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Defender’a bağlı Microsoft Sentinel çalışma alanları için katmanlama ve saklama yönetimi, Defender portalındaki yeni tablo yönetimi deneyimi üzerinden yapılmalıdır. Eklenmemiş Microsoft Sentinel çalışma alanları için, çalışma alanlarınızdaki verileri yönetmek için aşağıda açıklanan deneyimleri kullanmaya devam edin.
Başarılı bir tehdit algılama programı için kritik öneme sahip, log toplama ve saklamanın birbiriyle çatışan iki yönü vardır. Bir yandan, mümkün olduğunca kapsamlı bir güvenlik görünürlüğü elde etmek için topladığınız log kaynaklarının sayısını en üst düzeye çıkarmak istersiniz. Öte yandan, tüm bu verilerin alımından kaynaklanan maliyetleri en aza indirmeniz gerekir.
Bu rakip gereksinimler, veri erişilebilirliğini, sorgu performansını ve depolama maliyetlerini dengeleyen bir günlük yönetimi stratejisi gerektirir.
Bu makalede, verilerinizi depolamak ve bunlara erişmek için kullanılan veri kategorileri ve bekletme durumları ele alınmaktadır. Ayrıca, Microsoft Sentinel’in sunduğu günlük katmanlarını ve bir günlük yönetimi ile saklama stratejisi oluşturmanıza nasıl yardımcı olduklarını açıklar.
Önemli
31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır.
Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz.
Alınan veri kategorileri
Microsoft, Microsoft Sentinel alınan verilerin iki genel kategoride sınıflandırılmalarını önerir:
Birincil güvenlik verileri , kritik güvenlik değeri içeren verilerdir. Bu veriler, güvenlik tehditlerini algılamak için gerçek zamanlı proaktif izleme, zamanlanmış uyarılar ve analiz için kullanılır. Verilerin neredeyse gerçek zamanlı olarak tüm Microsoft Sentinel deneyimlerinde kullanıma hazır olması gerekir.
İkincil güvenlik verileri , genellikle yüksek hacimli, ayrıntılı günlüklerde yer alan ek verilerdir. Bu veriler sınırlı güvenlik değerine sahiptir, ancak algılamalara ve araştırmalara ek zenginlik ve bağlam sağlayarak bir güvenlik olayının tam resmini çizmeye yardımcı olabilir. Hazır olması gerekmez, ancak gerektiğinde ve uygun dozlarda isteğe bağlı olarak erişilebilir olmalıdır.
Birincil güvenlik verileri
Bu kategori, kuruluşunuz için kritik güvenlik değerini tutan günlüklerden oluşur. Güvenlik işlemleri için birincil güvenlik verileri kullanım örnekleri şunlardır:
Sık izleme. Tehdit algılama (analiz) kuralları bu verilerde sık aralıklarla veya gerçek zamanlıya yakın bir şekilde çalıştırılır.
İsteğe bağlı avcılık. Bu veriler üzerinde karmaşık sorgular çalıştırılır ve güvenlik tehditleri için etkileşimli, yüksek performanslı tehdit avcılığı yürütülür.
Bağıntı. Bu kaynaklardan alınan veriler, tehditleri algılamak ve saldırı hikayeleri oluşturmak için diğer birincil güvenlik veri kaynaklarından alınan verilerle ilişkilendirilir.
Düzenli raporlama. Bu kaynaklardan gelen veriler, hem güvenlik hem de genel karar alıcılar için kuruluşun güvenlik durumuyla ilgili düzenli raporlara derlenmek üzere hazır olarak kullanılabilir.
Davranış analizi. Bu kaynaklardan alınan veriler, kullanıcılarınız ve cihazlarınız için temel davranış profilleri oluşturmak için kullanılır ve bu sayede dış davranışları şüpheli olarak belirleyebilirsiniz.
Birincil veri kaynaklarına bazı örnekler şunlardır:
- Virüsten koruma veya kurumsal algılama ve yanıt (EDR) sistemlerinden günlükler
- Kimlik doğrulama günlükleri
- Bulut platformlarından gelen denetim izleri
- Tehdit istihbaratı akışları
- Dış sistemlerden uyarılar
Birincil güvenlik verilerini içeren günlükler analiz katmanı kullanılarak depolanmalıdır.
İkincil güvenlik verileri
Bu kategori, bireysel güvenlik değeri sınırlı olan ancak güvenlik olayının veya ihlalin kapsamlı bir görünümünü sağlamak için gerekli olan günlükleri kapsar. Genellikle bu günlükler yüksek hacimlidir ve ayrıntılı olabilir. Bu veriler için güvenlik işlemleri kullanım örnekleri şunlardır:
Tehdit istihbaratı. Birincil veriler, tehditleri hızlı ve kolay bir şekilde algılamak için Risk Göstergeleri (IoC) veya Saldırı Göstergeleri (IoA) listelerine göre denetlenebilir.
Geçici avcılık/araştırma. Veriler 30 gün boyunca etkileşimli olarak sorgulanabilir ve bu da tehdit avcılığı ve araştırmalarda önemli analizi kolaylaştırır.
Büyük ölçekli aramalar. Veriler petabayt ölçeğinde arka planda alınıp aranırken, en az işlemle verimli bir şekilde depolanabilir.
KQL işleri ile özetleme. Yüksek hacimli günlükleri toplu bilgiler halinde özetleyin ve sonuçları analiz katmanında depolayın.
İkincil veri günlüğü kaynaklarına örnek olarak bulut depolama erişim günlükleri, NetFlow günlükleri, TLS/SSL sertifika günlükleri, güvenlik duvarı günlükleri, proxy günlükleri ve IoT günlükleri verilebilir.
İkincil güvenlik verileri içeren günlükler için gelişmiş güvenlik ve uyumluluk senaryoları için gelişmiş ölçeklenebilirlik, esneklik ve tümleştirme özellikleri sunmak üzere tasarlanmış Microsoft Sentinel veri gölü kullanın.
Günlük kaydı yönetimi katmanları
Microsoft Sentinel, bu alınan veri kategorilerini barındırmak için iki farklı günlük depolama katmanı veya türü sağlar.
Analiz katmanı planı, birincil güvenlik verilerini depolamak ve yüksek performansta kolayca ve sürekli erişilebilir hale getirmek için tasarlanmıştır.
Veri gölü katmanı, ikincil güvenlik verilerini uzun süreler boyunca uygun maliyetli bir şekilde depolamak ve erişilebilirliği korumak için iyileştirilmiştir.
Analiz katmanı
Analiz katmanı, verileri varsayılan olarak 90 gün boyunca etkileşimli saklama durumunda tutar ve iki yıla kadar genişletilebilir. Bu etkileşimli durum, pahalı olsa da verilerinizi sınırsız bir şekilde, yüksek performanslı ve sorgu başına ücret ödemeden sorgulamanıza olanak tanır.
Veri gölü katmanı
Microsoft Sentinel data lake, güvenlik verilerini büyük ölçekte bir araya getiren ve saklayan, birden çok modalite ve yapay zeka aracılı tehdit algılamaya olanak tanıyan, tam olarak yönetilen, modern bir veri gölüdür. Güvenlik ekiplerine uzun vadeli tehditleri araştırma, uyarıları zenginleştirme ve aylar süren verileri kullanarak davranış taban çizgileri oluşturma gücü verir.
Toplam saklama, analiz katmanı saklama süresinden uzun olacak şekilde yapılandırıldığında veya analiz katmanı saklama süresi sona erdiğinde, analiz katmanı saklama süresinin ötesinde depolanan verilere veri gölü katmanından erişilebilir olmaya devam eder.
İlgili içerik
- Microsoft Sentinel data lake hakkında daha fazla bilgi edinmek için bkz. Microsoft Sentinel data lake.
- Microsoft Sentinel data lake’e veri eklemek için bkz. Microsoft Sentinel data lake’e veri ekleme.