Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel'daki normalleştirilmiş güvenlik içeriği analiz kurallarını, avcılık sorgularını ve normalleştirme ayrıştırıcılarını birleştiren çalışma kitaplarını içerir.
Microsoft Sentinel galerilerinde ve çözümlerinde normalleştirilmiş, yerleşik içerik bulabilir, kendi normalleştirilmiş içeriğinizi oluşturabilir veya mevcut içeriği normalleştirilmiş verileri kullanacak şekilde değiştirebilirsiniz.
Bu makalede, Gelişmiş Güvenlik Bilgi Modeli'ni (ASIM) destekleyecek şekilde yapılandırılmış yerleşik Microsoft Sentinel içeriği listelenmiştir. Başvuru olarak Microsoft Sentinel GitHub deposuna bağlantılar sağlansa da, bu kuralları Microsoft Sentinel Analytics kural galerisinde de bulabilirsiniz. İlgili avcılık sorgularını kopyalamak için bağlantılı GitHub sayfalarını kullanın.
Normalleştirilmiş içeriğin ASIM mimarisine nasıl uyduğunu anlamak için ASIM mimari diyagramına bakın.
İpucu
Ayrıca Ayrıştırıcıları ve Normalleştirilmiş İçeriği Normalleştirme Microsoft Sentinel ayrıntılı bakış web seminerini izleyin veya slaytları gözden geçirin. Daha fazla bilgi için bkz. Sonraki adımlar.
Kimlik doğrulaması güvenlik içeriği
ASIM normalleştirmesi için aşağıdaki yerleşik kimlik doğrulama içeriği desteklenir.
Analiz kuralları
- Olası Parola Spreyi Saldırısı (Kimlik Doğrulama Normalleştirmesi Kullanır)
- Kullanıcı kimlik bilgilerine karşı deneme yanılma saldırısı (Kimlik Doğrulaması Normalleştirme kullanır)
- 3 saat içinde farklı ülkelerden/bölgelerden kullanıcı oturumu açma (Kimlik Doğrulama Normalleştirmesi kullanır)
- Devre dışı bırakılmış hesaplarda oturum açmayı deneyen IP'lerden oturum açma işlemleri (Kimlik Doğrulama Normalleştirmesi Kullanır)
Dosya Etkinliği güvenlik içeriği
ASIM normalleştirmesi için aşağıdaki yerleşik dosya etkinliği içeriği desteklenir.
Analiz Kuralları
Kayıt defteri etkinliği güvenlik içeriği
ASIM normalleştirmesi için aşağıdaki yerleşik kayıt defteri etkinlik içeriği desteklenir.
Analiz kuralları
Tehdit avcılığı sorguları
DNS sorgusu güvenlik içeriği
ASIM normalleştirmesi için aşağıdaki yerleşik DNS sorgu içeriği desteklenir.
Ağ oturumu güvenlik içeriği
ASIM normalleştirmesi için aşağıdaki yerleşik ağ oturumuyla ilgili içerik desteklenir.
İşlem etkinliği güvenlik içeriği
ASIM normalleştirmesi için aşağıdaki yerleşik işlem etkinliği içeriği desteklenir.
Web oturumu güvenlik içeriği
ASIM normalleştirmesi için aşağıdaki yerleşik web oturumuyla ilgili içerik desteklenir.
Sonraki adımlar
Daha fazla bilgi için bkz.:
- Ayrıştırıcıları ve Normalleştirilmiş İçeriği Normalleştirme Microsoft Sentinel Ayrıntılı Bakış Web Seminerini izleyin veya slaytları gözden geçirin
- Gelişmiş Güvenlik Bilgileri Modeline (ASIM) genel bakış
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) şemaları
- Gelişmiş Güvenlik Bilgileri Modeli (ASIM) ayrıştırıcıları
- Gelişmiş Güvenlik Bilgi Modelini (ASIM) Kullanma
- gelişmiş güvenlik bilgi modeli (ASIM) ayrıştırıcılarını kullanmak için Microsoft Sentinel içeriği değiştirme