Microsoft Sentinel çalışma kılavuzu

Bu makalede, güvenlik operasyonları (SOC) ekiplerinin ve güvenlik yöneticilerinin Microsoft Sentinel ile düzenli güvenlik etkinlikleri kapsamında planlayıp çalıştırmasını önerdiğimiz operasyonel etkinlikler listelenmiştir. Güvenlik işlemlerinizi yönetme hakkında daha fazla bilgi için bkz . Güvenlik işlemlerine genel bakış.

Günlük görevler

Aşağıdaki etkinlikleri günlük olarak zamanlayın.

Görev Açıklama
Olayları önceliklendirme ve araştırma Şu anda yapılandırılmış analiz kuralları tarafından oluşturulan yeni olayları denetlemek ve yeni olayları araştırmaya başlamak için Microsoft Sentinel Olaylar sayfasını gözden geçirin. Daha fazla bilgi için bkz.:
  • Azure portal Microsoft Sentinel olaylarında gezinme, önceliklendirme ve yönetme
  • Azure portal Microsoft Sentinel olayları derinlemesine araştırma
  • Tehdit avcılığı sorgularını ve yer işaretlerini keşfetme Tüm yerleşik sorguların sonuçlarını keşfedin ve mevcut tehdit avcılığı sorgularını ve yer işaretlerini güncelleştirin. Yeni olayları el ile oluşturun veya varsa eski olayları güncelleştirin. Daha fazla bilgi için bkz.:
  • Azure portal Microsoft Sentinel kendi olaylarınızı el ile oluşturma (Önizleme)
  • Microsoft Sentinel ile tehditleri avlama
  • Microsoft Sentinel ile avlanma sırasında verileri takip etme
  • Analiz kuralları Hem yeni yayımlanan hem de yakın zamanda dağıtılan çözümlerden yeni kullanılabilir kurallar dahil olmak üzere yeni analiz kurallarını gözden geçirin ve etkinleştirin. Daha fazla bilgi için bkz.:
  • Şablonlardan zamanlanmış analiz kuralları oluşturma
  • Microsoft Sentinel içeriği ve çözümleri hakkında

    Sistem durumunu izleyin ve analiz kurallarınızın yürütülmesini iyileştirin. Daha fazla bilgi için bkz.:
  • Sistem durumunu izleme ve analiz kurallarınızın bütünlüğünü denetleme
  • Zamanlanmış analiz kurallarınızı izleme ve yürütmeyi iyileştirme
  • Veri bağlayıcıları Verilerin aktığından emin olmak için veri bağlayıcılarınızın sistem durumunu gözden geçirin. Yeni bağlayıcıları denetleyin ve ayarlanan sınırların aşılmadığından emin olmak için alımı gözden geçirin. Daha fazla bilgi için bkz. Veri bağlayıcılarınızın durumunu izleme.
    Azure İzleyici Aracısı Sunucuların ve iş istasyonlarının çalışma alanına etkin bir şekilde bağlı olduğunu doğrulayın ve başarısız bağlantıların sorunlarını giderin ve düzeltin. Daha fazla bilgi için bkz. Azure Aracıyı İzlemeye genel bakış.
    Playbook hataları Playbook çalıştırma durumlarını doğrulayın ve hataları giderin. Daha fazla bilgi için bkz. Öğretici: Microsoft Sentinel'da otomasyon kurallarıyla playbook'ları kullanarak tehditlere yanıt verme.

    Haftalık görevler

    Aşağıdaki etkinlikleri haftalık olarak zamanlayın.

    Görev Açıklama
    Çözümlerin veya tek başına içeriğin içerik incelemesi İçerik hub'ından yüklü çözümleriniz veya tek başına içeriğiniz için tüm içerik güncelleştirmelerini alın. Analiz kuralları, çalışma kitapları, avlanma sorguları veya playbook'lar gibi ortamınız için değerli olabilecek yeni çözümleri veya tek başına içeriği gözden geçirin.
    Microsoft Sentinel denetimi Analiz kuralları, yer işaretleri vb. kaynakları kimin güncelleştirdiğini veya sildiğine bakmak için Microsoft Sentinel etkinliğini gözden geçirin. Daha fazla bilgi için bkz. Denetim Microsoft Sentinel sorguları ve etkinlikleri.

    Aylık görevler

    Aşağıdaki etkinlikleri aylık olarak zamanlayın.

    Görev Açıklama
    Kullanıcı erişimini gözden geçirme Kullanıcılarınızın izinlerini gözden geçirin ve etkin olmayan kullanıcıları denetleyin. Daha fazla bilgi için bkz. Microsoft Sentinel'de İzinler.
    Log Analytics çalışma alanı incelemesi Log Analytics çalışma alanı veri saklama ilkesinin kuruluşunuzun ilkesiyle uyumlu olmaya devam ettiğini gözden geçirin. Daha fazla bilgi için bkz. Veri saklama ilkesi ve Uzun süreli günlük saklama için Azure Veri Gezgini tümleştirme.