Log Analytics çalışma alanına Microsoft Sentinel ekleme

Bu hızlı başlangıçta, Microsoft Sentinel etkinleştirip içerik hub'ından bir çözüm yükleyeceksiniz. Ardından, verileri Microsoft Sentinel almaya başlamak için bir veri bağlayıcısı ayarlayacaksınız. Başlamadan önce, etkin bir Azure aboneliği ve gerekli izinler de dahil olmak üzere önkoşulları karşıladığınızdan emin olun.

Microsoft Sentinel, Microsoft Defender XDR hizmet-hizmet bağlayıcısı gibi Microsoft ürünleri için birçok veri bağlayıcısı ile birlikte gelir. Ayrıca Syslog veya Ortak Olay Biçimi (CEF) gibi Microsoft dışı ürünler için yerleşik bağlayıcıları etkinleştirebilirsiniz. Bu hızlı başlangıçta, Microsoft Sentinel için Azure Etkinliği çözümünde bulunan Azure Etkinliği veri bağlayıcısını kullanacaksınız.

API’yi kullanarak Microsoft Sentinel’e bağlanmak için Sentinel Katılım Durumları’nın en son desteklenen sürümüne bakın.

Önkoşullar

Log Analytics çalışma alanı oluşturma

Microsoft Sentinel çalışma alanına eklenmelidir. Zaten bir Log Analytics çalışma alanınız varsa Log Analytics çalışma alanınıza Microsoft Sentinel ekleme bölümüne atlayın. Henüz bir Log Analytics çalışma alanınız yoksa, bu bölümdeki aşağıdaki yordamı kullanarak bir çalışma alanı oluşturun. Daha ayrıntılı bir açıklama için bkz. Log Analytics çalışma alanı oluşturma. Log Analytics çalışma alanları hakkında daha fazla bilgi için bkz. Azure İzleyici Günlükleri dağıtımınızı tasarlama.

Log Analytics çalışma alanınız, eski fiyatlandırma katmanları altında varsayılan 30 günlük saklama süresine sahip olabilir. Tüm Microsoft Sentinel işlevselliğini ve özelliklerini kullanabileceğinden emin olmak için saklama süresini 90 güne yükseltin. Azure İzleyici Günlüklerinde veri saklama ve arşiv ilkelerini yapılandırın.

  1. Azure portalda oturum açın.

  2. Microsoft Sentinel arayın ve seçin.
    Azure portal Microsoft Sentinel arama ve seçme işleminin ekran görüntüsü.

  3. Oluştur’u seçin. Yeni bir Log Analytics çalışma alanı oluşturmaya başlamak için Oluştur'u seçme işleminin ekran görüntüsü.

  4. Yeni çalışma alanı oluştur'u seçin. Yeni çalışma alanı oluştur'u seçme işleminin ekran görüntüsü.

  5. Abonelik>Kaynak grubu altında Yeni oluştur'u seçin. Kaynak grubunuz için bir ad girin ve Tamam'ı seçin. Log Analytics çalışma alanı oluşturma ekranının ekran görüntüsü. Abonelik ve kaynak grubu altında Yeni Oluştur seçilidir.

  6. Çalışma alanına bir ad verin ve bir bölge seçin, ardından Gözden Geçir + Oluştur'u seçin. (Bkz. Log Analytics bölgesel kullanılabilirliği.)

  7. Doğrulama tamamlandıktan sonra Oluştur'u seçin. Dağıtımınız tamamlanana kadar bekleyin.

Log Analytics çalışma alanınıza Microsoft Sentinel ekleme

Mevcut bir Log Analytics çalışma alanına Microsoft Sentinel eklemek için aşağıdaki adımları gerçekleştirin:

  1. Azure portalında, Microsoft Sentinel öğesini arayın ve seçin.

  2. Oluştur’u seçin. Yeni bir Log Analytics çalışma alanı oluşturmak için Oluştur'u seçme işleminin ekran görüntüsü.

  3. Kullanmak istediğiniz çalışma alanını seçin ve Ekle'yi seçin. birden fazla çalışma alanında Microsoft Sentinel çalıştırabilirsiniz, ancak veriler tek bir çalışma alanında yalıtılır.

    • Bulut için Microsoft Defender tarafından oluşturulan varsayılan çalışma alanları listede gösterilmez. Bu çalışma alanlarına Microsoft Sentinel yükleyemezsiniz.
    • Çalışma alanına dağıtıldıktan sonra Microsoft Sentinel bu çalışma alanını başka bir kaynak grubuna veya aboneliğe taşımayı desteklemez.

Not

Çalışma alanınız Defender portalına otomatik olarak eklenmemişse, hem Microsoft Sentinel hem de diğer Microsoft güvenlik hizmetlerinde güvenlik işlemlerini (SecOps) yönetme konusunda birleşik bir deneyim için eklemenizi öneririz. Daha fazla bilgi için bkz. Defender portalına Microsoft Sentinel ekleme.

Çalışma alanınız otomatik olarak devreye alınırsa veya şimdi çalışma alanınızı eklemeye karar verirseniz, içerik merkezinden bir çözüm kur ve Defender portalından veri bağlayıcısını kurma ile devam edebilirsiniz. Defender portalını ilk kez kullanıyorsanız işlem tamamlanırken birkaç dakika gecikme olacaktır.

Microsoft Sentinel'e Defender portalından erişin

Microsoft Sentinel'e Defender portalında erişmek için:

  1. Defender portalında oturum açın.

    Defender portalına ilk kez erişişinizde kiracınızın sağlanması biraz zaman alır.

  2. Sağlama tamamlandıktan sonra, gezinti bölmesinde altında iç içe geçmiş Microsoft Sentinel düğümleriyle birlikte Microsoft Sentinel seçeneğinin kullanılabilir olduğunu görürsünüz. Örneğin:

    Defender portalındaki Microsoft Sentinel ekran görüntüsü.

  3. Gezinti bölmesinde aşağı kaydırın ve Defender portalına eklenen ve kullanımınıza sunulan çalışma alanlarını görüntülemek için Ayarlar > Microsoft Sentinel > Çalışma Alanları'nı seçin.

Defender portalı, kiracı başına birincil çalışma alanı işlevi gören bir çalışma alanıyla birden çok çalışma alanını destekler. Daha fazla bilgi için bkz: Defender portalındaki birden çok Microsoft Sentinel çalışma alanı ve Microsoft Defender çok kiracılı yönetimi.

İçerik hub'ından çözüm yükleme

Microsoft Sentinel'deki içerik merkezi, veri bağlayıcıları da dahil olmak üzere hazır içerikleri keşfetmek ve yönetmek için merkezi bir yerdir. Bu hızlı başlangıç için Azure Etkinliği çözümünü yükleyin.

  1. Microsoft Sentinel'da İçerik hub'ı sayfasına gidin ve Azure Etkinliği çözümünü bulun ve seçin.

  2. Yandaki çözüm ayrıntıları bölmesinde Yükle'yi seçin.

Azure Activity veri bağlayıcısını kur

Microsoft Sentinel hizmete bağlanarak ve olayları ve günlükleri Microsoft Sentinel ileterek hizmetlerden ve uygulamalardan veri alır. Bu hızlı başlangıçta, Azure Etkinliği verilerini Microsoft Sentinel iletmek için veri bağlayıcısını yükleyin.

  1. Microsoft Sentinel’de Yapılandırma>Veri bağlayıcıları seçeneğini belirleyin ve Azure Etkinliği veri bağlayıcısını arayıp seçin.

  2. Bağlayıcı ayrıntıları bölmesinde Bağlayıcı sayfasını aç'ı seçin. Veri bağlayıcısını ayarlamak için Azure Etkinliği bağlayıcısı sayfasındaki yönergeleri kullanın.

    1. Azure İlkesi Atama Sihirbazını Başlat seçin.

    2. Temel Bilgiler sekmesinde, Kapsam'ı Microsoft Sentinel'e gönderilecek etkinliklerin bulunduğu abonelik ve kaynak grubu olarak ayarlayın. Örneğin, Microsoft Sentinel örneğinizi içeren aboneliği seçin.

    3. Parametreler sekmesini seçin ve Birincil Log Analytics çalışma alanını ayarlayın. Bu, Microsoft Sentinel yüklü olduğu çalışma alanı olmalıdır.

    4. Gözden Geçir + oluştur ve Oluştur'u seçin.

Etkinlik verileri oluşturma

şimdi Microsoft Sentinel için Azure Etkinliği çözümüne dahil edilen bir kuralı etkinleştirerek bazı etkinlik verileri oluşturalım. Bu adım, içerik hub'ında içeriğin nasıl yönetileceğini de gösterir.

  1. Microsoft Sentinel'da İçerik hub'ı seçin ve Azure Etkinliği çözümünde Şüpheli Kaynak dağıtım kuralı şablonunu arayın ve seçin.

  2. Ayrıntılar bölmesinde Kural oluştur'u seçerek Analiz kuralı sihirbazını kullanarak yeni bir kural oluşturun.

  3. Analiz kuralı sihirbazı - Yeni bir Zamanlanmış kural oluşturma sayfasında Durum'uEtkin olarak değiştirin.

    General, Set kural mantığı, Olay ayarları ve Otomatik Yanıt sekmelerinde varsayılan değerler olduğu gibi bırakılır.

  4. Gözden geçir ve oluştur sekmesinde Oluştur'u seçin.

Microsoft Sentinel’e alınan verileri görüntüleme

artık Azure Etkinlik verileri bağlayıcısını etkinleştirdiğinize ve bazı etkinlik verileri oluşturduğunuza göre çalışma alanına eklenen etkinlik verilerini görüntüleyebilirsiniz.

  1. Microsoft Sentinel’de Yapılandırma>Veri bağlayıcıları seçeneğini belirleyin ve Azure Etkinliği veri bağlayıcısını arayıp seçin.

  2. Bağlayıcı ayrıntıları bölmesinde Bağlayıcı sayfasını aç'ı seçin.

  3. Veri bağlayıcısının durumunu gözden geçirin. Bağlı olmalıdır.

    durumu bağlı olarak gösterilen Azure Etkinliği için veri bağlayıcısının ekran görüntüsü.

  4. Hangi portalı kullandığınıza bağlı olarak devam etmek için bir sekme seçin:

    1. Gelişmiş avcılık sayfasını açmak için Log Analytics’e git seçeneğini belirleyin.

    2. Bölmenin üst kısmındaki Yeni sorgu sekmesinin yanında yeni sorgu eklemek için sekmesini seçin + .

    3. Çalışma alanına alınan etkinlik tarihini görüntülemek için aşağıdaki sorguyu çalıştırın:

      AzureActivity
      

    Örneğin:

    Defender portalının Günlükler sayfasındaki AzureActivity sorgusunun ekran görüntüsü.


Summary

Bu hızlı başlangıçta Microsoft Sentinel etkinleştirmiş ve içerik hub'ından bir çözüm yüklemişsinizdir. Ardından, verilerin Microsoft Sentinel'e alınmasını başlatmak için bir veri bağlayıcısı ayarlarsınız. Ayrıca çalışma alanındaki verileri görüntüleyerek verilerin içeri aktarıldığını da doğruladınız.

Defender portalına otomatik olarak eklenen yeni bir müşteriyseniz kullanıcılarınız yalnızca Defender portalında Microsoft Sentinel erişecektir. Microsoft Sentinel belgelerini kullanırken, belgelerin Defender portalı sürümünü seçtiğinizden emin olun.