Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel kapsam belirleme, çalışma alanı ayrımı gerektirmeden ayrıntılı satır düzeyi erişimi mümkün kılan satır düzeyi rol tabanlı erişim denetimi (RBAC) sunar. Microsoft Sentinel kapsam belirleme, tablolar ve deneyimler arasında tutarlı ve yeniden kullanılabilir kapsam tanımlarını kullanırken birden çok ekibin paylaşılan Microsoft Sentinel ortamında güvenli bir şekilde çalışmasına olanak tanır.
Microsoft Defender portalında kapsam belirlemeyi yapılandırın. Azure portalındaki (Ibiza) Sentinel kapsam belirlemeyi desteklemez. Başlamadan önce, kapsam belirleme için ön koşulları yerine getirdiğinizden emin olun.
Microsoft Sentinel kapsamı nedir?
Microsoft Sentinel kapsamı, yöneticinin Sentinel tablolardaki belirli veri alt kümelerine izin verebilmesi için Defender portalında izin yönetimini genişletir. Kapsamlar oluşturmak için aşağıdaki adımları tamamlayın:
- Mantıksal kapsamları tanımlama: Kurumsal yapınızla uyumlu kapsam tanımları oluşturma (iş birimine, bölgeye veya veri duyarlılığına göre)
- Kapsamlara kullanıcı veya grup atama: Birleşik RBAC (rol tabanlı erişim denetimi) kullanarak belirli kullanıcıları veya grupları bir veya daha fazla kapsama atama
- Veri satırlarını alma zamanında etiketleme: Tablo Yönetimi'yi kullanarak tablolardaki satırlara kapsam etiketleri uygulayarak yeni alınan verileri otomatik olarak etiketleyen kurallar oluşturmanıza olanak sağlar
- Kapsama göre erişimi kısıtlama: Kullanıcı erişimini atanan kapsam temelinde uyarılara, olaylara, avcılık sorgularına ve veri gölü keşfine sınırlama
Not
Kapsamlar eklenebilir. Birden çok rol atanan kullanıcılar, tüm atamalarından kendilerine sağlanan en geniş izinleri alır. Örneğin, hem Entra global okuyucu rolüne hem de Sistem tablolarında kapsamlı izinler sağlayan Defender URBAC rolüne sahipseniz, Entra rolü nedeniyle Sistem tablolarındaki kapsamlar sizi kısıtlamaz. Bir diğer örnek ise, Microsoft Defender'da bir çalışma alanı için aynı rol iznlerine sahipseniz, iki farklı kapsam varsa, her iki kapsam için de bu izniniz var.
Kapsamlar, alma sırasında dönüşümleri destekleyen Sentinel tablolarına uygulanır.
Microsoft Sentinel kapsam belirleme için kullanım örnekleri
Microsoft Sentinel kapsam belirlemesi aşağıdaki senaryolarda yararlıdır:
- Dağıtılmış veya federasyon SOC ekipleri: Büyük kuruluşlar ve MSSP'ler genellikle farklı ekiplerin belirli bölgelerden, iş birimlerinden veya müşterilerden sorumlu olduğu federasyon SOC modellerini çalıştırır. Kapsam belirleme, her SOC ekibinin paylaşılan bir Sentinel çalışma alanında bağımsız olarak çalışmasını sağlar ve ilişkili olmayan verilere erişmeden etki alanlarındaki tehditleri araştırıp yanıtlayabileceğinden emin olur.
- Dış, güvenlikle ilgili olmayan ekipler için kapsamlı erişim: Ağ, BT işlemleri veya uyumluluk gibi ekipler genellikle daha geniş güvenlik içeriğine görünürlük gerektirmeden belirli ham veri kaynaklarına erişim gerektirir. Satır düzeyi kapsam belirleme, bu dış ekiplerin yalnızca işlevleriyle ilgili verilere güvenli bir şekilde erişmesini sağlar.
- Hassas veri koruması: Hassas bilgilerin yalnızca yetkili kullanıcılar tarafından erişilebilir olmasını sağlayarak en az ayrıcalıklı veri erişim yaklaşımını uygulayarak belirli verileri veya tabloları koruyun.
Önkoşullar
Başlamadan önce aşağıdaki önkoşulları doğrulayın:
-
Microsoft Defender portalına erişim:
https://security.microsoft.com - Defender portalına eklenen Microsoft Sentinel çalışma alanları: Rol ve izin atayabilmeniz için Sentinel çalışma alanlarının önce Defender portalında kullanılabilir olması gerekir.
- Sentinel Birleşik RBAC'de etkinleştirildi: Bu özelliği kullanmadan önce URBAC'de Microsoft Sentinel etkinleştirmeniz gerekir.
- Kapsam ve etiketleme tabloları atayan kişi için gerekli izinler:
- Kapsamlar ve atamalar oluşturmak için Güvenlik Yetkilendirmesi (Yönetme) izni (URBAC)
- Tablo yönetimi için Veri İşlemleri (Yönet) ve Uyarılar (Yönet) İzinleri (URBAC)
-
Abonelik sahibi veya
Microsoft.Insights/DataCollectionRules/WriteVeri Toplama Kuralları (DCR) oluşturma izni atanmış olan
1. Adım: Sentinel kapsamı oluşturun
Sentinel kapsamı oluşturmak için şu adımları izleyin:
- Microsoft Defender portalında Sistem>İzinleri'ne gidin.
- Microsoft Defender XDR'ı seçin.
- Kapsamlar sekmesini açın.
- Sentinel kapsamı ekle seçeneğini belirleyin.
- Kapsam adı ve isteğe bağlı bir açıklama girin.
- Kapsam oluştur'u seçin.
Kuruluş yapınızı ve ilkelerinizi yansıtacak şekilde birden çok kapsam oluşturabilir ve her kapsam için özel kapsam adları ve açıklamaları tanımlayabilirsiniz.
Not
Kiracı başına en fazla 100 benzersiz Sentinel kapsamı oluşturabilirsiniz.
2. Adım: Kullanıcılara veya gruplara kapsam etiketleri atama
Kullanıcılara veya gruplara kapsam etiketleri atamak için şu adımları izleyin:
İzinler bölümünde, Roller sekmesini açın.
Özel rol oluştur'u seçin.
Rol adını ve açıklamasını girin ve İleri'yi seçin.
Role gerekli izinleri atayın ve Uygula'yı seçin.
Assignments bölümünde bir ad girin ve şunları seçin:
- Kullanıcılar veya kullanıcı grupları (Microsoft Entra ID grupları)
- Veri kaynakları ve veri koleksiyonları (Sentinel çalışma alanları)
Kapsam'ın altında Düzenle'yi seçin.
Bu role atamak için bir veya daha fazla kapsam seçin.
Rolü kaydedin.
Kullanıcıları birden çok çalışma alanı üzerinden aynı anda birden çok kapsama atayabilir ve atanan tüm kapsamlardan toplanan haklara erişebilirsiniz. Kısıtlı kullanıcılar yalnızca atanan kapsamlarıyla ilişkili SIEM verilerine erişebilir.
Not
Sentinel kapsamlarını yalnızca Defender XDR RBAC rollerine atayabilirsiniz. Çalışma alanlarında Azure RBAC izinleri ve Entra genel rol izinleri desteklenmez. Jupyter Notebooks gibi satır düzeyi RBAC kullanamayan deneyimler, kapsamı belirlenmiş kullanıcıların bu çalışma alanları için verileri görüntülemesine izin vermez.
3. Adım: Kapsam içeren tabloları etiketleme
Veri alımı sırasında verileri etiketleyerek kapsamları uygulayın. Bu etiketleme işlemi, yeni alınan verilere kapsam etiketleri uygulayan bir Veri Toplama Kuralı (DCR) oluşturur.
Tabloyu etiketlemeden önce aşağıdaki sınırları göz önünde bulundurun:
- Yalnızca alım zamanı dönüşümlerini destekleyen tablolar etiketlenebilir. CLv1 üzerinde oluşturulan özel tablolar desteklenmez; CLv2 tabloları desteklenir.
- XDR tablolarının gölde uzun süre saklanması dahil olmak üzere XDR tabloları desteklenmez.
- Dönüşümleri yalnızca hedef çalışma alanını içeren aynı Azure aboneliğinde ekleyebilirsiniz.
- Yalnızca yeni alınan verileri etiketleyebilirsiniz. Daha önce alınan veriler dahil değildir ve geriye dönük olarak kapsamlandırılamaz.
-
SecurityAlertsveSecurityIncidentsLog Analytics tabloları, bunları oluşturan ham tablolardan kapsamı otomatik olarak devralmaz; bu nedenle kapsam atanmış kullanıcılar varsayılan olarak bu tablolara erişemez. Geçici bir çözüm olarak, şunlardan birini yapın:- Kapsamın otomatik olarak devralındığı XDR
AlertsInfoveAlertsEvidencetabloları kullanın veya - Bu Log Analytics tablolarına kapsamı el ile uygulayın. Bu yöntem tablodaki özniteliklerle sınırlıdır ve kaynak veri tablolarından devralma ile eşdeğer olmayabilir.
- Kapsamın otomatik olarak devralındığı XDR
Tabloyu etiketlemek için:
Microsoft Sentinel'da Yapılandırma>Tabloları'na gidin.
Alma zamanı dönüştürmelerini destekleyen bir tablo seçin.
Kapsam etiketi kuralı'nı seçin.
RBAC için kapsam etiketlerinin kullanılmasına izin ver geçişini etkinleştirin.
Kapsam etiketi kuralı anahtarını etkinleştirin.
transformKQL tarafından desteklenen işleçleri ve sınırları kullanarak satırları seçen bir KQL ifadesi tanımlayın.
Konuma göre kapsam için örnek:
Location == 'Spain'İfadeyle eşleşen satırlara uygulanacak kapsamı seçin.
Kuralı kaydedin.
Yalnızca yeni alınan verileri etiketleyebilirsiniz. Daha önce alınan veriler dahil değildir. Bir kapsam etiketi kuralı kaydettikten sonra, o kuralın etkisi bir saate kadar sürebilir.
İpucu
Farklı kapsamlara sahip farklı satırları etiketlemek için aynı tabloda birden çok kapsam etiketi kuralı oluşturabilirsiniz. Kayıtlar aynı anda birden çok kapsama ait olabilir.
Verileri manuel olarak bir DCR kullanarak etiketleyin
Kuruluşunuz Microsoft Defender portalı dışında tablo şemalarını ve alım zamanı dönüşümlerini yönetiyorsa, kapsam etiketlerini doğrudan Azure İzleyici'da uygulayabilirsiniz. Bu seçenek, CI/CD dahil olmak üzere hem doğrudan yapılandırma hem de otomatik dağıtım iş akışlarını destekler. Microsoft Sentinel'de tablo için kapsamlı erişimi etkinleştirmeden önce tablo şemasını ve DCR yapılandırmasını tamamla.
Tablo şemasına veri tipiyle adlandırılmış
SentinelScope_CFstringözel bir sütun ekleyin. Daha fazla bilgi için bkz. Log Analytics çalışma alanında tabloları yönetme.Tablo için bir DCR oluşturun veya güncelledin. Her satır için Microsoft Sentinel kapsam değerleriyle doldurulan bir dönüşüm
SentinelScope_CFekleyin. DCR seçimi ve yapılandırması hakkında rehberlik için Veri dönüşümünüzü Yapılandır sayfasına bakınız.Microsoft Defender portalında Microsoft Sentinel>Yapılandırma>Tabloları'na gidin.
Tabloyu seçin, ardından Kapsam etiketi kuralı seçin.
Kontrol erişimini kapsam etiketleriyleAçık olarak ayarlayın. Kural durumunukapat çünkü DCR etiketleri uygular.
Kaydetseçeneğini seçin.
Not
Kapsam etiketleriyle Control erişimini açmak, DCR tarafından etiketlenen satırlar için kapsamlı erişimi sağlar. Sütunu oluşturmaz SentinelScope_CF veya DCR'yi güncellemez.
4. Adım: Kapsamlı verilere erişme
Kapsamları oluşturduktan, atadıktan ve tablolara uyguladıktan sonra, kapsamı belirlenmiş kullanıcılar atanan kapsamlarına göre Microsoft Sentinel deneyimlere erişebilir. Sisteme yeni alınan tüm veriler otomatik olarak kapsam etiketi alır. Geçmiş (daha önce alınan) veriler dahil değildir. Kapsamı belirlenmiş kullanıcılar, açıkça kapsamı belirlenmiş olmayan verileri göremez. Kapsam atanmamış kullanıcılar çalışma alanı içindeki tüm verileri görebilir.
Kapsamı belirlenmiş kullanıcılar şunları yapabilir:
- Kapsamı belirlenmiş verilerden oluşturulan uyarıları görüntüleyin.
- Bu uyarıya bağlı tüm olaylara erişimi varsa uyarıları yönetin.
- En az bir kapsamlı uyarı içeren olayları görüntüleyin.
- Temelindeki tüm uyarılara erişimleri varsa ve gerekli izne sahiplerse olayları yönetebilirler.
- Yalnızca kapsamı belirlenmiş satırlar üzerinde gelişmiş avcılık sorguları çalıştırın.
- Sentinel gölündeki verileri (kapsamlı tablolar) sorgulama ve keşfetme.
- Uyarıları ve olayları Sentinel kapsamlarına göre filtreleyin.
Uyarılar kapsamı temel alınan verilerden devralır. Kapsam dahilinde en az bir uyarı varsa olaylar görüntülenir.
Analizlerinizde kapsamı referans almak için sorgularda ve algılama kurallarında SentinelScope_CF özel alanını kullanın.
Not
Özel algılamalar ve analiz kuralları oluşturduğunuzda, uyarıların kapsamı doğru şekilde devralması için KQL'deki sütununu yansıtmalısınız SentinelScope_CF . Bu sütunu yansıtmazsanız, kapsamı belirlenmiş kurallar bile kapsamı belirlenmiş kullanıcılar tarafından görülemeyen kapsamsız uyarılar üretir.
Microsoft Sentinel kapsam belirleme sınırlamaları
Kapsam atanmamış bir kullanıcıysanız, Tüm veriler seçeneğini de seçebilirsiniz. Tüm veri seçildiğinde, kural kapsam alanı akıllanmaz, tüm verilerin üzerinde çalışır ve yalnızca kapsamsız kullanıcılar tarafından görünür ve düzenlenebilir.
Sihirbazı tamamlayın ve kuralı kaydedin.
Kapsamı belirlenmiş özel algılamalar için aşağıdaki sınırları göz önünde bulundurun:
- Özel tespitler
AlertInfokapsamları görmezdenAlertEvidencegelir ve tüm verilerin üzerinden geçer. - Kapsamı olmayan tablolarda kapsamlı tespitler oluşturmayın. Bu tespitler her zaman sonuç vermez.
- Dürbünlü algılamalar XDR tablolarıyla özel frekans kullanamaz. XDR tabloları Sentinel'de kapsamsızdır, bu yüzden sadece kapsamsız algılamalar sorgulayabilir.
Kapsamlı otomasyon kuralları oluşturma
Kapsamlı otomasyon kuralları oluşturmak için şu adımları izleyin:
Microsoft Defender portalında Microsoft Sentinel>Configuration>Automation adresine gidin.
Gelişmiş kurallar sekmesini açın.
Yeni bir otomasyon kuralı eklemek için Oluştur'u seçin, ardından otomasyon kuralınızın ayrıntılarını doldurun.
Kurala uygulanacak Sentinel kapsamını seçin:
- Kapsamı belirlenmiş bir kullanıcıysanız (size atanmış bir veya daha fazla Sentinel kapsamınız varsa), bir kapsam seçmeniz gerekir.
- Kapsamsız bir kullanıcıysanız Tüm kullanılabilir ve gelecekteki Sentinel kapsamları'nı seçebilirsiniz.
Kuralı kaydedin.
Otomasyon kuralı, kural için seçtiğin Sentinel kapsamına ilişkin verilere uygulanır ve sadece o kapsama atanan kullanıcılar tarafından görülebilir.
Not
Oynatma kitapları ve tümleştirmeler henüz Sentinel kapsamlandırmasını desteklemiyor.
İzinler ve erişim kapsamı belirlenmiş verilerle nasıl çalışır?
Aşağıdaki noktalar, Microsoft Sentinel izinlerin ve kapsamlı erişimin nasıl davrandığını açıklar:
- Kullanıcılar, olaydaki en az bir uyarıya erişimleri varsa bir olayı görüntüleyebilir. Olayı yönetebilmeleri için olaydaki tüm uyarılara erişmeleri ve gerekli izinlere sahip olmaları gerekir.
- Kapsamı belirlenmiş kullanıcı yalnızca kapsamıyla ilişkili verileri görebilir. Uyarı kullanıcının erişimi olmayan varlıklar içeriyorsa, kullanıcı bu varlıkları göremez. Kullanıcının ilişkili varlıklardan en az birine erişimi varsa uyarının kendisini görebilir.
- Tablonun tamamını kapsamak için, tüm satırlar ile eşleşen bir kural kullanın (örneğin, her zaman doğru olan bir koşul kullanın). Daha önce alınan veriler geriye dönük olarak kapsamlandırılamaz.
- Kapsamı belirlenmiş kullanıcılar, ayrı bir rol atamasında izin atanmadığı sürece kaynakları (algılama kuralları, playbook'lar, otomasyon kuralları gibi) yönetemez.
Sonraki adımlar
Kapsam dağıtımınızı planlamaya devam etmek için aşağıdaki kaynakları kullanın:
- Veri alımı sırasındaki dönüşümleri destekleyen tabloların listesini gözden geçirin
- Verileri etiketlemeden önce kapsam adlarını ve mantığını planlama
- Küçük bir ekip veya veri alt kümesi için pilot kapsamla başlayın
- Microsoft Defender'da Birleşik RBAC hakkında daha fazla bilgi edinin