Microsoft Sentinel kapsamını yapılandırma (satır düzeyi RBAC)

Microsoft Sentinel kapsam belirleme, çalışma alanı ayrımı gerektirmeden ayrıntılı satır düzeyi erişimi mümkün kılan satır düzeyi rol tabanlı erişim denetimi (RBAC) sunar. Microsoft Sentinel kapsam belirleme, tablolar ve deneyimler arasında tutarlı ve yeniden kullanılabilir kapsam tanımlarını kullanırken birden çok ekibin paylaşılan Microsoft Sentinel ortamında güvenli bir şekilde çalışmasına olanak tanır.

Microsoft Defender portalında kapsam belirlemeyi yapılandırın. Azure portalındaki (Ibiza) Sentinel kapsam belirlemeyi desteklemez.

Microsoft Sentinel kapsamı nedir?

Microsoft Sentinel kapsamı, yöneticinin Sentinel tablolardaki belirli veri alt kümelerine izin verebilmesi için Defender portalında izin yönetimini genişletir. Kapsamlar oluşturmak için aşağıdaki adımları tamamlayın:

Not

Kapsamlar eklenebilir. Birden çok rol atanan kullanıcılar, tüm atamalarından kendilerine sağlanan en geniş izinleri alır. Örneğin, hem Entra genel okuyucu rolüne hem de Sistem tablolarında kapsamlı izinler sağlayan Defender XDR BIR URBAC rolüne sahipseniz, Entra rolünden dolayı Sistem tablolarındaki kapsamlara göre kısıtlanmamış olursunuz. Bir diğer örnek de çalışma alanı için Microsoft Defender XDR aynı rol izinlerine sahip olmanız ve iki farklı kapsama sahip olmanızdır. Bu izinlere her iki kapsam için de sahip olursunuz.

Kapsamlar, alma sırasında dönüşümleri destekleyen Sentinel tablolarına uygulanır.

Microsoft Sentinel kapsam belirleme için kullanım örnekleri

Microsoft Sentinel kapsam belirlemesi aşağıdaki senaryolarda yararlıdır:

  • Dağıtılmış veya federasyon SOC ekipleri: Büyük kuruluşlar ve MSSP'ler genellikle farklı ekiplerin belirli bölgelerden, iş birimlerinden veya müşterilerden sorumlu olduğu federasyon SOC modellerini çalıştırır. Kapsam belirleme, her SOC ekibinin paylaşılan bir Sentinel çalışma alanında bağımsız olarak çalışmasını sağlar ve ilişkili olmayan verilere erişmeden etki alanlarındaki tehditleri araştırıp yanıtlayabileceğinden emin olur.
  • Dış, güvenlikle ilgili olmayan ekipler için kapsamlı erişim: Ağ, BT işlemleri veya uyumluluk gibi ekipler genellikle daha geniş güvenlik içeriğine görünürlük gerektirmeden belirli ham veri kaynaklarına erişim gerektirir. Satır düzeyi kapsam belirleme, bu dış ekiplerin yalnızca işlevleriyle ilgili verilere güvenli bir şekilde erişmesini sağlar.
  • Hassas veri koruması: Hassas bilgilerin yalnızca yetkili kullanıcılar tarafından erişilebilir olmasını sağlayarak en az ayrıcalıklı veri erişim yaklaşımını uygulayarak belirli verileri veya tabloları koruyun.

Önkoşullar

Başlamadan önce aşağıdaki önkoşulları doğrulayın:

  • Microsoft Defender portalına erişim:https://security.microsoft.com
  • Defender portalına eklenen Microsoft Sentinel çalışma alanları: Rol ve izin atayabilmeniz için Sentinel çalışma alanlarının önce Defender portalında kullanılabilir olması gerekir.
  • Sentinel Birleşik RBAC'de etkinleştirildi: Bu özelliği kullanmadan önce URBAC'de Microsoft Sentinel etkinleştirmeniz gerekir.
  • Kapsam ve etiketleme tabloları atayan kişi için gerekli izinler:
    • Kapsamlar ve atamalar oluşturmak için Güvenlik Yetkilendirmesi (Yönetme) izni (URBAC)
    • Tablo Yönetimi için Veri İşlemleri (Yönetme) izni (URBAC)
    • Abonelik sahibi veya Microsoft.Insights/DataCollectionRules/Write Veri Toplama Kuralları (DCR) oluşturma izni atanmış olan

1. Adım: Sentinel kapsamı oluşturun

Sentinel kapsamı oluşturmak için şu adımları izleyin:

  1. Microsoft Defender portalında Sistem>İzinleri'ne gidin.
  2. Microsoft Defender XDR'ı seçin.
  3. Kapsamlar sekmesini açın.
  4. Sentinel kapsamı ekle seçeneğini belirleyin.
  5. Kapsam adı ve isteğe bağlı bir açıklama girin.
  6. Kapsam oluştur'u seçin.

Kuruluş yapınızı ve ilkelerinizi yansıtacak şekilde birden çok kapsam oluşturabilir ve her kapsam için özel kapsam adları ve açıklamaları tanımlayabilirsiniz.

Not

Kiracı başına en fazla 100 benzersiz Sentinel kapsamı oluşturabilirsiniz.

Sentinel kapsamı ekle sekmesinin ve iletişim kutusunun ekran görüntüsü.

2. Adım: Kullanıcılara veya gruplara kapsam etiketleri atama

Kullanıcılara veya gruplara kapsam etiketleri atamak için şu adımları izleyin:

  1. İzinler bölümünde, Roller sekmesini açın.

  2. Özel rol oluştur'u seçin.

  3. Rol adını ve açıklamasını girin ve İleri'yi seçin.

    Özel rolün adını ve açıklamasını oluşturmaya yönelik iletişim kutusunun ekran görüntüsü.

  4. Role gerekli izinleri atayın ve Uygula'yı seçin.

    Özel bir role izin atamak için iletişim kutusunun ekran görüntüsü.

  5. Assignments bölümünde bir ad girin ve şunları seçin:

    • Kullanıcılar veya kullanıcı grupları (Microsoft Entra ID grupları)
    • Veri kaynakları ve veri koleksiyonları (Sentinel çalışma alanları)
  6. Kapsam'ın altında Düzenle'yi seçin.

  7. Bu role atamak için bir veya daha fazla kapsam seçin.

  8. Rolü kaydedin.

Kullanıcıları birden çok çalışma alanı üzerinden aynı anda birden çok kapsama atayabilir ve atanan tüm kapsamlardan toplanan haklara erişebilirsiniz. Kısıtlı kullanıcılar yalnızca atanan kapsamlarıyla ilişkili SIEM verilerine erişebilir.

Not

Sentinel kapsamlarını yalnızca Defender XDR RBAC rollerine atayabilirsiniz. Çalışma alanlarında Azure RBAC izinleri ve Entra genel rol izinleri desteklenmez. Jupyter Notebooks gibi satır düzeyi RBAC kullanamayan deneyimler, kapsamı belirlenmiş kullanıcıların bu çalışma alanları için verileri görüntülemesine izin vermez.

Sentinel kapsamlarının özel bir role atanmasının ekran görüntüsü.

3. Adım: Kapsam içeren tabloları etiketleme

Veri alımı sırasında verileri etiketleyerek kapsamları uygulayın. Bu etiketleme işlemi, yeni alınan verilere kapsam etiketleri uygulayan bir Veri Toplama Kuralı (DCR) oluşturur.

Tabloyu etiketlemeden önce aşağıdaki sınırları göz önünde bulundurun:

  • Yalnızca alım zamanı dönüşümlerini destekleyen tablolar etiketlenebilir. CLv1 üzerinde oluşturulan özel tablolar desteklenmez; CLv2 tabloları desteklenir.
  • XDR tablolarının gölde uzun süre saklanması dahil olmak üzere XDR tabloları desteklenmez.
  • Dönüşümleri yalnızca kullanıcı aboneliğinizle aynı abonelikte ekleyebilirsiniz.
  • Yalnızca yeni alınan verileri etiketleyebilirsiniz. Daha önce alınan veriler dahil değildir ve geriye dönük olarak kapsamlandırılamaz.
  • SecurityAlerts ve SecurityIncidents Log Analytics tabloları, bunları oluşturan ham tablolardan kapsamı otomatik olarak devralmaz; bu nedenle kapsam atanmış kullanıcılar varsayılan olarak bu tablolara erişemez. Geçici bir çözüm olarak, şunlardan birini yapın:
    • Kapsamın otomatik olarak devralındığı XDR AlertsInfo ve AlertsEvidence tabloları kullanın veya
    • Bu Log Analytics tablolarına kapsamı el ile uygulayın. Bu yöntem tablodaki özniteliklerle sınırlıdır ve kaynak veri tablolarından devralma ile eşdeğer olmayabilir.

Tabloyu etiketlemek için:

  1. Microsoft Sentinel'da Yapılandırma>Tabloları'na gidin.

  2. Alma zamanı dönüştürmelerini destekleyen bir tablo seçin.

  3. Kapsam etiketi kuralı'nı seçin.

    Kapsam etiketi kuralı sekmesinin ekran görüntüsü.

  4. RBAC için kapsam etiketlerinin kullanılmasına izin ver geçişini etkinleştirin.

  5. Kapsam etiketi kuralı anahtarını etkinleştirin.

  6. transformKQL tarafından desteklenen işleçleri ve sınırları kullanarak satırları seçen bir KQL ifadesi tanımlayın.

    Konuma göre kapsam için örnek:

    Location == 'Spain'
    
  7. İfadeyle eşleşen satırlara uygulanacak kapsamı seçin.

  8. Kuralı kaydedin.

Yalnızca yeni alınan verileri etiketleyebilirsiniz. Daha önce alınan veriler dahil değildir. Etiketlemeden sonra yeni kuralın geçerli olması bir saat kadar sürebilir.

İpucu

Farklı kapsamlara sahip farklı satırları etiketlemek için aynı tabloda birden çok kapsam etiketi kuralı oluşturabilirsiniz. Kayıtlar aynı anda birden çok kapsama ait olabilir.

Tablo kapsamı etiketi kuralının ekran görüntüsü.

4. Adım: Kapsamlı verilere erişme

Kapsamları oluşturduktan, atadıktan ve tablolara uyguladıktan sonra, kapsamı belirlenmiş kullanıcılar atanan kapsamlarına göre Microsoft Sentinel deneyimlere erişebilir. Sisteme yeni alınan tüm veriler otomatik olarak kapsam etiketi alır. Geçmiş (daha önce alınan) veriler dahil değildir. Kapsamı belirlenmiş kullanıcılar, açıkça kapsamı belirlenmiş olmayan verileri göremez. Kapsam atanmamış kullanıcılar çalışma alanı içindeki tüm verileri görebilir.

Kapsamı belirlenmiş kullanıcılar şunları yapabilir:

  • Kapsamı belirlenmiş verilerden oluşturulan uyarıları görüntüleyin.
  • Bu uyarıya bağlı tüm olaylara erişimi varsa uyarıları yönetin.
  • En az bir kapsamlı uyarı içeren olayları görüntüleyin.
  • Temelindeki tüm uyarılara erişimleri varsa ve gerekli izne sahiplerse olayları yönetebilirler.
  • Yalnızca kapsamı belirlenmiş satırlar üzerinde gelişmiş avcılık sorguları çalıştırın.
  • Sentinel gölündeki verileri (kapsamlı tablolar) sorgulama ve keşfetme.
  • Uyarıları ve olayları Sentinel kapsamlarına göre filtreleyin.

Uyarılar kapsamı temel alınan verilerden devralır. Kapsam dahilinde en az bir uyarı varsa olaylar görüntülenir.

Analizlerinizde kapsamı referans almak için sorgularda ve algılama kurallarında SentinelScope_CF özel alanını kullanın.

Not

Özel algılamalar ve analiz kuralları oluşturduğunuzda, uyarıların kapsamı doğru şekilde devralabilmesi için KQL sorgularında SentinelScope_CF sütununu yansıtmanız gerekir. Bu sütunu yansıtmazsanız, kapsamı belirlenmiş kurallar bile kapsamı belirlenmiş kullanıcılar tarafından görülemeyen kapsamsız uyarılar üretir.

Sentinel kapsamına göre filtrelenen uyarıların ekran görüntüsü.

Microsoft Sentinel kapsam belirleme sınırlamaları

Özel algılama kuralı için belirli kapsamları seçme işleminin ekran görüntüsü.

  1. Kapsam atanmamış bir kullanıcıysanız, Tüm veriler seçeneğini de seçebilirsiniz. Bu seçenek belirtildiğinde kural kapsamsız hale gelir, tüm veriler üzerinde çalışır ve yalnızca kapsamsız kullanıcılar tarafından görülebilir ve düzenlenebilir.

  2. Sihirbazı tamamlayın ve kuralı kaydedin.

    Kapsamlı bir özel algılama kuralı için gözden geçirme adımının ekran görüntüsü.

Kapsamı belirlenmiş özel algılamalar için aşağıdaki sınırları göz önünde bulundurun:

  • AlertInfo ve AlertEvidence üzerinde özel algılamalar desteklenmez ve tanımlanan kapsamdan bağımsız olarak tüm veriler üzerinde çalışır.
  • Kapsamı olmayan tablolarda kapsamlı tespitler oluşturmayın. Kapsamı belirlenmiş bir algılamadan kapsamı olmayan tabloları sorgulamak her zaman hiçbir sonuç döndürmez.
  • Kapsamlı algılamalar, XDR tabloları sorguya dahil edildiğinde özel sıklık kullanamaz. Özel sıklık, verilerin Sentinel'den alınmasını gerektirir; burada XDR tabloları kapsam dışıdır. XDR tabloları yalnızca kapsamsız algılamalarla sorgulanabilir.

Kapsamlı otomasyon kuralları oluşturma

Kapsamlı otomasyon kuralları oluşturmak için şu adımları izleyin:

  1. Microsoft Defender portalında Microsoft Sentinel>Configuration>Automation adresine gidin.

  2. Gelişmiş kurallar sekmesini açın.

    Otomasyon'daki Gelişmiş kurallar sekmesinin ekran görüntüsü.

  3. Yeni bir otomasyon kuralı eklemek için Oluştur'u seçin, ardından otomasyon kuralınızın ayrıntılarını doldurun.

    Yeni bir gelişmiş otomasyon kuralı oluşturma işleminin ekran görüntüsü.

  4. Kurala uygulanacak Sentinel kapsamını seçin:

    • Kapsamı belirlenmiş bir kullanıcıysanız (size atanmış bir veya daha fazla Sentinel kapsamınız varsa), bir kapsam seçmeniz gerekir.
    • Kapsamsız bir kullanıcıysanız Tüm kullanılabilir ve gelecekteki Sentinel kapsamları'nı seçebilirsiniz.

    Otomasyon kuralı için Sentinel kapsam seçicisinin ekran görüntüsü.

  5. Kuralı kaydedin.

Otomasyon kuralı, seçilen kapsamla ilişkili veriler için geçerlidir ve yalnızca bu kapsama atanan kullanıcılar tarafından görülebilir.

Not

Oynatma kitapları ve tümleştirmeler henüz Sentinel kapsamlandırmasını desteklemiyor.

İzinler ve erişim kapsamı belirlenmiş verilerle nasıl çalışır?

Aşağıdaki noktalar, Microsoft Sentinel izinlerin ve kapsamlı erişimin nasıl davrandığını açıklar:

  • Kullanıcılar, olaydaki en az bir uyarıya erişimleri varsa bir olayı görüntüleyebilir. Olayı yönetebilmeleri için olaydaki tüm uyarılara erişmeleri ve gerekli izinlere sahip olmaları gerekir.
  • Kapsamı belirlenmiş kullanıcı yalnızca kapsamıyla ilişkili verileri görebilir. Uyarı kullanıcının erişimi olmayan varlıklar içeriyorsa, kullanıcı bu varlıkları göremez. Kullanıcının ilişkili varlıklardan en az birine erişimi varsa uyarının kendisini görebilir.
  • Tablonun tamamını kapsamak için, tüm satırlar ile eşleşen bir kural kullanın (örneğin, her zaman doğru olan bir koşul kullanın). Daha önce alınan veriler geriye dönük olarak kapsamlandırılamaz.
  • Kapsamı belirlenmiş kullanıcılar, ayrı bir rol atamasında izin atanmadığı sürece kaynakları (algılama kuralları, playbook'lar, otomasyon kuralları gibi) yönetemez.

Sonraki adımlar

Kapsam dağıtımınızı planlamaya devam etmek için aşağıdaki kaynakları kullanın: