Microsoft Sentinel kapsamını yapılandırma (satır düzeyi RBAC)

Microsoft Sentinel kapsam belirleme, çalışma alanı ayrımı gerektirmeden ayrıntılı satır düzeyi erişimi mümkün kılan satır düzeyi rol tabanlı erişim denetimi (RBAC) sunar. Microsoft Sentinel kapsam belirleme, tablolar ve deneyimler arasında tutarlı ve yeniden kullanılabilir kapsam tanımlarını kullanırken birden çok ekibin paylaşılan Microsoft Sentinel ortamında güvenli bir şekilde çalışmasına olanak tanır.

Microsoft Defender portalında kapsam belirlemeyi yapılandırın. Azure portalındaki (Ibiza) Sentinel kapsam belirlemeyi desteklemez. Başlamadan önce, kapsam belirleme için ön koşulları yerine getirdiğinizden emin olun.

Microsoft Sentinel kapsamı nedir?

Microsoft Sentinel kapsamı, yöneticinin Sentinel tablolardaki belirli veri alt kümelerine izin verebilmesi için Defender portalında izin yönetimini genişletir. Kapsamlar oluşturmak için aşağıdaki adımları tamamlayın:

Not

Kapsamlar eklenebilir. Birden çok rol atanan kullanıcılar, tüm atamalarından kendilerine sağlanan en geniş izinleri alır. Örneğin, hem Entra global okuyucu rolüne hem de Sistem tablolarında kapsamlı izinler sağlayan Defender URBAC rolüne sahipseniz, Entra rolü nedeniyle Sistem tablolarındaki kapsamlar sizi kısıtlamaz. Bir diğer örnek ise, Microsoft Defender'da bir çalışma alanı için aynı rol iznlerine sahipseniz, iki farklı kapsam varsa, her iki kapsam için de bu izniniz var.

Kapsamlar, alma sırasında dönüşümleri destekleyen Sentinel tablolarına uygulanır.

Microsoft Sentinel kapsam belirleme için kullanım örnekleri

Microsoft Sentinel kapsam belirlemesi aşağıdaki senaryolarda yararlıdır:

  • Dağıtılmış veya federasyon SOC ekipleri: Büyük kuruluşlar ve MSSP'ler genellikle farklı ekiplerin belirli bölgelerden, iş birimlerinden veya müşterilerden sorumlu olduğu federasyon SOC modellerini çalıştırır. Kapsam belirleme, her SOC ekibinin paylaşılan bir Sentinel çalışma alanında bağımsız olarak çalışmasını sağlar ve ilişkili olmayan verilere erişmeden etki alanlarındaki tehditleri araştırıp yanıtlayabileceğinden emin olur.
  • Dış, güvenlikle ilgili olmayan ekipler için kapsamlı erişim: Ağ, BT işlemleri veya uyumluluk gibi ekipler genellikle daha geniş güvenlik içeriğine görünürlük gerektirmeden belirli ham veri kaynaklarına erişim gerektirir. Satır düzeyi kapsam belirleme, bu dış ekiplerin yalnızca işlevleriyle ilgili verilere güvenli bir şekilde erişmesini sağlar.
  • Hassas veri koruması: Hassas bilgilerin yalnızca yetkili kullanıcılar tarafından erişilebilir olmasını sağlayarak en az ayrıcalıklı veri erişim yaklaşımını uygulayarak belirli verileri veya tabloları koruyun.

Önkoşullar

Başlamadan önce aşağıdaki önkoşulları doğrulayın:

  • Microsoft Defender portalına erişim:https://security.microsoft.com
  • Defender portalına eklenen Microsoft Sentinel çalışma alanları: Rol ve izin atayabilmeniz için Sentinel çalışma alanlarının önce Defender portalında kullanılabilir olması gerekir.
  • Sentinel Birleşik RBAC'de etkinleştirildi: Bu özelliği kullanmadan önce URBAC'de Microsoft Sentinel etkinleştirmeniz gerekir.
  • Kapsam ve etiketleme tabloları atayan kişi için gerekli izinler:
    • Kapsamlar ve atamalar oluşturmak için Güvenlik Yetkilendirmesi (Yönetme) izni (URBAC)
    • Tablo yönetimi için Veri İşlemleri (Yönet) ve Uyarılar (Yönet) İzinleri (URBAC)
    • Abonelik sahibi veya Microsoft.Insights/DataCollectionRules/Write Veri Toplama Kuralları (DCR) oluşturma izni atanmış olan

1. Adım: Sentinel kapsamı oluşturun

Sentinel kapsamı oluşturmak için şu adımları izleyin:

  1. Microsoft Defender portalında Sistem>İzinleri'ne gidin.
  2. Microsoft Defender XDR'ı seçin.
  3. Kapsamlar sekmesini açın.
  4. Sentinel kapsamı ekle seçeneğini belirleyin.
  5. Kapsam adı ve isteğe bağlı bir açıklama girin.
  6. Kapsam oluştur'u seçin.

Kuruluş yapınızı ve ilkelerinizi yansıtacak şekilde birden çok kapsam oluşturabilir ve her kapsam için özel kapsam adları ve açıklamaları tanımlayabilirsiniz.

Not

Kiracı başına en fazla 100 benzersiz Sentinel kapsamı oluşturabilirsiniz.

Add Sentinel kapsamı sekmesi ve diyalog görüntüsü.

2. Adım: Kullanıcılara veya gruplara kapsam etiketleri atama

Kullanıcılara veya gruplara kapsam etiketleri atamak için şu adımları izleyin:

  1. İzinler bölümünde, Roller sekmesini açın.

  2. Özel rol oluştur'u seçin.

  3. Rol adını ve açıklamasını girin ve İleri'yi seçin.

    Özel bir rol için isim ve açıklama oluşturmak için diyalog ekran görüntüsü.

  4. Role gerekli izinleri atayın ve Uygula'yı seçin.

    Özel bir role izin atamak için diyalog ekran görüntüsü.

  5. Assignments bölümünde bir ad girin ve şunları seçin:

    • Kullanıcılar veya kullanıcı grupları (Microsoft Entra ID grupları)
    • Veri kaynakları ve veri koleksiyonları (Sentinel çalışma alanları)
  6. Kapsam'ın altında Düzenle'yi seçin.

  7. Bu role atamak için bir veya daha fazla kapsam seçin.

  8. Rolü kaydedin.

Kullanıcıları birden çok çalışma alanı üzerinden aynı anda birden çok kapsama atayabilir ve atanan tüm kapsamlardan toplanan haklara erişebilirsiniz. Kısıtlı kullanıcılar yalnızca atanan kapsamlarıyla ilişkili SIEM verilerine erişebilir.

Not

Sentinel kapsamlarını yalnızca Defender XDR RBAC rollerine atayabilirsiniz. Çalışma alanlarında Azure RBAC izinleri ve Entra genel rol izinleri desteklenmez. Jupyter Notebooks gibi satır düzeyi RBAC kullanamayan deneyimler, kapsamı belirlenmiş kullanıcıların bu çalışma alanları için verileri görüntülemesine izin vermez.

Sentinel dürbünlerini özel bir role atamanın ekran görüntüsü.

3. Adım: Kapsam içeren tabloları etiketleme

Veri alımı sırasında verileri etiketleyerek kapsamları uygulayın. Bu etiketleme işlemi, yeni alınan verilere kapsam etiketleri uygulayan bir Veri Toplama Kuralı (DCR) oluşturur.

Tabloyu etiketlemeden önce aşağıdaki sınırları göz önünde bulundurun:

  • Yalnızca alım zamanı dönüşümlerini destekleyen tablolar etiketlenebilir. CLv1 üzerinde oluşturulan özel tablolar desteklenmez; CLv2 tabloları desteklenir.
  • XDR tablolarının gölde uzun süre saklanması dahil olmak üzere XDR tabloları desteklenmez.
  • Dönüşümleri yalnızca hedef çalışma alanını içeren aynı Azure aboneliğinde ekleyebilirsiniz.
  • Yalnızca yeni alınan verileri etiketleyebilirsiniz. Daha önce alınan veriler dahil değildir ve geriye dönük olarak kapsamlandırılamaz.
  • SecurityAlerts ve SecurityIncidents Log Analytics tabloları, bunları oluşturan ham tablolardan kapsamı otomatik olarak devralmaz; bu nedenle kapsam atanmış kullanıcılar varsayılan olarak bu tablolara erişemez. Geçici bir çözüm olarak, şunlardan birini yapın:
    • Kapsamın otomatik olarak devralındığı XDR AlertsInfo ve AlertsEvidence tabloları kullanın veya
    • Bu Log Analytics tablolarına kapsamı el ile uygulayın. Bu yöntem tablodaki özniteliklerle sınırlıdır ve kaynak veri tablolarından devralma ile eşdeğer olmayabilir.

Tabloyu etiketlemek için:

  1. Microsoft Sentinel'da Yapılandırma>Tabloları'na gidin.

  2. Alma zamanı dönüştürmelerini destekleyen bir tablo seçin.

  3. Kapsam etiketi kuralı'nı seçin.

    Scope etiketi kuralı sekmesinin ekran görüntüsü.

  4. RBAC için kapsam etiketlerinin kullanılmasına izin ver geçişini etkinleştirin.

  5. Kapsam etiketi kuralı anahtarını etkinleştirin.

  6. transformKQL tarafından desteklenen işleçleri ve sınırları kullanarak satırları seçen bir KQL ifadesi tanımlayın.

    Konuma göre kapsam için örnek:

    Location == 'Spain'
    
  7. İfadeyle eşleşen satırlara uygulanacak kapsamı seçin.

  8. Kuralı kaydedin.

Yalnızca yeni alınan verileri etiketleyebilirsiniz. Daha önce alınan veriler dahil değildir. Bir kapsam etiketi kuralı kaydettikten sonra, o kuralın etkisi bir saate kadar sürebilir.

İpucu

Farklı kapsamlara sahip farklı satırları etiketlemek için aynı tabloda birden çok kapsam etiketi kuralı oluşturabilirsiniz. Kayıtlar aynı anda birden çok kapsama ait olabilir.

Tablo kapsamı etiketi kuralının ekran görüntüsü.

Verileri manuel olarak bir DCR kullanarak etiketleyin

Kuruluşunuz Microsoft Defender portalı dışında tablo şemalarını ve alım zamanı dönüşümlerini yönetiyorsa, kapsam etiketlerini doğrudan Azure İzleyici'da uygulayabilirsiniz. Bu seçenek, CI/CD dahil olmak üzere hem doğrudan yapılandırma hem de otomatik dağıtım iş akışlarını destekler. Microsoft Sentinel'de tablo için kapsamlı erişimi etkinleştirmeden önce tablo şemasını ve DCR yapılandırmasını tamamla.

  1. Tablo şemasına veri tipiyle adlandırılmış SentinelScope_CFstring özel bir sütun ekleyin. Daha fazla bilgi için bkz. Log Analytics çalışma alanında tabloları yönetme.

  2. Tablo için bir DCR oluşturun veya güncelledin. Her satır için Microsoft Sentinel kapsam değerleriyle doldurulan bir dönüşüm SentinelScope_CF ekleyin. DCR seçimi ve yapılandırması hakkında rehberlik için Veri dönüşümünüzü Yapılandır sayfasına bakınız.

  3. Microsoft Defender portalında Microsoft Sentinel>Yapılandırma>Tabloları'na gidin.

  4. Tabloyu seçin, ardından Kapsam etiketi kuralı seçin.

  5. Kontrol erişimini kapsam etiketleriyleAçık olarak ayarlayın. Kural durumunukapat çünkü DCR etiketleri uygular.

    Kapsam etiketleme panelinde kapsam etiketleri Açık ve Kural durumu Kapalı olarak ayarlanmış Control erişimini gösteriyor.

  6. Kaydetseçeneğini seçin.

Not

Kapsam etiketleriyle Control erişimini açmak, DCR tarafından etiketlenen satırlar için kapsamlı erişimi sağlar. Sütunu oluşturmaz SentinelScope_CF veya DCR'yi güncellemez.

4. Adım: Kapsamlı verilere erişme

Kapsamları oluşturduktan, atadıktan ve tablolara uyguladıktan sonra, kapsamı belirlenmiş kullanıcılar atanan kapsamlarına göre Microsoft Sentinel deneyimlere erişebilir. Sisteme yeni alınan tüm veriler otomatik olarak kapsam etiketi alır. Geçmiş (daha önce alınan) veriler dahil değildir. Kapsamı belirlenmiş kullanıcılar, açıkça kapsamı belirlenmiş olmayan verileri göremez. Kapsam atanmamış kullanıcılar çalışma alanı içindeki tüm verileri görebilir.

Kapsamı belirlenmiş kullanıcılar şunları yapabilir:

  • Kapsamı belirlenmiş verilerden oluşturulan uyarıları görüntüleyin.
  • Bu uyarıya bağlı tüm olaylara erişimi varsa uyarıları yönetin.
  • En az bir kapsamlı uyarı içeren olayları görüntüleyin.
  • Temelindeki tüm uyarılara erişimleri varsa ve gerekli izne sahiplerse olayları yönetebilirler.
  • Yalnızca kapsamı belirlenmiş satırlar üzerinde gelişmiş avcılık sorguları çalıştırın.
  • Sentinel gölündeki verileri (kapsamlı tablolar) sorgulama ve keşfetme.
  • Uyarıları ve olayları Sentinel kapsamlarına göre filtreleyin.

Uyarılar kapsamı temel alınan verilerden devralır. Kapsam dahilinde en az bir uyarı varsa olaylar görüntülenir.

Analizlerinizde kapsamı referans almak için sorgularda ve algılama kurallarında SentinelScope_CF özel alanını kullanın.

Not

Özel algılamalar ve analiz kuralları oluşturduğunuzda, uyarıların kapsamı doğru şekilde devralması için KQL'deki sütununu yansıtmalısınız SentinelScope_CF . Bu sütunu yansıtmazsanız, kapsamı belirlenmiş kurallar bile kapsamı belirlenmiş kullanıcılar tarafından görülemeyen kapsamsız uyarılar üretir.

Sentinel kapsamı tarafından filtrelenen uyarıların ekran görüntüsü.

Microsoft Sentinel kapsam belirleme sınırlamaları

Özel bir tespit kuralı için belirli dürbünlerin seçildiği ekran görüntüsü.

  1. Kapsam atanmamış bir kullanıcıysanız, Tüm veriler seçeneğini de seçebilirsiniz. Tüm veri seçildiğinde, kural kapsam alanı akıllanmaz, tüm verilerin üzerinde çalışır ve yalnızca kapsamsız kullanıcılar tarafından görünür ve düzenlenebilir.

  2. Sihirbazı tamamlayın ve kuralı kaydedin.

    Kapsamlı özel algılama kuralı için inceleme adımının ekran görüntüsü.

Kapsamı belirlenmiş özel algılamalar için aşağıdaki sınırları göz önünde bulundurun:

  • Özel tespitler AlertInfo kapsamları görmezden AlertEvidence gelir ve tüm verilerin üzerinden geçer.
  • Kapsamı olmayan tablolarda kapsamlı tespitler oluşturmayın. Bu tespitler her zaman sonuç vermez.
  • Dürbünlü algılamalar XDR tablolarıyla özel frekans kullanamaz. XDR tabloları Sentinel'de kapsamsızdır, bu yüzden sadece kapsamsız algılamalar sorgulayabilir.

Kapsamlı otomasyon kuralları oluşturma

Kapsamlı otomasyon kuralları oluşturmak için şu adımları izleyin:

  1. Microsoft Defender portalında Microsoft Sentinel>Configuration>Automation adresine gidin.

  2. Gelişmiş kurallar sekmesini açın.

    Otomasyon'daki Geliştirilmiş kurallar sekmesinin ekran görüntüsü.

  3. Yeni bir otomasyon kuralı eklemek için Oluştur'u seçin, ardından otomasyon kuralınızın ayrıntılarını doldurun.

    Yeni geliştirilmiş otomasyon kuralı oluşturmanın ekran görüntüsü.

  4. Kurala uygulanacak Sentinel kapsamını seçin:

    • Kapsamı belirlenmiş bir kullanıcıysanız (size atanmış bir veya daha fazla Sentinel kapsamınız varsa), bir kapsam seçmeniz gerekir.
    • Kapsamsız bir kullanıcıysanız Tüm kullanılabilir ve gelecekteki Sentinel kapsamları'nı seçebilirsiniz.

    Otomasyon kuralı için Sentinel kapsam seçicisinin ekran görüntüsü.

  5. Kuralı kaydedin.

Otomasyon kuralı, kural için seçtiğin Sentinel kapsamına ilişkin verilere uygulanır ve sadece o kapsama atanan kullanıcılar tarafından görülebilir.

Not

Oynatma kitapları ve tümleştirmeler henüz Sentinel kapsamlandırmasını desteklemiyor.

İzinler ve erişim kapsamı belirlenmiş verilerle nasıl çalışır?

Aşağıdaki noktalar, Microsoft Sentinel izinlerin ve kapsamlı erişimin nasıl davrandığını açıklar:

  • Kullanıcılar, olaydaki en az bir uyarıya erişimleri varsa bir olayı görüntüleyebilir. Olayı yönetebilmeleri için olaydaki tüm uyarılara erişmeleri ve gerekli izinlere sahip olmaları gerekir.
  • Kapsamı belirlenmiş kullanıcı yalnızca kapsamıyla ilişkili verileri görebilir. Uyarı kullanıcının erişimi olmayan varlıklar içeriyorsa, kullanıcı bu varlıkları göremez. Kullanıcının ilişkili varlıklardan en az birine erişimi varsa uyarının kendisini görebilir.
  • Tablonun tamamını kapsamak için, tüm satırlar ile eşleşen bir kural kullanın (örneğin, her zaman doğru olan bir koşul kullanın). Daha önce alınan veriler geriye dönük olarak kapsamlandırılamaz.
  • Kapsamı belirlenmiş kullanıcılar, ayrı bir rol atamasında izin atanmadığı sürece kaynakları (algılama kuralları, playbook'lar, otomasyon kuralları gibi) yönetemez.

Sonraki adımlar

Kapsam dağıtımınızı planlamaya devam etmek için aşağıdaki kaynakları kullanın: