Microsoft Sentinel ile Sıfır Güven (TIC 3.0) güvenlik mimarilerini izleme

Sıfır Güven, aşağıdaki güvenlik ilkesi kümelerini tasarlamaya ve uygulamaya yönelik bir güvenlik stratejisidir:

Açıkça doğrula En az ayrıcalık erişimi kullan İhlal varsay
Her zaman, mevcut tüm veri noktalarına dayalı olarak kimlik doğrulaması yapın ve yetkilendirin. Tam Zamanında ve Yeterli Erişim (JIT/JEA), risk tabanlı uyarlamalı ilkeler ve veri koruması ile kullanıcı erişimini sınırlayın. Etki alanını en aza indirin ve erişimi bölümlere ayırın. Uçtan uca şifrelemeyi doğrulayın ve görünürlük elde etmek, tehdit algılamayı yönlendirmek ve savunmaları geliştirmek için analizi kullanın.

Bu makalede, idare ve uyumluluk ekiplerinin GÜVENILEN İnternet BAĞLANTıLARı (TIC) 3.0 girişimine göre Sıfır Güven gereksinimlerini izlemesine ve yanıtlamasına yardımcı olan Microsoft Sentinel Sıfır Güven (TIC 3.0) çözümünün nasıl kullanılacağı açıklanmaktadır.

Microsoft Sentinel çözümleri, belirli bir veri kümesi için önceden yapılandırılmış paketlenmiş içerik kümeleridir. Sıfır Güven (TIC 3.0) çözümü, Sıfır Güven ilkelerinin Trusted Internet Connections çerçevesiyle eşleştirilmiş otomatik bir görselleştirmesini sunan ve kuruluşların yapılandırmaları zaman içinde izlemesine yardımcı olan bir çalışma kitabı, analiz kuralları ve bir playbook içerir.

Not

Microsoft Exposure Management'taki Sıfır Güven girişimiyle kuruluşunuzun Sıfır Güven durumunun kapsamlı bir görünümünü elde edin. Daha fazla bilgi için bkz. Sıfır Güven için güvenlik duruşunuzu hızla modernleştirme | Microsoft Learn.

Sıfır Güven çözümü ve TIC 3.0 çerçevesi

Sıfır Güven ve TIC 3.0 aynı değildir, ancak birçok ortak tema paylaşır ve birlikte ortak bir hikaye sağlar. Sıfır Güven (TIC 3.0) için Microsoft Sentinel çözümü, Microsoft Sentinel ile TIC 3.0 çerçevesindeki Sıfır Güven modeli arasındaki ayrıntılı eşleştirmeleri sunar. Bu yaya geçitleri, kullanıcıların Sıfır Güven modeli ile TIC 3.0 çerçevesi arasındaki örtüşmeleri daha iyi anlamalarına yardımcı olur.

Sıfır Güven (TIC 3.0) için Microsoft Sentinel çözümü en iyi uygulama kılavuzunu sağlarken, Microsoft uyumluluğu garanti etmez veya ima etmez. Tüm Güvenilir İnternet Bağlantısı (TIC) gereksinimleri, doğrulamaları ve denetimleri Siber Güvenlik & Altyapı Güvenlik Ajansı tarafından yönetilir.

Sıfır Güven (TIC 3.0) çözümü, ağırlıklı olarak bulut tabanlı ortamlarda Microsoft teknolojileriyle sunulan denetim gereksinimleri için görünürlük ve durum farkındalığı sağlar. Müşteri deneyimi kullanıcıya göre değişir ve bazı paneller işletme için ek yapılandırmalar ve sorgu değişikliği gerektirebilir.

Öneriler, ilgili denetimlerin kapsamını ifade etmez, çünkü genellikle her müşteriye özel olan gereksinimlere yaklaşmak için çeşitli eylem kurslarından biridir. Öneriler, ilgili denetim gereksinimlerinin tam veya kısmi kapsamını planlamaya yönelik bir başlangıç noktası olarak değerlendirilmelidir.

Sıfır Güven (TIC 3.0) için Microsoft Sentinel çözümü, aşağıdaki kullanıcı ve kullanım örneklerinden herhangi biri için kullanışlıdır:

  • Uyumluluk duruşu değerlendirmesi ve raporlaması için güvenlik idaresi, risk ve uyumluluk uzmanları
  • Sıfır Güven ve TIC 3.0 ile uyumlu iş yükleri tasarlaması gereken mühendisler ve mimarlar
  • Güvenlik analistleri, uyarı ve otomasyon binası için
  • Danışmanlık hizmetleri için yönetilen güvenlik hizmeti sağlayıcıları (MSSP'ler)
  • Gereksinimleri gözden geçirmesi, raporlamayı çözümlemesi, özellikleri değerlendirmesi gereken güvenlik yöneticileri

Önkoşullar

Sıfır Güven (TIC 3.0) çözümünü yüklemeden önce aşağıdaki önkoşullara sahip olduğunuzdan emin olun:

  • Microsoft hizmetlerini ekleme: Azure aboneliğinizde hem Microsoft Sentinel hem de Bulut için Microsoft Defender etkinleştirildiğinden emin olun.

  • Microsoft Defender for Cloud gereksinimleri: Microsoft Defender for Cloud'da:

    • Panonuza gerekli mevzuat standartlarını ekleyin. Bulut için Microsoft Defender panonuza hem Microsoft Bulut güvenlik karşılaştırması hem de NIST SP 800-53 R5 Değerlendirmeleri eklediğinizden emin olun. Daha fazla bilgi için Bulut için Microsoft Defender belgelerinde panonuza mevzuat standardı ekleme bölümüne bakın.

    • Microsoft Defender for Cloud verilerini Log Analytics çalışma alanınıza sürekli olarak dışa aktarın. Daha fazla bilgi için bkz. Microsoft Defender for Cloud verilerini sürekli dışarı aktarma.

  • Gerekli kullanıcı izinleri: Sıfır Güven (TIC 3.0) çözümünü kurmak için, Microsoft Sentinel çalışma alanınıza Security Reader izinlerine sahip erişiminiz olmalıdır.

Sıfır Güven (TIC 3.0) çözümü, aşağıdakiler gibi diğer Microsoft Hizmetleri ile tümleştirmelerle de geliştirilmiştir:

Sıfır Güven (TIC 3.0) çözümünü yükleme

Azure portalından Sıfır Güven (TIC 3.0) çözümünü dağıtmak için:

  1. Microsoft Sentinel'de İçerik hub'ı seçin ve Sıfır Güven (TIC 3.0) çözümünü bulun.

  2. Sağ alt köşede Detayları Gör, sonra Oluştur seçeneğini seç. Çözümü yüklemek istediğiniz aboneliği, kaynak grubunu ve çalışma alanını seçin ve dağıtılacak ilgili güvenlik içeriğini gözden geçirin.

    İşiniz bittiğinde, çözümü yüklemek için Gözden Geçir + Oluştur'u seçin.

Microsoft Sentinel çözümlerinin dağıtımı hakkında daha fazla bilgi için Kutudan çıkan içerik ve çözümleri dağıt bölümüne bakınız.

Örnek kullanım senaryosu

Bu senaryo, bir güvenlik operasyonları analistinin Sıfır Güven (TIC 3.0) çözümüyle dağıtılan kaynakları kullanarak Sıfır Güven verilerini görselleştirebileceğini, Sıfır Güven ile ilgili uyarıları yapılandırabileceğini ve SOAR ile yanıt verebileceğini gösteriyor.

Sıfır Güven (TIC 3.0) çözümünü kurduktan sonra, Microsoft Sentinel çalışma alanınıza dağıtılmış çalışma kitabı, analiz kuralları ve oyun kitabını kullanarak ağınızdaki Sıfır Güven'ı yönetin.

Sıfır Güven verilerini görselleştirme

Sıfır Güven verilerini görüntülemek ve sorguları incelemek için Sıfır Güven (TIC 3.0) çalışma kitabını kullanın:

  1. Microsoft Sentinel Çalışma Kitapları>Sıfır Güven (TIC 3.0) çalışma kitabına gidin ve Kaydedilen çalışma kitabını görüntüle'yi seçin.

    Sıfır Güven (TIC 3.0) çalışma kitabı sayfasında, görüntülemek istediğiniz TIC 3.0 özelliklerini seçin. Bu yordam için İzinsiz Giriş Algılama'yı seçin.

    İpucu

    Önerileri ve kılavuz bölmelerini görüntülemek veya gizlemek için sayfanın üst kısmındaki Kılavuz düğmesini kullanın. Bulmak istediğiniz verileri görüntüleyebilmek için Abonelik, Çalışma Alanı ve TimeRange seçeneklerinde doğru ayrıntıların seçildiğinden emin olun.

  2. Görüntülemek istediğiniz denetim kartlarını seçin. Bu işlem için Adaptive Access Control'ü seçin, ardından ekranda gösterilen kartı görmek için kaydırmaya devam edin.

    Uyarlamalı Access Control kartının ekran görüntüsü.

    İpucu

    Önerileri ve kılavuz bölmelerini görüntülemek veya gizlemek için sol üst kısımdaki Kılavuzlar iki durumlu düğmesini kullanın. Örneğin, bunlar çalışma kitabına ilk eriştiğinizde faydalı olabilir, ancak ilgili kavramları anladıktan sonra gereksiz olabilir.

  3. Sorguları keşfedin. Örneğin, Uyarlamalı Erişim Denetimi kartının sağ üst kısmındaki üç noktalı Seçenekler menüsünü seçin ve ardından Günlükler görünümünde son çalıştırma sorgusunu aç seçeneğini seçin.

    Sorgu Microsoft Sentinel Logs sayfasında açılır:

    Microsoft Sentinel Günlükleri sayfasında seçili sorgunun ekran görüntüsü.

Microsoft Sentinel'da Analiz alanına gidin. Sıfır Güven (TIC 3.0) çözümüyle dağıtılmış kullanıma hazır analiz kurallarını, TIC3.0 aratarak görüntüleyin.

Varsayılan olarak, Sıfır Güven (TIC 3.0) çözümü denetim ailesi tarafından Sıfır Güven (TIC3.0) duruşunu izlemek için yapılandırılmış bir dizi analiz kuralı yükler ve uyumluluk ekiplerini duruştaki değişikliklere karşı uyarmak için eşikleri özelleştirebilirsiniz.

Örneğin, iş yükünüzün esneklik durumu bir hafta içinde belirtilen bir yüzde değerinin altına düşerse Microsoft Sentinel, ilgili ilke durumunun (geçti/kaldı), tanımlanan varlıkların ve son değerlendirme zamanının ayrıntılarını içeren bir uyarı oluşturur ve düzeltme eylemleri için Microsoft Defender for Cloud'a derin bağlantılar sağlar.

Kuralları gerektiği gibi güncelleştirin veya yenisini yapılandırın:

Analiz kuralı sihirbazının ekran görüntüsü.

Daha fazla bilgi için bkz. Tehditleri algılamak için özel analiz kuralları oluşturma.

SOAR ile yanıt ver

Microsoft Sentinel'de Otomasyon>Etkin playbook'lar sekmesine gidin ve Notify-GovernanceComplianceTeam playbook'unu bulun.

CMMC uyarılarını otomatik olarak izlemek ve idare uyumluluk ekibine hem e-posta hem de Microsoft Teams iletileri aracılığıyla ilgili ayrıntıları bildirmek için bu playbook'u kullanın. Çalıştırma kitabını gerektiği şekilde değiştirin:

Örnek playbook'u gösteren Mantıksal uygulama tasarımcısının ekran görüntüsü.

Daha fazla bilgi için bkz. Microsoft Sentinel playbook'larda tetikleyicileri ve eylemleri kullanma.

Sık sorulan sorular

Aşağıdaki sorular, Sıfır Güven (TIC 3.0) çözümü için yaygın senaryolar ve gereksinimleri ele almaktadır.

Özel görünümler ve raporlar destekleniyor mu?

Evet. Sıfır Güven (TIC 3.0) çalışma kitabınızı verileri aboneliğe, çalışma alanına, zamana, denetim ailesine veya olgunluk düzeyi parametrelerine göre görüntülemek için özelleştirebilir ve çalışma kitabınızı dışarı aktarıp yazdırabilirsiniz.

Daha fazla bilgi için bkz. Verilerinizi görselleştirmek ve izlemek için Azure İzleyici çalışma kitaplarını kullanma.

Ek ürünler gerekli mi?

Bu çözüm için hem Microsoft Sentinel hem de Microsoft Defender for Cloud zorunlu ön koşullardır. Detaylar için Ön Koşullar bölümüne bakınız.

Bu hizmetlerin yanı sıra her denetim kartı, kartta gösterilen veri ve görselleştirme türlerine bağlı olarak birden çok hizmetten alınan verileri temel alır. 25'in üzerinde Microsoft hizmeti, Sıfır Güven (TIC 3.0) çözümü için zenginleştirme sağlar.

Veri içermeyen panellerle ne yapmalıyım?

Veri içermeyen paneller, ilgili denetimlerin ele alınmasına yönelik öneriler de dahil olmak üzere Sıfır Güven ve TIC 3.0 denetim gereksinimlerini karşılamak için bir başlangıç noktası sağlar.

Birden çok abonelik, bulut ve kiracı destekleniyor mu?

Evet. Tüm abonelikleriniz, bulutlarınız ve kiracılarınız arasında Sıfır Güven (TIC 3.0) çözümünden yararlanmak için çalışma kitabı parametrelerini, Lighthouse Azure ve Azure Arc'ı kullanabilirsiniz.

Daha fazla bilgi için bkz. Azure İzleyici çalışma kitaplarını kullanarak verilerinizi görselleştirme ve izleme ve Microsoft Sentinel'de bir MSSP olarak birden çok kiracıyı yönetme.

İş ortağı entegrasyonu destekleniyor mu?

Evet. Hem çalışma kitapları hem de analiz kuralları, iş ortağı hizmetleriyle tümleştirme için özelleştirilebilir.

Daha fazla bilgi için bkz. Verilerinizi görselleştirmek ve izlemek için Azure İzleyici çalışma kitaplarını kullanma ve Uyarılarda özel olay ayrıntılarını görüntüleme.

Bu, kamu bölgelerinde kullanılabilir mi?

Evet. Sıfır Güven (TIC 3.0) çözümü Genel Önizleme aşamasındadır ve Ticari/Kamu bölgelerine dağıtılabilir. Daha fazla bilgi için bkz. Ticari ve US Government müşterileri için bulut özelliği kullanılabilirliği.

Bu içeriği kullanmak için hangi izinler gereklidir?

Aşağıdaki Microsoft Sentinel rolleri, kullanıcıların bu içerikle neler yapabileceğini belirler:

  • Microsoft Sentinel Katkıda Bulunan kullanıcılar çalışma kitapları, analiz kuralları ve diğer Microsoft Sentinel kaynakları oluşturabilir ve düzenleyebilir.

  • Microsoft Sentinel Okuyucu kullanıcıları verileri, olayları, çalışma kitaplarını ve diğer Microsoft Sentinel kaynaklarını görüntüleyebilir.

Daha fazla bilgi için bkz. Microsoft Sentinel'de İzinler.