Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Güvenlik operasyonları merkezi (SOC) ekipleri süreçleri ve sonuçları iyileştirmenin yollarını arar ve ek alım maliyetleri olmadan riskleri ele almak için gereken verilere sahip olduğunuzdan emin olur. SOC ekipleri, gerekenden fazla veri ödemeden risklere karşı harekete geçmek için gerekli tüm verilere sahip olduğunuzdan emin olmak istiyor. Aynı zamanda SOC ekipleri, tehditler ve iş öncelikleri değiştikçe güvenlik denetimlerini de ayarlamalı ve bu sayede yatırım getirinizi en üst düzeye çıkarmak için bu işlemi hızlı ve verimli bir şekilde gerçekleştirmelidir.
SOC iyileştirmeleri, zaman geçtikçe Microsoft güvenlik hizmetlerinden daha fazla değer kazanarak güvenlik denetimlerinizi iyileştirmenin yollarını ortaya çıkartan eyleme dönüştürülebilir önerilerdir. Öneriler, SOC gereksinimlerini veya kapsamını etkilemeden maliyetleri azaltmanıza yardımcı olur ve gerektiğinde güvenlik denetimleri ve veriler eklemenize yardımcı olabilir. Bu iyileştirmeler, ortamınıza göre özelleştirilmiştir ve mevcut kapsamınız ile tehdit ortamınız temel alınarak hazırlanmıştır.
Belirli tehditlere karşı kapsam boşluklarını kapatmanıza ve güvenlik değeri sağlamayan verilere karşı alım oranlarınızı artırmanıza yardımcı olması için SOC iyileştirme önerilerini kullanın. SOC iyileştirmeleri, SOC ekiplerinizin el ile analiz ve araştırmaya zaman ayırmadan Microsoft Sentinel çalışma alanınızı iyileştirmenize yardımcı olur.
Önemli
31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır.
Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz.
Microsoft Defender portalında SOC iyileştirmesine genel bakış ve tanıtım için aşağıdaki videoyu izleyin. Yalnızca bir tanıtım istiyorsanız, 8:14 dakikasına atlayın.
Önkoşullar
SOC iyileştirmesini kullanmadan önce aşağıdaki önkoşulların karşılandığından emin olun:
SOC iyileştirmesi standart Microsoft Sentinel rollerini ve izinlerini kullanır. Daha fazla bilgi için bkz. Microsoft Sentinel'de roller ve izinler.
Defender portalında SOC optimizasyonunu kullanmak için Microsoft Sentinel’i Defender portalına ekleyin. Daha fazla bilgi için bkz.: Microsoft Sentinel'i Microsoft Defender portalına bağlama.
SOC iyileştirme sayfasına erişme
Portalınız için yönergeleri seçin: Microsoft Defender portalı veya Azure portalı. Çalışma alanınız Defender portalına eklendiğinde, SOC iyileştirmeleri Microsoft güvenlik hizmetlerinin kapsamını içerir.
Defender portalında SOC iyileştirme'yi seçin.
SOC iyileştirmesine ilişkin genel bakış ölçümlerini anlayın
Genel Bakış sekmesinin en üstünde gösterilen iyileştirme ölçümleri, verilerinizi ne kadar verimli kullandığınızı yüksek düzeyde anlamanızı sağlar ve siz önerileri uyguladıktan sonra zaman içinde değişir.
Genel Bakış sekmesinin en üstündeki desteklenen ölçümler şunlardır:
Defender portalında, Genel Bakış sekmesi aşağıdaki optimizasyon metriklerini gösterir:
| Başlık | Açıklama |
|---|---|
| En son iyileştirme değeri | Son uyguladığınız önerilere göre kazanılan değeri gösterir |
| Alınan veriler | Son 90 gün içinde çalışma alanınıza alınan toplam verileri gösterir. |
| Tehdit tabanlı kapsam iyileştirmeleri | Çalışma alanınızda bulunan analiz kurallarının sayısına göre, Microsoft araştırma ekibinin önerdiği kural sayısına göre aşağıdaki kapsam göstergelerinden birini gösterir: - Yüksek: Önerilen kuralların %75'inden fazlası etkinleştirildi - Orta: Önerilen kuralların %30-74'ünün etkinleştirilmesi - Düşük: Önerilen kuralların %0-%29'u etkindir. İlgili tehdit ve risk tabanlı senaryoların , etkin ve önerilen algılamaların ve kapsam düzeylerinin tam listesini görüntülemek için Tüm tehdit senaryolarını görüntüle'yi seçin. Ardından, öneri hakkında daha fazla ayrıntıyı ayrı bir tehdit senaryosu ayrıntı sayfasında görüntülemek için bir tehdit senaryosu seçin. |
| İyileştirme durumu | Şu anda etkin, tamamlanmış ve kapatılmış önerilen iyileştirmelerin sayısını gösterir. |
İyileştirme önerilerini görüntüleme ve yönetme
Her portalda SOC iyileştirme önerilerini bulmak ve gözden geçirmek için aşağıdaki görünümleri kullanın.
Defender portalında SOC iyileştirme önerileri, SOC iyileştirmeleri sekmesindeki İyileştirmeleriniz alanında listelenir.
SOC iyileştirme önerileri 24 saatte bir hesaplanır. Her iyileştirme kartı durum, başlık, oluşturulduğu tarih, üst düzey bir açıklama ve geçerli olduğu çalışma alanını içerir.
Filtre iyileştirmeleri
İyileştirmeleri iyileştirme türüne göre filtreleyin veya yan taraftaki arama kutusunu kullanarak belirli bir iyileştirme başlığı arayın. İyileştirme türleri şunlardır:
-
Kapsam : Belirli tehditlere karşı kapsam boşluklarını kapatmanıza ve güvenlik değeri sağlamayan verilere karşı alım oranlarınızı artırmanıza yardımcı olacak öneriler içerir. Kapsam önerileri şunlardır:
- Çeşitli saldırı türlerinin kapsama boşluklarını kapatmaya yardımcı olmak için güvenlik denetimleri eklemeye yönelik tehdit tabanlı öneriler.
- AI MITRE ATT&CK önerileri, MITRE ATT&CK çerçevesine dayalı olarak çeşitli saldırı türlerine ilişkin kapsama boşluklarının kapatılmasına yardımcı olmak için etiketleme önerileri eklemeye yöneliktir.
- Çeşitli iş riskleri için kapsam boşluklarını kapatmaya yardımcı olmak için güvenlik denetimleri eklemeye yönelik risk tabanlı öneriler.
- Veri değeri: Alınan verilerden güvenlik değerini en üst düzeye çıkarmak için veri kullanımınızı iyileştirmenin yollarını öneren veya kuruluşunuz için daha iyi bir veri planı öneren öneriler içerir.
İyileştirme ayrıntılarını görüntüleme ve işlem gerçekleştirme
Portalınız için yönergeleri seçin — Microsoft Defender portalı veya Azure portalı:
Her iyileştirme kartında Ayrıntıları görüntüle'yi seçerek öneriye yol açan gözlemin tam açıklamasını ve öneri uygulandığında ortamınızda gördüğünüz değeri görebilirsiniz.
Tehdit tabanlı kapsam iyileştirmeleri için:
- Ortamınızda etkin olan kullanıcı tanımlı ve hazır algılamalara göre, farklı taktik ve teknikler kapsamındaki kapsamanızı anlamak için radar grafikleri arasında geçiş yapın.
- Tehdit senaryonuz için önceden filtrelenmiş Microsoft Sentinel MITRE ATT&CK sayfasına atlamak için MITRE ATT&CK'de tehdit senaryolarını görüntüle'yi seçin. Daha fazla bilgi için bkz. MITRE ATT&CK® çerçevesine göre güvenlik kapsamını anlama.
Önerilen işlemleri yapabileceğiniz bir bağlantı için optimizasyon detayları panelinin altına kaydırın. Örneğin:
- İyileştirme analiz kuralları eklemeye yönelik öneriler içeriyorsa İçerik Hub'ına Git'i seçin.
- İyileştirme, tabloyu temel günlüklere taşıma önerileri içeriyorsa Planı değiştir'i seçin.
- Tehdit tabanlı kapsam iyileştirmeleri için, ilgili tehditlerin, etkin ve önerilen algılamaların ve kapsam düzeylerinin tam listesini görmek için Tam tehdit senaryolarını görüntüle'yi seçin. Buradan, önerilen algılamaları etkinleştirmek için doğrudan İçerik hub'ına veya seçilen senaryo için MITRE ATT&CKkapsamının tamamını görüntülemek için MITRE ATT&CK sayfasına atlayabilirsiniz. Örneğin:
Çözüm yüklü olmadan İçerik hub'ından bir analiz kuralı şablonu yüklerseniz, çözümde yalnızca yüklü şablon görüntülenir.
Seçili çözümden tüm kullanılabilir içerik öğelerini görmek için çözümün tamamını yükleyin. Daha fazla bilgi için bkz. kullanıma hazır Microsoft Sentinel içeriği bulma ve yönetme.
İyileştirmeleri yönetme
Varsayılan olarak, iyileştirme durumları Etkin'dir. Ekipleriniz önerileri değerlendirip uygulama sürecinde ilerledikçe durumlarını değiştirin.
Seçenekler menüsünü veya Ayrıntıları görüntüle'yi seçerek aşağıdaki eylemlerden birini gerçekleştirin:
| Eylem | Açıklama |
|---|---|
| Tam | Önerilen her eylemi tamamladığınızda iyileştirmeyi tamamlayın. Ortamınızda öneriyi ilgisiz kılan bir değişiklik algılanırsa, iyileştirme otomatik olarak tamamlanır ve Tamamlandı sekmesine taşınır. Örneğin, daha önce kullanılmayan bir tabloyla ilgili bir iyileştirmeniz olabilir. Tablonuz artık yeni bir analiz kuralında kullanılıyorsa, iyileştirme önerisi artık ilgisizdir. Bir ortam değişikliği bir öneriyi önemsiz hale getirdiğinde, Genel Bakış sekmesinde son ziyaretinizden bu yana otomatik tamamlanan optimizasyonların sayısını gösteren bir banner görünür. |
| Devam ediyor olarak işaretle / Etkin olarak işaretle | Diğer ekip üyelerine üzerinde aktif olarak çalıştığınızı bildirmek için bir optimizasyonu devam ediyor veya etkin olarak işaretleyin. Bu iki durumu kuruluşunuz için gerektiği gibi esnek ancak tutarlı bir şekilde kullanın. |
| Kapatmak | Önerilen eylemi gerçekleştirmeyi planlamıyorsanız ve artık listede görmek istemiyorsanız iyileştirmeyi kapatabilirsiniz. |
| Geri bildirim gönderin | Önerilen eylemlerle ilgili düşüncelerinizi Microsoft ekibiyle paylaşmaya davet ediyoruz! Geri bildiriminizi paylaşırken gizli veri paylaşmamaya dikkat edin. Daha fazla bilgi için bkz. Microsoft Gizlilik Bildirimi. |
Tamamlanan ve göz ardı edilen iyileştirmeleri görüntüleyin
Belirli bir iyileştirmeyi Tamamlandı veya Kapatıldı olarak işaretlediyseniz veya bir iyileştirme otomatik olarak tamamlandıysa, sırasıyla Tamamlandı ve Kapatıldı sekmelerinde listelenir.
Tamamlandı veya Kapatıldı sekmesinde, seçenekler menüsünü seçin veya Tüm ayrıntıları görüntüle'yi seçerek aşağıdaki eylemlerden birini yapın:
İyileştirmeyi yeniden etkinleştirerekGenel Bakış sekmesine geri gönderme. Yeniden etkinleştirilen iyileştirmeler, en güncel değeri ve eylemi sağlamak için yeniden hesaplanır. Bu ayrıntıların yeniden hesaplanması bir saat kadar sürebilir, bu nedenle ayrıntıları ve önerilen eylemleri yeniden denetlemeden önce bekleyin.
Yeniden etkinleştirilen iyileştirmeler, ayrıntıları yeniden hesapladıktan sonra artık ilgili olmadığı tespit edilse doğrudan Tamamlandı sekmesine de taşınabilir.
Microsoft ekibine daha fazla geri bildirim sağlayın. Geri bildiriminizi paylaşırken gizli veri paylaşmamaya dikkat edin. Daha fazla bilgi için bkz. Microsoft Gizlilik Bildirimi.
SOC optimizasyon kullanım akışı
Aşağıdaki örnek akış, Defender veya Azure portalında SOC iyileştirmelerinin nasıl kullanılacağını gösterir:
SOC iyileştirme sayfasında, panoyu anlayarak başlayın:
- Genel iyileştirme durumu için en önemli ölçümleri gözlemleyin.
- Veri değeri ve tehdit tabanlı kapsam için iyileştirme önerilerini gözden geçirin.
Düşük kullanımlı tabloları belirlemek için iyileştirme önerilerini kullanın ve bu tabloların algılamalar için kullanılmadığını belirtin. Kullanılmayan verilerin boyutunu ve maliyetini görmek için Tüm ayrıntıları görüntüle'yi seçin. Aşağıdaki eylemlerden birini göz önünde bulundurun:
Gelişmiş koruma için tabloyu kullanmak için analiz kuralları ekleyin. Bu seçeneği kullanmak için İçerik Hub'ına git'i seçerek seçili tabloyu kullanan kullanıma hazır analiz kuralı şablonlarını görüntüleyin ve yapılandırın. İçerik hub'ında ilgili kuralı aramanız gerekmez çünkü doğrudan ilgili kurala yönlendirilirsiniz.
Yeni analitik kurallar ek log kaynakları gerektiriyorsa, tehdit kapsamını iyileştirmek için bunları sisteme almayı değerlendirin.
Daha fazla bilgi için Microsoft Sentinel’in kullanıma hazır içeriğini keşfetme ve yönetme ve Kullanıma hazır tehditleri algılama bölümlerine bakın.
Maliyet tasarrufu için taahhüt katmanınızı değiştirin. Daha fazla bilgi için bkz. Microsoft Sentinel maliyetlerini azaltma.
Belirli tehditlere karşı kapsamı geliştirmek için iyileştirme önerilerini kullanın. Örneğin, insan operatörlü bir fidye yazılımı optimizasyonu için:
Geçerli kapsamı ve önerilen iyileştirmeleri görmek için Tüm ayrıntıları görüntüle'yi seçin.
Kapsam farkını anlamanıza yardımcı olmak üzere ilgili taktikleri ve teknikleri detaya gidip analiz etmek için Tüm MITRE ATT&CK tekniği geliştirmesini görüntüle'yi seçin.
Bu iyileştirme için özel olarak filtrelenmiş tüm önerilen güvenlik içeriğini görüntülemek için İçerik hub'ına Git'i seçin.
Yeni kuralları yapılandırdıktan veya değişiklik yaptıktan sonra öneriyi tamamlandı olarak işaretleyin veya sistemin otomatik olarak güncelleştirilmesine izin verin.