Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Tüm log katmanlarında daha sorunsuz bir güvenlik operasyonları deneyimi için, büyük veri kümelerini arka planda toplamak üzere Microsoft Sentinel'de özet kurallarını kullanın. Özet veriler özel günlük tablolarında önceden derlenmiştir ve düşük maliyetli günlük katmanlarından türetilen veriler üzerinde çalıştırılan sorgular da dahil olmak üzere hızlı sorgu performansı sağlar. Özet kuralları, verilerinizi aşağıdakiler için iyileştirmenize yardımcı olabilir:
- Güvenlik ve olay analizi, aydan aya veya yıllık iş raporları vb. için gereken analiz ve raporlar, özellikle de büyük veri kümeleri ve zaman aralıkları üzerinde.
- Maliyet tasarrufu: ayrıntılı günlükleri, ihtiyacınız olan süre boyunca daha düşük maliyetli bir günlük katmanında tutabilir ve analiz ile raporlar için yalnızca özetlenmiş verileri bir Analytics tablosuna gönderebilirsiniz.
- Özetlenmiş paylaşılabilir verilerdeki gizlilik ayrıntılarını kaldırarak veya gizleyerek ve ham veri içeren tablolara erişimi sınırlayarak güvenlik ve veri gizliliği.
Microsoft Sentinel özet kuralı sonuçlarını Analytics veri planıyla özel tablolarda depolar. Veri planları ve depolama maliyetleri hakkında daha fazla bilgi için Günlük tablosu planları bölümüne bakın.
Bu makale, özet kuralların nasıl oluşturulacağını, önceden hazırlanmış şablonların nasıl kurulacağını ve Microsoft Sentinel'de yaygın kullanım senaryolarını nasıl incelediğinizi açıklar.
Önemli
31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır. Temmuz 2025'te birçok yeni müşteri otomatik olarak eklenir ve Defender portalına yönlendirilir.
Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz. Daha fazla bilgi için bkz. Taşıma Zamanı: Daha fazla güvenlik için Microsoft Sentinel Azure portal kullanımdan kaldırma.
Önkoşullar
Microsoft Sentinel’de özet kuralları oluşturmak için:
Microsoft Sentinel en az bir çalışma alanında etkinleştirilmeli ve günlükleri etkin bir şekilde tüketmelidir.
Microsoft Sentinel’e, Microsoft Sentinel Katkıda Bulunan izinleriyle erişebilmeniz gerekir. Daha fazla bilgi için bkz. Microsoft Sentinel'de roller ve izinler.
Microsoft Defender portalında özet kuralları oluşturmak için öncelikle çalışma alanınızı Defender portalına eklemeniz gerekir. Daha fazla bilgi için bkz.: Microsoft Sentinel'i Microsoft Defender portalına bağlama.
Kuralınızı oluşturmadan önce Hunts sayfasında özet kural sorgunuzla denemeler yapmanızı öneririz. Sorgunun özet kuralları kısıtlamalarına ve sınırlamalarına ulaşmadığını veya buna yakın olmadığını doğrulayın ve sorgunun istenen şemayı ve beklenen sonuçları oluşturup oluşturmadığını denetleyin. Sorgu sorgu sınırlarına yakınsa, bölme başına daha az veri işlemek için daha küçük binSize bir değer kullanmayı göz önünde bulundurun. Sorguyu daha az kayıt döndürecek veya daha yüksek birime sahip alanları kaldıracak şekilde de değiştirebilirsiniz.
Yeni bir özet kuralı oluşturma
Belirli bir büyük veri kümesini dinamik tabloya toplamak için yeni bir özet kuralı oluşturun. Toplanan veri kümenizin ham verilerden ne sıklıkta güncelleştirildiğini belirlemek için kural sıklığınızı yapılandırın.
Özet kuralı sihirbazını açın:
+ Oluştur'u seçin ve aşağıdaki ayrıntıları girin:
Adı. Kuralınız için anlamlı bir ad girin.
Açıklama. İsteğe bağlı bir açıklama girin.
Hedef tablosu. Verilerinizin toplandığı özel günlük tablosunu tanımlayın:
Var olan özel günlük tablosu'nu seçerseniz, kullanmak istediğiniz tabloyu seçin.
Yeni özel günlük tablosu'nu seçerseniz, tablonuz için anlamlı bir ad girin. Tam tablonuzun adı aşağıdaki söz dizimini kullanır:
<tableName>_CL.
Geçmiş çalıştırmalar ve hatalar için görünürlük sağlamak amacıyla, çalışma alanınızda SummaryLogs tanılama ayarlarını etkinleştirmenizi öneririz. SummaryLogs tanılama ayarları etkin değilse, tanılama ayarları alanında bunları etkinleştirmeniz istenir.
SummaryLogs tanılama ayarları zaten etkinleştirilmişse, ancak ayarları değiştirmek istiyorsanız Gelişmiş tanılama ayarlarını yapılandır seçeneğini belirleyin. Özet kuralı sihirbazı sayfasına geri döndüğünüzde, ayar ayrıntılarınızı yenilemek için Yenile'yi seçtiğinizden emin olun.
Önemli
SummaryLogs tanılama ayarının ek maliyetleri vardır. Daha fazla bilgi için bkz. Azure İzleyici'de tanılama ayarları.
Devam etmek için "İleri: Özet mantığını ayarlayın >" seçin.
Özet mantığını ayarla sayfasında özet sorgunuzu girin. Örneğin, Google Cloud Platform'dan verileri özetlemek için şunları girmek isteyebilirsiniz:
GCPAuditLogs | where ServiceName == 'pubsub.googleapis.com' | summarize count() by SeverityDaha fazla bilgi için bkz. Azure İzleyici'de örnek özet kuralı senaryoları ve Kusto Sorgu Dili (KQL).
Yapılandırılan sorguyla topladığınız verilerin bir örneğini göstermek için Sonuçları önizleme'yi seçin.
Sorgu zamanlama alanında aşağıdaki ayrıntıları tanımlayın:
- Kuralın ne sıklıkta çalışmasını istiyorsunuz?
- Kuralın herhangi bir gecikme süresiyle (dakika cinsinden) çalışmasını isteyip istemediğiniz
- Kuralın çalışmaya başlamasını istediğinizde
Zamanlamada tanımlanan süreler, verilerinizdeki
timegeneratedsütunu temel alırÖzet kuralını tamamlamak için İleri: Gözden geçir + oluştur >>Kaydet seçeneğini belirleyin.
Mevcut özet kuralları, kural durumunuzu gözden geçirebileceğiniz Özet kuralları sayfasında listelenir. Her kural için, aşağıdaki eylemlerden herhangi birini yapmak için satırın sonundaki seçenekler menüsünü seçin:
- Sorguyu hemen çalıştıracak gibi kuralın geçerli verilerini Günlükler sayfasında görüntüleyin
- Seçili kural için çalıştırma geçmişini görüntüleme
- Kuralı devre dışı bırakın veya etkinleştirin.
- Kural yapılandırmasını düzenleme
Warning
Özet kuralı silme işlemi geri alınamaz.
Kuralı silmek için kural satırını seçin ve ardından sayfanın üst kısmındaki araç çubuğunda Sil'i seçin.
Not
Azure İzleyici, API veya Azure Kaynak İzleyicisi (ARM) şablonu aracılığıyla özet kuralları oluşturmayı da destekler. Daha fazla bilgi için bkz. Özet kuralı oluşturma veya güncelleştirme.
Önceden oluşturulmuş özet kural şablonlarını dağıtma
Özet kuralı şablonları, olduğu gibi dağıtabileceğiniz veya gereksinimlerinize göre özelleştirebileceğiniz önceden oluşturulmuş özet kurallarıdır.
Bir özet kural şablonunu dağıtmak için:
İçerik hub'ını açın ve kullanılabilir özet kuralı şablonlarını görüntülemek için İçerik türünüÖzet kurallarına göre filtreleyin.
Bir özet kuralı şablonu seçin.
Açıklama, özet sorgusu ve hedef tablo gibi alanları görüntüleyen özet kural şablonu hakkında bilgi içeren bir panel açılır.
Şablonu yüklemek için Yükle'yi seçin.
Özet kuralları sayfasında Şablonlar sekmesini seçin ve yüklediğiniz özet kuralını seçin.
Tüm alanların önceden doldurulduğu Özet kuralı sihirbazını açmak için Oluştur'u seçin.
Özet kuralı sihirbazının adımlarını tamamlayıp özet kuralını uygulamaya almak için Kaydet'i seçin.
Özet kuralı sihirbazı hakkında daha fazla bilgi için bkz. Yeni özet kuralı oluşturma.
Microsoft Sentinel'de örnek özet kuralı senaryoları
Bu bölümde, Microsoft Sentinel'da özet kuralları oluşturmaya yönelik yaygın senaryolar ve her kuralın nasıl yapılandırıldığından ilgili önerilerimiz inceler. Daha fazla bilgi ve örnek için Microsoft Sentinel'de Yardımcı tablodaki ham verilerden Analiz tablosuna içgörüleri özetleme ve Yardımcı Günlük alımı için kullanılacak günlük kaynakları bölümlerine bakın.
Ağ trafiğinizde kötü amaçlı bir IP adresini hızla bulma
Senaryo: Bir tehdit avcısısınız ve ekibinizin hedeflerinden biri, son 90 gün içinde etkin bir olaydan gelen ağ trafiği günlüklerinde kötü amaçlı bir IP adresinin etkileşime geçtiği tüm örnekleri belirlemektir.
Zorluk: Microsoft Sentinel şu anda günde birden fazla terabayt ağ günlüğünü içeri aktarır. Kötü amaçlı IP adresinin eşleşmelerini bulmak için hızlı bir şekilde bunlar arasında ilerlemeniz gerekir.
Çözüm: Aşağıdakileri yapmak için özet kuralları kullanmanızı öneririz:
Olayla ilgili her IP adresi için, ,
SourceIP,DestinationIPveMaliciousIPdahil olmak üzere, her biriRemoteIP,IPTypeveFirstTimeSeengibi önemli öznitelikleri listeleyen birLastTimeSeen.Özet veri kümesi, belirli bir IP adresini hızla aramanızı ve IP adresinin bulunduğu zaman aralığını daraltmanızı sağlar. Bunu, aranan olaylar çalışma alanının saklama süresinin ötesinde, yani 90 günden daha uzun süre önce gerçekleşmiş olsa bile yapabilirsiniz.
Bu örnekte, sorgunun süresi dolana kadar her gün yeni özet kayıtları eklemesi için özeti günlük çalışacak şekilde yapılandırın.
Özet veri kümesinde iki dakikadan kısa bir süre boyunca çalışan bir analiz kuralı oluşturun ve kötü amaçlı IP adresi şirket ağıyla etkileşime geçtiğinde belirli bir zaman aralığını hızla inceleyin.
Farklı özet yükü boyutlarını desteklemek için çalıştırma aralıklarını en fazla beş dakika olacak şekilde yapılandırdığınızdan emin olun. Bu, olay alımı gecikmesi olduğunda bile kayıp olmamasını sağlar.
Örneğin:
let csl_columnmatch=(column_name: string) { summarized_CommonSecurityLog | where isnotempty(column_name) | extend Date = format_datetime(TimeGenerated, "yyyy-MM-dd"), IPaddress = column_ifexists(column_name, ""), FieldName = column_name | extend IPType = iff(ipv4_is_private(IPaddress) == true, "Private", "Public") | where isnotempty(IPaddress) | project Date, TimeGenerated, IPaddress, FieldName, IPType, DeviceVendor | summarize count(), FirstTimeSeen = min(TimeGenerated), LastTimeSeen = min(TimeGenerated) by Date, IPaddress, FieldName, IPType, DeviceVendor }; union csl_columnmatch("SourceIP") , csl_columnmatch("DestinationIP") , csl_columnmatch("MaliciousIP") , csl_columnmatch("RemoteIP") // Further summarization can be done per IPaddress to remove duplicates per day on larger timeframe for the first run | summarize make_set(FieldName), make_set(DeviceVendor) by IPType, IPaddressSaldırı hikayesini tamamlamak için sonraki bir aramayı veya diğer verilerle bağıntıyı çalıştırın.
Ağ verileriyle yapılan tehdit bilgileri eşleşmeleriyle ilgili uyarılar oluşturma
Gürültülü, yüksek hacimli ve düşük güvenlik değeri olan ağ verilerine karşı tehdit bilgileri eşleşmeleriyle ilgili uyarılar oluşturun.
Senaryo: Güvenlik duvarı günlükleri için, sistemde ziyaret edilmiş etki alanı adlarını tehdit istihbaratı etki alanı adı listesiyle eşleştirecek bir analiz kuralı oluşturmanız gerekir.
Veri kaynaklarının çoğu gürültülü ve yüksek hacimli ham günlüklerden oluşur; bunlar IP adresleri, Azure Güvenlik Duvarı trafiği, Fortigate trafiği ve benzerlerini içerir, ancak güvenlik açısından daha düşük değere sahiptir. Günde yaklaşık 1 TB toplam hacim vardır.
Zorluk: Ayrı kurallar oluşturmak için birden çok mantıksal uygulama gerekir ve ek kurulum ve bakım ek yükü ve maliyetleri gerekir.
Çözüm: Aşağıdakileri yapmak için özet kuralları kullanmanızı öneririz:
Özet kuralı oluşturma:
Kaynak adresi, hedef adresi ve hedef portu gibi anahtar alanları, Auxiliary planındaki CommonSecurityLog_CL tablosundan (CommonSecurityLog) ayıklamak için sorgunuzu genişletin.
Kaynak adresimizle tüm eşleşmeleri belirlemek için etkin Tehdit Bilgileri Göstergelerine karşı iç arama gerçekleştirin. Bu, verilerinizi bilinen tehditlerle karşılaştırmanıza olanak tanır.
Projeyle ilgili bilgiler; oluşturulma zamanı, etkinlik türü, kötü amaçlı kaynak IP'leri ve hedef ayrıntıları dahil. Sorgunun çalıştırılmasını istediğiniz sıklığı ve MaliciousIPDetection gibi hedef tabloyu ayarlayın. Bu tablodaki sonuçlar analiz katmanındadır ve buna göre ücretlendirilir.
Uyarı oluşturma:
Microsoft Sentinel'da MaliciousIPDetection tablosundan alınan sonuçlara göre uyarı veren bir analiz kuralı oluşturma. Proaktif tehdit algılama ve olay yanıtı için analiz kuralı oluşturmak çok önemlidir.
Örnek özet kuralı:
CommonSecurityLog_CL
| extend sourceAddress = tostring(parse_json(Message).sourceAddress), destinationAddress = tostring(parse_json(Message).destinationAddress), destinationPort = tostring(parse_json(Message).destinationPort)
| lookup kind=inner (ThreatIntelligenceIndicator | where Active == true ) on $left.sourceAddress == $right.NetworkIP
| project TimeGenerated, Activity, Message, DeviceVendor, DeviceProduct, sourceMaliciousIP =sourceAddress, destinationAddress, destinationPort