Özet kurallarıyla Microsoft Sentinel verilerini toplama

Tüm log katmanlarında daha sorunsuz bir güvenlik operasyonları deneyimi için, büyük veri kümelerini arka planda toplamak üzere Microsoft Sentinel'de özet kurallarını kullanın. Özet veriler özel günlük tablolarında önceden derlenmiştir ve düşük maliyetli günlük katmanlarından türetilen veriler üzerinde çalıştırılan sorgular da dahil olmak üzere hızlı sorgu performansı sağlar. Özet kuralları, verilerinizi aşağıdakiler için iyileştirmenize yardımcı olabilir:

  • Güvenlik ve olay analizi, aydan aya veya yıllık iş raporları vb. için gereken analiz ve raporlar, özellikle de büyük veri kümeleri ve zaman aralıkları üzerinde.
  • Maliyet tasarrufu: ayrıntılı günlükleri, ihtiyacınız olan süre boyunca daha düşük maliyetli bir günlük katmanında tutabilir ve analiz ile raporlar için yalnızca özetlenmiş verileri bir Analytics tablosuna gönderebilirsiniz.
  • Özetlenmiş paylaşılabilir verilerdeki gizlilik ayrıntılarını kaldırarak veya gizleyerek ve ham veri içeren tablolara erişimi sınırlayarak güvenlik ve veri gizliliği.

Microsoft Sentinel özet kuralı sonuçlarını Analytics veri planıyla özel tablolarda depolar. Veri planları ve depolama maliyetleri hakkında daha fazla bilgi için Günlük tablosu planları bölümüne bakın.

Bu makale, özet kuralların nasıl oluşturulacağını, önceden hazırlanmış şablonların nasıl kurulacağını ve Microsoft Sentinel'de yaygın kullanım senaryolarını nasıl incelediğinizi açıklar.

Önemli

31 Mart 2027'nin ardından Microsoft Sentinel artık Azure portal desteklenmeyecektir ve yalnızca Microsoft Defender portalında kullanılabilir. Azure portal Microsoft Sentinel kullanan tüm müşteriler Defender portalına yönlendirilir ve yalnızca Defender portalında Microsoft Sentinel kullanır. Temmuz 2025'te birçok yeni müşteri otomatik olarak eklenir ve Defender portalına yönlendirilir.

Azure portal hala Microsoft Sentinel kullanıyorsanız, sorunsuz bir geçiş sağlamak ve Microsoft Defender tarafından sunulan birleşik güvenlik işlemleri deneyiminden tam olarak yararlanmak için Defender portalına geçişinizi planlamaya başlamanızı öneririz. Daha fazla bilgi için bkz. Taşıma Zamanı: Daha fazla güvenlik için Microsoft Sentinel Azure portal kullanımdan kaldırma.

Önkoşullar

Microsoft Sentinel’de özet kuralları oluşturmak için:

Kuralınızı oluşturmadan önce Hunts sayfasında özet kural sorgunuzla denemeler yapmanızı öneririz. Sorgunun özet kuralları kısıtlamalarına ve sınırlamalarına ulaşmadığını veya buna yakın olmadığını doğrulayın ve sorgunun istenen şemayı ve beklenen sonuçları oluşturup oluşturmadığını denetleyin. Sorgu sorgu sınırlarına yakınsa, bölme başına daha az veri işlemek için daha küçük binSize bir değer kullanmayı göz önünde bulundurun. Sorguyu daha az kayıt döndürecek veya daha yüksek birime sahip alanları kaldıracak şekilde de değiştirebilirsiniz.

Yeni bir özet kuralı oluşturma

Belirli bir büyük veri kümesini dinamik tabloya toplamak için yeni bir özet kuralı oluşturun. Toplanan veri kümenizin ham verilerden ne sıklıkta güncelleştirildiğini belirlemek için kural sıklığınızı yapılandırın.

  1. Özet kuralı sihirbazını açın:

    • Defender portalında Microsoft Sentinel > Yapılandırma > Özeti kurallarını seçin.

    • Azure portal, Microsoft Sentinel gezinti menüsündeki Yapılandırma'nın altında Özet kuralları'nı seçin. Örneğin:

      Azure portal Özet kuralları sayfasının ekran görüntüsü.

  2. + Oluştur'u seçin ve aşağıdaki ayrıntıları girin:

    • Adı. Kuralınız için anlamlı bir ad girin.

    • Açıklama. İsteğe bağlı bir açıklama girin.

    • Hedef tablosu. Verilerinizin toplandığı özel günlük tablosunu tanımlayın:

      • Var olan özel günlük tablosu'nu seçerseniz, kullanmak istediğiniz tabloyu seçin.

      • Yeni özel günlük tablosu'nu seçerseniz, tablonuz için anlamlı bir ad girin. Tam tablonuzun adı aşağıdaki söz dizimini kullanır: <tableName>_CL.

  3. Geçmiş çalıştırmalar ve hatalar için görünürlük sağlamak amacıyla, çalışma alanınızda SummaryLogs tanılama ayarlarını etkinleştirmenizi öneririz. SummaryLogs tanılama ayarları etkin değilse, tanılama ayarları alanında bunları etkinleştirmeniz istenir.

    SummaryLogs tanılama ayarları zaten etkinleştirilmişse, ancak ayarları değiştirmek istiyorsanız Gelişmiş tanılama ayarlarını yapılandır seçeneğini belirleyin. Özet kuralı sihirbazı sayfasına geri döndüğünüzde, ayar ayrıntılarınızı yenilemek için Yenile'yi seçtiğinizden emin olun.

    Önemli

    SummaryLogs tanılama ayarının ek maliyetleri vardır. Daha fazla bilgi için bkz. Azure İzleyici'de tanılama ayarları.

  4. Devam etmek için "İleri: Özet mantığını ayarlayın >" seçin.

  5. Özet mantığını ayarla sayfasında özet sorgunuzu girin. Örneğin, Google Cloud Platform'dan verileri özetlemek için şunları girmek isteyebilirsiniz:

    GCPAuditLogs
    | where ServiceName == 'pubsub.googleapis.com'
    | summarize count() by Severity
    

    Daha fazla bilgi için bkz. Azure İzleyici'de örnek özet kuralı senaryoları ve Kusto Sorgu Dili (KQL).

  6. Yapılandırılan sorguyla topladığınız verilerin bir örneğini göstermek için Sonuçları önizleme'yi seçin.

  7. Sorgu zamanlama alanında aşağıdaki ayrıntıları tanımlayın:

    • Kuralın ne sıklıkta çalışmasını istiyorsunuz?
    • Kuralın herhangi bir gecikme süresiyle (dakika cinsinden) çalışmasını isteyip istemediğiniz
    • Kuralın çalışmaya başlamasını istediğinizde

    Zamanlamada tanımlanan süreler, verilerinizdeki timegenerated sütunu temel alır

  8. Özet kuralını tamamlamak için İleri: Gözden geçir + oluştur >>Kaydet seçeneğini belirleyin.

Mevcut özet kuralları, kural durumunuzu gözden geçirebileceğiniz Özet kuralları sayfasında listelenir. Her kural için, aşağıdaki eylemlerden herhangi birini yapmak için satırın sonundaki seçenekler menüsünü seçin:

  • Sorguyu hemen çalıştıracak gibi kuralın geçerli verilerini Günlükler sayfasında görüntüleyin
  • Seçili kural için çalıştırma geçmişini görüntüleme
  • Kuralı devre dışı bırakın veya etkinleştirin.
  • Kural yapılandırmasını düzenleme

Warning

Özet kuralı silme işlemi geri alınamaz.

Kuralı silmek için kural satırını seçin ve ardından sayfanın üst kısmındaki araç çubuğunda Sil'i seçin.

Not

Azure İzleyici, API veya Azure Kaynak İzleyicisi (ARM) şablonu aracılığıyla özet kuralları oluşturmayı da destekler. Daha fazla bilgi için bkz. Özet kuralı oluşturma veya güncelleştirme.

Önceden oluşturulmuş özet kural şablonlarını dağıtma

Özet kuralı şablonları, olduğu gibi dağıtabileceğiniz veya gereksinimlerinize göre özelleştirebileceğiniz önceden oluşturulmuş özet kurallarıdır.

Bir özet kural şablonunu dağıtmak için:

  1. İçerik hub'ını açın ve kullanılabilir özet kuralı şablonlarını görüntülemek için İçerik türünüÖzet kurallarına göre filtreleyin.

    özet kural şablonlarını gösteren Microsoft Sentinel İçerik Merkezi sayfasının ekran görüntüsü.

  2. Bir özet kuralı şablonu seçin.

    Açıklama, özet sorgusu ve hedef tablo gibi alanları görüntüleyen özet kural şablonu hakkında bilgi içeren bir panel açılır.

    açıklama, özet sorgusu ve hedef tablo gibi alanlar da dahil olmak üzere Microsoft Sentinel bir özet kuralı şablonunun ayrıntılar panelini gösteren ekran görüntüsü.

  3. Şablonu yüklemek için Yükle'yi seçin.

  4. Özet kuralları sayfasında Şablonlar sekmesini seçin ve yüklediğiniz özet kuralını seçin.

    Özet kuralları sayfasının Şablonlar sekmesinin ekran görüntüsü.

  5. Tüm alanların önceden doldurulduğu Özet kuralı sihirbazını açmak için Oluştur'u seçin.

  6. Özet kuralı sihirbazının adımlarını tamamlayıp özet kuralını uygulamaya almak için Kaydet'i seçin.

    Özet kuralı sihirbazı hakkında daha fazla bilgi için bkz. Yeni özet kuralı oluşturma.

Microsoft Sentinel'de örnek özet kuralı senaryoları

Bu bölümde, Microsoft Sentinel'da özet kuralları oluşturmaya yönelik yaygın senaryolar ve her kuralın nasıl yapılandırıldığından ilgili önerilerimiz inceler. Daha fazla bilgi ve örnek için Microsoft Sentinel'de Yardımcı tablodaki ham verilerden Analiz tablosuna içgörüleri özetleme ve Yardımcı Günlük alımı için kullanılacak günlük kaynakları bölümlerine bakın.

Ağ trafiğinizde kötü amaçlı bir IP adresini hızla bulma

Senaryo: Bir tehdit avcısısınız ve ekibinizin hedeflerinden biri, son 90 gün içinde etkin bir olaydan gelen ağ trafiği günlüklerinde kötü amaçlı bir IP adresinin etkileşime geçtiği tüm örnekleri belirlemektir.

Zorluk: Microsoft Sentinel şu anda günde birden fazla terabayt ağ günlüğünü içeri aktarır. Kötü amaçlı IP adresinin eşleşmelerini bulmak için hızlı bir şekilde bunlar arasında ilerlemeniz gerekir.

Çözüm: Aşağıdakileri yapmak için özet kuralları kullanmanızı öneririz:

  1. Olayla ilgili her IP adresi için, , SourceIP, DestinationIP ve MaliciousIP dahil olmak üzere, her biri RemoteIP, IPType ve FirstTimeSeen gibi önemli öznitelikleri listeleyen bir LastTimeSeen.

    Özet veri kümesi, belirli bir IP adresini hızla aramanızı ve IP adresinin bulunduğu zaman aralığını daraltmanızı sağlar. Bunu, aranan olaylar çalışma alanının saklama süresinin ötesinde, yani 90 günden daha uzun süre önce gerçekleşmiş olsa bile yapabilirsiniz.

    Bu örnekte, sorgunun süresi dolana kadar her gün yeni özet kayıtları eklemesi için özeti günlük çalışacak şekilde yapılandırın.

  2. Özet veri kümesinde iki dakikadan kısa bir süre boyunca çalışan bir analiz kuralı oluşturun ve kötü amaçlı IP adresi şirket ağıyla etkileşime geçtiğinde belirli bir zaman aralığını hızla inceleyin.

    Farklı özet yükü boyutlarını desteklemek için çalıştırma aralıklarını en fazla beş dakika olacak şekilde yapılandırdığınızdan emin olun. Bu, olay alımı gecikmesi olduğunda bile kayıp olmamasını sağlar.

    Örneğin:

    let csl_columnmatch=(column_name: string) {
    summarized_CommonSecurityLog
    | where isnotempty(column_name)
    | extend
        Date = format_datetime(TimeGenerated, "yyyy-MM-dd"),
        IPaddress = column_ifexists(column_name, ""),
        FieldName = column_name
    | extend IPType = iff(ipv4_is_private(IPaddress) == true, "Private", "Public")
    | where isnotempty(IPaddress)
    | project Date, TimeGenerated, IPaddress, FieldName, IPType, DeviceVendor
    | summarize count(), FirstTimeSeen = min(TimeGenerated), LastTimeSeen = min(TimeGenerated) by Date, IPaddress, FieldName, IPType, DeviceVendor
    };
    union csl_columnmatch("SourceIP")
        , csl_columnmatch("DestinationIP") 
        , csl_columnmatch("MaliciousIP")
        , csl_columnmatch("RemoteIP")
    // Further summarization can be done per IPaddress to remove duplicates per day on larger timeframe for the first run
    | summarize make_set(FieldName), make_set(DeviceVendor) by IPType, IPaddress
    
  3. Saldırı hikayesini tamamlamak için sonraki bir aramayı veya diğer verilerle bağıntıyı çalıştırın.

Ağ verileriyle yapılan tehdit bilgileri eşleşmeleriyle ilgili uyarılar oluşturma

Gürültülü, yüksek hacimli ve düşük güvenlik değeri olan ağ verilerine karşı tehdit bilgileri eşleşmeleriyle ilgili uyarılar oluşturun.

Senaryo: Güvenlik duvarı günlükleri için, sistemde ziyaret edilmiş etki alanı adlarını tehdit istihbaratı etki alanı adı listesiyle eşleştirecek bir analiz kuralı oluşturmanız gerekir.

Veri kaynaklarının çoğu gürültülü ve yüksek hacimli ham günlüklerden oluşur; bunlar IP adresleri, Azure Güvenlik Duvarı trafiği, Fortigate trafiği ve benzerlerini içerir, ancak güvenlik açısından daha düşük değere sahiptir. Günde yaklaşık 1 TB toplam hacim vardır.

Zorluk: Ayrı kurallar oluşturmak için birden çok mantıksal uygulama gerekir ve ek kurulum ve bakım ek yükü ve maliyetleri gerekir.

Çözüm: Aşağıdakileri yapmak için özet kuralları kullanmanızı öneririz:

  1. Özet kuralı oluşturma:

    1. Kaynak adresi, hedef adresi ve hedef portu gibi anahtar alanları, Auxiliary planındaki CommonSecurityLog_CL tablosundan (CommonSecurityLog) ayıklamak için sorgunuzu genişletin.

    2. Kaynak adresimizle tüm eşleşmeleri belirlemek için etkin Tehdit Bilgileri Göstergelerine karşı iç arama gerçekleştirin. Bu, verilerinizi bilinen tehditlerle karşılaştırmanıza olanak tanır.

    3. Projeyle ilgili bilgiler; oluşturulma zamanı, etkinlik türü, kötü amaçlı kaynak IP'leri ve hedef ayrıntıları dahil. Sorgunun çalıştırılmasını istediğiniz sıklığı ve MaliciousIPDetection gibi hedef tabloyu ayarlayın. Bu tablodaki sonuçlar analiz katmanındadır ve buna göre ücretlendirilir.

  2. Uyarı oluşturma:

    Microsoft Sentinel'da MaliciousIPDetection tablosundan alınan sonuçlara göre uyarı veren bir analiz kuralı oluşturma. Proaktif tehdit algılama ve olay yanıtı için analiz kuralı oluşturmak çok önemlidir.

Örnek özet kuralı:

CommonSecurityLog_CL​
| extend sourceAddress = tostring(parse_json(Message).sourceAddress), destinationAddress = tostring(parse_json(Message).destinationAddress), destinationPort = tostring(parse_json(Message).destinationPort)​
| lookup kind=inner (ThreatIntelligenceIndicator | where Active == true ) on $left.sourceAddress == $right.NetworkIP​
| project TimeGenerated, Activity, Message, DeviceVendor, DeviceProduct, sourceMaliciousIP =sourceAddress, destinationAddress, destinationPort