Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Sentinel'deki izleme listeleri, güvenlik analistlerinin olay verilerini verimli bir şekilde ilişkilendirmelerine ve zenginleştirmelerine yardımcı olur. Bunlar, yüksek değerli varlıkların veya sonlandırılan çalışanların listesi gibi başvuru verilerini yönetmek için esnek bir yol sağlar. Uyarı yorgunluğunu azaltmak ve tehditlere daha hızlı yanıt vermek için izleme listelerini algılama kurallarınız, tehdit avcılığı ve yanıt iş akışlarınızla tümleştirin. Bu makalede, Microsoft Sentinel'da izleme listelerinin nasıl kullanılacağı açıklanır, temel senaryoları ve sınırlamaları özetler ve güvenlik işlemlerinizi geliştirmek için izleme listeleri oluşturma ve sorgulama konusunda yönergeler verilmektedir.
Arama sorgularınızda, algılama kurallarınızda, tehdit avcılığında ve yanıt playbook'larınızda izleme listelerini kullanın. İzleme listeleri, tablodaki Microsoft Sentinel çalışma alanınızda Watchlist ad-değer çiftleri olarak depolanır ve en iyi sorgu performansı için önbelleğe alınır.
Önemli
İzleme listesi şablonlarının özellikleri ve Azure Depolama'daki bir dosyadan izleme listesi oluşturma özelliği şu anda ÖNİzLEME aşamasındadır. Azure Önizleme Ek Koşulları beta, önizleme veya henüz genel kullanıma sunulmamış Azure özellikler için geçerli olan ek yasal koşulları içerir.
İzleme listeleri ne zaman kullanılır?
Bu senaryolarda izleme listelerini kullanın:
IP adreslerini, dosya karmalarını ve diğer verileri virgülle ayrılmış değerler (CSV) dosyalarından içeri aktararak tehditleri araştırın, ardından uyarı kuralları, tehdit avcılığı, çalışma kitapları, not defterleri ve sorgulardaki birleşimler ve filtreler için izleme listesi ad-değer çiftlerini kullanın.
İş verilerini izleme listesi olarak içeri aktar. Örneğin, ayrıcalıklı sistem erişimi olan kullanıcı listelerini veya sonlandırılan çalışanların listesini içeri aktarın. Ardından, bu kullanıcıların ağda oturum açmasını algılamak veya engellemek için izin verilenler ve engelleme listeleri oluşturmak için izleme listesini kullanın.
Uyarı yorgunluğunu azaltın. Normalde uyarıyı tetikleyen görevleri gerçekleştiren yetkili IP adreslerinden gelen kullanıcılar gibi bir kullanıcı grubundan gelen uyarıları engellemek için izin verilenler listesi oluşturun. İyi huylu olayların uyarı haline gelmesini önleyin.
Dış veri kaynaklarından gelen ad-değer birleşimleriyle olay verilerini zenginleştirin.
İzleme listesi sınırlamaları
İzleme listeleri oluşturmadan önce aşağıdaki sınırlamaları gözden geçirin:
| Sınırlama | Ayrıntılar |
|---|---|
| İzleme listesi adı ve takma ad uzunluğu | İzleme listesi adları ve takma adları 3 ila 64 karakter arasında olmalıdır. İlk ve son karakter harf veya rakam olmalıdır; arada boşluk, kısa çizgi ve alt çizgi kullanılabilir. |
| Amaçlanan kullanım | İzleme listelerini yalnızca başvuru verileri için kullanın. İzleme listeleri büyük veri birimleri için tasarlanmamıştır. |
| En fazla etkin izleme listesi öğesi | Bir çalışma alanında tüm izleme listelerinde en fazla 10 milyon etkin izleme listesi öğesine sahip olabilirsiniz. Silinen öğeler sayılmaz. Daha büyük birimler için özel günlükleri kullanın. |
| Veri saklama | Log Analytics İzleme Listesi tablosundaki veriler 28 gün boyunca saklanır. |
| Yenileme aralığı | İzleme listeleri her 12 günde bir yenilenir ve TimeGenerated alanı güncellenir. |
| Çalışma alanları arası yönetim | Azure Lighthouse kullanılarak çalışma alanları genelinde izleme listelerinin yönetilmesi desteklenmez. |
| Yerel dosya yükleme boyutu | Yerel dosya yüklemeleri 3,8 MB'a kadar olan dosyalarla sınırlıdır. |
| Azure Depolama dosya yükleme boyutu (önizleme) | Azure Depolama yüklemeleri 500 MB'a kadar olan dosyalarla sınırlıdır. |
| Sütun ve tablo kısıtlamaları | İzleme listelerinin, sütunlar ve adlar için Kusto Sorgu Dili (KQL) varlık adlandırma kısıtlamalarına uyması gerekir. |
Microsoft Sentinel izleme listesi oluşturma yöntemleri
Microsoft Sentinel'da izleme listeleri oluşturmak için aşağıdaki yöntemlerden birini kullanın:
- Dosyayı yerel klasörden veya Azure Depolama hesabınızdan karşıya yükleyin.
- Microsoft Sentinel’den bir izleme listesi şablonu indirin, verilerinizi ekleyin ve dosyayı yükleyin.
Büyük bir dosyadan (500 MB'a kadar) izleme listesi oluşturmak için dosyayı Azure Depolama hesabınıza yükleyin. Microsoft Sentinel izleme listesi verilerini alabilmesi için paylaşılan erişim imzası (SAS) URL'si oluşturun. SAS URL'si, depolama hesabınızdaki CSV dosyası gibi bir kaynağın hem kaynak URI'sini hem de SAS belirtecini içerir. İzleme listesini Microsoft Sentinel çalışma alanınıza ekleyin.
Daha fazla bilgi için bkz.:
- Microsoft Sentinel'da izleme listeleri oluşturma
- Yerleşik izleme listesi şemaları
- Azure Depolama SAS belirteci
Arama ve algılama kuralları için sorgularda izleme listeleri
İzleme listenizi diğer Microsoft Sentinel verileriyle ilişkilendirmek için, join tablosuyla birlikte lookup ve Watchlist gibi Kusto tablo işleçlerini kullanın. Microsoft Sentinel, izleme listelerini sorgulamanıza yardımcı olmak için aşağıdaki yerleşik işlevleri sağlar:
-
_GetWatchlistAlias- tüm izleme listelerinizin takma adlarını döndürür -
_GetWatchlist- belirtilen izleme listesinin ad-değer çiftlerini sorgular
İzleme listesi oluşturduğunuzda SearchKey'i tanımlarsınız. Arama anahtarı, izleme listenizdeki bir sütunun adıdır ve diğer verilerle birleştirme olarak veya aramaların sık kullanılan bir nesnesi olarak kullanmayı beklersiniz. Örneğin, ülke/bölge adlarını ve bunların ilgili iki harfli ülke kodlarını içeren bir sunucu izleme listenize sahip olduğunuzu varsayalım. Aramalar veya katılmalar için ülke kodlarını sık sık kullanmayı bekliyorsunuz. Bu nedenle arama anahtarı olarak ülke kodu sütununu kullanırsınız.
Heartbeat
| lookup kind=leftouter _GetWatchlist('mywatchlist')
on $left.RemoteIPCountry == $right.SearchKey
Şimdi diğer bazı örnek sorgulara bakalım.
Analiz kuralında izleme listesi kullanmak istediğinizi varsayalım.
ipwatchlist adlı, IPAddress ve Location sütunlarını içeren bir izleme listesi oluşturursunuz.
IPAddress öğesini SearchKey olarak ayarlarsınız.
IPAddress,Location |
|---|
10.0.100.11,Home |
172.16.107.23,Work |
10.0.150.39,Home |
172.20.32.117,Work |
İzleme listesine yalnızca IP adreslerinden gelen olayları eklemek için, değişken veya satır içi olarak kullanılan bir sorgu watchlist kullanabilirsiniz.
Bu örnek sorgu, izleme listesini değişken olarak kullanır:
//Watchlist as a variable
let watchlist = (_GetWatchlist('ipwatchlist') | project IPAddress);
Heartbeat
| where ComputerIP in (watchlist)
Bu örnek sorgu, izleme listesini sorgu ve izleme listesi için tanımlanan arama anahtarıyla satır içi olarak kullanır.
//Watchlist inline with the query
//Use SearchKey for the best performance
Heartbeat
| where ComputerIP in (
(_GetWatchlist('ipwatchlist')
| project SearchKey)
)
İzleme listeleriyle sorgu ve algılama kuralları oluşturma hakkında daha fazla bilgi için bkz. Microsoft Sentinel'da izleme listeleriyle sorgular ve algılama kuralları oluşturma ve Kusto işleçleri ve deyimleri için aşağıdaki makalelere bakın:
KQL hakkında daha fazla bilgi için bkz. Kusto Sorgu Dili (KQL) genel bakış.
Diğer kaynaklar:
Olaylar sırasında izleme listeleri ve sorgu sorunlarını giderme
Portal veya API kullanılabilirliği sorunlarını giderme
İzleme Listeleri sayfası boşsa, sürekli yenileniyorsa veya izleme listesi işlemleri 502 Bad Gateway ya da başka 5XX yanıtları döndürüyorsa, izleme listesi yapılandırmasını değiştirmeden önce sorunun büyük olasılıkla hizmet tarafında olup olmadığını belirleyin.
Aşağıdaki denetimleri kullanın:
Sorunun tüm izleme listelerini mi yoksa birden çok izleme listesini mi etkilediğini onaylayın.
Sorunun birden çok kullanıcıyı etkileyip etkilemediğini onaylayın.
Sorunun hem Azure portalını hem de otomasyon veya API tabanlı işlemleri etkileyip etkilemediğini onaylayın.
İzleme listesi verilerinin Günlükler'den hala sorgulanabilir olup olmadığını doğrulayın:
_GetWatchlistAliasİzleme listesinin takma adını biliyorsanız, şunları da test edin:
_GetWatchlist('watchlist-alias') | take 10Microsoft Sentinel ile ilgili etkiler için Azure Hizmet Durumu ve aktif olay iletişimlerini denetleyin.
Olay etkinken yinelenen silme ve yeniden oluşturma girişimlerinden kaçının. Portal veya API hatası mutlaka izleme listesi veri kaybını göstermez.
Portalda veya izleme listesinde gerçekleştirilen ve kullanıcılar ya da çalışma alanları genelinde
502veya başka5XXhataları döndüren boş oluşturma, okuma, güncelleştirme ve silme (CRUD) işlemlerini, platform genelinde daha geniş bir etki olasılığını ortadan kaldırana kadar olası bir hizmet olayı olarak değerlendirin.İzleme listesi işlemlerini çağıran bir Logic Apps iş akışı
502 Bad Gatewayveya benzer geçici hatalar döndürmeye başlarsa, sorunun bağlayıcı izinlerinden ya da iş akışı yapılandırmasından kaynaklandığını varsaymadan önce Microsoft Sentinel hizmet durumunu doğrulayın. Otomasyon hataları, iş akışı kimliği ve yapılandırması değişmediğinde bile izleme listesi hizmet olayı sırasında genel erişim veya ağ geçidi hataları olarak ortaya çıkabilir.
Bir hizmet olayı sırasında en güvenli ilk doğrulama, izleme listelerinin hala sorgulanabilir olup olmadığını onaylamaktır. Sorgu erişimi de başarısız olursa, bir destek isteği açmadan önce zaman damgasını, işlemi ve HTTP durum kodunu yakalayın.
Saklama ve yenileme davranışını anlayın
28 günlük saklama değeri, izleme listesinin 28 gün sonra kullanılamaz hale geldiği anlamına gelmez.
İzleme listeleri siz silene kadar kullanılabilir durumda kalır. Bekletme değeri temel Log Analytics izleme listesi tablosundaki kayıtlara uygulanırken, izleme listesi hizmeti yinelenen aralıktaki izleme listesi verilerini yeniler. İzleme listesi düzenli olarak yenilendiğinden, siz silmezseniz veya başka bir sorun kullanılabilirliği etkilemediği sürece zaman içinde sorgulanabilir durumda kalır.
Bu ayrım, uzun vadeli analizler planlarken veya bir izleme listesinin sorgu sonuçlarında görünmeye devam edip etmeyeceğini doğruladığınızda önemlidir.
Oluşturulduktan sonra sıfır satır gösteren izleme listeleriyle ilgili sorunları giderme
Bir izleme listesi başarıyla oluşturulmuş ancak portal veya _GetWatchlist() hiç satır döndürmüyorsa, sorun giderme kapsamında çalışma alanı veri alımı kısıtlamalarını gözden geçirin.
İzleme listesinin beklenen çalışma alanında oluşturulduğunu onaylayın.
İzleme listesini diğer adlara göre sorgula:
_GetWatchlist('watchlist-alias') | take 10Günlük üst sınır dahil olmak üzere alım sınırları için Log Analytics çalışma alanı yapılandırmasını gözden geçirin.
Çalışma alanı günlük sınırına ulaştıysa, veri alımının yeniden başlamasına izin verin ve ardından izleme listesini yeniden doğrulayın.
Sıfır satırlı bir sonuç her zaman izleme listesi tanımının eksik olduğunu göstermez. Veri alımıyla ilgili çalışma alanı sınırları, izleme listesi verilerinin çalışma alanında ne zaman görünür hale geleceğini etkileyebilir.
Yönetim düzlemi ile sorgu davranışı arasındaki tutarsızlıkları giderme
Sorgu erişimi ve yönetim erişimi, geçici bir hizmet sorunu sırasında farklı davranabilir.
Bazı durumlarda, portal deneyimi, düzenleme işlemleri veya diğer yönetim düzlemi eylemleri geçici olarak kullanılamıyor olsa bile, izleme listelerini _GetWatchlistAlias ya da _GetWatchlist() ile yine de sorgulayabilirsiniz. Sorgu sonuçları döndürülürse ancak portal boşsa veya izleme listesi güncelleştirmeleri başarısız olursa, izleme listesinin silindiğini veya şemasının değiştiğini varsaymadan önce hizmet durumunu doğrulayın.
Başarılı bir KQL sorgusu, yönetim deneyiminin düzeyi düşürülmüş olsa bile izleme listesi verilerinin çalışma alanında hala kullanılabilir olabileceğini gösterir.
Boş veya kısmi sorgu sonuçlarıyla ilgili sorunları giderme
Önemli
İzleme listesi sorgu sonuçları, sorgu zaman aralığından ve çevresindeki sorguya uygulanan filtrelerden etkilenebilir.
İzleme listeleri yinelenen bir aralıkta yenilenir ve sorgu işlevleri temel izleme listesi verilerinden geçerli izleme listesi durumunu döndürür. Sorun giderme sırasında dar bir genel tarih saat kapsamı veya diğer kısıtlayıcı filtreler uygularsanız, sorgu beklenen izleme listesi içeriğini döndürmek için gereken kayıtları dışlayabilir. Bu durumda, _GetWatchlist() izleme listesi hala mevcut olsa bile boş veya kısmi sonuçlar döndürebilir.
Beklenmeyen boş sonuçlarla ilgili sorunları giderdiğinizde:
- Doğru izleme listesi takma adını sorguladığınızı doğrulayın.
- Sorgu düzeyi zaman kapsamını kaldırın veya genişletin.
- Sorguyu yeniden çalıştırın ve sonuçları karşılaştırın.
Sorgu düzeyi tarih saat kapsamına bağlı senaryolar için izleme listesi yenileme döngüsünü içerecek kadar geniş bir zaman aralığı kullanın.