Defender for Cloud Apps için anomali algılama ilkeleri oluşturma

Microsoft Defender for Cloud Apps anomali tespit politikaları, yerleşik kullanıcı ve varlık davranış analitiği (UEBA) ve makine öğrenimi (ML) sağlar. Bu politikalar, bulut ortamınızda gelişmiş tehdit tespitini hemen çalıştırmanıza yardımcı olur. Anomali tespit politikaları varsayılan olarak açık olduğundan, aynı anda sonuçları tespit edip toplamaya başlar, böylece kullanıcılarınız, makineleriniz ve cihazlarınız arasında davranışsal anormallikleri hedefliyorlar. Politikalar ayrıca, soruşturmaları hızlandırmanıza ve devam eden tehditleri kontrol altına almanıza yardımcı olmak için Defender for Cloud Apps tespit motorundan daha fazla veriyi açığa çıkarıyor.

Anomali algılama ilkeleri otomatik olarak etkinleştirilir ancak Defender for Cloud Apps, tüm anomali algılama uyarılarının tetiklenmediği yedi günlük ilk öğrenme süresine sahiptir. Bundan sonra, yapılandırılmış API bağlayıcılarınızdan veri toplandıkça, her oturum geçen ay içinde tespit edilen aktivitelerle karşılaştırılır; kullanıcıların aktif olduğu zamanlar, IP adresleri, cihazlar ve bu faaliyetlerin risk puanları dahil. API bağlayıcılarından alınan verilerin erişilebilir olması birkaç saat sürebilir.

Bu tespitler, çevrenizi profilleyen ve kuruluşunuzun faaliyetlerinden öğrenilen temel bir uyarı sistemine dayanarak uyarıları tetikleyen sezgisel anomali algılama motorunun bir parçasıdır. Tespitler ayrıca, yanlış pozitifleri azaltmak için kullanıcıları ve giriş kalıplarını profillemek için tasarlanmış makine öğrenimi algoritmaları kullanır.

Anomaliler, kullanıcı etkinliği taranarak algılanıyor. Risk, aşağıdaki gibi risk faktörlerine göre gruplandırılmış 30'un üzerinde farklı risk göstergesine bakılarak değerlendirilir:

  • Riskli IP adresi
  • Oturum açma hataları
  • Yönetici etkinliği
  • Etkin olmayan hesaplar
  • Konum
  • İmkansız seyahat
  • Cihaz ve kullanıcı aracısı
  • Etkinlik oranı

İlke sonuçlarına bağlı olarak güvenlik uyarıları tetiklenir. Defender for Cloud Apps bulutunuzda her kullanıcı oturumuna bakar ve kuruluşunuzun temelinden veya kullanıcının normal etkinliğinden farklı bir şey olduğunda sizi uyarır.

Önemli

Haziran 2025'te Microsoft Defender for Cloud Apps anomali algılama ilkelerini dinamik tehdit algılama modeline geçirmeyi başlattı. Bu model, algılama mantığını gelişen tehdit ortamına otomatik olarak uyarlar ve el ile yapılandırma veya ilke güncelleştirmeleri olmadan algılamaları güncel tutar. Genel güvenlik geliştirmelerinin bir parçası olarak ve daha doğru ve zamanında uyarılar sağlamak için bazı eski ilkeler devre dışı bırakılmıştır:

Mevcut güvenlik kapsamınızı kesintiye uğramadan aynı koruma standardını almaya devam edersiniz. Sizin tarafınızdan herhangi bir işlem yapmanız gerekmez.

Anomali algılama ilkeleri

Anomali tespit politikalarını Microsoft Defender portalında Cloud Apps>Policies>Policy Management bölümüne giderek görebilirsiniz. Ardından, ilke türü için Anomali algılama ilkesi'ni seçin.

Anomali algılama ilkelerini filtrelemeyi gösteren ekran görüntüsü.

Aşağıdaki anomali algılama ilkeleri kullanılabilir:

İmkansız seyahat

Bu algılama, coğrafi olarak uzak konumlardan kaynaklanan iki kullanıcı etkinliğini (tek veya birden çok oturumda) kullanıcının ilk konumdan ikinciye seyahat etmesinden daha kısa bir süre içinde tanımlar ve farklı bir kullanıcının aynı kimlik bilgilerini kullandığını gösterir. Bu algılama, vpn'ler ve kuruluştaki diğer kullanıcılar tarafından düzenli olarak kullanılan konumlar gibi imkansız seyahat koşullarına katkıda bulunan bariz "hatalı pozitifleri" yoksayan bir makine öğrenmesi algoritması kullanır. Algılama, yeni bir kullanıcının etkinlik desenini öğrendiği yedi günlük ilk öğrenme süresine sahiptir. İmkansız seyahat algılama, iki konum arasındaki olağan dışı ve imkansız kullanıcı etkinliğini tanımlar. Etkinlik, bir güvenlik ihlali göstergesi olarak değerlendirilecek ve uyarı oluşturmayı gerektirecek kadar olağandışı olmalıdır. Bunu çalıştırmak için, tespit mantığı, VPN faaliyetleri veya fiziksel konum göstermeyen bulut sağlayıcılarının faaliyetleri gibi yanlış pozitifleri tetikleyebilecek senaryoları ele almak için farklı bastırma seviyeleri içerir. Duyarlılık kaydırıcısı algoritmayı etkilemenizi ve algılama mantığının ne kadar katı olduğunu tanımlamanızı sağlar. Hassasiyet seviyesi ne kadar yüksekse, tespit mantığının bir parçası olarak o kadar az aktivite bastırılır. Bu şekilde algılamayı kapsama gereksinimlerinize ve SNR hedeflerinize göre uyarlayabilirsiniz.

Not

  • Seyahatin her iki tarafındaki IP adresleri güvenli kabul edilirse ve duyarlılık kaydırıcısı Yüksek olarak ayarlanmamışsa, seyahat güvenilir kabul edilir ve İmkansız seyahat algılamasını tetiklemenin dışında tutulur. Örneğin, her iki taraf da kurumsal olarak etiketlenmişse güvenli kabul edilir. Ancak, seyahatin yalnızca bir tarafının IP adresi güvenli olarak kabul edilirse, algılama normal şekilde tetiklanır.
  • Konumlar bir ülke/bölge düzeyinde hesaplanır. Bu, aynı ülkeden/bölgeden veya sınırdaki ülkelerden/bölgelerden kaynaklanan iki eylem için uyarı olmayacağı anlamına gelir.

Seyrek görülen ülke/bölgeden etkinlik

Bu algılama, yeni ve seyrek konumları belirlemek için geçmiş etkinlik konumlarını dikkate alır. Anomali algılama altyapısı, kullanıcı tarafından kullanılan önceki konumlarla ilgili bilgileri depolar. Kullanıcı yakın zamanda ziyaret etmemiş veya hiç ziyaret etmemiş bir konumdan bir etkinlik gerçekleştiğinde bir uyarı tetikleniyor. Hatalı pozitif uyarıları azaltmak için algılama, kullanıcıya yönelik yaygın tercihlerle karakterize edilen bağlantıları bastırır.

Kötü amaçlı yazılım algılama

Bu algılama, ister Microsoft uygulamalarınızdan ister üçüncü taraf uygulamalarınızdan olsun, bulut depolama alanınızdaki kötü amaçlı dosyaları tanımlar. Microsoft Defender for Cloud Apps, dosya türü ve paylaşım düzeyi gibi risk buluşsal yöntemleriyle eşleşen bazı dosyaların bilinen kötü amaçlı yazılım saldırılarıyla ilişkili olup olmadığını ve potansiyel olarak kötü amaçlı olup olmadığını tanımak için Microsoft'un tehdit zekasını kullanır. Bu yerleşik ilke varsayılan olarak devre dışıdır. Kötü amaçlı dosyalar algılandıktan sonra Virüslü dosyaların listesini görebilirsiniz. Dosya çekmecesindeki kötü amaçlı yazılım dosya adını seçerek dosyanın bulaştığı kötü amaçlı yazılım türü hakkında bilgi sağlayan bir kötü amaçlı yazılım raporu açın.

Oturum ilkeleriyle dosya karşıya yüklemelerini ve indirmelerini gerçek zamanlı olarak denetlemek için bu algılamayı kullanın.

Dosya sandboxing

Dosya sandboxing'i etkinleştirerek, meta verileri ve özel sezgisel yöntemlerine göre potansiyel olarak riskli dosyalar da güvenli bir sandbox ortamında taranır. Sandbox taraması, tehdit istihbarat kaynaklarına dayanarak tespit edilmeyen dosyaları tespit edebilir.

Defender for Cloud Apps, aşağıdaki uygulamalar için dosya kumaltısı kötü amaçlı yazılım algılamasını destekler:

  • Kutusu
  • Dropbox
  • Google Çalışma Alanı

Not

  • Proaktif korumalı alan oluşturma işlemi üçüncü taraf uygulamalarda (Box, Dropbox vb.) yapılacaktır. OneDrive'da ve SharePoint dosyaları hizmetin bir parçası olarak taranıyor ve korumalı alanlara alınıyor.
  • Box, Dropbox ve Google Workspace'te Defender for Cloud Apps dosyayı otomatik olarak engellemez, ancak engelleme uygulamanın özelliklerine ve müşterinin belirlediği uygulama yapılandırmasına göre gerçekleştirilebilir.
  • Tespit edilen dosyanın gerçekten kötü amaçlı yazılım mı yoksa yanlış pozitif mi olduğundan emin değilseniz, Microsoft Güvenlik Intelligence sayfasına gidip dosyayı daha fazla analiz için gönderin.

Anonim IP adreslerinden etkinlik

Not

Defender for Cloud Apps uyarı tehdit koruması özelliklerine yönelik sürekli geliştirmelerin bir parçası olarak bu ilke devre dışı bırakıldı, yeni dinamik modele geçirildi ve tor IP adresinden etkinlik ve Anonim proxy etkinliği olarak yeniden adlandırıldı.

Bu algılama, kullanıcıların anonim ara sunucu IP adresi olarak tanımlanan bir IP adresinden etkin olduğunu tanımlar. Bu proxy'ler, cihazlarının IP adresini gizlemek isteyen kişiler tarafından kullanılır ve kötü amaçlı olarak kullanılabilir. Bu algılama, kuruluştaki kullanıcılar tarafından yaygın olarak kullanılan yanlış etiketli IP adresleri gibi "hatalı pozitifleri" azaltan bir makine öğrenmesi algoritması kullanır.

Fidye yazılımı etkinliği

Not

Defender for Cloud Apps uyarı tehdit koruması özelliklerine yönelik sürekli iyileştirmeler kapsamında, bu ilke devre dışı bırakıldı, yeni dinamik modele geçirildi ve {Application} uygulamasına yüklenen Fidye yazılımı ödeme yönerge dosyası olarak yeniden adlandırıldı.

Defender for Cloud Apps, gelişmiş fidye yazılımı saldırılarına karşı daha kapsamlı kapsama sağlamak için ransomware tespit yeteneklerini anomali tespitiyle genişletti. Fidye yazılımı etkinliğini yansıtan davranış düzenlerini belirlemek için güvenlik araştırması uzmanlığımızı kullanarak Defender for Cloud Apps bütünsel ve sağlam koruma sağlar. Örneğin, yüksek dosya yükleme veya dosya silme faaliyetleri olumsuz bir şifreleme sürecini temsil edebilir. Bu veriler, bağlı API'lerden alınan loglarda toplanır ve ardından öğrenilmiş davranış kalıpları ve tehdit istihbaratı (örneğin bilinen fidye yazılımı uzantıları) ile birleştirilir. Defender for Cloud Apps fidye yazılımlarını algılama hakkında daha fazla bilgi için bkz. Kuruluşunuzu fidye yazılımlarına karşı koruma.

Sonlandırılan kullanıcı tarafından gerçekleştirilen etkinlik

Not

Defender for Cloud Apps uyarı tehdit koruma yeteneklerindeki devam eden iyileştirmelerin bir parçası olarak, bu politika devre dışı bırakıldı, yeni dinamik modele taşındı ve sunan bir kullanıcı tarafından Activity olarak yeniden adlandırıldı.

Bu tespit, işten çıkarılan bir çalışanın SaaS uygulamalarınızda işlem yapmaya devam ettiğini tespit etmenizi sağlar. Veriler, içeriden gelen tehdit riskinin en büyük kısmının kötü koşullarda ayrılan çalışanlardan geldiğini gösterdiğinden, sonlandırılan çalışanların hesaplardaki etkinliklerini takip etmek önemlidir. Bazen çalışanlar bir şirketten ayrıldığında, hesapları kurumsal uygulamalardan alınır, ancak çoğu durumda belirli kurumsal kaynaklara erişimleri hâlâ korunur. Eski bir yöneticinin oluşturabileceği olası zarar doğal olarak daha yüksek olduğundan, ayrıcalıklı hesaplar göz önünde bulundurulduğunda bu daha da önemlidir. Bu tespit, Defender for Cloud Apps'ın uygulamalar genelinde kullanıcı davranışını izleme yeteneğinden yararlanarak kullanıcının düzenli aktivitelerini, hesabın silindiğini ve diğer uygulamalardaki gerçek aktiviteyi tespit etmesini sağlar. Örneğin, Microsoft Entra hesabı silinmiş ancak hala kurumsal AWS altyapısına erişimi olan bir çalışan büyük ölçekli hasara neden olabilir.

Tespit, hesapları Microsoft Entra ID’den silinmiş olmasına rağmen AWS veya Salesforce gibi diğer platformlarda hâlâ etkinlik göstermeye devam eden kullanıcıları arar. Bu, özellikle kaynakları yönetmek için başka bir hesap (birincil çoklu oturum açma hesabı değil) kullanan kullanıcılar için geçerlidir, çünkü bu hesaplar genellikle bir kullanıcı şirketten ayrıldığında silinmez.

Şüpheli IP adreslerinden etkinlik

Not

Defender for Cloud Apps uyarı tehdit koruması özelliklerine yönelik sürekli geliştirmelerin bir parçası olarak bu ilke devre dışı bırakıldı, yeni dinamik modele geçirildi ve şüpheli bir IP adresinden Başarılı oturum açma ve parola spreyi ile ilişkili IP adresinden Etkinlik olarak yeniden adlandırıldı.

Şüpheli IP adreslerinden gelen Aktivite, kullanıcıların Microsoft Threat Intelligence tarafından riskli olarak tanımlanan bir IP adresinden aktif olduğunu belirler. Bu IP adresleri parola spreyi, Botnet C&C gibi kötü amaçlı etkinliklere katılır ve güvenliği aşılmış hesabı gösterebilir. Tespit, organizasyonda yaygın olarak kullanılan yanlış etiketlenmiş IP adresleri gibi "yanlış pozitifleri" azaltan bir makine öğrenimi algoritması kullanır.

Şüpheli gelen kutusu yönlendirmesi

Not

Defender for Cloud Apps uyarı tehdit koruması özelliklerine yönelik sürekli geliştirmelerin bir parçası olarak bu ilke devre dışı bırakıldı, yeni dinamik modele geçirildi ve üçüncü taraf uygulama tarafından oluşturulan Şüpheli e-posta iletme kuralı olarak yeniden adlandırıldı.

Şüpheli gelen kutusu yönlendirme algılaması, örneğin bir kullanıcı tüm e-postaların kopyasını dış bir adrese ileden bir gelen kutusu kuralı oluşturmuşsa, şüpheli e-posta yönlendirme kurallarını arar.

Not

Defender for Cloud Apps, yalnızca kullanıcının tipik davranışına bağlı olarak şüpheli olarak tanımlanan her iletme kuralı için sizi uyarır.

Şüpheli gelen kutusu manipülasyon kuralları

Not

Defender for Cloud Apps uyarı tehdit koruması özelliklerine yönelik sürekli geliştirmelerin bir parçası olarak, bu ilke devre dışı bırakıldı ve yeni dinamik modele geçirildi.

Şüpheli gelen kutusu manipülasyonu kuralları tespit kuralları ortamınızı profiller ve mesajları veya klasörleri silen veya taşıyan şüpheli kurallar kullanıcının gelen kutusuna ayarlandığında uyarılar başlatır. Bu, kullanıcının hesabının gizliliğinin ihlal edildiğini, iletilerin kasıtlı olarak gizlendiğini ve posta kutusunun kuruluşunuzda istenmeyen posta veya kötü amaçlı yazılım dağıtmak için kullanıldığını gösterebilir.

Şüpheli e-posta silme etkinliği (Önizleme)

Not

Defender for Cloud Apps uyarı tehdit koruması özelliklerine yönelik sürekli geliştirmelerin bir parçası olarak bu ilke devre dışı bırakıldı, yeni dinamik modele geçirildi ve Şüpheli e-posta silme etkinliği olarak yeniden adlandırıldı.

Şüpheli e-posta silme etkinliği politikası, çevrenizi profiller ve bir kullanıcı tek bir oturumda şüpheli e-posta silme faaliyetleri gerçekleştirdiğinde uyarılar tetikler. Bu politikadan gelen bir uyarı, bir kullanıcının posta kutularının e-posta yoluyla komut-kontrol iletişimi (C&C/C2) gibi potansiyel saldırı vektörleri tarafından ele geçirildiğini gösterebilir.

Not

Defender for Cloud Apps, Microsoft Defender XDR ile entegre olarak Exchange Online'a koruma sağlar; URL detonasyonu, kötü amaçlı yazılım koruması ve daha fazlasını içerir. Microsoft 365 için Defender etkinleştirildikten sonra, Defender for Cloud Apps etkinlik günlüğünde uyarılar görmeye başlarsınız.

Şüpheli OAuth uygulama dosyası indirme etkinlikleri

Ortamınıza bağlı OAuth uygulamalarını tarar ve bir uygulama Microsoft SharePoint veya Microsoft OneDrive'dan kullanıcı için olağan dışı bir şekilde birden çok dosya indirdiğinde bir uyarı tetikler. Bu alışılmadık indirme davranışı, kullanıcı hesabının tehlikede olduğunu gösterebilir.

OAuth uygulaması için alışılmadık internet servis sağlayıcısı

Not

Defender for Cloud Apps’in uyarı tehditlerine karşı koruma özelliklerinde süregelen iyileştirmeler kapsamında, bu ilke devre dışı bırakıldı, yeni dinamik modele taşındı ve bilinmeyen bir İSS’den gelen OAuth uygulama etkinliği olarak yeniden adlandırıldı.

OAuth uygulaması için Alışılmadık ISS, çevrenizi profil olarak tanıtır ve bir OAuth uygulaması nadir bir ISS'den bulut uygulamalarınıza bağlandığında uyarılar verir. Bu politikadan gelen bir uyarı, bir saldırganın bulut uygulamalarınızda kötü amaçlı faaliyetler gerçekleştirmek için meşru bir tehlikeye girmiş bir uygulamayı kullanmaya çalıştığını gösterebilir.

Olağan dışı etkinlikler (kullanıcıya göre)

Bu algılamalar şunları gerçekleştiren kullanıcıları tanımlar:

  • Olağan dışı birden çok dosya indirme etkinliği
  • Olağan dışı dosya paylaşımı etkinlikleri
  • Olağan dışı dosya silme etkinlikleri
  • Alışılmadık başkası gibi davranma etkinlikleri
  • Olağan dışı yönetim etkinlikleri
  • Olağan dışı Power BI rapor paylaşım etkinlikleri (önizleme)
  • Olağan dışı birden çok VM oluşturma etkinliği (önizleme)
  • Olağan dışı çoklu depolama silme etkinlikleri (önizleme)
  • Bulut kaynağı için olağan dışı bölge (önizleme)

Not

Defender for Cloud Apps uyarı tehdit koruması özelliklerine yönelik sürekli iyileştirmeler kapsamında, "Şüpheli dosya erişim etkinliği (kullanıcı tarafından)" başlıklı ilke devre dışı bırakıldı, yeni dinamik modele geçirildi ve yanal hareketi gösteren Şüpheli dosya erişimi ve güvenilmeyen ISS'den şüpheli dosya erişimi ve kötü amaçlı IP göstergesine sahip kullanıcı aracısı olarak yeniden adlandırıldı.

Bu politikalar, öğrenilen temel alana göre tek bir oturum içindeki faaliyetleri arar; bu da bir ihlal girişimini gösterebilir. Bu tespitler, kullanıcıların giriş kalıplarını profilleyen ve yanlış pozitifleri azaltan bir makine öğrenimi algoritması kullanır. Tespitler, çevrenizi profilleyen ve kuruluşunuzun faaliyetlerinden öğrenilen temel bir uyarı temeline dayanarak uyarıları tetikleyen sezgisel anomali algılama motorunun bir parçasıdır.

Birden çok başarısız oturum açma girişimi

Bu tespit, öğrenilen temel alana göre tek oturumda birden fazla giriş girişiminde başarısız olan kullanıcıları tanımlar; bu da bir ihlal girişimi anlamına gelebilir.

Birden çok VM silme etkinliği

Bu ilke, ortamınızın profilini oluşturur ve kullanıcılar kuruluşunuzdaki temele göre tek bir oturumda birden çok VM sildiğinde uyarıları tetikler. Bu, ihlal girişimine işaret edebilir.

Otomatik idareyi etkinleştirme

Anomali tespit politikalarından gelen uyarılar için otomatik düzeltmeler ayarlayabilirsiniz.

  1. Politikalar sayfasında, tespit politikası adını seçin.
  2. Düzenle anomli tespit politikası penceresinde, Yönetişim eylemleri altında, bağlı her uygulama veya tüm uygulamalar için istediğiniz işlemleri seçin.
  3. Güncelleştir'i seçin.

Anomali algılama ilkelerinde ince ayar yapın

Algılama motorunu uyarıları ihtiyaçlarınıza göre bastıracak veya gösterecek şekilde ayarlayabilirsiniz.

İmkansız seyahat politikasında, uyarı tetiklenmeden önce gereken anormal davranış seviyesini belirlemek için hassasiyet kaydırıcısını ayarlayabilirsiniz. Örneğin, düşük veya orta ayar kullanıcının ortak konumlarından gelen İmkansız seyahat uyarılarını bastırırken, yüksek ayar bu tür uyarıları ortaya çıkarır. Aşağıdaki duyarlılık düzeyleri arasından seçim yapabilirsiniz:

  • Düşük: Sistem, kiracı kuruluş ve kullanıcı baskılamaları
  • Orta: Sistem ve kullanıcı engellemeleri
  • Yüksek: Yalnızca sistem bastırmaları

Nerede:

Gizleme türü Açıklama
Sistem Her zaman gizlenen yerleşik algılamalar.
Kiracı Kiracıdaki önceki etkinliği temel alan ortak etkinlikler. Örneğin, kuruluşunuzda hakkında daha önce uyarı oluşturulmuş bir ISS’den gelen etkinlikleri bastırma.
Kullanıcı Belirli bir kullanıcının önceki etkinliğine dayalı ortak etkinlikler. Örneğin, kullanıcı tarafından yaygın olarak kullanılan bir konumdan etkinlikleri gizleme.

Not

mümkün olmayan seyahat, seyrek ülkelerden/bölgelerden gelen etkinlikler, anonim IP adreslerinden gelen etkinlikler ve şüpheli IP adresleri uyarılarından gelen etkinlikler başarısız oturum açma ve etkileşimli olmayan oturum açma işlemlerinde geçerli değildir.

Anomali algılama kapsamı politikaları

Her anomali algılama ilkesinin kapsamı, yalnızca ilkeye dahil etmek ve dışlamak istediğiniz kullanıcılar ve gruplar için geçerli olacak şekilde bağımsız olarak kapsanabilir. Örneğin, sık sık seyahat eden belirli bir kullanıcıyı görmezden gelmek için Nadir ülke/bölge algılamadan Aktivite ayarlar.

Bir anomali algılama ilkesinin kapsamını belirlemek için:

  1. Microsoft Defender portalında Cloud Apps>İlkeler>İlke yönetimi'ne gidin. Ardından, ilke türü için Anomali algılama ilkesi'ni seçin.

  2. Kapsamına almak istediğiniz ilkeyi seçin.

  3. Kapsam'ın altında, Tüm kullanıcılar ve gruplar'ın varsayılan ayarındaki açılan listeyi Belirli kullanıcılar ve gruplar olarak değiştirin.

  4. Bu politikanın uygulandığı kullanıcıları ve grupları belirtmek için Include'ı seçin. Burada seçilmemiş herhangi bir kullanıcı veya grup tehdit olarak kabul edilmez ve uyarı oluşturmaz.

  5. Bu politikanın uygulanmadığı kullanıcıları belirtmek için Dışla'yı seçin. Burada seçilen herhangi bir kullanıcı tehdit olarak kabul edilmez ve Dahil Et altında seçilen grupların üyesi olsalar bile uyarı oluşturmaz.

    Anomali algılama ilkenize kapsamlı erişim eklemeyi gösteren ekran görüntüsü.

Anomali algılama uyarılarını önceliklendirme

Yeni anomali algılama ilkeleri tarafından tetiklenen çeşitli uyarıları hızla önceliklendirebilir ve ilk olarak hangi uyarılarla ilgilenilmesi gerektiğine karar vekleyebilirsiniz. Uyarıları etkili bir şekilde önceliklendirmek için her uyarının bağlamına ihtiyacınız var, böylece büyük resmi görebiliyorsunuz ve gerçekten kötü niyetli bir şeyin olup olmadığını anlayabiliyorsunuz.

  1. Etkinlik günlüğünde etkinlik çekmecesini görüntülemek için bir etkinlik açabilirsiniz. Kullanıcı içgörüleri sekmesini görüntülemek için Kullanıcı'ya tıklayın. Bu sekme uyarı sayısı, etkinlikler ve bunların nereden bağlandığı gibi bilgileri içerir ve bu bir araştırmada önemlidir.

    Anomali algılama uyarılarının sayısını içeren etkinlik günlüğünü gösteren ekran görüntüsü.

  2. Kötü amaçlı yazılım enfekte olan dosyalar için, dosyalar tespit edildikten sonra enfekte dosyaların bir listesini görebilirsiniz. Dosya çekmecesindeki kötü amaçlı yazılım dosya adını seçerek kötü amaçlı yazılım türü hakkında bilgi içeren bir rapor açın.

Sonraki adımlar

Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın