Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender for Cloud Apps ve Microsoft Defender for Cloud, herhangi bir tehlikeyi göstermeyen anormal kullanıcı faaliyetlerini tanımlamak ve araştırmak için davranışlar adlı bir veri türü kullanır. Sorunlu güvenlik senaryolarına odaklanan anormallik tespitlerinin aksine, davranışlar kullanıcı eylemlerine dair bağlamsal içgörüler sağlar ve bu da daha fazla incelemeyi gerektirebilir.
Bu makalede, gelişmiş Microsoft Defender avcılık ile Defender for Cloud Apps ve Defender for Cloud davranışlarının nasıl araştırıldığı açıklanır.
Paylaşacak geri bildiriminiz mi var? Defender for Cloud Apps davranış geri bildirim formumuzu doldurun!
Davranış nedir?
MITRE ATT&CK, rakip taktiklerini ve yöntemlerini sınıflandıran bir çerçevedir. Davranışlar MITRE ATT&CK kategorilerine ve tekniklerine bağlıdır ve bir olay hakkında, ham olay verilerinden daha derin bir anlayış sağlar. Davranış verileri ham olay verileriyle bir olay tarafından oluşturulan uyarılar arasında yer alır.
Davranışlar güvenlik senaryolarıyla ilgili olsa da, kötü amaçlı bir etkinliğin veya güvenlik olayının işareti olmayabilir. Her davranış, bir veya daha fazla ham olaya dayanır ve belirli bir zamanda gerçekleşen kullanıcı veya sistem etkinliğine dair bağlamsal içgörüler, Defender for Cloud Apps'ın öğrendiği veya tanımladığı bilgiler kullanır.
Önemli
Mart 2025'den itibaren, Defender for Cloud Apps müşteriler 'Davranışlar' için Role-Based Access Control (RBAC) kapsamını yapılandırabilir. Bu yeni özellik, yöneticilerin erişim izinlerini daha hassas bir şekilde tanımlamasına ve yönetmesine olanak sağlar. Yöneticiler, kullanıcıların rollerine ve sorumluluklarına göre belirli uygulama verilerine uygun erişim düzeyine sahip olduğundan emin olabilir. Daha fazla bilgi için bkz. Microsoft Defender for Cloud Apps'da yönetici erişimini yönetme.
Desteklenen algılamalar
Davranışlar şu anda, uyarı olma standardını karşılamayabilecek ancak inceleme sırasında bağlam sağlamada yine de yararlı olan düşük güvenilirlikli, Defender for Cloud Apps ve Microsoft Defender for Cloud algılamalarını desteklemektedir. Şu anda desteklenen algılamalar şunlardır:
| Uyarı adı | İlke adı | ActionType (Avcılık) |
|---|---|---|
| Seyrek görülen ülkeden etkinlik | Seyrek görülen ülke/bölgeden etkinlik | Nadiren görülen bir ülkeden etkinlik |
| İmkansız seyahat etkinliği | İmkansız seyahat | ImpossibleTravelActivity |
| Toplu silme | Olağan dışı dosya silme etkinliği (kullanıcıya göre) | MassDelete |
| Toplu indirme | Olağan dışı dosya indirme (kullanıcıya göre) | MassDownload |
| Toplu paylaşım | Olağan dışı dosya paylaşımı etkinliği (kullanıcıya göre) | MassShare |
| Birden çok VM silme etkinliği | Birden çok VM silme etkinliği | MultipleDeleteVmActivities |
| Birden çok başarısız oturum açma girişimi | Birden çok başarısız oturum açma girişimi | Birden Fazla Başarısız Oturum Açma Denemesi |
| Birden çok Power BI rapor paylaşma etkinliği | Birden çok Power BI rapor paylaşma etkinliği | Birden Fazla Power BI Raporu Paylaşım Etkinlikleri |
| Birden çok VM oluşturma etkinliği | Birden çok VM oluşturma etkinliği | MultipleVmCreationActivities |
| Şüpheli yönetim etkinliği | Olağan dışı yönetim etkinliği (kullanıcıya göre) | Şüpheli Yönetici Etkinliği |
| Şüpheli kimliğe bürünme etkinliği | Olağan dışı kimliğine bürünme etkinliği (kullanıcıya göre) | Şüpheli Kimliğe Bürünme Etkinliği |
| Şüpheli OAuth uygulama dosyası indirme etkinlikleri | Şüpheli OAuth uygulama dosyası indirme etkinlikleri | SuspiciousOauthAppFileDownloadActivities |
| Şüpheli Power BI rapor paylaşımı | Şüpheli Power BI rapor paylaşımı | SuspiciousPowerBiReportSharing |
| OAuth uygulamasına olağan dışı kimlik bilgileri ekleme | OAuth uygulamasına olağan dışı kimlik bilgileri ekleme | Bir OAuth Uygulamasına Olağandışı Kimlik Bilgileri Eklenmesi |
Not
"Birden çok VM oluşturma etkinliği" ve "Birden çok VM silme etkinliği", Mayıs 2026 döneminde kullanım dışı bırakılmak üzere planlanmaktadır. Kullanımdan kaldırıldıktan sonra bu davranışlar artık oluşturulmayacak ve Microsoft Defender’da tehdit avcılığı, özel algılamalar veya ilişkilendirme için kullanılamayacaktır. Kullanımdan kaldırma tarihinden önce oluşturulan kayıtlar standart veri saklama ilkesine göre korunur.
Defender for Cloud Apps'ın uyarılardan davranışlara geçişi
Defender for Cloud Apps tarafından oluşturulan uyarıların kalitesini artırmak ve hatalı pozitif sonuçların sayısını azaltmak için Defender for Cloud Apps şu anda güvenlik içeriğini uyarılardan davranışlarageçirmektedir.
Defender for Cloud Apps güvenlik içeriğinin uyarılardan davranışlara geçişi, düşük kaliteli algılama sağlayan uyarılardan politikaları kaldırmayı ve yine de kutudan çıkmış tespitlere odaklanan güvenlik senaryoları yaratmayı amaçlamaktadır. Paralel olarak Defender for Cloud Apps, araştırmalarınızda size yardımcı olacak davranışlar gönderir.
Uyarılardan davranışlara geçiş işlemi aşağıdaki aşamaları içerir:
(Tamamlandı) Defender for Cloud Apps, uyarılara paralel olarak davranışlar gönderir.
(Tamamlandı) Davranış oluşturan ilkeler artık varsayılan olarak devre dışıdır ve uyarı göndermez.
Müşteriye yönelik ilkeleri tamamen kaldırarak bulut tarafından yönetilen bir algılama modeline geçin. Bulut tarafından yönetilen tespit modeli aşaması, yüksek isabetlilikli, güvenlik odaklı senaryolar için hem özel tespitler hem de dahili politikalar tarafından oluşturulan seçilmiş uyarılar sunmak üzere planlanmaktadır.
Davranışlara geçiş, desteklenen davranış türlerine yönelik iyileştirmeler ve en iyi doğruluk için ilke tarafından oluşturulan uyarılar için ayarlamalar da içerir.
Not
Bulut tarafından yönetilen algılama modeli aşamasının zamanlaması belirlenemedi. Müşterilere, İleti Merkezi'ndeki bildirimler aracılığıyla herhangi bir değişiklik bildirilir.
Daha fazla bilgi için bkz . Davranışları ve yeni algılamaları kullanarak araştırma yönteminizi dönüştürme.
Microsoft Defender XDR gelişmiş avcılıkta davranışları kullanma
Defender portalı Gelişmiş tehdit avcılığı sayfasında davranışlara erişin ve davranış tablolarını sorgulayarak ve davranış verilerini içeren özel algılama kuralları oluşturarak davranışları kullanın.
Davranış verileri iki tabloda mevcuttur: BehaviorInfo ve BehaviorEntities. Şemaları AlertInfo tablo şemasına benzer. Aşağıdaki tablo her davranış tablosunu tanımlar:
| Tablo adı | Açıklama |
|---|---|
| BehaviorInfo | Davranış başlığını, MITRE ATT&CK kategorilerini ve tekniklerini içeren meta verileriyle birlikte her davranışı kaydedin. |
| Davranış Varlıkları | Davranışın parçası olan varlıklarla ilgili bilgiler. Davranış başına birden çok kayıt olabilir. |
Bir davranış ve ilişkili varlıkları hakkında eksiksiz bilgi almak için, join işlemi için birincil anahtar olarak BehaviorId kullanın. Aşağıdaki sorgu, belirli bir davranışı ID ile bulur ve ilgili varlıklarla birleştirerek tüm ilgili eserleri inceleyebiliyorsunuz:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Örnek senaryolar
Bu bölümde, Defender portalı Gelişmiş tehdit avcılığı sayfasında davranış verilerini kullanmaya yönelik örnek senaryolar ve ilgili kod örnekleri sağlanır.
İpucu
Artık varsayılan olarak bir uyarı oluşturulmadıysa, uyarı olarak görünmeye devam etmek istediğiniz algılamalar için Microsoft Defender XDR özel algılama kuralları oluşturun.
Toplu indirmeler için uyarı alma
Senaryo: Belirli bir kullanıcı veya tehlikeye veya iç risk riski olan kullanıcıların listesi tarafından toplu indirme yapıldığında uyarı almak istiyorsunuz.
Bunu yapmak için, aşağıdaki sorguya dayalı özel bir tespit kuralı oluşturun. Belirli kullanıcı hesaplarına bağlı davranış varlıkları için sorgu filtreleri MassDownload , olası veri sızdırma faaliyetlerini araştırmanıza yardımcı olur:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Daha fazla bilgi için bkz. Microsoft Defender'da özel algılama kuralları oluşturma ve yönetme.
Son 100 davranışı sorgula
Senaryo: MITRE saldırı tekniği geçerli hesaplar (T1078) ile ilgili 100 son davranışı sorgulamak istiyorsunuz.
Geçerli Hesaplar (T1078) tekniğiyle ilgili en son davranışları incelemek için aşağıdaki sorguyu çalıştırın. En son 100 eşleşme davranışını döndürür ve potansiyel kimlik doğrulama temelli tehditleri belirlemenize yardımcı olur:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Belirli bir kullanıcının davranışlarını araştırma
Senaryo: Bir kullanıcının gizliliğinin tehlikeye girmiş olabileceğinden şüpheleniyorsanız, ilgili kullanıcının tüm ilgili davranışlarını araştırın.
Belirli bir kullanıcı hesabı için Microsoft Cloud App Security tarafından bildirilen davranışları bulmak için aşağıdaki sorguyu kullanın. Sorgu, hizmet kaynağı ve hesap UPN'sine göre filtreler, ardından ilgili varlıklara katılarak kullanıcının davranış kayıtlarının tam görünümünü sağlar. kullanıcı adını araştırmak istediğiniz kullanıcının adıyla değiştirin:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Belirli bir IP adresine ilişkin davranışları araştırın
Senaryo: Varlıklardan birinin şüpheli bir IP adresi olduğu tüm davranışları araştırın.
Şüpheli bir IP adresiyle ilişkili aktiviteyi izlemek için, aşağıdaki sorguyu kullanarak davranış varlıklarında eşleşen uzak IP değerlerini arayın. Sorgu, belirtilen IP adresiyle ilişkili tüm davranışları bulur ve ilgili kullanıcı eylemlerini ve varlıklarını tanımlayabilirsiniz. Şüpheli IP'yi araştırmak istediğiniz IP adresiyle değiştirin.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Sonraki adımlar
Davranışlar ve ilgili araştırmalarla ilgili daha fazla bilgi için aşağıdaki kaynaklara bakın:
- Davranışları ve yeni algılamaları kullanarak araştırma yönteminizi dönüştürme
- Öğretici: Davranış analizi ile şüpheli kullanıcı etkinliğini algılama
Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.