Gelişmiş avcılık ile davranışları araştırma

Microsoft Defender for Cloud Apps ve Microsoft Defender for Cloud, herhangi bir tehlikeyi göstermeyen anormal kullanıcı faaliyetlerini tanımlamak ve araştırmak için davranışlar adlı bir veri türü kullanır. Sorunlu güvenlik senaryolarına odaklanan anormallik tespitlerinin aksine, davranışlar kullanıcı eylemlerine dair bağlamsal içgörüler sağlar ve bu da daha fazla incelemeyi gerektirebilir.

Bu makalede, gelişmiş Microsoft Defender avcılık ile Defender for Cloud Apps ve Defender for Cloud davranışlarının nasıl araştırıldığı açıklanır.

Paylaşacak geri bildiriminiz mi var? Defender for Cloud Apps davranış geri bildirim formumuzu doldurun!

Davranış nedir?

MITRE ATT&CK, rakip taktiklerini ve yöntemlerini sınıflandıran bir çerçevedir. Davranışlar MITRE ATT&CK kategorilerine ve tekniklerine bağlıdır ve bir olay hakkında, ham olay verilerinden daha derin bir anlayış sağlar. Davranış verileri ham olay verileriyle bir olay tarafından oluşturulan uyarılar arasında yer alır.

Davranışlar güvenlik senaryolarıyla ilgili olsa da, kötü amaçlı bir etkinliğin veya güvenlik olayının işareti olmayabilir. Her davranış, bir veya daha fazla ham olaya dayanır ve belirli bir zamanda gerçekleşen kullanıcı veya sistem etkinliğine dair bağlamsal içgörüler, Defender for Cloud Apps'ın öğrendiği veya tanımladığı bilgiler kullanır.

Önemli

Mart 2025'den itibaren, Defender for Cloud Apps müşteriler 'Davranışlar' için Role-Based Access Control (RBAC) kapsamını yapılandırabilir. Bu yeni özellik, yöneticilerin erişim izinlerini daha hassas bir şekilde tanımlamasına ve yönetmesine olanak sağlar. Yöneticiler, kullanıcıların rollerine ve sorumluluklarına göre belirli uygulama verilerine uygun erişim düzeyine sahip olduğundan emin olabilir. Daha fazla bilgi için bkz. Microsoft Defender for Cloud Apps'da yönetici erişimini yönetme.

Desteklenen algılamalar

Davranışlar şu anda, uyarı olma standardını karşılamayabilecek ancak inceleme sırasında bağlam sağlamada yine de yararlı olan düşük güvenilirlikli, Defender for Cloud Apps ve Microsoft Defender for Cloud algılamalarını desteklemektedir. Şu anda desteklenen algılamalar şunlardır:

Uyarı adı İlke adı ActionType (Avcılık)
Seyrek görülen ülkeden etkinlik Seyrek görülen ülke/bölgeden etkinlik Nadiren görülen bir ülkeden etkinlik
İmkansız seyahat etkinliği İmkansız seyahat ImpossibleTravelActivity
Toplu silme Olağan dışı dosya silme etkinliği (kullanıcıya göre) MassDelete
Toplu indirme Olağan dışı dosya indirme (kullanıcıya göre) MassDownload
Toplu paylaşım Olağan dışı dosya paylaşımı etkinliği (kullanıcıya göre) MassShare
Birden çok VM silme etkinliği Birden çok VM silme etkinliği MultipleDeleteVmActivities
Birden çok başarısız oturum açma girişimi Birden çok başarısız oturum açma girişimi Birden Fazla Başarısız Oturum Açma Denemesi
Birden çok Power BI rapor paylaşma etkinliği Birden çok Power BI rapor paylaşma etkinliği Birden Fazla Power BI Raporu Paylaşım Etkinlikleri
Birden çok VM oluşturma etkinliği Birden çok VM oluşturma etkinliği MultipleVmCreationActivities
Şüpheli yönetim etkinliği Olağan dışı yönetim etkinliği (kullanıcıya göre) Şüpheli Yönetici Etkinliği
Şüpheli kimliğe bürünme etkinliği Olağan dışı kimliğine bürünme etkinliği (kullanıcıya göre) Şüpheli Kimliğe Bürünme Etkinliği
Şüpheli OAuth uygulama dosyası indirme etkinlikleri Şüpheli OAuth uygulama dosyası indirme etkinlikleri SuspiciousOauthAppFileDownloadActivities
Şüpheli Power BI rapor paylaşımı Şüpheli Power BI rapor paylaşımı SuspiciousPowerBiReportSharing
OAuth uygulamasına olağan dışı kimlik bilgileri ekleme OAuth uygulamasına olağan dışı kimlik bilgileri ekleme Bir OAuth Uygulamasına Olağandışı Kimlik Bilgileri Eklenmesi

Not

"Birden çok VM oluşturma etkinliği" ve "Birden çok VM silme etkinliği", Mayıs 2026 döneminde kullanım dışı bırakılmak üzere planlanmaktadır. Kullanımdan kaldırıldıktan sonra bu davranışlar artık oluşturulmayacak ve Microsoft Defender’da tehdit avcılığı, özel algılamalar veya ilişkilendirme için kullanılamayacaktır. Kullanımdan kaldırma tarihinden önce oluşturulan kayıtlar standart veri saklama ilkesine göre korunur.

Defender for Cloud Apps'ın uyarılardan davranışlara geçişi

Defender for Cloud Apps tarafından oluşturulan uyarıların kalitesini artırmak ve hatalı pozitif sonuçların sayısını azaltmak için Defender for Cloud Apps şu anda güvenlik içeriğini uyarılardan davranışlarageçirmektedir.

Defender for Cloud Apps güvenlik içeriğinin uyarılardan davranışlara geçişi, düşük kaliteli algılama sağlayan uyarılardan politikaları kaldırmayı ve yine de kutudan çıkmış tespitlere odaklanan güvenlik senaryoları yaratmayı amaçlamaktadır. Paralel olarak Defender for Cloud Apps, araştırmalarınızda size yardımcı olacak davranışlar gönderir.

Uyarılardan davranışlara geçiş işlemi aşağıdaki aşamaları içerir:

  1. (Tamamlandı) Defender for Cloud Apps, uyarılara paralel olarak davranışlar gönderir.

  2. (Tamamlandı) Davranış oluşturan ilkeler artık varsayılan olarak devre dışıdır ve uyarı göndermez.

  3. Müşteriye yönelik ilkeleri tamamen kaldırarak bulut tarafından yönetilen bir algılama modeline geçin. Bulut tarafından yönetilen tespit modeli aşaması, yüksek isabetlilikli, güvenlik odaklı senaryolar için hem özel tespitler hem de dahili politikalar tarafından oluşturulan seçilmiş uyarılar sunmak üzere planlanmaktadır.

Davranışlara geçiş, desteklenen davranış türlerine yönelik iyileştirmeler ve en iyi doğruluk için ilke tarafından oluşturulan uyarılar için ayarlamalar da içerir.

Not

Bulut tarafından yönetilen algılama modeli aşamasının zamanlaması belirlenemedi. Müşterilere, İleti Merkezi'ndeki bildirimler aracılığıyla herhangi bir değişiklik bildirilir.

Daha fazla bilgi için bkz . Davranışları ve yeni algılamaları kullanarak araştırma yönteminizi dönüştürme.

Microsoft Defender XDR gelişmiş avcılıkta davranışları kullanma

Defender portalı Gelişmiş tehdit avcılığı sayfasında davranışlara erişin ve davranış tablolarını sorgulayarak ve davranış verilerini içeren özel algılama kuralları oluşturarak davranışları kullanın.

Davranış verileri iki tabloda mevcuttur: BehaviorInfo ve BehaviorEntities. Şemaları AlertInfo tablo şemasına benzer. Aşağıdaki tablo her davranış tablosunu tanımlar:

Tablo adı Açıklama
BehaviorInfo Davranış başlığını, MITRE ATT&CK kategorilerini ve tekniklerini içeren meta verileriyle birlikte her davranışı kaydedin.
Davranış Varlıkları Davranışın parçası olan varlıklarla ilgili bilgiler. Davranış başına birden çok kayıt olabilir.

Bir davranış ve ilişkili varlıkları hakkında eksiksiz bilgi almak için, join işlemi için birincil anahtar olarak BehaviorId kullanın. Aşağıdaki sorgu, belirli bir davranışı ID ile bulur ve ilgili varlıklarla birleştirerek tüm ilgili eserleri inceleyebiliyorsunuz:

BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId

Örnek senaryolar

Bu bölümde, Defender portalı Gelişmiş tehdit avcılığı sayfasında davranış verilerini kullanmaya yönelik örnek senaryolar ve ilgili kod örnekleri sağlanır.

İpucu

Artık varsayılan olarak bir uyarı oluşturulmadıysa, uyarı olarak görünmeye devam etmek istediğiniz algılamalar için Microsoft Defender XDR özel algılama kuralları oluşturun.

Toplu indirmeler için uyarı alma

Senaryo: Belirli bir kullanıcı veya tehlikeye veya iç risk riski olan kullanıcıların listesi tarafından toplu indirme yapıldığında uyarı almak istiyorsunuz.

Bunu yapmak için, aşağıdaki sorguya dayalı özel bir tespit kuralı oluşturun. Belirli kullanıcı hesaplarına bağlı davranış varlıkları için sorgu filtreleri MassDownload , olası veri sızdırma faaliyetlerini araştırmanıza yardımcı olur:

BehaviorEntities
| where ActionType == "MassDownload" 
| where EntityType == “User” and AccountName in (“username1”, “username2”…  ) 

Daha fazla bilgi için bkz. Microsoft Defender'da özel algılama kuralları oluşturma ve yönetme.

Son 100 davranışı sorgula

Senaryo: MITRE saldırı tekniği geçerli hesaplar (T1078) ile ilgili 100 son davranışı sorgulamak istiyorsunuz.

Geçerli Hesaplar (T1078) tekniğiyle ilgili en son davranışları incelemek için aşağıdaki sorguyu çalıştırın. En son 100 eşleşme davranışını döndürür ve potansiyel kimlik doğrulama temelli tehditleri belirlemenize yardımcı olur:

BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc 
| take 100

Belirli bir kullanıcının davranışlarını araştırma

Senaryo: Bir kullanıcının gizliliğinin tehlikeye girmiş olabileceğinden şüpheleniyorsanız, ilgili kullanıcının tüm ilgili davranışlarını araştırın.

Belirli bir kullanıcı hesabı için Microsoft Cloud App Security tarafından bildirilen davranışları bulmak için aşağıdaki sorguyu kullanın. Sorgu, hizmet kaynağı ve hesap UPN'sine göre filtreler, ardından ilgili varlıklara katılarak kullanıcının davranış kayıtlarının tam görünümünü sağlar. kullanıcı adını araştırmak istediğiniz kullanıcının adıyla değiştirin:

BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application

Belirli bir IP adresine ilişkin davranışları araştırın

Senaryo: Varlıklardan birinin şüpheli bir IP adresi olduğu tüm davranışları araştırın.

Şüpheli bir IP adresiyle ilişkili aktiviteyi izlemek için, aşağıdaki sorguyu kullanarak davranış varlıklarında eşleşen uzak IP değerlerini arayın. Sorgu, belirtilen IP adresiyle ilişkili tüm davranışları bulur ve ilgili kullanıcı eylemlerini ve varlıklarını tanımlayabilirsiniz. Şüpheli IP'yi araştırmak istediğiniz IP adresiyle değiştirin.

BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain

Sonraki adımlar

Davranışlar ve ilgili araştırmalarla ilgili daha fazla bilgi için aşağıdaki kaynaklara bakın:

Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.