Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Bazı anomali algılamaları öncelikli olarak sorunlu güvenlik senaryolarını algılamaya odaklansa da, diğerleri güvenliğin aşıldığını belirtmeyen anormal kullanıcı davranışlarını belirlemeye ve araştırmaya yardımcı olabilir. Bu gibi durumlarda Bulut için Microsoft Defender for Cloud Apps ve Microsoft Defender davranışlar olarak adlandırılan ayrı bir veri türü kullanır.
Bu makalede, gelişmiş Microsoft Defender avcılık ile Defender for Cloud Apps ve Defender for Cloud davranışlarının nasıl araştırıldığı açıklanır.
Paylaşacak geri bildiriminiz mi var? Defender for Cloud Apps davranış geri bildirim formumuzu doldurun!
Davranış nedir?
Davranışlar, saldırgan taktikleri ve yöntemleri sınıflandıran ve bir olay hakkında ham olay verileri tarafından sağlanandan daha derin bir anlayış sağlayan bir çerçeve olan MITRE ATT&CK kategorileri ve tekniklerine eklenir. Davranış verileri ham olay verileriyle bir olay tarafından oluşturulan uyarılar arasında yer alır.
Davranışlar güvenlik senaryolarıyla ilgili olsa da, kötü amaçlı bir etkinliğin veya güvenlik olayının işareti olmayabilir. Her davranış bir veya daha fazla ham olayı temel alır ve öğrenilmiş veya tanımlanmış olarak Defender for Cloud Apps bilgileri kullanarak belirli bir zamanda gerçekleşen olaylarla ilgili bağlamsal içgörüler sağlar.
Önemli
Mart 2025'den itibaren, Defender for Cloud Apps müşteriler 'Davranışlar' için Role-Based Access Control (RBAC) kapsamını yapılandırabilir. Bu yeni özellik, yöneticilerin erişim izinlerini daha hassas bir şekilde tanımlamasına ve yönetmesine olanak sağlar. Yöneticiler, kullanıcıların rollerine ve sorumluluklarına göre belirli uygulama verilerine uygun erişim düzeyine sahip olduğundan emin olabilir. Daha fazla bilgi için bkz. Microsoft Defender for Cloud Apps'da yönetici erişimini yönetme.
Desteklenen algılamalar
Davranışlar şu anda, uyarı olma standardını karşılamayabilecek ancak inceleme sırasında bağlam sağlamada yine de yararlı olan düşük güvenilirlikli, Defender for Cloud Apps ve Microsoft Defender for Cloud algılamalarını desteklemektedir. Şu anda desteklenen algılamalar şunlardır:
| Uyarı adı | İlke adı | ActionType (Avcılık) |
|---|---|---|
| Seyrek görülen ülkeden etkinlik | Seyrek görülen ülke/bölgeden etkinlik | Nadiren görülen bir ülkeden etkinlik |
| İmkansız seyahat etkinliği | İmkansız seyahat | ImpossibleTravelActivity |
| Toplu silme | Olağan dışı dosya silme etkinliği (kullanıcıya göre) | MassDelete |
| Toplu indirme | Olağan dışı dosya indirme (kullanıcıya göre) | MassDownload |
| Toplu paylaşım | Olağan dışı dosya paylaşımı etkinliği (kullanıcıya göre) | MassShare |
| Birden çok VM silme etkinliği | Birden çok VM silme etkinliği | MultipleDeleteVmActivities |
| Birden çok başarısız oturum açma girişimi | Birden çok başarısız oturum açma girişimi | Birden Fazla Başarısız Oturum Açma Denemesi |
| Birden çok Power BI rapor paylaşma etkinliği | Birden çok Power BI rapor paylaşma etkinliği | Birden Fazla Power BI Raporu Paylaşım Etkinlikleri |
| Birden çok VM oluşturma etkinliği | Birden çok VM oluşturma etkinliği | MultipleVmCreationActivities |
| Şüpheli yönetim etkinliği | Olağan dışı yönetim etkinliği (kullanıcıya göre) | Şüpheli Yönetici Etkinliği |
| Şüpheli kimliğe bürünme etkinliği | Olağan dışı kimliğine bürünme etkinliği (kullanıcıya göre) | Şüpheli Kimliğe Bürünme Etkinliği |
| Şüpheli OAuth uygulama dosyası indirme etkinlikleri | Şüpheli OAuth uygulama dosyası indirme etkinlikleri | SuspiciousOauthAppFileDownloadActivities |
| Şüpheli Power BI rapor paylaşımı | Şüpheli Power BI rapor paylaşımı | SuspiciousPowerBiReportSharing |
| OAuth uygulamasına olağan dışı kimlik bilgileri ekleme | OAuth uygulamasına olağan dışı kimlik bilgileri ekleme | Bir OAuth Uygulamasına Olağandışı Kimlik Bilgileri Eklenmesi |
Not
"Birden çok VM oluşturma etkinliği" ve "Birden çok VM silme etkinliği", Mayıs 2026 döneminde kullanım dışı bırakılmak üzere planlanmaktadır. Kullanımdan kaldırıldıktan sonra bu davranışlar artık oluşturulmayacak ve Microsoft Defender’da tehdit avcılığı, özel algılamalar veya ilişkilendirme için kullanılamayacaktır. Kullanımdan kaldırma tarihinden önce oluşturulan kayıtlar standart veri saklama ilkesine göre korunur.
Defender for Cloud Apps'ın uyarılardan davranışlara geçişi
Defender for Cloud Apps tarafından oluşturulan uyarıların kalitesini artırmak ve hatalı pozitif sonuçların sayısını azaltmak için Defender for Cloud Apps şu anda güvenlik içeriğini uyarılardan davranışlarageçirmektedir.
Uyarılardan davranışlara bu geçiş, düşük kaliteli tespitler üreten uyarılardan ilkeleri kaldırmayı amaçlarken, hazır tespitlere odaklanan güvenlik senaryoları oluşturmaya devam eder. Paralel olarak Defender for Cloud Apps, araştırmalarınızda size yardımcı olacak davranışlar gönderir.
Uyarılardan davranışlara geçiş işlemi aşağıdaki aşamaları içerir:
(Tamamlandı) Defender for Cloud Apps, uyarılara paralel olarak davranışlar gönderir.
(Tamamlandı) Davranış oluşturan ilkeler artık varsayılan olarak devre dışıdır ve uyarı göndermez.
Müşteriye yönelik ilkeleri tamamen kaldırarak bulut tarafından yönetilen bir algılama modeline geçin. Bu aşamanın hem özel algılamalar hem de yüksek güvenilirlikli, güvenlik odaklı senaryolar için iç ilkeler tarafından oluşturulan seçili uyarıları sağlaması planlanıyor.
Davranışlara geçiş, desteklenen davranış türlerine yönelik iyileştirmeler ve en iyi doğruluk için ilke tarafından oluşturulan uyarılar için ayarlamalar da içerir.
Not
Bulut tarafından yönetilen algılama modeli aşamasının zamanlaması belirlenemedi. Müşterilere, İleti Merkezi'ndeki bildirimler aracılığıyla herhangi bir değişiklik bildirilir.
Daha fazla bilgi için bkz . Davranışları ve yeni algılamaları kullanarak araştırma yönteminizi dönüştürme.
Microsoft Defender XDR gelişmiş avcılıkta davranışları kullanma
Defender portalı Gelişmiş tehdit avcılığı sayfasında davranışlara erişin ve davranış tablolarını sorgulayarak ve davranış verilerini içeren özel algılama kuralları oluşturarak davranışları kullanın.
Gelişmiş tehdit avcılığı sayfasındaki davranış şeması AlertInfo tablo şemasına benzer ve aşağıdaki tabloları içerir:
| Tablo adı | Açıklama |
|---|---|
| BehaviorInfo | Davranış başlığını, MITRE ATT&CK kategorilerini ve tekniklerini içeren meta verileriyle birlikte her davranışı kaydedin. |
| Davranış Varlıkları | Davranışın parçası olan varlıklarla ilgili bilgiler. Davranış başına birden çok kayıt olabilir. |
Bir davranış ve ilişkili varlıkları hakkında eksiksiz bilgi almak için, join işlemi için birincil anahtar olarak BehaviorId kullanın. Örneğin:
BehaviorInfo
| where BehaviorId == "INSERT VALUE"
| join BehaviorEntities on BehaviorId
Örnek senaryolar
Bu bölümde, Defender portalı Gelişmiş tehdit avcılığı sayfasında davranış verilerini kullanmaya yönelik örnek senaryolar ve ilgili kod örnekleri sağlanır.
İpucu
Artık varsayılan olarak bir uyarı oluşturulmadıysa, uyarı olarak görünmeye devam etmek istediğiniz algılamalar için Microsoft Defender XDR özel algılama kuralları oluşturun.
Toplu indirmeler için uyarı alma
Senaryo: Belirli bir kullanıcı veya tehlikeye veya iç risk riski olan kullanıcıların listesi tarafından toplu indirme yapıldığında uyarı almak istiyorsunuz.
Bunu yapmak için aşağıdaki sorguyu temel alan bir özel algılama kuralı oluşturun:
BehaviorEntities
| where ActionType == "MassDownload"
| where EntityType == “User” and AccountName in (“username1”, “username2”… )
Daha fazla bilgi için bkz. Microsoft Defender'da özel algılama kuralları oluşturma ve yönetme.
Son 100 davranışı sorgula
Senaryo: MITRE saldırı tekniği geçerli hesaplar (T1078) ile ilgili 100 son davranışı sorgulamak istiyorsunuz.
Aşağıdaki sorgu Geçerli Hesaplar (T1078) tekniğine eşlenmiş en son 100 davranışı döndürerek olası kimlik bilgileri tabanlı tehditleri belirlemenize yardımcı olur:
BehaviorInfo
| where AttackTechniques has "Valid Accounts (T1078)"
| order by Timestamp desc
| take 100
Belirli bir kullanıcının davranışlarını araştırma
Senaryo: Bir kullanıcının gizliliğinin tehlikeye girmiş olabileceğinden şüpheleniyorsanız, ilgili kullanıcının tüm ilgili davranışlarını araştırın.
Aşağıdaki sorgu, belirli bir kullanıcının tüm davranış kayıtlarını ve ilişkili varlıklarını almak için hizmet kaynağına ve hesap UPN'sine göre Defender for Cloud Apps davranışları filtreler. kullanıcı adını araştırmak istediğiniz kullanıcının adıyla değiştirin:
BehaviorInfo
| where ServiceSource == "Microsoft Cloud App Security"
| where AccountUpn == "*username*"
| join BehaviorEntities on BehaviorId
| project Timestamp, BehaviorId, ActionType, Description, Categories, AttackTechniques, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain, Application
Belirli bir IP adresine ilişkin davranışları araştırın
Senaryo: Varlıklardan birinin şüpheli bir IP adresi olduğu tüm davranışları araştırın.
Aşağıdaki sorgu, belirtilen IP adresiyle ilişkili tüm davranışları bulur ve bu IP'ye bağlı ilgili kullanıcı eylemlerini ve varlıkları izlemenizi sağlar. Şüpheli IP'yi araştırmak istediğiniz IP adresiyle değiştirin.
BehaviorEntities
| where EntityType == "Ip"
| where RemoteIP == "*suspicious IP*"
| where ServiceSource == "Microsoft Cloud App Security"
| project Timestamp, BehaviorId, ActionType, Categories, ServiceSource, AccountUpn, AccountObjectId, EntityType, EntityRole, RemoteIP, AccountName, AccountDomain
Sonraki adımlar
Davranışlar ve ilgili araştırmalarla ilgili daha fazla bilgi için aşağıdaki kaynaklara bakın:
- Davranışları ve yeni algılamaları kullanarak araştırma yönteminizi dönüştürme
- Öğretici: Davranış analizi ile şüpheli kullanıcı etkinliğini algılama
Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.