Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender for Cloud Apps'in Uç Nokta için Microsoft Defender ile tümleştirmesi, Gölge BT görünürlüğü ve denetimi için sorunsuz bir çözüm sunar. Tümleştirmemiz, Defender for Cloud Apps yöneticilerin bulunan cihazları, ağ olaylarını ve uygulama kullanımını araştırmasını sağlar. Başlamadan önce, Defender for Endpoint tümleştirmesinin yapılandırılması da dahil olmak üzere önkoşulları karşıladığınızdan emin olun.
Önkoşullar
Bu makaledeki yordamları uygulamadan önce, Defender for Endpoint ile Defender for Cloud Apps tümleştirmesini tamamladığınızdan emin olun.
Defender for Cloud Apps'de bulunan cihazları araştırma
Uç Nokta için Defender'ı Defender for Cloud Apps ile tümleştirdikten sonra, bulut bulma panosunda bulunan cihaz verilerini araştırın.
Microsoft Defender portalında, Cloud Apps'in altında Cloud Discovery Panosu'nu> seçin.
Cloud Discovery Dashboard sayfasının en üstünde, Defender tarafından yönetilen uç noktaları seçin. Defender yönetilen uç noktalar akışı, Defender for Cloud Apps tümleştirme önkoşullarında belirtilen tüm işletim sistemlerinden veriler içerir.
Cloud Discovery panelinin en üstünde, Defender for Endpoint ve Defender for Cloud Apps entegrasyonu yapılandırıldıktan sonra eklenen keşfedilen cihaz sayısını göreceksiniz.
Cihazlar sekmesini seçin.
Listelenen her bir cihazın ayrıntılarına inin ve inceleme verilerini görüntülemek için sekmeleri kullanın. Cihazlar, kullanıcılar, IP adresleri ve olaylara dahil olan uygulamalar arasındaki bağıntıları bulun:
Genel Bakış:
- Cihaz risk düzeyi: Önem derecesi (yüksek, orta, düşük, bilgilendirici) ile belirtildiği gibi cihaz profilinin kuruluşunuzdaki diğer cihazlara göre ne kadar riskli olduğunu gösterir. Defender for Cloud Apps, gelişmiş analize dayalı olarak her cihaz için Uç Nokta için Defender'ın cihaz profillerini kullanır. Bir cihazın temeline anormal olan etkinlik değerlendirilir ve cihazın risk düzeyini belirler. Öncelikle hangi cihazların araştırılması gerekeceğini belirlemek için cihaz risk düzeyini kullanın.
- İşlemler: Seçilen süre boyunca cihazda gerçekleşen işlem sayısı hakkında bilgi.
- Toplam trafik: Seçili zaman aralığındaki toplam trafik miktarı (MB cinsinden) hakkında bilgi.
- Karşıya Yüklemeler: Seçilen süre boyunca cihaz tarafından karşıya yüklenen toplam trafik miktarı (MB cinsinden) hakkında bilgi.
- İndirmeler: Seçilen süre boyunca cihaz tarafından indirilen toplam trafik miktarı (MB cinsinden) hakkında bilgi.
Bulunan uygulamalar: Cihaz tarafından erişilen tüm bulunan uygulamaları Listeler.
Kullanıcı geçmişi: Cihazda oturum açan tüm kullanıcıları Listeler.
IP adresi geçmişi: Cihaza atanan tüm IP adreslerini Listeler.
Diğer tüm bulut bulma kaynaklarında olduğu gibi, daha fazla araştırma için Verileri Defender tarafından yönetilen uç noktalar raporundan dışarı aktarabilirsiniz.
Not
- Uç Nokta için Defender, verileri yaklaşık 4 MB'lık öbekler halinde Defender for Cloud Apps iletir (~4000 uç nokta işlemi)
- 4 MB sınırına 1 saat içinde ulaşılmazsa, Uç Nokta için Defender son bir saat içinde gerçekleştirilen tüm işlemleri bildirir.
Uç nokta bir ağ ara sunucusunun arkasındayken Uç Nokta için Defender aracılığıyla uygulamaları keşfetme
Defender for Cloud Apps, ağ proxy'si ile aynı ortamda çalışan Uç Nokta için Defender cihazlarından algılanan Gölge BT ağ olaylarını bulabilir. Örneğin, Windows 10 uç nokta cihazınız ZScalar ile aynı ortamdaysa Defender for Cloud Apps Win10 Endpoint Users akışı aracılığıyla Gölge BT uygulamalarını bulabilir.
Microsoft Defender'da cihaz ağı olaylarını araştırın
Ağ olayları, Defender for Endpoint tarafından ele geçirilen ve belirli cihazlarda uygulama ile ilgili faaliyetleri araştırmanıza yardımcı olan cihaz bağlantılarının zaman çizelgesi kayıtlarıdır.
Not
Bulunan uygulamaları araştırmak için ağ olayları kullanılmalıdır ve eksik verilerin hatalarını ayıklamak için kullanılmamalıdır.
Uç Nokta için Microsoft Defender'da cihazın ağ etkinliğinde daha ayrıntılı görünürlük elde etmek için aşağıdaki adımları kullanın:
- Microsoft Defender Portalı'ndaki Cloud Apps'in altında Cloud Discovery'yi seçin. Ardından Cihazlar sekmesini seçin.
- Araştırmak istediğiniz makineyi seçin ve sol üst kısımda Uç Nokta için Microsoft Defender'da görüntüle'yi seçin.
- Defender portalında, Assets ->Devices> {selected device} altında Timeline'ı seçin.
- Filtreler altında, Ağ olaylarını seçin.
- Cihazın ağ olaylarını gerektiği gibi araştırın.
Gelişmiş avcılık ile Microsoft Defender XDR uygulama kullanımını araştırma
Gelişmiş tehdit avcılığı, Microsoft Defender XDR'de ham telemetri verilerini keşfetmenizi sağlayan sorgu tabanlı bir tehdit avcılığı aracıdır. Uç Nokta için Defender'da uygulamayla ilgili ağ olaylarında daha ayrıntılı görünürlük elde etmek için aşağıdaki adımları kullanın:
Microsoft Defender Portalı'ndaki Cloud Apps'in altında Cloud Discovery'yi seçin. Ardından Bulunan uygulamalar sekmesini seçin.
Araştırmak istediğiniz uygulamayı seçerek çekmecesini açın.
Uygulamanın Etki alanı listesini seçin ve ardından etki alanı listesini kopyalayın.
Microsoft Defender XDR'da, Avcılık altında Gelişmiş avcılık'ı seçin.
Aşağıdaki sorguyu yapıştırın ve
<DOMAIN_LIST>ifadesini daha önce kopyaladığınız etki alanları listesiyle değiştirin.DeviceNetworkEvents | where RemoteUrl has_any ("<DOMAIN_LIST>") | order by Timestamp descSorguyu çalıştırın ve bu uygulama için ağ olaylarını araştırın.
Microsoft Defender'da onaylanmamış uygulamaları araştırın
Onaysız bir uygulamaya erişim girişiminde, Defender portalında tüm oturumla ilgili detaylı detaylar içeren bir uyarı tetiklenir. Uyarı ayrıntıları, tasdik edilmemiş uygulamalara erişme girişimleriyle ilgili daha ayrıntılı araştırma yapmanıza ve uç nokta cihaz araştırmasında kullanılmak üzere ek ilgili bilgiler sağlamanıza olanak tanır.
Bazen, uç nokta cihazı doğru yapılandırılmadığından veya zorlama ilkesi henüz uç noktaya yayılmadığından, tasdik edilmemiş bir uygulamaya erişim engellenmez. Onaylanmamış bir uygulamaya erişim uç nokta yanlış yapılandırması veya politika yayımı gecikmeleri nedeniyle engellenmediğinde, Defender for Endpoint yöneticileri Defender portalında onaylanmamış uygulamanın engellenmediğine dair bir uyarı alır.
Not
- Bir uygulamayı Onaylanmamış olarak etiketledikten sonra, uygulama etki alanlarının uç nokta cihazlarına yayılması iki saate kadar sürebilir.
- Varsayılan olarak, Defender for Cloud Apps'de Tasdiksiz olarak işaretlenen uygulamalar ve etki alanları kuruluştaki tüm uç nokta cihazları için engellenir.
- Şu anda, tam URL'ler tasdik edilmemiş uygulamalar için desteklenmemaktadır. Bu nedenle, tam URL’lerle yapılandırılmış uygulamaların yetkisi kaldırıldığında, Defender for Endpoint’e aktarılmaz ve engellenmez. Örneğin,
google.com/drivedesteklenirkendrive.google.comdesteklenmez. - Tarayıcı içi bildirimler farklı tarayıcılar arasında farklılık gösterebilir.
Sonraki adımlar
İlgili videolar
Aşağıdaki videolar, Gölge BT keşfi ve incelemesi için ek bilgiler ve adım adım açıklamalar sunar.
Herhangi bir sorunla karşılaşırsanız size yardımcı olmak için buradayız. Ürün sorununuzla ilgili yardım veya destek almak için lütfen bir destek bileti açın.