Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Not
Bu makalede Microsoft Defender XDR'deki güvenlik uyarıları açıklanmaktadır. Ancak, kullanıcılar Microsoft 365'te belirli etkinlikleri gerçekleştirdiğinde kendinize veya diğer yöneticilere e-posta bildirimleri göndermek için uyarı ilkelerini kullanabilirsiniz. Daha fazla bilgi için bkz. Microsoft Defender portalında uyarı ilkeleri.
Not
Bu makale Defender XDR özgü olsa da, bu uyarılara erişmek için bir XDR lisansına ihtiyacınız yoktur. Örneğin, Office 365 için Microsoft Defender varsa, bu makalede belirtilen konumlarda uyarılar alırsınız. Lisans düzeyinize bağlı olarak, Defender ayarları kataloğundaki bazı Defender XDR ayarlarına erişebilirsiniz. 365 Defender hakkında daha fazla bilgi için Office 365 için Microsoft Defender belgelerine bakın.
Uyarılar, çeşitli tehdit algılama etkinliklerinden kaynaklanan sinyallerdir. Bu sinyaller, Microsoft Defender portalında bulunan birçok güvenlik hizmeti tarafından oluşturulur ve ortamınızda kötü amaçlı veya şüpheli olayların oluştuğuna işaret eder.
Bu şüpheli olaylar genellikle daha geniş kapsamlı bir saldırı hikayesinin parçasıdır. Microsoft Defender portalında uyarılar, Defender XDR olay oluşturmak için birbiriyle bağıntılı olan tek tek kanıt parçalarını temsil eder (bkz. Olaylara genel bakış). Olaylar saldırı hikayesinin tamamını anlatır; ancak, daha ayrıntılı analiz gerektiğinde uyarıları analiz etmek değerli olabilir.
Uyarılar kuyruğu geçerli uyarı kümesini gösterir. > hızlı başlatma bölümündeki Olaylar ve uyarılar Uyarılar bölümünden uyarı kuyruğunun tamamını görüntüleyebilirsiniz. Her olayın uyarılarını Olaylar kuyruğunda ve her bir olayın sayfasında , Uyarılar sekmesinde de görebilirsiniz.
Uç Nokta için Microsoft Defender, Office 365 için Defender, Microsoft Sentinel, Defender for Cloud gibi farklı Microsoft güvenlik çözümlerinden uyarılar, Defender for Identity, Defender for Cloud Apps, Defender XDR, App Governance, Microsoft Entra ID Koruması ve Microsoft Data Loss Prevention Alerts kuyruğunda yer alıyor.
Varsayılan olarak, Microsoft Defender portalındaki uyarılar kuyruğu son yedi güne ait yeni ve devam eden uyarıları görüntüler. En son uyarı listenin en üstündedir, böylece önce siz görebilirsiniz. Arama çubuğunun yanında gösterilen kuyrukta toplam uyarı sayısını da bulabilirsiniz. Toplam uyarı sayısı, kuyrukta kullanılan filtrelere bağlı olarak değişir.
Varsayılan uyarılar kuyruğundan Filtre'yi seçerek uyarıların bir alt kümesini belirtebileceğiniz tüm kullanılabilir filtreleri görebilirsiniz. İşte bir örnek.
Uyarıları şu ölçütlere göre filtreleyebilirsiniz:
- Önem derecesi
- Durum
- Kategori
- Hizmet/algılama kaynakları
- Etiketler
- İlke/İlke kuralı
- Uyarı türü
- Ürün adı
- Uyarı abonelik kimliği
- Varlıklar (etkilenen varlıklar)
- Otomatik araştırma durumu
- Çalışma Alanı
- Veri akışı (iş yükü veya konum)
- Duyarlılık etiketi
Not
Microsoft Defender XDR müşterileri artık, ele geçirilmiş bir cihazın IoT için Microsoft Defender ve Uç Nokta için Microsoft Defender’in cihaz bulma tümleştirmesi aracılığıyla kurumsal ağa bağlı işletim teknolojisi (OT) cihazlarıyla iletişim kurduğu uyarıların yer aldığı olayları filtreleyebilir. Bu olayları filtrelemek için Hizmet/algılama kaynaklarında Herhangi biri'ni seçin, ardından Ürün adında IoT için Microsoft Defender'yi seçin veya Defender portalında IoT için Microsoft Defender olayları ve uyarıları araştırma konusuna bakın. Ayrıca, siteye özgü uyarıları filtrelemek için cihaz gruplarını da kullanabilirsiniz. IoT için Defender önkoşulları hakkında daha fazla bilgi için bkz. Microsoft Defender XDR'da kurumsal IoT izlemeye başlama.
Bir uyarı, sistem etiketleri ve/veya beyaz, kırmızı veya siyah arka planlı özel etiketlere sahip olabilir. Özel etiketler beyaz arka planı kullanırken sistem etiketleri genellikle kırmızı veya siyah arka plan renkleri kullanır. Sistem etiketleri bir olayda aşağıdakileri tanımlar:
- Fidye yazılımı veya kimlik avı gibi bir saldırı türü
- Otomatik eylemler, otomatik araştırma ve yanıt ile otomatik saldırı engelleme gibi
- Bir olayla ilgilenen Defender Uzmanları
- Olaya dahil olan kritik varlıklar
İpucu
Microsoft'un Güvenlik Korunma Düzeyi Yönetimi, önceden tanımlanmış sınıflandırmalara göre cihazları, kimlikleri ve bulut kaynaklarını kritik bir varlık olarak otomatik olarak etiketler. Bu kullanıma açık özellik, bir kuruluşun değerli ve en önemli varlıklarının korunmasını sağlar. Ayrıca güvenlik operasyonları ekiplerinin araştırma ve düzeltme önceliklerini belirlemesine de yardımcı olur. Kritik varlık yönetimi hakkında daha fazla bilgi edinin.
Önemli
Bu makaledeki bazı bilgiler, ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilebilen, önceden yayımlanmış bir ürünle ilgilidir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.
Özel bir tarih ve saat aralığı kullanarak veya belirli uyarıları aramak için arama çubuğunu kullanarak uyarıları arayabilirsiniz. Belirli bir tarih veya saat aralığındaki uyarıları aramak için, tarih seçicide Özel aralık'ı seçin ve ardından başlangıç ve bitiş tarihlerini ve saatlerini belirtin.
Belirli uyarıları aramak için arama çubuğuna arama terimini girin. Uyarı başlığına veya uyarı kimliğine göre uyarıları arayabilirsiniz.
Uyarıları araştırmak için gerekli izinler
Microsoft Defender portalındaki uyarılara erişim, Microsoft Defender izinleri ve rol atamaları tarafından denetlenmektedir.
Gerekli rol atamaları
Uyarıları görüntülemek için gereken izinleri şu rol atamaları aracılığıyla alabilirsiniz:
- Güvenlik Okuyucusu, Güvenlik Operatörü veya Güvenlik Yöneticisi gibi Microsoft Entra rolleri.
- Güvenlik verileri temel bilgileri (okuma) gibi güvenlik verilerine erişim izinleri içeren Microsoft Defender özel rolleri.
Daha fazla bilgi için bkz. Microsoft Defender birleşik rol tabanlı erişim denetimindeki (RBAC) izinler.
Not
Microsoft Sentinel veriler Microsoft Sentinel çalışma alanı izinlerini kullanmaya devam eder. Microsoft Sentinel veri içeren uyarıları görüntülemek için ilgili Sentinel çalışma alanında uygun Azure RBAC izinlerine sahip olmanız gerekir. Daha fazla bilgi için bkz. Microsoft Sentinel'i Microsoft Defender portalına bağlama.
Uyarıyı analiz etme
Ana uyarı sayfasını görmek için uyarının adını seçin. İşte bir örnek.
Uyarıyı yönetbölmesinden Ana uyarı sayfasını aç eylemini de seçebilirsiniz.
Bir uyarı sayfası şu bölümlerden oluşur:
- Bu uyarıyla ilgili olayların ve uyarıların kronolojik sırada zinciri olan uyarı hikayesi
- Özet ayrıntıları
Uyarı sayfası boyunca, uyarıyı başka bir olaya bağlama gibi kullanılabilir eylemleri görmek için herhangi bir varlığın yanındaki üç noktayı (...) seçebilirsiniz. Mevcut eylemlerin listesi, seçilen uyarının türüne bağlıdır.
Uyarı kaynakları
Microsoft Defender XDR uyarıları, Uç Nokta için Microsoft Defender, Microsoft Office 365 için Defender, Microsoft Defender for Identity, Microsoft Defender for Cloud Apps, Microsoft Defender for Cloud Apps için uygulama yönetişimi eklentisi, Microsoft Entra ID Koruması ve Microsoft Veri Kaybı Önleme gibi çözümlerden gelir. Uyarı ID'sinde ön planlı karakterler görebilirsiniz. Aşağıdaki tabloda uyarının ekli karakterine göre uyarı kaynaklarının eşlemesini anlamanıza yardımcı olacak yönergeler sağlanmaktadır.
Not
- Başa eklenen GUID'ler yalnızca birleşik uyarı kuyruğu, birleşik uyarılar sayfası, birleşik araştırma ve birleşik olay gibi birleşik deneyimler için geçerlidir.
- Başa eklenen karakter, uyarının GUID’sini değiştirmez. GUID'de yapılan tek değişiklik, önceden eklenen bileşendir.
| Uyarı kaynağı | Önceden eklenen karakterlerle uyarı kimliği |
|---|---|
| Microsoft Defender XDR | ra{GUID} ta{GUID} ThreatExperts uyarıları için ea{GUID} özel algılamalardan gelen uyarılar için |
| Office 365 için Microsoft Defender | fa{GUID} Örnek: fa123a456b-c789-1d2e-12f1g33h445h6i |
| Uç Nokta için Microsoft Defender | da{GUID} ed{GUID} özel algılamalardan gelen uyarılar için |
| Kimlik için Microsoft Defender | aa{GUID} ri{GUID} XDR algılama altyapısından gelen uyarılar için Örnek: aa123a456b-c789-1d2e-12f1g33h445h6i, ri001122334455667788_-0123456789 |
| Bulut Uygulamaları için Microsoft Defender | ca{GUID} ma{GUID} Uygulama İdaresi algılamaları ve ilkelerinden gelen uyarılar için rm{GUID} XDR algılama altyapısından gelen uyarılar için Örnek: ca123a456b-c789-1d2e-12f1g33h445h6i |
| Microsoft Entra ID Koruması | ad{GUID} |
| Uygulama İdaresi | ma{GUID} |
| Microsoft Veri Kaybı Önleme | dl{GUID} |
| Bulut için Microsoft Defender | dc{GUID} |
| Microsoft Sentinel | sn{GUID} |
| Microsoft Purview İçeriden Risk Yönetimi | ir{GUID} |
| Microsoft Security Copilot | sc{GUID} |
Not
Microsoft Purview İçeriden Risk Yönetimi için erişiminiz sağlandıysa, Microsoft Defender portalında içeriden risk yönetimi uyarılarını görüntüleyip yönetebilir ve içeriden risk yönetimi olaylarını arayabilirsiniz. Daha fazla bilgi için bkz. Microsoft Defender portalında insider risk tehditlerini araştırma.
Uyarı hizmeti ayarlarını yapılandırma
Microsoft Defender XDR uyarı hizmeti ayarlarını yapılandırmak için:
Microsoft Defender portalına (security.microsoft.com) gidin, Ayarlar>Microsoft Defender XDR'ı seçin.
Listeden Uyarı hizmeti ayarları'nı seçin ve hizmet için uyarı ayarlarını yapılandırın.
Önemli
11 Aralık 2025'den itibaren, Microsoft Defender XDR genel önizlemede Entra Kimlik Koruması uyarıları için gelişmiş yapılandırma seçenekleri kullanıma sunulmuştur. Bu güncelleştirmeler, risk tabanlı uyarılar üzerinde daha ayrıntılı denetim sağlar. Yeni varsayılan ayar yalnızca Yüksek riskli algılamalar'dır. Kuruluşunuzun gereksinimlerine göre varsayılan ayarı Yüksek + Orta veya Tüm algılamalar olarak değiştirin.
Alert servis ayarlarına Microsoft Defender portalındaki Olaylar sayfasından erişebilirsiniz.
Önemli
Bazı bilgiler, ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilebilen önceden yayımlanmış ürünle ilgilidir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.
Etkilenen varlıkları analiz etme
Bir uyarı ayrıntıları sayfasında, edilen eylemler bölümünde posta kutuları, cihazlar ve uyarıdan etkilenen kullanıcılar gibi etkilenen varlıklar listelenir.
ayrıca, Microsoft Defender portalında İşlem merkezininGeçmiş sekmesini görüntülemek için İşlem merkezinde görüntüle'yi de seçebilirsiniz.
Bir uyarının uyarı öyküsündeki rolünü izleyin
Uyarı hikayesi, bir işlem ağacı görünümünde uyarıyla ilgili tüm varlıkları veya varlıkları görüntüler. Uyarı ayrıntıları sayfasında, sayfa başlığında adı geçen uyarı başlangıçta odakta olan uyarıdır. Uyarı hikayesindeki varlıklar genişletilebilir ve tıklanabilir. Ek bilgiler sağlar ve uyarı sayfası bağlamında işlem yapmanıza olanak tanıyarak yanıtınızı hızlandırırlar.
Not
Uyarı hikayesi bölümünde birden fazla uyarı bulunabilir ve seçtiğiniz uyarıdan önce veya sonra aynı yürütme ağacıyla ilgili ek uyarılar görüntülenir.
Ayrıntılar sayfasında daha fazla uyarı bilgisi görüntüleyin
Ayrıntılar sayfası, seçili uyarının ayrıntılarını ve bununla ilgili ayrıntıları ve eylemleri gösterir. Uyarı yazısında etkilenen varlıklardan veya varlıklardan herhangi birini seçerseniz, ayrıntılar sayfası seçili nesne için bağlamsal bilgiler ve eylemler sağlayacak şekilde değişir.
İlgilendiğiniz bir varlığı seçtikten sonra ayrıntılar sayfası seçili varlık türüyle ilgili bilgileri, kullanılabilir olduğunda geçmiş bilgileri ve doğrudan uyarı sayfasından bu varlık üzerinde eylem gerçekleştirme seçeneklerini görüntüleyecek şekilde değişir.
Uyarı durumu ve sınıflandırmayı yönetin
Uyarıyı yönetmek için uyarı sayfasının özet ayrıntıları bölümünde Uyarıyı yönet'i seçin. Tek bir uyarı için Uyarıyı yönet bölmesinin bir örneği aşağıda verilmiştır.
Uyarıyı yönet bölmesi şunları görüntülemenize veya belirtmenize olanak tanır:
- Uyarı durumu (Yeni, Çözüldü, Sürüyor).
- Uyarıya atanan kullanıcı hesabı.
- Uyarının sınıflandırması:
- Ayarlanmadı (varsayılan).
- Bir tehdit türü içeren gerçek pozitif. Gerçek bir tehdidi doğru şekilde gösteren uyarılar için bu sınıflandırmayı kullanın. Bu tehdit türünü belirterek güvenlik ekibiniz tehdit desenlerini görür ve kuruluşunuzu onlardan korumak için harekete geçebilirsiniz.
- Bilgilendirici, beklenen etkinlik etkinlik türüne sahip. Teknik olarak doğru olan ancak normal davranışı veya sanal tehdit etkinliğini temsil eden uyarılar için bu seçeneği kullanın. Genellikle bu uyarıları göz ardı etmek istersiniz, ancak gelecekte etkinlikler gerçek saldırganlar veya kötü amaçlı yazılımlar tarafından tetiklendiğinde benzer uyarılar almayı beklemelisiniz. Güvenlik testlerine, kırmızı ekip etkinliğine ve güvenilen uygulama ve kullanıcılardan beklenen olağan dışı davranışlara yönelik uyarıları sınıflandırmak için bu kategorideki seçenekleri kullanın.
- Yanlış pozitif, kötü amaçlı bir etkinlik olmadığı hâlde veya yanlış alarm nedeniyle oluşturulan uyarı türleri için kullanılır. Yanlışlıkla normal olaylar veya etkinlikler olarak tanımlanan uyarıları kötü amaçlı veya şüpheli olarak sınıflandırmak için bu kategorideki seçenekleri kullanın. Gerçek tehditleri yakalamak için de yararlı olabilecek 'Bilgilendirici, beklenen etkinlik' uyarılarından farklı olarak, genellikle bu uyarıları yeniden görmek istemezsiniz. Uyarıları hatalı pozitif olarak sınıflandırmak Microsoft Defender XDR algılama kalitesini artırmaya yardımcı olur.
- Uyarıyla ilgili bir açıklama.
Not
Ağustos 2022'de, daha önce desteklenen uyarı belirleme değerleri (
AptveSecurityPersonnel) kullanım dışı bırakıldı ve artık API aracılığıyla kullanılamıyordu.Uyarıları yönetmenin bir yolu etiket kullanmaktır. Office 365 için Microsoft Defender etiketleme özelliği şu anda önizleme aşamasındadır ve artımlı olarak kullanıma sunulmuştur.
Şu anda değiştirilen etiket adları yalnızca güncelleştirmeden sonra oluşturulan uyarılara uygulanır. Değişiklik öncesinde oluşturulan uyarılar güncelleştirilmiş etiket adını yansıtmaz.
Belirli bir uyarıya benzer bir uyarı kümesini yönetmek için uyarı sayfasının özet ayrıntıları bölümündeki INSIGHT kutusunda Benzer uyarıları görüntüle'yi seçin.
Uyarıları yönet bölmesinden, tüm ilgili uyarıları aynı anda sınıflandırabilirsiniz. İşte bir örnek.
Benzer uyarılar geçmişte zaten sınıflandırılmışsa, Microsoft Defender XDR önerilerini kullanarak daha önce sınıflandırılmış benzer uyarıların nasıl çözüldüğünü öğrenerek zaman kazanabilirsiniz. Özet ayrıntıları bölümünde Öneriler'i seçin.
Öneriler sekmesi araştırma, düzeltme ve önleme için sonraki adım eylemler ve öneriler sağlar. İşte bir örnek.
Yerleşik uyarı ayarlama kuralları
Microsoft Defender, yaygın zararsız aktivitelerden kaynaklanan raporlama gürültüsünü azaltmaya yardımcı olan yerleşik uyarı ayar kuralları içerir. Bu yerleşik kurallar, AIR araştırmaları ve e-posta bildirimleri gibi diğer özellikleri etkilemeden uyarıları gizler. AIR araştırması kötü amaçlı veya şüpheli etkinlik algılarsa yeni uyarı yeniden etkinleştirilir.
Microsoft Defender portal'ında yerleşik uyarı ayarlama kurallarını görmek için Sistem>Ayarlar>Microsoft Defender XDR>Kurallar bölümündeki >Uyarı ayarlama seçeneğine gidin veya doğrudan adresindeki https://security.microsoft.com/securitysettings/defender/alert_suppression sayfasını açın.
Microsoft Defender portalında hangi uyarıların görüneceğini nasıl etkileyebileceklerini anlamak için bu kuralları gözden geçirmeyi unutmayın.
Önemli
Yerleşik uyarı ayarlama kuralları , özel algılama kurallarından gelen uyarılara uygulanmaz.
Not
Microsoft Security Copilot Kimlik Avı Önceliklendirme Aracısı, uyarı ayarlaması tarafından bastırılan uyarıları sınıflandırmaz. Otomatik Çözümleme - Kullanıcı tarafından kötü amaçlı yazılım veya kimlik avı olarak bildirilen e-posta yerleşik uyarı ayarlama kuralını ve bu uyarıyı bastıran tüm özel ayarlama kurallarını devre dışı bıraktığınızdan emin olun.
Uyarıyı ayarla
Güvenlik operasyonları merkezi (SOC) analisti olarak en önemli sorunlardan biri, günlük tetiklenen daha fazla uyarı sayısını önceliklendirmektir. Analistler yalnızca yüksek önem derecesine sahip ve yüksek öncelikli uyarılara odaklanmak isteseler de, genellikle manuel olarak yürütülen bir süreç olan düşük öncelikli uyarıları da değerlendirip çözmek zorundadır. Uyarı ayarlama (önceden uyarı gizleme), beklenen kuruluş davranışı gerçekleştiğinde ve kural koşulları karşılandığında uyarıları otomatik olarak gizlemenize veya çözmenize olanak tanır. Bu, uyarı kuyruğunuzu daha düzenli hâle getirir ve inceleme süresinden tasarruf sağlar.
Uyarı ayarlama kuralları dosyalar, işlemler, zamanlanmış görevler ve uyarıları tetikleyen diğer kanıt türleri gibi kanıt türlerine göre koşulları destekler. Bir uyarı ayarlama kuralı oluşturduktan sonra, bu kuralı seçilen uyarıya veya uyarıyı ayarlamak için tanımlanan koşullara uyan herhangi bir uyarı türüne uygulayın.
Microsoft Defender XDR, yaygın iyi huylu etkinlikten kaynaklanan raporlama gürültüsünü azaltmaya yardımcı olan yerleşik uyarı ayarlama kuralları içerir. Bu yerleşik kurallar, AIR araştırmaları ve e-posta bildirimleri gibi diğer özellikleri etkilemeden uyarıları gizler. AIR araştırması kötü amaçlı veya şüpheli etkinlik algılarsa, Defender XDR gizlenen uyarıyı yeniden etkinleştirir.
Belirli koşullar karşılandığında aşağıdaki eylemlerden birini gerçekleştirmek için kendi özel uyarı ayarlama kurallarınızı da oluşturabilirsiniz:
- Uyarıyı gizle: Uyarıyı gizler ve olay oluşturmayı engeller. Gizli uyarılar AlertInfo ve AlertEvidence tablolarında kalır. Uyarıyı Gizle eylemi yalnızca Defender for Endpoint uyarıları için geçerlidir.
- Uyarıyı çözme: Uyarıyı ve ilgili olayları otomatik olarak çözer. Eşleşen uyarılar ve bunlarla ilişkili olaylar, çözümlenmiş durumla tetiklenir.
- Davranış olarak ayarla: Eşleşen sinyalleri davranışlara dönüştürür. Bunlar uyarı kuyruğunda görünmez veya olayları tetiklemez. Veriler, avlanma için BehaviorInfo ve BehaviorEntities tablolarında kalır. Bu eylem, Defender for Cloud veya Office 365 için Microsoft Defender uyarıları için desteklenmez.
Dikkat
Bilinen iç iş uygulamalarının veya güvenlik testlerinin beklenen etkinliği tetiklediği senaryolar için uyarı ayarlamayı dikkatli kullanın.
Uyarıları ayarlamak için kural koşulları oluşturma
Microsoft Defender XDR Ayarları alanından veya uyarı ayrıntıları sayfasından uyarı ayarlama kuralları oluşturun. Devam etmek için aşağıdaki sekmelerden birini seçin.
Ayarlar sayfasından bir uyarı ayarlama kuralı oluşturmak için şu adımları izleyin:
Microsoft Defender portalında Ayarlar > Microsoft Defender XDR > Uyarı ayarlama'yı seçin.
Yeni uyarıyı ayarlamak için Yeni kural ekle'yi seçin veya değişiklik yapmak için mevcut bir kural satırını seçin. Kural başlığının seçilmesi, ilişkili uyarıların listesini görüntüleyebileceğiniz, koşulları düzenleyebileceğiniz veya kuralı açıp kapatabileceğiniz bir kural ayrıntıları sayfası açar.
Uyarı ayarlama bölmesindeki Hizmet kaynaklarını seçin altında kuralın uygulanmasını istediğiniz hizmet kaynaklarını seçin. Listede yalnızca izinlere sahip olduğunuz hizmetler gösterilir. Örneğin:
Koşullar alanına uyarı tetikleyicileri için bir koşul ekleyin. Örneğin, belirli bir dosya oluşturulduğunda bir uyarının tetiklenmesini önlemek istiyorsanız , File:Custom tetikleyicisi için bir koşul tanımlayın ve dosya ayrıntılarını tanımlayın:
Listelenen tetikleyiciler, seçtiğiniz hizmet kaynaklarına bağlı olarak farklılık gösterir. Tetikleyiciler, kötü amaçlı yazılımdan koruma tarama arabirimi (AMSI) betikleri, Windows Yönetim Araçları (WMI) olayları veya zamanlanmış görevler gibi bir uyarıyı tetikleyebilecek dosyalar, işlemler, zamanlanmış görevler ve diğer kanıt türleri gibi tüm risk (ICS) göstergeleridir.
Birden çok kural koşulu ayarlamak için Filtre ekle'yi seçin ve AND, OR ve gruplandırma seçeneklerini kullanarak uyarıyı tetikleyen birden çok kanıt türü arasındaki ilişkileri tanımlayın. Diğer kanıt özellikleri, koşul değerlerinizi tanımlayabileceğiniz yeni bir alt grup olarak otomatik olarak doldurulur. Koşul değerleri büyük/küçük harfe duyarlı değildir ve bazı özellikler joker karakterleri destekler.
Uyarı ayarlama bölmesinin Eylem alanında kuralın gerçekleştirmesini istediğiniz ilgili eylemi seçin. Uyarıyı gizle, Uyarıyı çözümle veya Davranış olarak ayarla'yı seçin.
Uyarınız için anlamlı bir ad ve uyarıyı açıklamak için bir açıklama girin ve kaydet'i seçin.
Not
Uyarı başlığı (Ad), uyarı başlığını belirleyen uyarı türünü (IoaDefinitionId) temel alır. Aynı uyarı türüne sahip iki uyarı farklı bir uyarı başlığına değişebilir. Uyarıyı gizle özelliği yalnızca Uç Nokta için Defender uyarılarında kullanılabilir.
Not
Uyarı gizleme, özel algılamalar için uyumlu değildir. Hatalı pozitif sonuçları önlemek için özel algılamalarınızda ince ayarlamalar yaptığınızdan emin olun.
Uyarı ayrıntıları sayfasından uyarı ayarlama kuralınızı oluşturduktan sonra, görüntülenen Başarılı kural oluşturma sayfasında, uyarıyla ilişkili tehlike göstergelerinden herhangi birini ileride engellenmesini önlemek için bir izin listesine indikatör olarak ekleyin. Uyarı ayarlama kuralının bir parçası olarak yapılandırılan IOC'ler varsayılan olarak seçilir. Örneğin:
- İzin verilecek kanıtı (IOC) seçin listesine bir dosya ekleyin. Varsayılan olarak, uyarıyı tetikleyen dosya zaten seçilidir.
- Değere uygulanacak kapsamı seçin için bir kapsam tanımlayın. Varsayılan olarak, uyarınıza uygulanan kapsam seçilidir.
- Dosyayı izin verme listesine eklemek ve engellenmesini önlemek için Kaydet'i seçin.
Uyarıyı çözme
Bir uyarıyı analiz etmeyi tamamladıktan sonra ve çözülebiliyorsa, uyarı ya da benzer uyarılar için Uyarıyı yönet bölmesine gidin, durumu Çözüldü olarak işaretleyin ve ardından bunu tehdit türüyle bir Gerçek pozitif, etkinlik türüyle bir Bilgilendirme amaçlı, beklenen etkinlik veya bir Yanlış pozitif olarak sınıflandırın.
Uyarıları sınıflandırmak Microsoft Defender XDR algılama kalitesini artırmaya yardımcı olur.
Uyarıları önceliklendirmek için Power Automate'i kullanma
Modern güvenlik operasyonları (SecOps) ekiplerinin etkili bir şekilde çalışması için otomasyon gerekir. SecOps ekipleri, gerçek tehditleri avlamaya ve araştırmaya odaklanmak için Power Automate'i kullanarak uyarı listesini önceliklendirmek ve tehdit olmayanları ortadan kaldırır.
Uyarıları çözümleme ölçütleri
Bu Power Automate örnekte akış, uyarının otomatik olarak çözümlenip çözümlenmeyeceğine karar vermek için aşağıdaki ölçütleri denetler:
- Kullanıcının İşyeri Dışında iletisi açık
- Kullanıcı yüksek riskli olarak etiketlenmemiş
Kullanıcının İşyeri Dışında iletisi açıksa ve yüksek riskli olarak etiketlenmemişse SecOps uyarıyı yasal seyahat olarak işaretler ve sorunu çözer. Uyarı çözümlendikten sonra Microsoft Teams'de bir bildirim gönderilir.
Power Automate'i Microsoft Defender for Cloud Apps'ye bağlama
Otomasyonu oluşturmak için Power Automate'i Microsoft Defender for Cloud Apps bağlamadan önce bir API belirteci gerekir.
Microsoft Defender portalını açın, Ayarlar>Cloud Apps>API belirteci'ni ve ardından API belirteçleri sekmesinde Belirteç ekle'yi seçin.
Belirteciniz için bir ad girin ve ardından Oluştur seçeneğini belirleyin. Belirteci kaydedin; daha sonra buna ihtiyacınız olacak.
Otomatik akış oluşturma
Power Automate Defender for Cloud Apps bağlamayı ve otomatik uyarı önceliklendirme iş akışı oluşturmayı öğrenmek için aşağıdaki videoyu izleyin.
Uyarıları önceliklendirmek için Dinamik Tehdit Algılama Aracısı'nı kullanma
Microsoft Defender'daki Microsoft Security Copilot, Defender ve Microsoft Sentinel ortamlarındaki gizli tehditleri ortaya çıkaran her zaman açık, uyarlamalı bir arka uç hizmeti olan Dinamik Tehdit Algılama Aracısı'nı içerir. Uyarıları, olayları, anomalileri ve tehdit bilgilerini ilişkilendirerek boşlukları belirlemek ve hatalı negatifleri ortaya çıkarmak için yapay zekayı kullanır. Aracı bir boşluk belirlediğinde, doğal dil açıklamaları, eşlenmiş MITRE ATT&CK teknikleri ve uyarlanmış düzeltme adımları dahil olmak üzere uyarı ayrıntılarında tam bağlamı olan dinamik bir uyarı oluşturur.
Daha fazla bilgi için bkz. dinamik tehdit algılama aracısı Microsoft Security Copilot.
Sonraki adımlar
Aktif olan olaylar için, Investigate olaylarını takip ederek soruşturmaya devam edin.
İlgili içerik
- Olaylara genel bakış
- Olayları yönetin
- Olayları araştırın
- Defender'da veri kaybı önleme uyarılarını araştırma
- Microsoft Entra ID Koruması
İpucu
Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.