Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Toplu raporlama, Uç Nokta için Microsoft Defender'da olay raporlamayla ilgili kısıtlamaları giderir. Toplu raporlama, önemli olay özelliklerini koruyarak bildirilen olayların boyutunu önemli ölçüde azaltmak için sinyal raporlama aralıklarını genişletir.
Uç Nokta için Defender, toplanan verilerdeki gürültüyü azaltarak ürün performansını ve verimliliğini dengelerken sinyal-gürültü oranını artırır. Bu dengeyi korumak için veri toplamayı sınırlar.
Toplanmış raporlama ile Uç Nokta için Defender, araştırma ve tehdit avcılığı etkinlikleri için değerli tüm temel olay özelliklerinin sürekli olarak toplanmasını sağlar. Bunu, bildirilen olayların boyutunu azaltan ve verimli ancak değerli veri toplamayı sağlayan bir saatlik genişletilmiş raporlama aralıkları ile yapar.
Toplu raporlama etkinleştirildiğinde, araştırma ve tehdit avcılığı etkinlikleri için kullanabileceğiniz düşük etkinlik telemetrisi de dahil olmak üzere desteklenen tüm olay türlerinin özetini sorgulayabilirsiniz.
Önkoşullar
Toplu raporlamayı açmadan önce aşağıdaki gereksinimlerin karşılanması gerekir:
- Gelişmiş özellikleri etkinleştirme izinleri
Desteklenen işletim sistemleri:
- Windows 10 (20H2, 21H1, 21H2)
- Windows 11 (22H2, Enterprise)
- Windows Server 2019 ve üzeri
- Windows Server sürüm 20H2 veya Azure Stack HCI OS, sürüm 23H2 ve üzeri
- İstemci sürümü: Windows 24H sürümü ve sonrası
Toplu raporlamayı açma
Toplu raporlamayı açmak için Ayarlar > Uç Noktaları > Gelişmiş özellikler'e gidin. Toplu raporlama özelliğini açın.
Toplu raporlama açıldıktan sonra, toplu raporların kullanılabilir duruma gelmesi yedi güne kadar sürebilir. Ardından özellik açıldıktan sonra yeni verileri sorgulamaya başlayabilirsiniz.
Toplu raporlamayı kapattığınızda değişikliklerin uygulanması birkaç saat sürer. Daha önce toplanan tüm veriler kalır.
Toplanan raporları sorgulama
Toplu raporlama aşağıdaki olay türlerini destekler:
| Eylem türü | Gelişmiş avcılık tablosu | Cihaz zaman çizelgesi sunusu | Özellikler |
|---|---|---|---|
| DosyaOluşturmaTopluRaporu | DeviceFileEvents | {ProcessName} {Occurrences} {FilePath} dosyası oluşturdu | 1. Dosya yolu 2. Dosya uzantısı 3. İşlem adı |
| DosyaYenidenAdlandırmaTopluRaporu | DeviceFileEvents | {ProcessName}, {Occurrences} {FilePath} dosyalarını yeniden adlandırdı | 1. Dosya yolu 2. Dosya uzantısı 3. İşlem adı |
| Dosya Değişiklikleri Toplu Raporu | DeviceFileEvents | {ProcessName}, {Occurrences} {FilePath} dosyalarını değiştirdi | 1. Dosya yolu 2. Dosya uzantısı 3. İşlem adı |
| Oluşturulan İşlemlerin Toplu Raporu | DeviceProcessEvents | {InitiatingProcessName}, {Occurrences} {ProcessName} işlemleri oluşturdu | 1. İşlem başlatma komut satırı 2. İşlem başlatılıyor SHA1 3. İşlem dosyası yolu başlatılıyor 4. İşlem komut satırı 5. İŞLEM SHA1 6. Klasör yolu |
| Bağlantı Başarıları Toplu Raporu | DeviceNetworkEvents | {InitiatingProcessName}, {RemoteIP}:{RemotePort} ile {Occurrences} bağlantıları kurdu | 1. İşlem adı başlatılıyor 2. Kaynak IP 3. Uzak IP 4. Uzak bağlantı noktası |
| Bağlantı Başarısızlıkları Toplu Raporu | DeviceNetworkEvents | {InitiatingProcessName}, {RemoteIP:RemotePort} ile {Occurrences} bağlantısı kuramadı | 1. İşlem adı başlatılıyor 2. Kaynak IP 3. Uzak IP 4. Uzak bağlantı noktası |
| LogonSuccessAggregatedReport | DeviceLogonEvents | {Occurrences} {UserName}\{DomainName} tarafından gerçekleştirilen {LogonType} oturum açma işlemi | 1. Hedef kullanıcı adı 2. Hedef kullanıcı SID 3. Hedef etki alanı adı 4. Oturum açma türü |
| Başarısız Oturum Açma Toplu Raporu | DeviceLogonEvents | {Oluşumlar}{LogonType} oturum açma işlemi {UserName}\{DomainName} tarafından başarısız oldu | 1. Hedef kullanıcı adı 2. Hedef kullanıcı SID 3. Hedef etki alanı adı 4. Oturum açma türü |
Not
Toplu raporlamayı açmak sinyal görünürlüğünü artırır ve bu da Uç Nokta için Defender gelişmiş avcılık tablolarını SIEM veya depolama çözümlerinize akışla aktarıyorsanız daha yüksek depolama maliyetlerine neden olabilir.
Toplanan raporlarla yeni verileri sorgulamak için:
Araştırma & yanıt > Tehdit avcılığı > Özel algılama kuralları bölümüne gidin.
Toplu raporlamadan etkilenecek mevcut kuralları ve sorguları gözden geçirin ve değiştirin.
Gerektiğinde, yeni eylem türlerini eklemek için yeni özel kurallar oluşturun.
Gelişmiş Tehdit Avcılığı sayfasına gidin ve yeni verileri sorgulayın.
İşte birleştirilmiş raporlar içeren gelişmiş avcılık sorgu sonuçlarına bir örnek.
Örnek gelişmiş avcılık sorguları
Toplu raporlama kullanarak belirli bilgileri toplamak için aşağıdaki KQL sorgularını kullanabilirsiniz.
Gürültülü işlem etkinliğini sorgulama
Aşağıdaki sorgu, kötü amaçlı sinyallerle ilişkilendirilebilen gürültülü işlem etkinliğini vurgular.
DeviceProcessEvents
| where Timestamp > ago(1h)
| where ActionType == "ProcessCreatedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| project-reorder Timestamp, uniqueEventsAggregated, ProcessCommandLine, InitiatingProcessCommandLine, ActionType, SHA1, FolderPath, InitiatingProcessFolderPath, DeviceName
| sort by uniqueEventsAggregated desc
Yinelenen oturum açma girişimi hataları için sorgu
Aşağıdaki sorgu yinelenen oturum açma girişimi hatalarını tanımlar.
DeviceLogonEvents
| where Timestamp > ago(30d)
| where ActionType == "LogonFailedAggregatedReport"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder Timestamp, DeviceId, uniqueEventsAggregated, LogonType, AccountName, AccountDomain, AccountSid
| sort by uniqueEventsAggregated desc
Şüpheli RDP bağlantılarını sorgulama
Aşağıdaki sorgu, kötü amaçlı etkinliği gösterebilecek şüpheli RDP bağlantılarını tanımlar.
DeviceNetworkEvents
| where Timestamp > ago(1d)
| where ActionType endswith "AggregatedReport"
| where RemotePort == "3389"
| extend uniqueEventsAggregated = toint(todynamic(AdditionalFields).uniqueEventsAggregated)
| where uniqueEventsAggregated > 10
| project-reorder ActionType, Timestamp, uniqueEventsAggregated
| sort by uniqueEventsAggregated desc