Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.
Özel veri toplama kuralları, varsayılan telemetrinin ötesinde belirli uç nokta olaylarını yakalamanıza ve bunları gelişmiş avlanma ve araştırma için Microsoft Sentinel göndermenize olanak sağlar. Bu makale, Microsoft Defender portalında bu kuralları oluşturma, düzenleme, izleme ve silme konusunda size yol gösterir.
İpucu
Özel koleksiyon kuralları oluşturmadan önce, bu özelliğin ne zaman ve neden kullanılacağını anlamak için Özel veri toplama'yı gözden geçirin.
Önkoşullar
Şu durumlara sahip olduğunuzdan emin olun:
| Gereksinim | Ayrıntılar |
|---|---|
| Lisans | Uç Nokta için Microsoft Defender Planı 2 |
| Microsoft Sentinel çalışma alanı | Bağlı Microsoft Sentinel çalışma alanı (özel veri depolama ve sorgulama için gereklidir); şu anda özel veri toplama için kiracı başına bir Sentinel çalışma alanıyla sınırlıdır |
| Dinamik etiketler | Varlık Kuralı Yönetimi'nde yapılandırılır ve en az bir kez çalıştırılır; el ile (statik) etiketler desteklenmiyor |
| Desteklenen işletim sistemleri | • Windows 10 ve 11 (en düşük istemci sürümü 10.8805; Windows 10 ESU kaydı gerektirir) • Windows Server 2019 ve üzeri |
| Maliyetle ilgili dikkat edilmesi gerekenler | Özel veri toplama, Uç Nokta için Defender Plan 2'ye dahil edilir; Microsoft Sentinel veri alımı, Sentinel faturanıza göre ücretlendirilir |
Önemli
Bağlı bir Microsoft Sentinel çalışma alanınız olsa bile, özel veri toplama kuralları oluştururken çalışma alanını seçmeniz gerekir.
Performans ve sınırlar
Aşağıdaki sınırlar ve işlem özellikleri özel veri toplama kuralları için geçerlidir:
- Her kural, 24 saatlik sıralı pencere başına cihaz başına en fazla 75.000 olay yakalayabilir
- Cihaz eşiğe ulaştığında, pencere sıfırlanana kadar bu kural için telemetri durdurulur
- Kural dağıtımı genellikle 20 dakika ile 1 saat arasında sürer
- Özel koleksiyon, girişim olmadan varsayılan yapılandırmayla birlikte çalışır
Güvenlikle ilgili dikkat edilmesi gerekenler
Kural oluşturmadan önce şu güvenlik etkilerini göz önünde bulundurun:
| Dikkat edilmesi gerekenler | Ayrıntılar | Öneri |
|---|---|---|
| Kural kapsamı etkisi | Fazla geniş kurallar büyük veri hacimleri oluşturur, maliyetleri artırır ve analizi zorlaştırır | İlk sonuçlara göre kuralları yinelemeli olarak iyileştirerek özgüllük ile kapsam arasında denge kurun. |
| Çok dar kurallar | Önemli güvenlik olaylarını kaçırabilir | Pilot gruplarla test edin ve kapsamdaki boşlukları izleyin |
| Performansla ilgili dikkat edilmesi gerekenler | Her cihazın günlük kural başına 75.000 olay sınırı vardır | Fazla geniş bir kural yerine birden çok odaklanmış kural kullanın; izlemenin temel öneme sahip olduğu cihazlara kuralları dikkatle hedefleme |
| Test stratejisi | Test olmadan kuralların dağıtılması beklenmeyen maliyetlere veya yanıtsız olaylara yol açabilir | 1. Küçük bir pilot grubuyla başlayın (5-10 cihaz) 2. Veri hacmini ve olay kalitesini 24-48 saat boyunca izleyin 3. Sonuçları temel alarak koşulları iyileştirme 4. Yavaş yavaş daha büyük cihaz gruplarına genişletin 5. Maliyet ve performans ölçümlerini düzenli olarak gözden geçirin |
Kural oluşturma
Microsoft Defender portalında Ayarlar>Uç Noktaları>Kuralları>Özel Veri Toplama'ya gidin.
Microsoft Sentinel çalışma alanınızı eklemek için sağ üst kısımda Microsoft Sentinel çalışma alanı adını seçin.
Çalışma alanı kapsamı sayfasında çalışma alanınızı seçin.
Not
Zaten bağlı bir Microsoft Sentinel çalışma alanınız olsa bile bu aşamada çalışma alanını seçmeniz gerekir.
Kural oluştur'u seçin. Genel Bilgiler bölümünde bir kural adı ve açıklaması yazın ve İleri'yi seçin.
Kural oluştur bölümünde:
- Hangi tablodan veri toplamak istediğinizi seçin. Daha fazla bilgi için bkz . Desteklenen olay tabloları.
- Veri toplamak istediğiniz eylemi seçin.
- Verileri daha da fazla filtrelemek için kural koşulları ekleyin. Veri toplamayı daraltmak için birden çok koşul ekleyebilirsiniz. Kural koşulları seçili tabloyu temel alır. Daha fazla bilgi için Desteklenen olay tabloları altındaki ilgili tablo bağlantısına bakın.
İleri'yi seçin.
Kural kapsamını tanımla bölümünde, tüm geçerli istemci cihazlarından mı yoksa dinamik etiketler içeren belirli cihazlardan mı veri toplamak istediğinizi seçin. Daha fazla bilgi için bkz. Varlık kuralı yönetiminde cihazlar için dinamik kurallar oluşturma.
Not
Özel veri toplama yalnızca dinamik etiketleri destekler.
Gözden geçir ve bitir bölümünde kural ayarlarınızı gözden geçirin ve Gönder'i seçin.
Kuralın hedeflenen cihazlara dağıtılması bir saate kadar sürebilir.
İzleme ve sorun giderme
Özel veri toplama kurallarını dağıttığınızda, bunların nasıl performans gösterdiklerini denetleyin ve sorunları düzeltin.
Kural dağıtımını doğrulayın
Bir kuralın belirli bir cihazdan veri toplayıp toplamadığını denetlemek için aşağıdaki KQL sorgusunu kullanarak gelişmiş tehdit avcılığındaki tüm özel olay tablolarında arama yapın, cihaz verilerini araştırmak için Microsoft Defender sorgu tabanlı araç ve kuralın olaylar oluşturduğunu doğrulayın:
search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents, DeviceCustomProcessEvents, DeviceCustomImageLoadEvents) "your_device_id"
| where DeviceId == "your_device_id"
| summarize EventCount = count() by RuleName, RuleLastModificationTime, $table
| order by RuleLastModificationTime desc
Yaygın sorunlar ve çözümler
Aşağıdaki tabloda, özel veri toplama kurallarıyla ilgili yaygın sorunlar ve bunların nasıl çözüleceğinin listesi yer alır:
| Sorun | Olası neden | Çözüm |
|---|---|---|
| Hiçbir olay toplanmaz | Kural henüz dağıtıma alınmadı | Dağıtım için 1 saate kadar bekleyin; portalda kural durumunu denetleyin |
| Hiçbir olay toplanmaz | Cihaz doğru hedeflenmedi | Dinamik etiketin cihaza uygulandığını ve etiket kuralının Varlık Kuralı Yönetimi'nde çalıştığını doğrulayın |
| Olayların toplanması durdu | 75.000 olay sınırına ulaşıldı | Kural koşullarını daha belirgin hale getirmek için gözden geçirin; 24 saatlik pencerenin sıfırlanmasını bekleyin |
| Veri toplayan beklenmeyen cihazlar | Dinamik etiket geniş kapsamlı olarak uygulandı | Varlık Kuralı Yönetimi'nde etiket kurallarını gözden geçirin; hedefleme kriterlerini iyileştirin |
| Kural cihazda görünmüyor | Cihaz işletim sistemi gereksinimlerini karşılamıyor | İstemci sürümünün ve işletim sistemi sürümünün en düşük gereksinimleri karşılayıp karşılama olmadığını denetleyin (Windows 10/11 sürüm 10.8805+, Windows Server 2019+) |
| Özel koleksiyon başlatılamıyor | EDR dışlamaları veri toplamayı engelleyebilir | Hedef yollar ya da işlemler için EDR dışlamaları olup olmadığını denetleyin; özel toplama başlatılmıyorsa cihazın yeniden başlatılması gerekebilir |
| Etiketler güncelleştirilmiyor | Dinamik etiketler son zamanlarda çalışmıyor | Dinamik etiketler yaklaşık olarak saatte bir güncelleştirilir; Varlık Kuralı Yönetimi'nde son çalışma zamanını denetleyin |
Kural performansını izleme
Kural performansını izlemek için aşağıdaki denetimleri kullanın:
- Olay birimini denetleme: Her kuralın kaç olay topladığını görmek için özel olay tablolarını sorgulayın
- Toplama durumunu gözden geçirme: Cihazların kural başına günlük 75.000 olaya yaklaşıp yaklaşmadığını izleme
- Hedeflemeyi doğrulama: Kuralların dinamik etiketlerinize göre doğru cihazlara dağıtıldığından emin olun
Test için tüm olayları toplama
Belirli bir tablodaki tüm olayları toplamak için (test veya kapsamlı izleme için):
- İstenen tabloyla kural oluşturma
- Tüm kullanılabilir eylemleri seçme
- Her zaman doğru olan bir koşul ekleyin, örneğin:
- Ağ olayları için:
RemotePort not equals 0 - Dosya olayları için:
FileName not equals "" - İşlem olayları için:
ProcessCommandLine not equals ""
- Ağ olayları için:
- Yüksek veri hacmi nedeniyle önce küçük bir pilot grubu hedefleme
Uyarı
Tüm olayların toplanması çok büyük veri hacimleri oluşturur ve cihaz başına 75.000 olaya hızla ulaşabilir. Kapsamlı koleksiyonu yalnızca az sayıda cihazda test veya belirli araştırma amaçları için kullanın.
Kuralları yönetme
Kuralı düzenleme
Var olan bir özel veri toplama kuralını düzenlemek için:
- Ayarlar>Uç Noktaları>Kuralları>Özel Veri Toplama'ya gidin
- Düzenlemek istediğiniz kuralı seçin
- Düzenle'yi seçin
- Kural ayarlarını gerektiği gibi değiştirme (ad, açıklama, tablo, eylemler, koşullar veya cihaz hedefleme)
- Gönder'i seçin
Değişiklikler hedeflenen cihazlarda 20 dakika ile 1 saat arasında etkili olur.
Kuralı etkinleştirme veya devre dışı bırakma
Özel veri toplama kuralını etkinleştirmek veya devre dışı bırakmak için:
- Özel Veri Toplama'da kuralı seçin
- Kural açıklamasının altındaki Etkinleştir onay kutusunu seçin veya temizleyin
Bir kuralı devre dışı bıraktığınızda, veri toplama bir sonraki aracı check-in’inde (genellikle birkaç dakika ile 1 saat içinde) hedeflenen tüm cihazlarda durdurulur.
Kuralı silme
Önemli
Bir kuralın silinmesi kalıcıdır ve geri alınamaz. Microsoft Sentinel geçmiş verileri kullanılabilir durumda kalır, ancak yeni koleksiyon hemen durdurulur.
Özel veri toplama kuralını kalıcı olarak silmek için aşağıdaki adımları kullanın:
- Özel Veri Toplama'da kuralı seçin
- Sil'i seçin
- Silmeyi onayla
Sonraki adımlar
- Özel veri toplamaya genel bakış: Özellikleri ve özel koleksiyonun ne zaman kullanılacağını gözden geçirin
- Cihaz etiketlerini ve hedef cihazları oluşturma ve yönetme: Etiketlerin büyük ölçekte cihaz hedeflemeyi nasıl etkinleştireceğinizi öğrenin
- Gelişmiş avcılık: Microsoft Sentinel'de özel olay tablolarını sorgulama