Uç Nokta için Microsoft Defender'da özel veri toplama

Önemli

Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.

Özel veri toplama, kuruluşların özel tehdit avcılığı ve güvenlik izleme gereksinimlerini desteklemek için telemetri koleksiyonunu varsayılan yapılandırmaların ötesinde genişletmesine olanak tanır. Bu özellik, güvenlik ekiplerinin klasör yolları, işlem adları ve ağ bağlantıları gibi olay özellikleri için uyarlanmış filtrelerle belirli koleksiyon kuralları tanımlamasına olanak tanır.

Özel veri toplama neden kullanılır?

Uç Nokta için Microsoft Defender varsayılan olarak kapsamlı telemetri toplar, ancak bazı güvenlik senaryoları ek ve özelleştirilmiş veriler gerektirir. Tehdit avcılığı, uygulama izleme, uyumluluk kanıtı veya olay yanıtı için tüm olayları toplamanın maliyeti ve gürültüsü olmadan hedeflenen görünürlüğe ihtiyacınız olduğunda özel veri toplamayı kullanın.

Özel veri toplama ne zaman kullanılır?

Senaryo Şu durumlarda kullanın: Örnek Güvenlik değeri
Tehdit avcılığı Ortamınız genelinde belirli saldırı düzenlerini aramanız gerekir Kötü amaçlı betikleri algılamak için yönetim iş istasyonlarından tüm PowerShell betik yürütmelerini toplama Ayrıcalıklı sistemlerde dosyasız kötü amaçlı yazılımları, kötü amaçlı betikleri veya yetkisiz otomasyonu algılayın
Uygulama izleme Özel uygulamalar için güvenlikle ilgili olayları izlemeniz gerekir Özel bir finansal uygulama için dosya erişim desenlerini izleme İş kolu uygulamaları için yetkisiz erişimi, veri sızdırma girişimlerini veya uyumluluk ihlallerini belirleme
Uyumluluk kanıtı Yönetmeliklerin gerektirdiği ayrıntılı denetim günlüklerini yakalamanız gerekir Hassas veriler içeren klasörlerdeki tüm dosya değişikliklerini toplama Ayrıntılı adli denetim izleriyle mevzuat gereksinimlerini (PCI-DSS, HIPAA, GDPR) karşılama
Olay yanıtı Etkin araştırmalarda adli veri toplamanız gerekir Güvenliği aşılmış olabilecek sunuculardan tüm ağ bağlantılarını geçici olarak toplama Araştırma için ayrıntılı kanıt yakalama, yanal hareketi tanımlama ve düzeltme çalışmalarını destekleme
Yanal hareket algılama Yanal hareketin belirli göstergelerini izlemeniz gerekir Etki alanı denetleyicileri arasında uzak bağlantıları ve kimlik doğrulama olaylarını izleme Çalınan kimlik bilgilerini veya uzaktan erişim araçlarını kullanarak sistemler arasında hareket eden saldırganları algılama

Özel veri toplamanın avantajları

Avantaj Açıklama
Hedeflenen görünürlük Microsoft Sentinel'de yalnızca ihtiyacınız olan olayları toplayarak gürültüyü azaltın ve veri alımı maliyetlerini kontrol edin
Esnek avcılık Derin tehdit avcılığı ve araştırma için Microsoft Sentinel'da özel telemetri üzerinde özel sorgular oluşturma
Kanıt toplama Araştırma, uyumluluk denetimleri ve olay yanıtı için ayrıntılı adli verileri yakalama
Ölçeklenebilir izleme Ortamınız değiştikçe koleksiyonun güncel kalmasını sağlamak için dinamik etiketleri kullanarak belirli cihaz gruplarına yönelik koleksiyonu hedefleyin
Maliyet denetimi Belirli filtreleri ve cihaz hedeflemeyi kullanarak gereksiz verileri toplamaktan kaçının

Önemli

Özel veri toplama için dinamik etiketler kullanılarak cihaz hedeflemesi gerekir. Özel koleksiyon kuralları oluşturmadan önce Varlık Kuralı Yönetimi'nde dinamik etiketleri yapılandırmanız gerekir. Bkz. Cihaz etiketlerini ve hedef cihazları oluşturma ve yönetme.

Özel veri toplama nasıl çalışır?

Özel veri toplama, uç nokta cihazlarından belirli olayları yakalamak ve analiz ve tehdit avcılığı için bunları Microsoft Sentinel çalışma alanınıza yönlendirmek için kural tabanlı filtreleme kullanır.

Ana Özel Veri Toplama sayfasının ekran görüntüsü.

Toplama işlemi

  1. Kuralları tanımlama: belirli olay filtreleri ile Microsoft Defender portalında koleksiyon kuralları oluşturma
  2. Hedef cihazlar: Hangi cihazların veri toplaması gerektiğini belirtmek için dinamik etiketler kullanın
  3. Kuralları dağıtma: Kurallar hedeflenen uç noktalara iletilir (genellikle 20 dakika ile 1 saat arasında)
  4. Olayları toplama: Uç noktalar, varsayılan telemetri ile birlikte kural ölçütlerinizle eşleşen olayları toplar
  5. Verileri analiz etme: Microsoft Sentinel çalışma alanınızda özel olay verilerini sorgulama

Not

Özel veri toplama kuralları, Microsoft Defender for Endpoint’in varsayılan yapılandırmasıyla birlikte çalışır. Özel veri toplama, standart telemetrinin yerini almaz veya onu değiştirmez; ona eklenir.

Desteklenen olay tabloları

Özel veri toplama aşağıdaki olay tablolarını destekler. Her tablo, güvenlikle ilgili farklı etkinlik türlerini yakalar:

Tablo adı Olay türleri Aşağıdakiler için kullanın:
DeviceCustomProcessEvents İşlem oluşturma, sonlandırma ve diğer işlem etkinlikleri Yürütülebilir başlatmaları izleme, işlem ağaçlarını izleme, kötü amaçlı işlemleri algılama
DeviceCustomImageLoadEvents DLL ve görüntü yükleme olayları Kötü amaçlı kitaplık enjeksiyonunu tespit etme, şüpheli modül yüklemelerini izleme
DeviceCustomFileEvents Dosya oluşturma, değiştirme, silme ve erişim Hassas veri erişimini izleme, fidye yazılımı göstergelerini izleme, uyumluluk denetimi
DeviceCustomNetworkEvents IP'ler, bağlantı noktaları ve protokollerle ağ bağlantısı olayları Yanal hareketi algılama, C2 iletişimlerini izleme, yetkisiz bağlantıları izleme
DeviceCustomScriptEvents Betik yürütme (PowerShell, JavaScript vb.) Dosyasız kötü amaçlı yazılımları algılama, yönetim betiklerini izleme, betik tabanlı saldırıları belirleme

Ayrıntılı şema bilgileri için bkz. Gelişmiş avcılık şema tabloları.

Önkoşullar ve gereksinimler

Tüm önkoşullar ve kurulum gereksinimleri için bkz. Özel veri toplama kuralları oluşturma.

Sık sorulan sorular

Soru Cevap
Özel veri toplama, varsayılan Uç Nokta için Defender yapılandırmasını etkiler mi? Hayır, özel veri toplama kuralları, Microsoft Defender for Endpoint'in varsayılan yapılandırmasıyla birlikte, birbirini etkilemeden çalışır. Özel veri toplama, standart telemetrinin yerini almaz veya onu değiştirmez; ona eklenir.
Microsoft Sentinel çalışma alanı gerekiyor mu? Evet, özel veri toplama kuralları oluşturmak ve kullanmak için bağlı bir Microsoft Sentinel çalışma alanına ihtiyacınız vardır. Kural oluştururken çalışma alanını da seçmelisiniz.
Dinamik etiketler neden gereklidir? Dinamik etiketler, ortamınız değiştikçe cihaz hedeflemenin güncel kalmasını sağlar. Elle eklenen etiketler otomatik olarak güncellenmez; bu da güncelliğini yitirmiş koleksiyon hedeflemesine yol açabilir. Varlık Kuralı Yönetimi ile tümleştirme için dinamik etiketler de gereklidir.
Cihazda bir kuralın etkin olup olmadığını nasıl anlayabilirim? Toplanan olayları görmek için cihaz için ilgili özel olay tablosunu sorgulayın. Örneğin:

search in (DeviceCustomFileEvents, DeviceCustomScriptEvents, DeviceCustomNetworkEvents) "your_device_id"
\| where DeviceId == "your_device_id"
\| summarize count() by RuleName, RuleLastModificationTime, $table
Bir cihaz 75.000 olay sınırına ulaştığında ne olur? Söz konusu kural için telemetri toplama, 24 saatlik kayan pencere sıfırlanana kadar durdurulur. Cihazdaki diğer kurallar olayları toplamaya devam ediyor. Kural koşullarınızı daha belirgin hale getirmek ve olay hacmini azaltmak için iyileştirin.
Özel veri toplama için el ile etiketler kullanabilir miyim? Hayır, yalnızca dinamik etiketler desteklenir. Cihaz özellikleri değiştikçe dinamik etiketler otomatik olarak güncelleştirilir ve koleksiyon hedeflemesinin doğru kalmasını sağlar.
Bir kuralın cihazlara dağıtılması ne kadar sürer? Kural dağıtımı genellikle 20 dakika ile 1 saat arasında sürer. Hedeflenen cihazlardan gelen veriler için özel olay tablolarını sorgulayarak dağıtımı doğrulayın.

Sonraki adımlar