Cihazda yanıt eylemleri gerçekleştirin

Önemli

Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.

Cihazları yalıtarak veya bir araştırma paketi toplayarak algılanan saldırılara hızla yanıt verin. Cihazlarda işlem yaptıktan sonra İşlem merkezinde etkinlik ayrıntılarını de kontrol edebilirsiniz.

Yanıt eylemleri belirli bir cihaz sayfasının üst kısmında çalışır ve şunları içerir:

  • Etiketleri yönetin
  • Otomatik araştırma başlatma
  • Canlı yanıt oturumu başlatma
  • Soruşturma paketini toplayın
  • Antivirüs taraması başlat
  • Uygulama yürütmeyi kısıtlayın
  • Cihazı yalıtma
  • Cihazı içer
  • Tehdit uzmanına danışın
  • İşlem merkezi

Microsoft Defender portalında bir cihaz sayfasının üst kısmındaki yanıt eylemlerini gösteren ekran görüntüsü.

Not

Uç Nokta Planı 1 için Defender yalnızca aşağıdaki el ile yanıt eylemlerini içerir:

  • Antivirüs taraması başlat
  • Cihazı yalıtma
  • Bir dosyayı durdurun ve karantinaya alın
  • Bir dosyayı engellemek veya dosyaya izin vermek için gösterge ekleme

İş için Microsoft Defender şu anda "Dosyayı durdur ve karantinaya al" eylemini içermez.

Bu makalede açıklanan tüm yanıt eylemlerine sahip olmak için aboneliğinizin Uç Nokta için Defender Plan 2'yi içermesi gerekir.

Cihaz sayfalarını aşağıdaki görünümlerden herhangi birinden bulabilirsiniz:

  • Uyarılar kuyruğu: Uyarı kuyruğundan cihaz simgesinin yanındaki cihaz adını seçin.
  • Cihazlar listesi: Cihaz listesinden cihaz adının başlığını seçin.
  • Arama kutusu: Açılan menüden Cihaz'ı seçin ve cihaz adını girin.

Önemli

Her yanıt eylemi için kullanılabilirlik ve destek hakkında bilgi için, Uç Nokta için Microsoft Defender için en düşük gereksinimler bölümünde listelenen desteklenen en düşük işletim sistemi gereksinimlerine bakın.

Olası iş kesintilerini önlemek için yüksek değerli varlıklarda bazı yüksek etkili yanıt eylemleri kısıtlanabilir. Daha fazla bilgi için bkz. Yüksek değerli varlıklardaki yanıt eylemlerini kısıtlama.

Etiketleri yönetin

Mantıksal grup ilişkisi oluşturmak için etiketleri ekleyin veya yönetin. Cihaz etiketleri, ağın uygun şekilde eşlenmesini destekleyerek bağlamı yakalamak için farklı etiketler eklemenize ve bir olayın parçası olarak dinamik liste oluşturmayı etkinleştirmenizi sağlar.

Cihaz etiketleme hakkında daha fazla bilgi için bkz. Cihaz etiketlerini oluşturma ve yönetme.

Otomatik araştırma başlatma

Gerekirse cihazda yeni bir otomatik araştırma başlatabilirsiniz. Araştırma çalıştırılırken, cihazdaki diğer tüm uyarılar tamamlanana kadar bu araştırmaya eklenir. Aynı tehdit diğer cihazlarda da görünürse, bu cihazlar da eklenir.

Otomatik araştırmalarla ilgili daha fazla bilgi için bkz. Otomatik araştırmalara genel bakış.

Canlı yanıt oturumu başlatma

Canlı yanıt, uzak kabuk bağlantısı üzerinden bir cihaza anında erişmenizi sağlar. Canlı yanıt, derin araştırma çalışmaları yapmanıza ve tehditleri gerçek zamanlı olarak kapsamak için hızlı işlem yapmanıza olanak tanır.

Canlı yanıt, adli verileri toplamanıza, betik çalıştırmanıza, şüpheli varlıkları analiz için göndermenize, tehditleri düzeltmenize ve yeni ortaya çıkan tehditleri avlamanıza yardımcı olur.

Canlı yanıt hakkında daha fazla bilgi için bkz. Canlı yanıt kullanarak cihazlardaki varlıkları araştırma.

Not

Canlı yanıt, cihaz eklendiğinde tanımlanan seçmeli yanıt eylemlerine bağlı olarak yüksek değerli varlıklar olarak eklenen cihazlarda kısıtlanabilir. Bir cihaz için canlı yanıt kullanılamıyorsa cihazın seçmeli yanıt eylemleri yapılandırmasını gözden geçirin.

Cihazlardan inceleme paketi toplayın

Araştırma veya yanıt sürecinin bir parçası olarak bir cihazdan araştırma paketi toplayabilirsiniz. Araştırma paketini toplayarak cihazın geçerli durumunu belirleyebilir ve saldırgan tarafından kullanılan araç ve teknikleri daha iyi anlayabilirsiniz.

Paketi indirmek (sıkıştırılmış klasör) ve bir cihazda gerçekleşen olayları araştırmak için şu adımları izleyin:

  1. Cihaz sayfasının üst kısmındaki yanıt eylemleri satırından Araştırma paketini topla'ya tıklayın.

  2. Metin kutusunda bu eylemi neden gerçekleştirmek istediğinizi belirtin. Onayla'yı seçin.

  3. Zip dosyası indirilir.

Alternatif olarak şu alternatif yordamı da kullanabilirsiniz:

  1. Cihaz sayfasının yanıt eylemleri bölümünden Araştırma Paketi Topla'ya tıklayın.

    Araştırma paketi toplamak için cihaz sayfası seçeneğinin ekran görüntüsü.

  2. Açıklama ekleyin ve onayla'yı seçin.

    Eyleme açıklama eklemeye yönelik onay iletişim kutusunun ekran görüntüsü.

  3. Cihaz sayfasının yanıt eylemleri bölümünden İşlem merkezi'ni seçin.

    Cihaz sayfasının yanıt eylemleri bölümünde seçilen İşlem merkezinin ekran görüntüsü.

  4. Koleksiyon paketini indirmek için Paket koleksiyonu paketi mevcut seçeneğini belirleyin.

    toplanan araştırma paketini İşlem merkezinden indirme seçeneğinin ekran görüntüsü.

    Not

    Hedef cihazın pil düzeyi düşükse veya tarifeli bağlantıdaysa araştırma paketinin toplanması başarısız olabilir.

Windows cihazları için araştırma paketi içeriği

Windows cihazları için paket aşağıdaki tabloda açıklanan klasörleri içerir:

Klasör Açıklama
Autoruns Her biri, saldırganın cihazdaki kalıcılığını belirlemeye yardımcı olmak için bilinen bir otomatik başlatma giriş noktasının (ASEP) kayıt defterinin içeriğini temsil eden bir dosya kümesi içerir.

Kayıt defteri anahtarı bulunamazsa, dosya şu iletiyi içerir: "HATA: Sistem belirtilen kayıt defteri anahtarını veya değerini bulamadı."
Yüklü programlar Bu .CSV dosyası, cihazda şu anda yüklü olanları tanımlamaya yardımcı olabilecek yüklü programların listesini içerir. Daha fazla bilgi için bkz. Win32_Product sınıfı.
Ağ bağlantıları Bu klasör şüpheli URL'lere bağlantıyı, saldırganın komut ve denetimi (C&C) altyapısını, yanal hareketleri veya uzak bağlantıları tanımlamaya yardımcı olabilecek bağlantı bilgileriyle ilgili bir dizi veri noktası içerir.

- ActiveNetConnections.txt: Protokol istatistiklerini ve geçerli TCP/IP ağ bağlantılarını görüntüler. Bir işlem tarafından kurulan şüpheli bağlantıları aramanızı sağlar.

- Arp.txt: Tüm arabirimler için geçerli adres çözümleme protokolü (ARP) önbellek tablolarını görüntüler. ARP önbelleği, ağdaki güvenliği aşılmış veya bir iç saldırı çalıştırmak için kullanılabilecek şüpheli sistemler olan diğer konakları gösterebilir.

- DnsCache.txt: Yerel Hosts dosyasından önceden yüklenmiş girişleri ve bilgisayar tarafından çözümlenen ad sorguları için yakın zamanda alınan kaynak kayıtlarını içeren DNS istemci çözümleyici önbelleğinin içeriğini görüntüler. DNS önbelleğini gözden geçirmek şüpheli bağlantıların belirlenmesine yardımcı olabilir.

- IpConfig.txt: Tüm bağdaştırıcılar için tam TCP/IP yapılandırmasını görüntüler. Bağdaştırıcılar, yüklü ağ bağdaştırıcıları gibi fiziksel arabirimleri veya çevirmeli bağlantılar gibi mantıksal arabirimleri temsil edebilir.

- FirewallExecutionLog.txt Ve pfirewall.log

pfirewall.log dosyası %windir%\system32\logfiles\firewall\pfirewall.log içinde bulunmalıdır. Araştırma paketine dahil. Güvenlik duvarı günlük dosyasını oluşturma hakkında daha fazla bilgi için bkz. Gelişmiş Güvenlik Günlüğü ile Windows Güvenlik Duvarı'nı yapılandırma.
Dosyaları önceden yükleme Windows Prefetch dosyaları, uygulama başlatma işlemini hızlandırmak için tasarlanmıştır. Sistemde son kullanılan tüm dosyaları izlemek ve silinebilecek ancak yine de önceden dosya listesinde bulunabilen uygulamaların izlemelerini bulmak için kullanılabilir.

- Prefetch folder: %SystemRoot%\Prefetch konumundaki Prefetch dosyalarının bir kopyasını içerir. Prefetch dosyalarını görüntülemek için bir Prefetch dosya görüntüleyicisi indirmenizi öneririz.

- PrefetchFilesList.txt: Prefetch klasöründe kopyalama hatası olup olmadığını izlemek için kullanılabilecek tüm kopyalanan dosyaların listesini içerir.
Süreç Cihazda çalışmakta olan işlemleri listeleyen bir .CSV dosyası içerir. Bu işlem listesi, şüpheli bir işlemi ve durumunu tanımlarken yararlı olabilir.
Zamanlanmış görevler Otomatik olarak çalışacak şekilde ayarlanmış şüpheli kodu aramak üzere seçilen bir cihazda otomatik olarak gerçekleştirilen yordamları tanımlamak için kullanılabilecek zamanlanmış görevlerin listelendiği bir .CSV dosyası içerir.
Güvenlik olay günlüğü Oturum açma veya oturumu kapatma etkinliğinin kayıtlarını veya sistemin denetim ilkesi tarafından belirtilen güvenlikle ilgili diğer olayları içeren güvenlik olay günlüğünü içerir.

Olay görüntüleyicisini kullanarak olay günlüğü dosyasını açın.
Hizmetler Hizmetleri ve bunların durumlarını listeleyen bir .CSV dosyası içerir.
Windows Server İleti Bloğu (SMB) oturumları Dosyalara, yazıcılara ve seri bağlantı noktalarına paylaşılan erişimi ve ağdaki düğümler arasındaki çeşitli iletişimleri listeler. SMB oturum verilerini gözden geçirmek, veri sızdırmayı veya yanal hareketi tanımlamaya yardımcı olabilir.

SMBInboundSessions ve SMBOutboundSession için dosyalar içerir. Hiçbir oturum yoksa (gelen veya giden), hiçbir SMB oturumu bulunamadığını bildiren bir metin dosyası alırsınız.
Sistem Bilgileri İşletim sistemi sürümü ve ağ kartları gibi sistem bilgilerini listeleyen bir SystemInformation.txt dosya içerir.
Geçici Dizinler Sistemdeki her kullanıcı için içinde %Temp% bulunan dosyaları listeleyen bir dizi metin dosyası içerir. Bu, saldırganın sisteme düşürmüş olabileceği şüpheli dosyaları izlemeye yardımcı olabilir.

Dosya şu iletiyi içeriyorsa: "Sistem belirtilen yolu bulamıyor", bu kullanıcı için geçici dizin olmadığı anlamına gelir ve bunun nedeni kullanıcının sistemde oturum açmamış olması olabilir.
Kullanıcılar ve Gruplar Her birinin bir grubu ve üyelerini temsil eden dosyaların listesini sağlar.
WdSupportLogs MpCmdRunLog.txt ve MPSupportFiles.cab sağlar. Bu klasör yalnızca şubat 2020 güncelleştirme paketi veya daha yeni sürümlerin yüklü olduğu Windows 10, sürüm 1709 veya sonraki sürümlerde oluşturulur:

- Win10 1709 (RS3) Derlemesi 16299.1717: KB4537816

- Win10 1803 (RS4) Derlemesi 17134.1345: KB4537795

- Win10 1809 (RS5) Derlemesi 17763.1075: KB4537818

- Win10 1903/1909 (19h1/19h2) Derlemeleri 18362.693 ve 18363.693: KB4535996
CollectionSummaryReport.xls CollectionSummaryReport.xls dosyası, araştırma paketi koleksiyonunun özetidir. Veri noktalarının listesini, verileri ayıklamak için kullanılan komutu, yürütme durumunu ve hata varsa hata kodunu içerir. Paketin beklenen tüm verileri içerip içermediğini izlemek ve herhangi bir hata olup olmadığını belirlemek için bu raporu kullanabilirsiniz.

Mac ve Linux cihazlar için araştırma paketi içeriği

Aşağıdaki tabloda Mac ve Linux cihazları için koleksiyon paketlerinin içeriği listelenmektedir:

Nesne macOS Linux
Uygulamalar Tüm yüklü uygulamaların listesi Geçerli değil
Disk birimi - Boş alan miktarı
- Tüm bağlı disk birimlerinin listesi
- Tüm bölümlerin listesi
- Boş alan miktarı
- Tüm bağlı disk birimlerinin listesi
- Tüm bölümlerin listesi
Dosya Bu dosyaları kullanan ilgili işlemleri içeren tüm açık dosyaların listesi Bu dosyaları kullanan ilgili işlemleri içeren tüm açık dosyaların listesi
Geçmiş Kabuk geçmişi Geçerli değil
Çekirdek modülleri Tüm yüklenen modüller Geçerli değil
Ağ bağlantıları - Etkin bağlantılar
- Etkin dinleme bağlantıları
- ARP tablosu
- Güvenlik duvarı kuralları
- Arabirim yapılandırması
- Ara sunucu ayarları
- VPN ayarları
- Etkin bağlantılar
- Etkin dinleme bağlantıları
- ARP tablosu
- Güvenlik duvarı kuralları
- IP listesi
- Ara sunucu ayarları
Süreç Çalışan tüm işlemlerin listesi Çalışan tüm işlemlerin listesi
Hizmetler ve zamanlanmış görevler -Sertifika
- Yapılandırma profilleri
- Donanım bilgileri
- CPU ayrıntıları
- Donanım bilgileri
- İşletim sistemi bilgileri
Sistem güvenlik bilgileri - Genişletilebilir Üretici Yazılımı Arabirimi (EFI) bütünlük bilgileri
- Güvenlik duvarı durumu
- Kötü Amaçlı Yazılımları Temizleme Aracı (MRT) bilgileri
- Sistem Bütünlüğü Koruması (SIP) durumu
Geçerli değil
Kullanıcılar ve gruplar - Oturum açma geçmişi
- Sudoers
- Oturum açma geçmişi
- Sudoers

Cihazlarda Microsoft Defender Virüsten Koruma taraması çalıştırma

Araştırma veya yanıt sürecinin bir parçası olarak, güvenliği aşılmış bir cihazda bulunabilecek kötü amaçlı yazılımları tanımlamaya ve düzeltmeye yardımcı olmak için uzaktan bir virüsten koruma taraması başlatabilirsiniz.

Önemli

  • Uzaktan virüsten koruma tarama eylemi, istemci sürümü 101.98.84 ve üzeri için macOS ve Linux için desteklenir. Eylemi çalıştırmak için canlı yanıtı da kullanabilirsiniz. Canlı yanıt hakkında daha fazla bilgi için Canlı yanıt kullanarak cihazlardaki varlıkları araştırma bölümüne bakın.
  • Microsoft Defender Virüsten Koruma taraması, Microsoft Defender Virüsten Koruma'nın etkin virüsten koruma çözümü olup olmadığına bakılmaksızın diğer virüsten koruma çözümleriyle birlikte çalıştırılabilir. Microsoft Defender Virüsten Koruma Pasif modda olabilir. Daha fazla bilgi için bkz. Microsoft Defender Virüsten Koruma uyumluluğu.

Virüsten koruma taraması çalıştır'ı seçtikten sonra, çalıştırmak istediğiniz tarama türünü (hızlı veya tam) seçin ve taramayı onaylamadan önce bir açıklama ekleyin.

Hızlı veya tam tarama seçme ve açıklama ekleme bildiriminin ekran görüntüsü.

İşlem merkezi virüsten koruma tarama ayrıntılarını gösterir. Cihaz zaman çizelgesi, cihazda bir tarama eyleminin gönderildiğini gösteren yeni bir olay içerir. Microsoft Defender Virüsten Koruma uyarıları tarama sırasında bulunan tehditleri gösterir.

Not

Uç Nokta yanıt eylemi için Defender kullanarak tarama tetiklerken, Microsoft Defender Virüsten Koruma ScanAvgCPULoadFactor değeri uygulanır ve taramanın CPU etkisini sınırlar. Yapılandırılmazsa ScanAvgCPULoadFactor , varsayılan değer tarama sırasında en fazla %50 CPU yükü sınırıdır. Daha fazla bilgi için bkz. Microsoft Defender Virüsten Koruma için gelişmiş tarama türlerini yapılandırma.

Uygulama yürütmeyi kısıtlayın

Kötü amaçlı işlemleri durdurarak bir saldırı içermenin yanı sıra, bir cihazı kilitleyebilir ve kötü amaçlı olabilecek programların sonraki denemelerinin çalışmasını engelleyebilirsiniz.

Önemli

  • Uygulama yürütmesini kısıtlama, Windows 10'un 1709 ve sonraki sürümlerini, Windows 11'i ve Windows Server 2019 veya sonraki sürümlerini çalıştıran cihazlarda kullanılabilir.
  • Kuruluşunuz Microsoft Defender Virüsten Koruma kullanıyorsa Uygulama yürütmesini kısıtlama kullanılabilir.
  • Uygulama yürütme gereksinimlerini Windows Defender Uygulama Denetimi kod bütünlüğü ilkesi biçimlerini ve imzalama gereksinimlerini karşılamak için kısıtlayın. Daha fazla bilgi için bkz. Kod bütünlüğü ilkesi biçimleri ve imzalama.

Bir uygulamanın çalışmasını kısıtlamak için bir kod bütünlüğü ilkesi uygulanır. Bu ilke, dosyaların yalnızca Microsoft tarafından verilen bir sertifika tarafından imzalanmış olması durumunda çalıştırılmasına izin verir. Yalnızca Microsoft imzalı dosyalara izin vermek, saldırganların güvenliği aşılmış cihazları denetlemesini engellemeye yardımcı olur.

Not

Uygulamaların çalışmasının kısıtlamasını istediğiniz zaman tersine çevirebilirsiniz. Cihaz sayfasındaki düğme, Uygulama kısıtlamalarını kaldır olarak değişir ve uygulama kısıtlamalarını kaldır'ı seçip bir açıklama yazın ve Onayla'yı seçin.

Cihaz sayfasında Uygulama yürütmeyi kısıtla'yı seçtikten sonra bir açıklama yazın ve Onayla'yı seçin. İşlem merkezi uygulama kısıtlama ayrıntılarını gösterir ve cihaz zaman çizelgesi yeni bir olay içerir.

Uygulama kısıtlaması onay bildiriminin ekran görüntüsü.

Uygulama kısıtlaması için cihaz kullanıcı bildirimi

Bir uygulama kısıtlandığında, kullanıcıya bir uygulamanın çalışmasının kısıtlandığını bildirmek için aşağıdaki bildirim görüntülenir:

Cihaz kullanıcısına gösterilen uygulama kısıtlama iletisinin ekran görüntüsü.

Not

Bildirim Windows Server 2016 ve Windows Server 2012 R2'de kullanılamaz.

Cihazları ağdan ayırın

Saldırının önem derecesine ve cihazın duyarlılığına bağlı olarak, cihazı ağdan yalıtmak isteyebilirsiniz. Cihaz yalıtımı, saldırganın güvenliği aşılmış cihazı denetlemesini ve veri sızdırma ve yanal hareket gibi başka etkinlikler gerçekleştirmesini önlemeye yardımcı olabilir.

Dikkat edilmesi gereken önemli noktalar:

  • Web proxy'leri kullanan ortamlarda (Ara Sunucu Otomatik Yapılandırması (PAC), WPAD veya statik/doğrudan ara sunucu yapılandırmaları dahil), cihazlar ağ yalıtımından kurtarılamayabilir. Bu gibi durumlarda seçmeli yalıtım kullanın. Seçmeli yalıtım kullanılırken, bu senaryodan kaçınmak için dışlama ayarları gerekmez.

  • Cihazları ağdan yalıtmak, istemci sürümü 101.98.84 ve üzeri için macOS için desteklenir. Eylemi çalıştırmak için canlı yanıtı da kullanabilirsiniz. Canlı yanıt hakkında daha fazla bilgi için Canlı yanıt kullanarak cihazlardaki varlıkları araştırma bölümüne bakın.

  • Tam yalıtım, Windows 11, Windows 10 sürüm 1703 ve sonraki sürümler, Windows Server 2012 R2 ve sonraki sürümler ile Azure Stack HCI işletim sistemi sürüm 23H2 ve sonraki sürümleri çalıştıran cihazlarda kullanılabilir.

  • Defender desteklenen tüm Windows işletim sistemlerinde, macOS ve Linux desteklenen sürümlerde pasif modda çalışırken cihazları ağdan yalıtmak desteklenir.

  • Cihaz yalıtımı özelliğini, Sistem gereksinimleri bölümünde listelenen Linux için desteklenen tüm Uç Nokta için Microsoft Defender sürümlerinde kullanabilirsiniz. Aşağıdaki önkoşulların etkinleştirildiğinden emin olun:

    • iptables
    • ip6tables
    • 5.x’ten düşük çekirdek sürümleri için CONFIG_NETFILTER, CONFIG_IP_NF_IPTABLES ve CONFIG_IP_NF_MATCH_OWNER ile, 5.x çekirdeğinden itibaren ise CONFIG_NETFILTER_XT_MATCH_OWNER ile Linux çekirdeği.
  • Seçmeli yalıtım, Windows 11, Windows 10 sürüm 1703 veya üzeri, R2 ve üzeri, Windows Server 2012 Azure Stack HCI OS, sürüm 23H2 ve üzeri ve macOS üzerinde çalışan cihazlar için kullanılabilir. Seçmeli yalıtım hakkında daha fazla bilgi için Yalıtım dışlamaları bölümüne bakın.

  • Bir cihazı yalıtırken yalnızca belirli işlemlere ve hedeflere izin verilir. Bu nedenle, tam VPN tünelinin arkasındaki cihazlar, cihaz yalıtıldıktan sonra Uç Nokta için Microsoft Defender bulut hizmetine erişemez. Uç Nokta için Microsoft Defender ve Microsoft Defender Virüsten Koruma'nın bulut tabanlı korumayla ilgili trafiği için bölünmüş tünelleme VPN'i kullanmanızı öneririz.

  • Bu özellik VPN bağlantısını destekler.

  • Size en az Active remediation actions rolü atanmış olmalıdır. Daha fazla bilgi için bkz. Rolleri oluşturma ve yönetme.

  • Cihaz grubu ayarlarına göre cihaza erişiminiz olmalıdır. Daha fazla bilgi için bkz. Cihaz gruplarını oluşturma ve yönetme.

  • Hem macOS hem de Linux yalıtımı için e-posta, mesajlaşma uygulaması ve diğer uygulamalar gibi dışlamalar desteklenmez.

  • Bir yönetici yalıtılmış cihazı değiştirdiğinde veya yeni iptable bir kural eklediğinde yalıtılmış bir cihaz yalıtımdan kaldırılır.

  • Microsoft Hyper-V üzerinde çalışan bir sunucuyu yalıtmak, sunucunun tüm alt sanal makinelerine yönelik ağ trafiğini engeller.

  • Cihaz yalıtımı yedi gün sonra otomatik olarak kaldırılır.

Cihaz yalıtımı özelliği, cihazı izlemeye devam eden Uç Nokta için Defender hizmetine bağlantıyı korurken güvenliği aşılmış cihazın ağ bağlantısını keser. Windows 10, sürüm 1709 veya sonraki sürümlerde, ağ yalıtım düzeyi üzerinde daha fazla denetim için seçmeli yalıtımı kullanabilirsiniz. Outlook ve Microsoft Teams bağlantısını etkinleştirmeyi de seçebilirsiniz.

Not

Cihazı istediğiniz zaman ağa yeniden bağlayabilirsiniz. Cihaz sayfasındaki düğme, Yalıtımdan serbest bırak olarak değişir. Bu aşamada, cihazı yalıtma ile aynı adımları uygulayabilirsiniz.

Bir cihaz, yalıtma eylemi gönderildiğinde etkin değilse veya çevrimdışıysa, Uç Nokta için Microsoft Defender yalıtmayı uygulamayı üç güne kadar yeniden dener. Cihaz bu süre içinde yeniden bağlanmazsa yalıtım yeniden denenmeyecektir ve cihaz etkin hale geldikten sonra yöneticiler yalıtım eylemini yeniden vermelidir.

Cihaz sayfasında Cihazı izole et seçeneğini belirledikten sonra bir yorum girin ve Onayla seçeneğini belirleyin. İşlem merkezi tarama bilgilerini gösterir ve cihaz zaman çizelgesi yeni bir olay içerir.

Yalıtılmış cihaz ayrıntıları sayfası

Not

Bildirim Windows dışı platformlarda kullanılamaz.

Cihazı yalıt - otomatik saldırı engelleme (Önizleme)

Kuruluşunuzdaki bir cihazın güvenliği tehlikeye atıldığında Uç Nokta için Microsoft Defender otomatik saldırı kesintisi kapsamında cihazı otomatik olarak yalıtabilir. Otomatik yalıtım, kuruluş üzerindeki etkisini azaltmaya ve saldırgan yanal hareketini sınırlamaya yardımcı olur. Ayrıca veri sızdırma ve fidye yazılımı yayılmasını önlemeye yardımcı olur. Bir cihaz otomatik olarak yalıtıldığında:

  • Güvenliği aşılmış cihazın ağ bağlantısı kesilerek kuruluş üzerinde daha fazla etki yaratma riski azaltılır.
  • Cihaz, cihazı izlemeye devam eden Uç Nokta için Microsoft Defender hizmetine bağlantıyı korur.

Not

Otomatik cihaz yalıtımı yalnızca Uç Nokta için Microsoft Defender tarafından eklenen ve yönetilen son kullanıcı iş istasyonlarında çalışır.

Bir cihazı el ile yalıtmak için bkz. Cihazları ağdan yalıtma.

Otomatik cihaz yalıtım eylemlerini görüntüleme

Otomatik yalıtım uygulandıktan sonra eylemi ve durumunu Defender portalında gözden geçirebilirsiniz:

  • İlgili olayı açın ve Etkinlikler sekmesini gözden geçirin.

    Etkinlikler sekmesinde otomatik cihaz yalıtımını görüntülemeyi gösteren ekran görüntüsü.

  • Etkilenen cihaz sayfasını açın ve cihaz yalıtım durumunu onaylayın.

  • Eylem geçmişini ve geçerli durumu gözden geçirmek için İşlem merkezini açın.

    İşlem merkezinde otomatik cihaz yalıtımını görüntülemeyi gösteren ekran görüntüsü.

Korumalar ve iş etkisi

Otomatik cihaz yalıtımını etkinleştirmeden veya otomatik cihaz yalıtımına yanıt vermeden önce aşağıdakileri göz önünde bulundurun:

  • Kapsamlı eylem: Yalıtım, geniş çapta ortam genelinde değil, olaya dahil olan belirli cihazları hedefler.
  • Zaman sınırlı yalıtım: Tanımlı bir zaman penceresinden sonra yalıtım otomatik olarak geri alınmalıdır. Ayrıca, inceleme ve düzeltme işlemlerini tamamladıktan sonra izolasyonu daha erken kaldırabilirsiniz.
  • Müşteri denetimi: Güvenlik operatörleri olay bağlamını gözden geçirebilir ve güvenli olduğunda yalıtımı serbest bırakmak da dahil olmak üzere izleme eylemleri gerçekleştirebilir.

İzolasyon dışlamaları ve otomatik saldırı engelleme dışlamaları

Otomatik cihaz yalıtımıyla ilgili iki tür dışlama vardır:

  • Seçmeli yalıtım dışlamaları: Yalıtılmış bir cihazda hangi işlemlerin ve ağ hedeflerinin erişilebilir kalacağını tanımlayın. Cihaz yalıtılmış durumdayken kritik iletişimleri (örneğin, yönetim araçları veya iş uygulamaları) korumak için bunları kullanın. Seçmeli yalıtım dışlamaları Windows 11, Windows 10 sürüm 1703 veya üzeri, Windows Server 2012 R2 ve üzeri, Azure Stack HCI OS, sürüm 23H2 ve üzeri ve macOS üzerinde çalışan cihazlar için kullanılabilir.
  • Otomatik saldırı kesintisi dışlamaları: Hangi cihazların veya varlıkların otomatik kesinti eylemlerinin dışında bırakılacağını tanımlayın. İş açısından kritik cihazların ilk etapta yalıtılmasını önlemek için bunları kullanın.

Not

Bir yalıtım dışlama kuralı tanımlandığında, otomatik saldırı kesintisi varsayılan olarak seçmeli yalıtımı kullanır ve cihazı yapılandırılan yalıtım dışlama kurallarına göre yalıtar.

Otomatik olarak yalıtılmış bir cihaz iş açısından kritikse hızlı doğrulama ve paydaş koordinasyonu önceliklerini belirleyin. Yalnızca uygun kontrol altına alma ve düzeltme adımlarının uygulamaya alındığını doğruladıktan sonra yalıtımı kaldırın. Kesintiyi tolere edemeyen cihazların yalıtılma olasılığını azaltmak için otomatik saldırı engelleme dışlamalarını kullanmayı göz önünde bulundurun.

Otomatik cihaz yalıtımını onaylama

Otomatik cihaz yalıtımının uygulandığını onaylamak için şu adımları izleyin:

  1. otomatik saldırı kesintisi tarafından oluşturulan ilgili olayı Microsoft Defender portalında açın.
  2. Hangi otomatik yanıt eylemlerinin uygulandığını görmek için Etkinlik sekmesini veya İşlem merkezini gözden geçirin.
  3. Etkilenen cihaz sayfasını açın ve cihaz durumunun yalıtılmış olduğunu gösterdiğini onaylayın.

Cihazı otomatik yalıtımdan serbest bırakma

Riski azalttıktan ve araştırmayı tamamladıktan sonra cihazı istediğiniz zaman kapsama alanından çıkarabilirsiniz:

  1. Cihaz envanterinden cihazı seçin veya cihaz sayfasını açın.
  2. Eylem menüsünden Yalıtımdan serbest bırak'ı seçin.

Cihazları serbest bırakma hakkında daha fazla bilgi için bkz. Cihazları ağdan yalıtma.

Not

Yalıtım beklenmedik bir şekilde kaldırılırsa, ortamınızda sınırlı bir geri alma penceresinin geçerli olup olmadığını denetleyin ve yayın olayının eylem geçmişini gözden geçirin.

Cihazları otomatik cihaz izolasyonundan hariç tutun

Belirli cihazları otomatik cihaz izolasyonundan politika uygulamaları ve hariç tutmalar kullanarak hariç tutabilirsiniz. Yeni bir cihaz etiketi oluşturun veya mevcut bir etiketi kullanın, etiketi hariç tutmak istediğiniz cihazlara atayın ve politika uygulamasını o etiket için Cihazı İzole Etme eylemini dışlayacak şekilde yapılandırın.

Detaylı talimatlar için bkz. Politika başvuruları ve istisnaları (Önizleme)

Cihazı İzole etme eylemi hariç tutulan Dışlamaları Yapılandır adımının ekran görüntüsü.

Otomatik saldırı bozulması, hariç tutulan bir cihazın tehlikede olduğunu tespit ettiğinde, Izole Cihaz eylemi gerçekleştirilmez. Eylem, Eylem merkezinde Atlandı durumuyla görünür ve cihaz normal şekilde çalışmaya devam eder.

Eylem merkezinde atlanan bir Cihazı İzole Etme eyleminin ekran görüntüsü.

Önemli

Eğer bir ihlal ve saldırı simülasyonu (BAS) veya başka bir güvenlik doğrulama egzersizi yürütüyorsanız, Cihazı İzole etme eylemini geçici olarak dışlamak isteyebilirsiniz. Bu dışlama, simüle edilen saldırının etkilenen cihazları otomatik olarak izole etmeden ilerlemesini sağlar.

Cihazı zorla yalıtımdan serbest bırakma

Cihaz yalıtımı özelliği, cihazları dış tehditlere karşı korumaya yönelik değerli bir araçtır. Ancak yalıtılmış cihazların yanıt vermemeye başladığı örnekler vardır.

Yanıt vermeyen yalıtılmış cihazları zorla yalıtımdan çıkarmak için çalıştırabileceğiniz indirilebilir bir betik vardır. Betik, Microsoft Defender portalındaki cihaz sayfasındaki bir bağlantı üzerinden kullanılabilir.

Not

  • Güvenlik Merkezi izinlerinde yönetici olan ve güvenlik ayarlarını yönetme iznine sahip kullanıcılar, cihazları zorla yalıtımdan çıkarabilir.
  • Betik yalnızca belirli bir cihaz için geçerlidir.
  • Betiğin süresi üç gün sonra dolar.

Cihazı yalıtımdan zorla serbest bırakmak için:

  1. Cihaz sayfasında, eylem menüsünden bir cihazı yalıtımdan zorla çıkarmak için Betiği indir seçeneğini belirleyin.

  2. Sağdaki bölmede Betiği indir'i seçin.

Cihazın zorla serbest bırakılması için asgari gereksinimler

Bir cihazı yalıtımdan zorla serbest bırakmak için cihazın Windows çalıştırıyor olması gerekir. Aşağıdaki sürümler desteklenir:

  • KB5023773 ile Windows 10 21H2 ve 22H2.
  • Windows 11 sürüm 21H2, KB5023774 yüklü tüm sürümleri.
  • Windows 11 22H2 sürümü, KB5023778 yüklü tüm sürümler.

Yalıtım için cihaz kullanıcı bildirimi

Bir cihaz yalıtılırken, kullanıcıya cihazın ağdan yalıtıldığını bildirmek için aşağıdaki bildirim görüntülenir:

Cihaz kullanıcısına gösterilen ağ bağlantısı yok iletisinin ekran görüntüsü.

Not

Bildirim Windows dışı platformlarda kullanılamaz.

Kritik varlıkları içerir

Kritik bir varlık tehlikeye atıldığında ve tehditleri yaymak için kullanıldığında, yayılmayı durdurmak zor olabilir. Üretkenlik kaybını önlemek için bu varlıkların çalışmaya devam etmesi gerekir. Uç Nokta için Microsoft Defender, kritik varlığı ayrıntılı olarak içerir. Varlığı çalışır durumda tutarken saldırının yayılmasını durdurur.

Saldırının otomatik olarak kesintiye uğratılması sayesinde Defender for Endpoint, kötü amaçlı bir cihazı işaretler ve rolünü belirler. Ardından, kritik varlığı kontrol altına almak için eşleşen bir ilke uygular. Bu sınırlama yalnızca belirli bağlantı noktalarını ve iletişim yönlerini engeller.

Kritik varlıkları cihaz veya IP sayfasındaki kritik varlık etiketine göre tanımlayabilirsiniz. Cihaz kapsama alanı denetleyicileri, DNS sunucuları ve DHCP sunucuları gibi kritik varlık türlerini destekler.

Ağdaki cihazları yalıtın

Yönetilmeyen, güvenliği ihlal edilmiş veya edilmiş olabilecek bir cihaz bulduğunuzda, cihazı ağdan izole edebilirsiniz. Bu, saldırının yanal olarak hareket etmesini önler. Bir cihazı yalıttığınızda, Defender for Endpoint’e eklenmiş tüm cihazlar bu cihazla olan gelen ve giden tüm iletişimi engeller. Güvenlik analisti tehdidi bulup düzeltirken kapsama, yakındaki cihazların korunmasına yardımcı olur.

Not

Uç Nokta için Microsoft Defender'e eklenmiş Windows 10 ve Windows Server 2019+ cihazlarda, yalıtılmış bir cihazla gelen ve giden iletişimin engellenmesi desteklenir.

Cihazlar kontrol altına aldıktan sonra, kapsanan cihazlardaki tehdidi en kısa sürede araştırmanızı ve düzeltmenizi öneririz. Düzeltmeden sonra cihazları kapsama alanından kaldırmanız gerekir.

Bir cihaz nasıl yalıtılır

Cihaz envanteri sayfasından bir cihaz içermek için şu adımları izleyin:

  1. Cihaz envanteri sayfasına gidin ve içerecek cihazı seçin.

  2. Cihaz açılır penceresindeki eylemler menüsünden Cihazı yalıt seçin.

    Cihaz içer açılan iletisinin ekran görüntüsü.

  3. Cihazı içer açılan penceresinde bir açıklama yazın ve Onayla'yı seçin.

    Contain Device menü öğesinin ekran görüntüsü.

Önemli

Çok fazla sayıda cihaz içermesi, Uç Nokta ile eklenen cihazlar için Defender'da performans sorunlarına neden olabilir. Microsoft, herhangi bir sorunu önlemek için herhangi bir zamanda en fazla 100 cihaz içermesini önerir.

Cihaz sayfasından bir cihaz ekleme

Bir cihaz, cihaz sayfasında eylem çubuğundan Cihazı yalıt seçilerek de yalıtılabilir:

Cihaz sayfasındaki

Not

Yeni yalıtılan bir cihazla ilgili ayrıntıların, Uç Nokta için Microsoft Defender’e eklenmiş cihazlara ulaşması 5 dakika kadar sürebilir.

Önemli

  • İzole edilen bir cihaz IP adresini değiştirirse, Uç Nokta için Microsoft Defender’e eklenmiş tüm cihazlar bu değişikliği algılar ve yeni IP adresiyle olan iletişimi engellemeye başlar. Özgün IP adresi artık engellenmez (Bu değişiklikleri görmek 5 dakika kadar sürebilir).
  • Kapsanan cihazın IP'sinin ağdaki başka bir cihaz tarafından kullanıldığı durumlarda, cihazı içerirken gelişmiş avcılık bağlantısını içeren bir uyarı (önceden doldurulmuş sorguyla) görüntülenir. Bu, cihazı kapsamaya devam etmek istiyorsanız bilinçli bir karar vermenize yardımcı olmak için aynı IP'yi kullanan diğer cihazlara görünürlük sağlar.
  • Kapsanan cihazın bir ağ cihazı olduğu durumlarda, kapsamanın ağ bağlantısı sorunlarına (örneğin, varsayılan ağ geçidi olarak davranan bir yönlendirici içeren) neden olabileceğini belirten bir iletiyle birlikte bir uyarı görüntülenir. Bu noktada, cihazı içerip içermemeyi seçebilirsiniz.

Bir cihazı yalıtıma aldıktan sonra sonuç beklediğiniz gibi değilse, Defender for Endpoint’e eklenen cihazlarda Temel Filtreleme Altyapısı (BFE) hizmetinin etkin olduğundan emin olun.

Bir cihaz içermeyi durdur

İstediğiniz zaman cihaz içermeyi durdurabilirsiniz.

  1. Cihaz envanterinden cihazı seçin veya cihaz sayfasını açın.

  2. Eylemler menüsünden Karantinadan çıkar seçeneğini belirleyin. Kapsama alanından serbest bırakmak, cihazın ağa olan bağlantısını geri yükler.

Keşfedilmemiş cihazların IP adreslerini içerir

Önemli

Bu makaledeki bazı bilgiler, ticari olarak yayınlanmadan önce önemli ölçüde değiştirilebilen önceden yayımlanmış ürünle ilgilidir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.

Uç Nokta için Defender, keşfedilmemiş veya eklenmemiş cihazlara bağlı IP adresleri de içerebilir. IP adresinin bulunması, saldırganların saldırıları diğer cihazlara yaymalarını engeller. Bir IP adresi engellendiğinde, sisteme dahil edilen tüm cihazlar bu IP adresini kullanan cihazlarla olan gelen ve giden trafiği engeller.

Not

Defender for Endpoint’e eklenmiş Windows 10, Windows 11, Windows Server 2012 R2 ve Windows Server 2016 cihazlarda, karantinaya alınmış bir cihazla gelen ve giden iletişimin engellenmesi desteklenir.

Keşfedilmemiş cihazlarla veya Uç Nokta için Defender'a eklenmeyen cihazlarla ilişkilendirilmiş bir IP adresinin bulunması otomatik saldırı kesintisi yoluyla otomatik olarak gerçekleştirilir. Defender for Endpoint, IP adresinin henüz keşfedilmemiş bir cihazla veya kaydedilmemiş bir cihazla ilişkili olduğunu algıladığında, IP’yi yalıtma ilkesi kötü amaçlı IP adresini otomatik olarak engeller.

Eylemin uygulandığını belirten bir ileti ilgili olay, cihaz veya IP sayfasında görünür. İşte bir örnek.

Olay grafiğinde kapsanan bir IP adresini vurgulayan ekran görüntüsü.

BIR IP adresi eklendikten sonra eylemi İşlem merkezinin Geçmiş görünümünde görüntüleyebilirsiniz. Eylemin ne zaman gerçekleştiğini görebilir ve içerdiği IP adreslerini belirleyebilirsiniz.

İşlem merkezindeki kapsanan IP adresinin ekran görüntüsü.

Kapsanan IP adresi bir olayın parçasıysa, olay grafiğinde ve olayınkanıt ve yanıt sekmesinde bir gösterge bulunur. İşte bir örnek.

Olayın Kanıt ve yanıt sekmesinde bulunan bir IP adresini vurgulayan ekran görüntüsü.

İstediğiniz zaman bir IP adresinin kapsamasını durdurabilirsiniz. Yalıtımı durdurmak için Eylem merkezindeIP’yi Yalıt eylemini seçin. Açılır menüden Undo'yu seçin. Bu eylem, IP adresinin ağ bağlantısını geri yükler.

Bir kullanıcıyı ağdan yalıt

Ağınızdaki bir kimliğin güvenliği aşılmış olabilirse, bu kimliğin ağa ve farklı uç noktalara erişmesini engellemeniz gerekir. Uç Nokta için Defender bir kimlik içerebilir, erişimi engelleyebilir ve saldırıların( özellikle fidye yazılımı) önlenmesine yardımcı olabilir. Bir kimlik denetim altına alındığında, Defender for Endpoint’e eklenmiş tüm desteklenen cihazlar saldırıyla ilgili protokollerde (ağ oturum açma işlemleri, RPC, SMB, RDP) gelen trafiği engeller. Cihazlar ayrıca devam eden uzak oturumları sonlandırır ve ilgili tüm işlemler dâhil olmak üzere mevcut RDP bağlantılarındaki oturumları kapatır. Normal trafik normal şekilde akmaya devam eder. Bir kimliğin bulunması, bir saldırının etkisini azaltmaya önemli ölçüde yardımcı olabilir. Bir kimlik kontrol altına alındığında, güvenlik operasyonları analistleri ele geçirilmiş kimliğe yönelik tehdidin yerini tespit etmek, onu tanımlamak ve etkisini gidermek için ek zaman kazanır. Otomatik saldırı kesintisi tarafından kapsandıktan sonra, bir kullanıcı önümüzdeki beş gün içinde kapsama alanından otomatik olarak kaldırılır.

Kullanıcı önemli notlarını içerir

  • Uç Nokta için Defender, uç nokta katmanında kullanıcı yalıtımını uygular ve kimlik sağlayıcısındaki hesabı devre dışı bırakmaz. Uç Nokta için Defender, korumalı cihazlarda güvenliği aşılmış kimliklerin saldırganların kullanımını engeller ve kimlik doğrulama tabanlı erişimi, dosya sistemi erişimini ve ağ iletişim yollarını sınırlar. Bu eylem denetimleri ayrıntılı düzeyde uygular, böylece Microsoft saldırıyla ilgili etkinlikleri hedefleyebilir ve mümkün olduğunda normal iş iletişimlerini koruyabilir.
  • Kullanıcıyı sınırlama eylemi, öngörücü koruma (Önizleme) tarafından tetiklendiğinde, kısıtlamaları daha seçici bir şekilde uygular ve tahmin mantığı aracılığıyla yüksek riskli olarak belirlenen kullanıcılara odaklanır. Öngörülü korumadaki contain eylemi, mevcut oturumları sonlandırmak yerine yeni oturumları engeller.
  • Bir bütün olarak tahmine dayalı koruma özelliği Önizleme aşamasındayken, bu eylem hem saldırı kesintisi hem de tahmine dayalı koruma tarafından tetiklendiğinde genel olarak kullanılabilir.
  • "İzole edilmiş" bir kullanıcıyla gelen iletişimin engellenmesi, Uç Nokta için Microsoft Defender'e dahil edilmiş Windows 10 ve 11 cihazlarında (Sense sürümü 8740 ve üzeri), Windows Server 2019 ve üzeri cihazlarda ve modern aracı yüklü Windows Server 2012 R2 ve 2016'da desteklenir.
  • Önemli: Etki alanı denetleyicisinde kullanıcı içerme eylemi zorunlu kılındıktan sonra, Varsayılan Etki Alanı Denetleyicisi ilkesinde bir GPO güncelleştirmesi başlatır. GPO değişikliği, ortamınızdaki etki alanı denetleyicileri arasında eşitleme başlatır. Bu beklenen bir davranıştır ve ortamınızı AD GPO değişiklikleri için izlerseniz, bu tür değişiklikler size bildirilebilir. Kullanıcıyı yalıt işlemi geri alındığında, GPO değişiklikleri önceki durumuna geri döner ve bu da ortamınızda yeni bir AD GPO eşitlemesi başlatır. Etki alanı denetleyicilerinde güvenlik ilkelerini birleştirme hakkında daha fazla bilgi edinin.

Bir kullanıcı nasıl sınırlandırılır

Şu anda, kullanıcıları yalıtma işlemi yalnızca otomatik saldırı kesintisi aracılığıyla gerçekleştirilebilir. Microsoft, bir kullanıcının ele geçirildiğini tespit ettiğinde "Kullanıcıyı Yalıt" ilkesi otomatik olarak uygulanır.

Kullanıcı eylemlerini görüntüleyin

Bir kullanıcı içerildikten sonra eylemi İşlem Merkezi'nin Geçmiş görünümünde görüntüleyebilirsiniz. İşlem Merkezi Geçmişi görünümünde, eylemin ne zaman gerçekleştiğini ve kuruluşunuzdaki hangi kullanıcıların yer aldığına bakabilirsiniz:

İşlem merkezindeki kullanıcı eyleminin ekran görüntüsü.

Ayrıca, bir kimlik "denetim altına alınmış" olarak kabul edildikten sonra, bu kullanıcı Defender for Endpoint tarafından engellenir ve Defender for Endpoint'e eklenmiş desteklenen herhangi bir cihaz üzerinde veya bu cihaza karşı kötü amaçlı yanal hareket ya da uzaktan şifreleme gerçekleştiremez. Bu bloklar, güvenliği aşılmış kullanıcının erişim girişiminde bulunduğu cihazları ve olası saldırı tekniklerini hızla görmenize yardımcı olacak uyarılar olarak gösterilir:

Yanal hareket bloğu olayı içeren bir kullanıcının ekran görüntüsü.

Kullanıcı içerme eyleminin ve diğer eylemlerin geçerli durumunu görüntülemek için Etkinlikler sekmesinde (Önizleme) Eylem durumunu izleme bölümüne bakın.

Kullanıcı eylemlerini dahil etmeyi geri al

İpucu

Kullanıcı denetim altına alma eylemlerini geri almak için Global Administrator* rolüne Microsoft Entra permissions içinde üyelik gerekir.

* Microsoft, en az ayrıcalık ilkesini kesinlikle savunur. Hesapların yalnızca görevlerini gerçekleştirmek için gereken minimum izinleri ataması, güvenlik risklerini azaltmaya yardımcı olur ve kuruluşunuzun genel korumasını güçlendirir. Genel Yönetici, acil durum senaryolarıyla veya farklı bir rol kullanamıyorsanız sınırlamanız gereken yüksek ayrıcalıklı bir roldür.

İstediğiniz zaman bir kullanıcı üzerinde blokları ve kapsamayı serbest bırakabilirsiniz:

  1. İşlem merkezi içindeki Kullanıcıyı yalıt eylemini seçin. Yan bölmede Geri Al'ı seçin.

  2. Kullanıcı envanterinden, Olay sayfası yan bölmesinden veya uyarı yan bölmesinden kullanıcıyı seçin ve Geri Al'ı seçin.

Bu eylem kullanıcının ağ bağlantısını geri yükler.

İşlem Merkezindeki geri alma seçeneğini gösteren ekran görüntüsü.

Kullanıcı İçeren araştırma özellikleri

Bir kullanıcı kapsandıktan sonra, güvenliği aşılmış kullanıcının engellediği eylemleri görüntüleyerek olası tehdidi araştırabilirsiniz. Cihaz zaman çizelgesi görünümünde, protokol ve arabirim ayrıntı düzeyi dahil olmak üzere belirli olaylar hakkındaki bilgileri ve bununla ilişkili ilgili MITRE Tekniğini görebilirsiniz.

Kapsanan bir kullanıcının engellenen olay ayrıntılarının ekran görüntüsü.

Ayrıca, gelişmiş avcılığı kullanarak araştırmayı genişletebilirsiniz. Tabloda içerenDeviceEvents ile başlayan herhangi bir eylem türünü arayın. Daha sonra, kuruluşunuzdaki Kullanıcıyı İçerir ile ilgili olarak tüm farklı tekil engelleme olaylarını görüntüleyebilir, her bloğun bağlamını ayrıntılı bir şekilde ele alabilir ve bu olaylarla ilişkili farklı varlıkları ve teknikleri ayıklayabilirsiniz.

Kullanıcı içerik olayları için gelişmiş avcılık ekran görüntüsü.

GPO sağlamlaştırma - tahmine dayalı koruma (Önizleme)

Tahmine dayalı koruma (Önizleme) özelliği, Uç Nokta için Defender GPO sağlamlaştırma eylemini uygulamasına olanak tanır. GPO sağlamlaştırması, yüksek riskli cihazlarda yeni Grup İlkesi Nesnesi ilkelerinin uygulanmasını geçici olarak engeller. Bu, değişiklikleri anahtar ayarlarında sınırlayarak güvenliğin aşılmasını önlemeye yardımcı olur.

Tahmine dayalı korumadan daha iyi sonuçlar almak için Kimlik için Microsoft Defender algılayıcısını kullanın. Daha fazla bilgi için bkz. Kimlik için Microsoft Defender ile tahmine dayalı korumayı zenginleştirme.

Eylem uygulandıktan sonra, olay grafiğindeki etkisini görüntüleyebilir, İşlem merkezinde izleyebilir ve gelişmiş avlanma ile araştırabilirsiniz. Daha fazla bilgi için bkz. Tahmine dayalı koruma eylemlerini yönetme.

Safeboot sağlamlaştırma - tahmine dayalı koruma (Önizleme)

Tahmine dayalı koruma (Önizleme) özelliğinin bir parçası olarak Uç Nokta için Defender, Safeboot sağlamlaştırma eylemini otomatik olarak uygular. Safeboot sağlamlaştırma, yüksek risk riskiyle karşı karşıya olduğu tahmin edilen cihazlarda daha katı önyükleme ayarları zorunlu kılarak cihazların gizliliğinin tehlikeye atılmasını engellemeye yardımcı olur.

Tahmine dayalı koruma eylemlerini zenginleştirmek için ortamınızda Kimlik için Microsoft Defender algılayıcısını kullanmanızı öneririz. Daha fazla bilgi için bkz. Kimlik için Microsoft Defender ile tahmine dayalı korumayı zenginleştirme.

Eylem uygulandıktan sonra olay grafiğinde eylem etkisini görüntüleyebilir, İşlem merkezindeki eylemleri izleyebilir ve gelişmiş avcılığı kullanarak daha fazla araştırma yapabilirsiniz. Daha fazla bilgi için bkz. Tahmine dayalı koruma eylemlerini yönetme.

Safeboot sağlamlaştırma eyleminin ve diğer eylemlerin geçerli durumunu görüntülemek için Etkinlikler sekmesinde (Önizleme) Eylem durumunu izleme bölümüne bakın.

Tehdit uzmanına danışın

Gizliliği tehlikeye girmiş veya risk altında olabilecek bir cihaz hakkında daha fazla içgörü için Microsoft tehdit uzmanına başvurabilirsiniz. Microsoft Tehdit Uzmanları, zamanında ve doğru yanıt vermek için Defender portalı üzerinden doğrudan sizinle birlikte çalışır. Uzmanlar, portal panonuzda gösterilen karmaşık tehditleri, hedeflenen saldırı uyarılarını ve tehdit bilgilerini anlamanıza yardımcı olur.

Ayrıntılar için bkz . Uç Nokta Saldırısı Bildirimlerini yapılandırma ve yönetme .

Etkinlik ayrıntılarını ve durumunu denetleme

İşlem merkezi (https://security.microsoft.com/action-center), bir cihazda veya dosyada gerçekleştirilen eylemler hakkında bilgi sağlar. Aşağıdaki ayrıntıları görüntüleyebilirsiniz:

  • Araştırma paketleri koleksiyonu
  • Virüsten koruma taraması
  • Uygulama kısıtlaması
  • Cihaz yalıtımı

Gönderme tarihi/saati, kullanıcı gönderme ve eylemin başarılı veya başarısız olup olmadığını gibi diğer tüm ilgili ayrıntılar da gösterilir.

İşlem merkezinin eylem ayrıntılarını içeren ekran görüntüsü.

Olay sayfasındaki Etkinlikler sekmesi , olay yanıtının bir parçası olarak gerçekleştirilen eylemlerin ayrıntılarını ve durumunu gösterir. Daha fazla bilgi için Etkinlikler sekmesinde (Önizleme) eylem durumunu izleme bölümüne bakın.