Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Not
Defender for Identity bildirimleri şu anda yalnızca Defender for Identity algılayıcısının 2.x sürümü tarafından desteklenmektedir.
Kimlik için Microsoft Defender, sistem durumu sorunlarına ve güvenlik uyarılarına ilişkin bildirimleri e-posta bildirimleri aracılığıyla ya da bir Syslog sunucusuna gönderir.
Bu makalede, algılanan sistem durumu sorunlarını veya güvenlik uyarılarını fark etmeniz için Kimlik için Defender bildirimlerinin nasıl yapılandırıldığı açıklanır.
İpucu
E-posta veya Syslog bildirimlerine ek olarak, SOC yöneticilerinin tüm uyarıları tek bir portalda görüntülemek için Microsoft Sentinel kullanmasını öneririz. Daha fazla bilgi için bkz. Microsoft Sentinel ile Microsoft Defender XDR tümleştirmesi. Diğer SIEM araçlarını tümleştirmek için bkz. SIEM araçlarınızı Microsoft Defender XDR ile tümleştirme.
E-posta bildirimlerini yapılandırma
Kimlik durumu sorunları için Defender e-posta bildirimlerini yapılandırmak için aşağıdaki yordamı kullanın.
Microsoft Defender XDR'de Ayarlar>Kimlikler'i seçin.
Bildirimler'in altında Sistem durumu sorunları bildirimleri'ni seçin.
Alıcı e-postası ekle bölümünde, e-posta bildirimlerini almak istediğiniz e-posta adreslerini girin ve + Ekle'yi seçin.
Defender for Identity bir sistem durumu sorunu algıladığında, yapılandırılmış alıcılar ayrıntıları içeren ve daha fazla bilgi için Microsoft Defender XDR’ye bağlantı veren bir e-posta bildirimi alır.
Not
Olaylar hakkında e-posta bildirimleri almak için yeni ve mevcut bildirim kuralları amacıyla Defender XDR Ayarları altındaki E-posta Bildirimleri sayfasını kullanın. Defender XDR'da olay e-posta bildirimleri hakkında daha fazla bilgi edinin.
Syslog bildirimlerini yapılandırma
Defender for Identity’yi, sistem durumu sorunlarını ve güvenlik olaylarını yapılandırılmış bir sensör aracılığıyla bir Syslog sunucusuna gönderecek şekilde yapılandırabilirsiniz.
Olaylar Kimlik için Defender hizmetinden doğrudan Syslog sunucunuza gönderilmez, yalnızca algılayıcı üzerinden gönderilir.
İpucu
Syslog'u TLS modunda kullanıyorsanız, bu yordamı tamamlamadan önce gerekli sertifikaları belirlenen algılayıcıya yükleyin.
Syslog bildirimlerini yapılandırmak için:
Microsoft Defender XDR'de Ayarlar>Kimlikler öğesini seçin.
Bildirimler'in altında Syslog bildirimleri'ni seçin ve ardından Syslog hizmeti seçeneğini açın.
Syslog hizmeti bölmesini açmak için Hizmeti yapılandır'ı seçin.
Aşağıdaki ayrıntıları girin:
- Algılayıcı: Syslog sunucusuna bildirim göndermek istediğiniz algılayıcıyı seçin.
- Hizmet uç noktası ve Bağlantı Noktası: Syslog sunucusu için IP adresini veya tam etki alanı adını (FQDN) girin ve ardından bağlantı noktası numarasını girin. Yalnızca bir Syslog uç noktası yapılandırabilirsiniz.
- Aktarım: Aktarım protokollerini (TCP veya UDP) seçin.
- Biçim: Biçimi seçin (RFC 3164 veya RFC 5424).
Test SIEM bildirimi gönder'i seçin ve ardından iletinin Syslog altyapı çözümünüzde alındığını doğrulayın.
Testin çalıştığını onayladıktan sonra Kaydet'i seçin.
Syslog hizmetini yapılandırdıktan sonra Aşağıdakiler dahil olmak üzere Syslog sunucunuza gönderilecek bildirim türlerini seçin:
- Yeni bir güvenlik uyarısı algılandı
- Mevcut bir güvenlik uyarısı güncelleştirildi
- Yeni bir sağlık sorunu algılandı
İpucu
SYSlog ile TLS modunda çalışırken, belirtilen algılayıcıya gerekli sertifikaları yüklediğinizden emin olun.
Defender for Identity SIEM günlükleri için otomasyon betikleri oluşturma
Kimlik için Defender SIEM günlükleri için otomasyon betikleri oluşturuyorsanız, uyarı adını kullanmak yerine uyarı türünü tanımlamak için externalId alanını kullanmanızı öneririz.
Uyarı adları zaman zaman değiştirilebilir ancak her uyarının externalId değeri kalıcı olur. Daha fazla bilgi için Defender for Identity SIEM günlük başvurusu bölümüne bakın.
İlgili içerik
Daha fazla bilgi için bkz. Olay koleksiyonunu yapılandırma.