Microsoft Defender'da Defender for Identity bildirimleri

Not

Defender for Identity bildirimleri şu anda yalnızca Defender for Identity algılayıcısının 2.x sürümü tarafından desteklenmektedir.

Kimlik için Microsoft Defender, sistem durumu sorunlarına ve güvenlik uyarılarına ilişkin bildirimleri e-posta bildirimleri aracılığıyla ya da bir Syslog sunucusuna gönderir.

Bu makalede, algılanan sistem durumu sorunlarını veya güvenlik uyarılarını fark etmeniz için Kimlik için Defender bildirimlerinin nasıl yapılandırıldığı açıklanır.

İpucu

E-posta veya Syslog bildirimlerine ek olarak, SOC yöneticilerinin tüm uyarıları tek bir portalda görüntülemek için Microsoft Sentinel kullanmasını öneririz. Daha fazla bilgi için bkz. Microsoft Sentinel ile Microsoft Defender XDR tümleştirmesi. Diğer SIEM araçlarını tümleştirmek için bkz. SIEM araçlarınızı Microsoft Defender XDR ile tümleştirme.

E-posta bildirimlerini yapılandırma

Kimlik durumu sorunları için Defender e-posta bildirimlerini yapılandırmak için aşağıdaki yordamı kullanın.

  1. Microsoft Defender'daSettings>Identities'i seçin.

  2. Bildirimler'in altında Sistem durumu sorunları bildirimleri'ni seçin.

  3. Alıcı e-postası ekle bölümünde, e-posta bildirimlerini almak istediğiniz e-posta adreslerini girin ve + Ekle'yi seçin.

Defender for Identity bir sistem durumu sorunu algıladığında, yapılandırılmış alıcılar ayrıntıları içeren ve daha fazla bilgi için Microsoft Defender XDR’ye bağlantı veren bir e-posta bildirimi alır.

Not

Olaylar hakkında e-posta bildirimleri almak için yeni ve mevcut bildirim kuralları amacıyla Defender XDR Ayarları altındaki E-posta Bildirimleri sayfasını kullanın. Defender XDR'da olay e-posta bildirimleri hakkında daha fazla bilgi edinin.

Syslog bildirimlerini yapılandırma

Defender for Identity’yi, sistem durumu sorunlarını ve güvenlik olaylarını yapılandırılmış bir sensör aracılığıyla bir Syslog sunucusuna gönderecek şekilde yapılandırabilirsiniz.

Olaylar Kimlik için Defender hizmetinden doğrudan Syslog sunucunuza gönderilmez, yalnızca algılayıcı üzerinden gönderilir.

İpucu

Syslog'u TLS modunda kullanıyorsanız, bu yordamı tamamlamadan önce gerekli sertifikaları belirlenen algılayıcıya yükleyin.

Syslog bildirimlerini yapılandırmak için:

  1. Microsoft Defender XDR'de Ayarlar>Kimlikler'i seçin.

  2. Bildirimler bölümünden Syslog bildirimlerini seçin, ardından Syslog servis seçeneğini açın.

  3. Syslog hizmeti bölmesini açmak için Hizmeti yapılandır'ı seçin.

  4. Aşağıdaki ayrıntıları girin:

    • Algılayıcı: Syslog sunucusuna bildirim göndermek istediğiniz algılayıcıyı seçin.
    • Hizmet uç noktası ve Bağlantı Noktası: Syslog sunucusu için IP adresini veya tam etki alanı adını (FQDN) girin ve ardından bağlantı noktası numarasını girin. Yalnızca bir Syslog uç noktası yapılandırabilirsiniz.
    • Aktarım: Aktarım protokollerini (TCP veya UDP) seçin.
    • Biçim: Biçimi seçin (RFC 3164 veya RFC 5424).
  5. Send test SIEM bildirimi seçeneğini seçin ve mesajın Syslog altyapı çözümünde alındığını doğrulayın.

  6. Testin çalıştığını onayladıktan sonra Kaydet'i seçin.

  7. Syslog hizmetini yapılandırdıktan sonra Aşağıdakiler dahil olmak üzere Syslog sunucunuza gönderilecek bildirim türlerini seçin:

    • Yeni bir güvenlik uyarısı algılandı
    • Mevcut bir güvenlik uyarısı güncelleştirildi
    • Yeni bir sağlık sorunu algılandı

Defender for Identity SIEM günlükleri için otomasyon betikleri oluşturma

Defender for Identity SIEM logları için otomasyon betikleri oluştururken, uyarı türünü belirlemek için externalId alanını kullanın. Uyarı isimleri zamanla değişebilir, ancak her uyarının dış Kimliği aynı kalır. Daha fazla bilgi için Defender for Identity SIEM günlük başvurusu bölümüne bakın.

Defender for Identity bağımsız sensörünüzde SIEM olaylarını dinleyin.