Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Uyarılar kuyruğu, ağınızdaki kimliklerden işaretlenen uyarıların listesini gösterir. Varsayılan olarak, kuyruk son yedi gün içinde görülen uyarıları gruplandırılmış bir görünümde görüntüler. En son uyarılar listenin en üstünde gösterilir ve en son uyarıları ilk olarak görmenize yardımcı olur.
Bu makalede, Kimlik için Microsoft Defender güvenlik uyarılarını görüntüleme, filtreleme, araştırma, sınıflandırma ve yönetme işlemleri açıklanmaktadır.
Uyarı sırasını görüntüleme
Microsoft Defender portalındaOlaylar & uyarılar'a ve ardından Uyarılar'a gidin.
Son yedi güne ait uyarılar aşağıdaki bilgilerle görüntülenir:
- Uyarı adı
- Etiketler
- Önem derecesi
- Araştırma durumu
- Durum
- Kategori
- Algılama kaynağı
- Etkilenen varlıklar
- İlk etkinlik
- Son etkinlik
Uyarı kuyruğu görünümünü özelleştirme
Uyarı kuyruğunun görünümünü birkaç şekilde özelleştirebilirsiniz. Sayfanın üst kısmındaki araçları kullanarak şunları yapabilirsiniz:
- Sütunları eklemek veya kaldırmak için görünümü özelleştirin.
- Filtre uygulama.
- Süreyi özelleştirin. 1 Gün, 3 Gün, 1 Hafta, 30 Gün ve 6 Ay gibi belirli bir süre için uyarıları görüntüleyin.
- Ayrıntılı bir Excel raporunu analiz için dışarı aktarın.
Uyarılar görünümünü filtreleme
Uyarıların daha odaklanmış bir görünümünü elde etmek için aşağıdaki filtreleri uygulayabilirsiniz.
| Uyarı | Açıklama |
|---|---|
| Önem Derecesi | Uyarı önem derecesi, saldırganın ne kadar erişime sahip olabileceği, saldırının başarılı olması durumunda olası etki ve uyarının gerçek bir pozitif olma olasılığı gibi çeşitli faktörlere dayanır. Uyarı türlerinin ve bunların atanmış önem düzeylerinin tam listesi için Güvenlik uyarısı adı eşleme ve benzersiz dış kimlikler makalesine bakın |
| Durum | Uyarı listesini Durumlarına göre filtrelemeyi seçebilirsiniz. Örneğin, yalnızca Yeni, Devam Ediyor veya Çözümlendi uyarılarını gösterecek şekilde filtreleyebilirsiniz. |
| Algılama kaynakları | Uyarıları aşağıdaki Algılama kaynaklarına göre filtreleyebilirsiniz: Kimlik için Microsoft Defender veya Microsoft Defender XDR |
| Etiketler | Uyarılara atanan etiketlere göre uyarıları filtreleyebilirsiniz. |
Uyarı görüntüleme
Aşağıdakilerden herhangi birinden uyarı adını seçerek birden çok konumdan tek tek uyarılara erişebilirsiniz:
- Uyarılar sayfası
- Olaylar sayfası
- Kimlikler sayfası
- Tek tek Cihazların sayfaları
- Gelişmiş avcılık sayfası
Uyarılar sayfası
Uyarılar sayfası, ayrıntılı bir uyarı hikayesi oluşturmak için seçilen uyarıyla ilgili saldırı sinyallerini ve uyarıları birleştirerek uyarının bağlamını sağlar. Uyarılar sayfası, uyarıları hızla önceliklendirmenize, araştırmanıza ve etkin eylemler gerçekleştirmenize yardımcı olur.
Not
Kimlik için Microsoft Defender uyarılar şu anda Microsoft Defender portalında iki farklı düzende görünür. Uyarı görünümlerinde farklı bilgiler gösteriliyor olsa da, tüm uyarılar Kimlik için Defender tarafından toplanan verileri temel alır. Gösterilen düzen ve bilgi farklılıkları, Microsoft Defender ürünler arasında birleşik bir uyarı deneyimine devam eden geçişin bir parçasıdır.
Hem Kimlik için Defender hem de Defender XDR uyarılarını görüntülemek için Filtre'yi seçin, ardından Hizmet kaynakları'nın altında Kimlik için Microsoft Defender ve Defender XDR'ı seçin ve Uygula'yı seçin:
Kimlik için Microsoft Defender uyarıları
Sayfanın en üstünde, uyarının Hesaplar, Hedef Ana Bilgisayar ve Kaynak Ana Bilgisayar bölümleri vardır. Uyarıya bağlı olarak ek konaklar, hesaplar, IP adresleri, etki alanları ve güvenlik grupları hakkındaki ayrıntıları görebilirsiniz. İlgili varlıklar hakkında daha fazla ayrıntı almak için bunlardan herhangi birini seçin.
-
Uyarı hikayesi bölümü, uyarının ayrıntılarını içeren eksiksiz bir hikaye sağlamak için bilgi verir. Uyarı hikayesi iki bölüme ayrılmıştır:
- Olanlar uyarının zaman çizelgesini ve uyarıya dahil olan varlıkları içerir.
- Uyarı grafı , uyarıya dahil olan varlıklar ve bunların ilişkileri de dahil olmak üzere uyarının görsel bir gösterimini sağlar. Grafik, varlıkların nasıl bağlandıklarını ve uyarıyla nasıl ilişkili olduklarını anlamanıza yardımcı olur.
- Önemli bilgiler uyarı araştırmasını destekleyen teknik bağlam sağlar. Etkinliğin beklenen veya şüpheli olup olmadığını doğrulamak ve olayı içermek veya ilerletmek için hangi eylemlerin gerçekleştirildiğine karar vermek için bu bilgileri kullanabilirsiniz.
- Etkinlik ayrıntıları zaman damgası, temel nesne, arama kapsamı ve uyarı hakkındaki diğer ayrıntılar da dahil olmak üzere ayrıntılı bilgiler sağlar.
- Sayfanın sağ tarafındaki ayrıntılar bölmesi Uyarı ayrıntıları, Açıklamalar & geçmişi gibi uyarı hakkında ek bilgiler sağlar. Ayrıntılar bölmesi aşağıdakiler gibi ek seçenekler de sağlar:
- Uyarıyı yönetme
- Uyarıyı dışarı aktarma
- Uyarıyı başka bir olaya taşı
- Uyarıyı sınıflandırma
Microsoft Defender XDR uyarıları
Sayfanın en üstünde, uyarının Hesaplar, Hedef Ana Bilgisayar ve Kaynak Ana Bilgisayar bölümleri vardır. Uyarıya bağlı olarak ek konaklar, hesaplar, IP adresleri, etki alanları ve güvenlik grupları hakkındaki ayrıntılar için düğmeler görebilirsiniz. İlgili varlıklar hakkında daha fazla ayrıntı almak için bunlardan herhangi birini seçin.
-
Uyarı hikayesi bölümü, uyarının ayrıntılarını içeren eksiksiz bir hikaye sağlamak için bilgi verir. Uyarı hikayesi iki bölüme ayrılmıştır:
- Olanlar uyarının zaman çizelgesini ve uyarıya dahil olan varlıkları içerir.
- Sayfanın sağ tarafındaki ayrıntılar bölmesi Uyarı ayrıntıları, Açıklamalar & geçmişi gibi uyarı hakkında ek bilgiler sağlar. Ayrıntılar bölmesi aşağıdakiler gibi ek seçenekler de sağlar:
- Uyarıyı yönetme
- Uyarıyı başka bir olaya taşı
- Uyarıyı sınıflandırma
Güvenlik uyarılarını yönetin
Uyarı seçildiğinde Uyarı yönetimi bölmesi açılır ve burada aşağıdaki eylemleri gerçekleştirebilirsiniz:
Uyarının durumunu değiştirme
Araştırmanız ilerledikçe durumlarını değiştirerek uyarıları Yeni, Devam Ediyor veya Çözümlendi olarak kategorilere ayırabilirsiniz. Bu, ekibinizin uyarılara nasıl yanıt vereceğini düzenlemenize ve yönetmenize yardımcı olur. Örneğin, bir ekip lideri tüm Yeni uyarıları gözden geçirebilir ve bunları daha fazla analiz için Devam Ediyor kuyruğuna atamaya karar verebilir. Ekip lideri, uyarının zararsız olduğunu veya ilgisiz bir cihazdan (örneğin bir güvenlik yöneticisine ait) geldiğini veya daha önceki bir uyarı aracılığıyla ele alındığını biliyorsa uyarıyı Çözümlenmiş kuyruğuna atayabilir.
Uyarıyı başka bir olaya taşıma
Uyarıdan yeni bir olay oluşturabilir veya mevcut bir olaya bağlanabilirsiniz.
Uyarı atama
Bir uyarı henüz atanmamışsa, uyarıyı kendinize atamak için “Bana Ata” seçeneğini belirleyebilirsiniz.
Uyarıya açıklama ekleme
Ek bağlam veya bilgi sağlamak için uyarıya açıklama ekleyebilirsiniz. Bu, ekibinizle içgörü paylaşmak veya araştırma sürecinizi belgeleme açısından yararlıdır. Bir uyarıda her değişiklik veya açıklama yapıldığında, bu değişiklik Açıklamalar ve geçmiş bölümüne kaydedilir.
Güvenlik uyarılarını sınıflandırma
Defender for Identity güvenlik uyarıları, gerçek pozitif (TP), zararsız gerçek pozitif (B-TP) veya yanlış pozitif (FP) olarak sınıflandırılabilir. Her uyarı için, uyarı sınıflandırmasını belirlemek ve bundan sonra ne yapacağına karar vermek için aşağıdaki soruları sorun:
- Güvenlik uyarısı bir TP, B-TP veya FP mi?
- Ortamınızda bu özel güvenlik uyarısı ne kadar yaygın?
- Uyarı aynı bilgisayar veya kullanıcı türleri tarafından tetiklendi mi? Örneğin, aynı role sahip sunucular veya aynı gruptan/departmandan kullanıcılar? Bilgisayarlar veya kullanıcılar benzerse, gelecekteki ek FP uyarılarını önlemek için bu uyarı türünü dışlamaya karar verebilirsiniz.
Düzgün araştırmanın ardından, tüm Kimlik için Defender güvenlik uyarıları aşağıdaki etkinlik türlerinden biri olarak sınıflandırılabilir:
Gerçek pozitif (TP): Defender for Identity’nin algıladığı kötü amaçlı bir eylem.
Zararsız gerçek pozitif (B-TP): Defender for Identity tarafından algılanan, gerçek olan ancak kötü amaçlı olmayan bir eylem; örneğin bir sızma testi veya onaylı bir uygulama tarafından oluşturulan bilinen bir etkinlik.
Hatalı pozitif (FP): Etkinliğin gerçekleşmediğini ifade eden hatalı bir alarm.
Not
Tam olarak aynı türde uyarıların artması genellikle uyarının şüpheli/önem düzeyini azaltır. Yinelenen uyarılar için yapılandırmaları doğrulayın ve yinelemeleri tetikleyen tam olarak ne olduğunu anlamak için güvenlik uyarısı ayrıntılarını ve tanımlarını kullanın.
Uyarıları ayarlama
Yanlış pozitifleri azaltmak için uyarılarınızı ayarlayın ve optimize edin. Uyarı ayarı, SOC ekiplerinizin yüksek öncelikli uyarılara odaklanmasını ve sisteminizdeki tehdit tespit kapsamını iyileştirmesini sağlar. Microsoft Defender'da, kanıt türlerine dayalı kural koşulları oluşturun ve ardından kuralınızı koşullarınıza uyan herhangi bir kural türüne uygulayın.
Daha fazla bilgi için bkz . Uyarı ayarlama.
İlgili içerik
Uyarıların araştırılması hakkında daha fazla bilgi için aşağıdaki makalelere bakın: