Güvenlik uyarılarını görüntüleme ve yönetme

Uyarılar kuyruğu, ağınızdaki kimliklerden işaretlenen uyarıların listesini gösterir. Varsayılan olarak, kuyruk son yedi gün içinde görülen uyarıları gruplandırılmış bir görünümde görüntüler. En son uyarılar listenin en üstünde gösterilir ve en son uyarıları ilk olarak görmenize yardımcı olur.

Bu makalede, Kimlik için Microsoft Defender güvenlik uyarılarını görüntüleme, filtreleme, araştırma, sınıflandırma ve yönetme işlemleri açıklanmaktadır.

Uyarı sırasını görüntüleme

Microsoft Defender portalındaOlaylar & uyarılar'a ve ardından Uyarılar'a gidin.

Son yedi güne ait uyarılar aşağıdaki bilgilerle görüntülenir:

  • Uyarı adı
  • Etiketler
  • Önem derecesi
  • Araştırma durumu
  • Durum
  • Kategori
  • Algılama kaynağı
  • Etkilenen varlıklar
  • İlk etkinlik
  • Son etkinlik

Defender portalındaki Uyarılar sayfasını gösteren ekran görüntüsü. Şüpheli kaba kuvvet adlı iki uyarı, tüm uyarı ayrıntılarıyla birlikte listelenmektedir.

Uyarı kuyruğu görünümünü özelleştirme

Uyarı kuyruğunun görünümünü birkaç şekilde özelleştirebilirsiniz. Sayfanın üst kısmındaki araçları kullanarak şunları yapabilirsiniz:

  • Sütunları eklemek veya kaldırmak için görünümü özelleştirin.
  • Filtre uygulama.
  • Süreyi özelleştirin. 1 Gün, 3 Gün, 1 Hafta, 30 Gün ve 6 Ay gibi belirli bir süre için uyarıları görüntüleyin.
  • Ayrıntılı bir Excel raporunu analiz için dışarı aktarın.

Uyarılar görünümünü filtreleme

Uyarıların daha odaklanmış bir görünümünü elde etmek için aşağıdaki filtreleri uygulayabilirsiniz.

Uyarı Açıklama
Önem Derecesi Uyarı önem derecesi, saldırganın ne kadar erişime sahip olabileceği, saldırının başarılı olması durumunda olası etki ve uyarının gerçek bir pozitif olma olasılığı gibi çeşitli faktörlere dayanır. Uyarı türlerinin ve bunların atanmış önem düzeylerinin tam listesi için Güvenlik uyarısı adı eşleme ve benzersiz dış kimlikler makalesine bakın
Durum Uyarı listesini Durumlarına göre filtrelemeyi seçebilirsiniz. Örneğin, yalnızca Yeni, Devam Ediyor veya Çözümlendi uyarılarını gösterecek şekilde filtreleyebilirsiniz.
Algılama kaynakları Uyarıları aşağıdaki Algılama kaynaklarına göre filtreleyebilirsiniz: Kimlik için Microsoft Defender veya Microsoft Defender XDR
Etiketler Uyarılara atanan etiketlere göre uyarıları filtreleyebilirsiniz.

Uyarı görüntüleme

Aşağıdakilerden herhangi birinden uyarı adını seçerek birden çok konumdan tek tek uyarılara erişebilirsiniz:

  • Uyarılar sayfası
  • Olaylar sayfası
  • Kimlikler sayfası
  • Tek tek Cihazların sayfaları
  • Gelişmiş avcılık sayfası

Uyarılar sayfası

Uyarılar sayfası, ayrıntılı bir uyarı hikayesi oluşturmak için seçilen uyarıyla ilgili saldırı sinyallerini ve uyarıları birleştirerek uyarının bağlamını sağlar. Uyarılar sayfası, uyarıları hızla önceliklendirmenize, araştırmanıza ve etkin eylemler gerçekleştirmenize yardımcı olur.

Not

Kimlik için Microsoft Defender uyarılar şu anda Microsoft Defender portalında iki farklı düzende görünür. Uyarı görünümlerinde farklı bilgiler gösteriliyor olsa da, tüm uyarılar Kimlik için Defender tarafından toplanan verileri temel alır. Gösterilen düzen ve bilgi farklılıkları, Microsoft Defender ürünler arasında birleşik bir uyarı deneyimine devam eden geçişin bir parçasıdır.

Hem Kimlik için Defender hem de Defender XDR uyarılarını görüntülemek için Filtre'yi seçin, ardından Hizmet kaynakları'nın altında Kimlik için Microsoft Defender ve Defender XDR'ı seçin ve Uygula'yı seçin:

Hizmet başına uyarı filtresi menüsünü gösteren ekran görüntüsü.

Kimlik için Microsoft Defender uyarıları

Sayfanın en üstünde, uyarının Hesaplar, Hedef Ana Bilgisayar ve Kaynak Ana Bilgisayar bölümleri vardır. Uyarıya bağlı olarak ek konaklar, hesaplar, IP adresleri, etki alanları ve güvenlik grupları hakkındaki ayrıntıları görebilirsiniz. İlgili varlıklar hakkında daha fazla ayrıntı almak için bunlardan herhangi birini seçin.

  • Uyarı hikayesi bölümü, uyarının ayrıntılarını içeren eksiksiz bir hikaye sağlamak için bilgi verir. Uyarı hikayesi iki bölüme ayrılmıştır:
    • Olanlar uyarının zaman çizelgesini ve uyarıya dahil olan varlıkları içerir.
    • Uyarı grafı , uyarıya dahil olan varlıklar ve bunların ilişkileri de dahil olmak üzere uyarının görsel bir gösterimini sağlar. Grafik, varlıkların nasıl bağlandıklarını ve uyarıyla nasıl ilişkili olduklarını anlamanıza yardımcı olur.
  • Önemli bilgiler uyarı araştırmasını destekleyen teknik bağlam sağlar. Etkinliğin beklenen veya şüpheli olup olmadığını doğrulamak ve olayı içermek veya ilerletmek için hangi eylemlerin gerçekleştirildiğine karar vermek için bu bilgileri kullanabilirsiniz.
  • Etkinlik ayrıntıları zaman damgası, temel nesne, arama kapsamı ve uyarı hakkındaki diğer ayrıntılar da dahil olmak üzere ayrıntılı bilgiler sağlar.
  • Sayfanın sağ tarafındaki ayrıntılar bölmesi Uyarı ayrıntıları, Açıklamalar & geçmişi gibi uyarı hakkında ek bilgiler sağlar. Ayrıntılar bölmesi aşağıdakiler gibi ek seçenekler de sağlar:
    • Uyarıyı yönetme
    • Uyarıyı dışarı aktarma
    • Uyarıyı başka bir olaya taşı
    • Uyarıyı sınıflandırma

Kimlik için Defender uyarı yapısını gösteren ekran görüntüsü.

Microsoft Defender XDR uyarıları

Sayfanın en üstünde, uyarının Hesaplar, Hedef Ana Bilgisayar ve Kaynak Ana Bilgisayar bölümleri vardır. Uyarıya bağlı olarak ek konaklar, hesaplar, IP adresleri, etki alanları ve güvenlik grupları hakkındaki ayrıntılar için düğmeler görebilirsiniz. İlgili varlıklar hakkında daha fazla ayrıntı almak için bunlardan herhangi birini seçin.

  • Uyarı hikayesi bölümü, uyarının ayrıntılarını içeren eksiksiz bir hikaye sağlamak için bilgi verir. Uyarı hikayesi iki bölüme ayrılmıştır:
    • Olanlar uyarının zaman çizelgesini ve uyarıya dahil olan varlıkları içerir.
  • Sayfanın sağ tarafındaki ayrıntılar bölmesi Uyarı ayrıntıları, Açıklamalar & geçmişi gibi uyarı hakkında ek bilgiler sağlar. Ayrıntılar bölmesi aşağıdakiler gibi ek seçenekler de sağlar:
    • Uyarıyı yönetme
    • Uyarıyı başka bir olaya taşı
    • Uyarıyı sınıflandırma

XDR için Defender uyarı yapısını gösteren ekran görüntüsü

Güvenlik uyarılarını yönetin

Uyarı seçildiğinde Uyarı yönetimi bölmesi açılır ve burada aşağıdaki eylemleri gerçekleştirebilirsiniz:

Uyarının durumunu değiştirme

Araştırmanız ilerledikçe durumlarını değiştirerek uyarıları Yeni, Devam Ediyor veya Çözümlendi olarak kategorilere ayırabilirsiniz. Bu, ekibinizin uyarılara nasıl yanıt vereceğini düzenlemenize ve yönetmenize yardımcı olur. Örneğin, bir ekip lideri tüm Yeni uyarıları gözden geçirebilir ve bunları daha fazla analiz için Devam Ediyor kuyruğuna atamaya karar verebilir. Ekip lideri, uyarının zararsız olduğunu veya ilgisiz bir cihazdan (örneğin bir güvenlik yöneticisine ait) geldiğini veya daha önceki bir uyarı aracılığıyla ele alındığını biliyorsa uyarıyı Çözümlenmiş kuyruğuna atayabilir.

Uyarıyı başka bir olaya taşıma

Uyarıdan yeni bir olay oluşturabilir veya mevcut bir olaya bağlanabilirsiniz.

Uyarıyı başka bir olaya taşıma seçeneğini gösteren ekran görüntüsü.

Uyarı atama

Bir uyarı henüz atanmamışsa, uyarıyı kendinize atamak için “Bana Ata” seçeneğini belirleyebilirsiniz.

Kendinize nasıl uyarı atayabileceğinizi gösteren ekran görüntüsü.

Uyarıya açıklama ekleme

Ek bağlam veya bilgi sağlamak için uyarıya açıklama ekleyebilirsiniz. Bu, ekibinizle içgörü paylaşmak veya araştırma sürecinizi belgeleme açısından yararlıdır. Bir uyarıda her değişiklik veya açıklama yapıldığında, bu değişiklik Açıklamalar ve geçmiş bölümüne kaydedilir.

Microsoft Defender portalındaki Açıklamalar & geçmişi bölümünü gösteren ekran görüntüsü. Açıklama girmek için bir metin kutusu sağlanır.

Güvenlik uyarılarını sınıflandırma

Defender for Identity güvenlik uyarıları, gerçek pozitif (TP), zararsız gerçek pozitif (B-TP) veya yanlış pozitif (FP) olarak sınıflandırılabilir. Her uyarı için, uyarı sınıflandırmasını belirlemek ve bundan sonra ne yapacağına karar vermek için aşağıdaki soruları sorun:

  1. Güvenlik uyarısı bir TP, B-TP veya FP mi?
  2. Ortamınızda bu özel güvenlik uyarısı ne kadar yaygın?
  3. Uyarı aynı bilgisayar veya kullanıcı türleri tarafından tetiklendi mi? Örneğin, aynı role sahip sunucular veya aynı gruptan/departmandan kullanıcılar? Bilgisayarlar veya kullanıcılar benzerse, gelecekteki ek FP uyarılarını önlemek için bu uyarı türünü dışlamaya karar verebilirsiniz.

Düzgün araştırmanın ardından, tüm Kimlik için Defender güvenlik uyarıları aşağıdaki etkinlik türlerinden biri olarak sınıflandırılabilir:

  • Gerçek pozitif (TP): Defender for Identity’nin algıladığı kötü amaçlı bir eylem.

  • Zararsız gerçek pozitif (B-TP): Defender for Identity tarafından algılanan, gerçek olan ancak kötü amaçlı olmayan bir eylem; örneğin bir sızma testi veya onaylı bir uygulama tarafından oluşturulan bilinen bir etkinlik.

  • Hatalı pozitif (FP): Etkinliğin gerçekleşmediğini ifade eden hatalı bir alarm.

Bir uyarıyı doğru veya yanlış uyarı olarak sınıflandırmayı gösteren ekran görüntüsü.

Not

Tam olarak aynı türde uyarıların artması genellikle uyarının şüpheli/önem düzeyini azaltır. Yinelenen uyarılar için yapılandırmaları doğrulayın ve yinelemeleri tetikleyen tam olarak ne olduğunu anlamak için güvenlik uyarısı ayrıntılarını ve tanımlarını kullanın.

Uyarıları ayarlama

Yanlış pozitifleri azaltmak için uyarılarınızı ayarlayın ve optimize edin. Uyarı ayarı, SOC ekiplerinizin yüksek öncelikli uyarılara odaklanmasını ve sisteminizdeki tehdit tespit kapsamını iyileştirmesini sağlar. Microsoft Defender'da, kanıt türlerine dayalı kural koşulları oluşturun ve ardından kuralınızı koşullarınıza uyan herhangi bir kural türüne uygulayın.

Daha fazla bilgi için bkz . Uyarı ayarlama.

Uyarıların araştırılması hakkında daha fazla bilgi için aşağıdaki makalelere bakın: