Microsoft Defender'de gelişmiş avcılık ile tehditleri proaktif olarak avlama

Gelişmiş avcılık, 30 güne kadar ham verileri keşfetmek için kullandığınız sorgu tabanlı bir tehdit avcılığı aracıdır. Tehdit göstergelerini ve varlıkları bulmak için ağınızdaki olayları proaktif olarak inceleyebilirsiniz. Verilere esnek erişim, hem bilinen hem de olası tehditler için kısıtlanmamış avcılık sağlar.

Gelişmiş avcılık iki modu destekler: rehberli ve gelişmiş. Kusto Sorgu Dili (KQL) hakkında henüz bilginiz yoksa veya sorgu oluşturucunun rahatlığını tercih ediyorsanız destekli modu kullanın. Sıfırdan sorgu oluşturmak için KQL'yi rahatça kullanıyorsanız gelişmiş modu kullanın.

Avlanmaya başlamak için bkz. Microsoft Defender portalında avlanmak için kılavuzlu ve gelişmiş modlar arasında seçim yapma.

Özel algılama kuralları oluşturmak için aynı tehdit avcılığı sorgularını kullanabilirsiniz. Bu kurallar, şüpheli ihlal etkinliğini, yanlış yapılandırılmış makineleri ve diğer bulguları denetlemek ve yanıtlamak için otomatik olarak çalıştırılır.

Gelişmiş avcılık, aşağıdakilerden gelen daha geniş bir veri kümesini denetleyen sorguları destekler:

  • Uç Nokta için Microsoft Defender
  • Office 365 için Microsoft Defender
  • Bulut Uygulamaları için Microsoft Defender
  • Kimlik için Microsoft Defender
  • Microsoft Sentinel

Gelişmiş avcılığı kullanmak için Microsoft Defender XDR açın. Microsoft Sentinel ile gelişmiş avcılığı kullanmak için, Microsoft Sentinel’i Defender portalına bağlayın.

Microsoft Defender for Cloud Apps verilerde gelişmiş avcılık hakkında daha fazla bilgi için bkz. Defender for Cloud Apps gelişmiş avcılık (video).

Erişim alma

Gelişmiş tehdit avcılığı sorguları çalıştırabilmeniz için önce size izinler atanmalıdır. Seçenekleriniz şunlardır:

  • Microsoft Defender XDR Birleştirilmiş rol tabanlı erişim denetimi (URBAC):

    • Gelişmiş Avlama erişimi (E-posta ve İşbirliği tabloları): Güvenlik operasyonları>Ham veriler>E-posta ve işbirliği meta verileri (okuma) URBAC izni atanmış üyelik. Bu izin aşağıdakilere erişim sağlar:
      • EmailEvents
      • EmailUrlInfo
      • EmailAttachmentInfo
      • EmailPostDeliveryEvents
      • CampaignInfo
      • FileMaliciousContentInfo
      • MessageEvents
      • MessagePostDeliveryEvents
      • MessageUrlInfo
      • UrlClickEvents
      • E-posta varlığı meta verileri
    • Gelişmiş Avcılık erişimi (Uyarılar ve davranışlar tabloları): Güvenlik işlemleri>Güvenlik verileri>Güvenlik verileri temelleri (okuma) URBAC izniyle atanmış üyelik. Bu izin Uyarılar & davranışlar şemasına erişim sağlar, ancak Email & işbirliği şemasına erişim sağlamaz.
  • Microsoft Defender portalındaki E-posta ve işbirliği izinleri: Aşağıdaki E-posta ve İşbirliği rol gruplarından birine üye olmak, gelişmiş tehdit avcılığında e-posta veri tablolarına erişim sağlar:

    • Güvenlik Yöneticisi
    • Güvenlik İşleci
    • Güvenlik Okuyucusu
  • Exchange Online izinleri: Gelişmiş tehdit avcılığında ortaya Exchange Online verilere erişmek için kullanıcıların aşağıdaki Exchange Online rol gruplarından birinin üyesi olması gerekir:

    • Yalnızca Görüntüleme Kuruluş Yönetimi
    • Yalnızca Görüntüleme Yapılandırması
    • Güvenlik Okuyucusu
    • Küresel Okuyucu
  • Microsoft Entra izinleri: Aşağıdaki Microsoft Entra rollerinden birine üyelik, tüm gelişmiş avcılık verilerine tam okuma erişimi verir:

    • Genel Yönetici
    • Güvenlik Yöneticisi
    • Güvenlik Okuyucusu
    • Küresel Okuyucu

    Uç nokta verilerine erişiminiz, Uç Nokta için Microsoft Defender rol tabanlı erişim denetimi (RBAC) ayarları tarafından belirlenir. Daha fazla bilgi için bkz. Microsoft Entra genel rollerle Microsoft Defender erişimini yönetme.

Veri güncelliği ve güncelleştirme sıklığı

Gelişmiş avlanma verileri, her biri farklı bir birleştirme işlemine sahip iki ayrı türe ayrılır.

Olay veya etkinlik verileri

Olay veya etkinlik verileri uyarılar, güvenlik olayları, sistem olayları ve rutin değerlendirmeler hakkındaki tabloları doldurur. Gelişmiş avcılık, bu verileri toplayan algılayıcılar tarafından ilgili bulut hizmetlerine başarıyla iletildikten hemen sonra alır. Örneğin, Uç Nokta için Microsoft Defender ve Kimlik için Microsoft Defender kullanıma sunulduktan hemen sonra iş istasyonlarındaki veya etki alanı denetleyicilerindeki iyi durumdaki algılayıcılardan olay verilerini sorgulayabilirsiniz.

Daha da fazla olay özelliği toplamak için toplu raporlamayı açabilirsiniz.

Varlık verileri

Varlık verileri, tabloları kullanıcılar ve cihazlar hakkındaki bilgilerle doldurur. Varlık verileri, Active Directory girişleri gibi görece statik kaynaklardan ve olay günlükleri gibi dinamik kaynaklardan gelir. Güncel veriler sağlamak için tablolar, sağlık durumu ve etiketler dahil her varlıkla ilgili en son ve en kapsamlı veri kümesini içeren bir kayıtla her saat güncellenir.

Kotalar ve kullanım parametreleri

Gelişmiş avcılık, hizmetin performansını ve yanıt verme hızını korumak için çeşitli kotaları ve kullanım parametrelerini ("hizmet sınırları" olarak da bilinir) ayarlar. Bu kotalar ve parametreler, el ile çalıştırılacak sorgulara ve özel algılama kuralları kullanılarak çalıştırılacak sorgulara ayrı ayrı uygulanır. Düzenli olarak birden çok sorgu çalıştırıyorsanız bu sınırlara dikkat edin. Kesintileri en aza indirmek için en iyi iyileştirme yöntemlerini uygulayın.

Aşağıdaki tabloda kullanılabilir kotalar ve kullanım parametreleri açıklanmaktadır.

Kota veya parametre Boyut Yenileme döngüsü Açıklama
Tarih aralığı Microsoft Sentinel üzerinden akış yapılmadığı sürece Defender veriler için 30 gün Her sorgu Her sorgu, Defender verilerini geriye dönük en fazla 30 gün için ya da veriler Microsoft Sentinel aracılığıyla akış olarak iletiliyorsa daha uzun bir süre için sorgulayabilir.
Sonuç kümesi 100.000 satır Her sorgu Her sorgu en fazla 100.000 kayıt döndürebilir.
Zaman aşımı 10 dakika Her sorgu Her sorgu 10 dakikaya kadar çalıştırılabilir. 10 dakika içinde tamamlanmazsa hizmet bir hata görüntüler.
CPU kaynakları Kiracı boyutuna göre Her 15 dakikada bir Portal, bir sorgu çalıştırıldığında ve kiracı ayrılan kaynakların %10'undan fazla tükettiğinde bir uyarı görüntüler. Kiracı sonraki 15 dakikalık döngüden sonraya kadar %100'e ulaşırsa sorgular engellenir.
Sonuç boyutu sınırı 64 MB Her sorgu Sonuç verilerinin toplam boyut sınırı, yalnızca kayıt sayısını ifade etmez. Sütun sayısı, veri türleri ve alan uzunlukları gibi faktörler de sonuç boyutuna katkıda bulunur.

Sorgu sonucu 64 MB boyut sınırını aşarsa portal, bu sınır içinde en fazla kayıt sayısını döndürür ve görüntülenen sonuçların boyut kısıtlamaları nedeniyle kısmi olduğunu belirten bir ileti görüntüler.

Birleşik Microsoft Defender portalında, çalışma alanı ekleyerek Microsoft Sentinel tablolar üzerinde sorgu çalıştırabilirsiniz. Bu nedenle Log Analytics çalışma alanı sınırları da geçerlidir.

Çok kiracılı kuruluşlarda gelişmiş tehdit avcılığı hakkında bilgi için bkz. Çok kiracılı yönetimde gelişmiş tehdit avcılığı kotaları.

Not

API aracılığıyla gerçekleştirilen gelişmiş tehdit avcılığı sorguları için ayrı bir kota ve parametre kümesi geçerlidir. Gelişmiş avcılık API'leri hakkında bilgi edinin.

Saat dilimi

Sorgular

İleri avcılık, tüm veriler için UTC (Koordineli Evrensel Zaman) kullanır.

Gelişmiş tehdit avcılığı sorgu ayarlarındaki özel zaman aralığı seçeneğinin ekran görüntüsü.

SORGULARı UTC olarak yazın.

Sonuçlar

Microsoft Defender, gelişmiş avlanma sonuçlarını ayarladığınız saat dilimine dönüştürür.

Akış API'leriyle veri saklama süresini uzatma

Gelişmiş avcılık için 30 günlük saklama süresini uzatmak için aşağıdaki kaynaklara bakın:

Not

Veri saklama işlemi, akış API'sini uyguladığınız ve etkinleştirdiğiniz ilk günden başlar.

İpucu

Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.