Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Bazı bilgiler, ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilebilen önceden yayımlanmış ürünle ilgilidir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.
Kılavuzlu modda sorgu oluşturucu, analistlerin Kusto Sorgu Dili (KQL) veya veri şemasını bilmeden anlamlı avcılık sorguları oluşturmasına olanak tanır. Her deneyim katmanındaki analistler son 30 güne ait verileri filtrelemek, olay araştırmalarını genişletmek, tehdit verileri üzerinde veri analizi gerçekleştirmek veya belirli tehdit alanlarına odaklanmak için sorgu oluşturucusunu kullanabilir.
Analist, hangi veri kümesinin bakılıp hangi filtrelerin ve koşulların kullanılacağını seçerek verileri ihtiyaç duydukları değere daraltabilir.
Rehberli avlanmaya genel bir bakış elde etmek için bu videoyu izleyebilirsiniz:
Sorgu Oluşturucusu'nda sorgu açma
Gelişmiş tehdit avcılığı sayfasında Yeni oluştur'u seçerek yeni bir sorgu sekmesi açın ve Oluşturucuda sorgula'yı seçin.
Oluşturucuda Sorgu'yu seçtiğinizde, açılan menülerden farklı bileşenler seçerek sorgunuzu oluşturabileceğiniz kılavuzlu mod açılır.
Arama yapılacak veri etki alanını belirtin
Sorgunun hangi etki alanını kapsadığını seçerek avın kapsamını denetleyebilirsiniz:
Tümü seçildiğinde şu anda erişiminiz olan tüm etki alanlarındaki veriler bulunur. Belirli bir etki alanıyla daraltmak, yalnızca bu etki alanıyla ilgili filtrelere izin verir.
Şu seçimlerden birini yapabilirsiniz:
- Tüm etki alanları - Sorgunuzdaki mevcut tüm verileri incelemek için.
- Uç noktalar - Uç Nokta için Microsoft Defender tarafından sağlanan uç nokta verilerine bakmak için.
- Email ve işbirliği - SharePoint, OneDrive ve diğerleri gibi e-posta ve işbirliği uygulamaları verilerine göz atmak için, Tehdit Gezgini'ni bilen kullanıcılar aynı verileri burada bulabilir.
- Uygulamalar ve kimlikler - Microsoft Defender for Cloud Apps ve Kimlik için Microsoft Defender tarafından sağlanan uygulama ve kimlik verilerine bakmak için Etkinlik günlüğü hakkında bilgi sahibi olan kullanıcılar aynı verileri burada bulabilir.
- Bulut altyapısı - Bulut için Microsoft Defender tarafından sağlanan bulut altyapısı verilerine göz atmak için.
- Maruz kalma yönetimi - Microsoft Güvenlik Korunma Düzeyi Yönetimi tarafından sağlanan maruz kalma yönetimi verilerine göz atmak için.
Temel filtreleri kullanma
Varsayılan olarak, rehberli avcılık hızlı bir şekilde başlamanızı sağlamak için birkaç temel filtre içerir.
Örneğin Uç Noktalar gibi bir veri kaynağı seçtiğinizde sorgu oluşturucusu yalnızca geçerli filtre gruplarını görüntüler. Ardından, daraltmak istediğiniz filtreyi seçmek için ilgili filtre grubunu (örneğin EventType) seçebilir ve ardından istediğiniz filtreyi seçebilirsiniz.
Sorgu hazır olduktan sonra mavi Sorguyu çalıştır düğmesini seçin. Düğme gri olarak belirmişse, sorgu doldurulmalı veya daha fazla düzenlenmelidir.
Not
Temel filtre görünümü yalnızca AND işlecini kullanır, yani sorgu çalıştırıldığında tüm ayarlanan filtrelerin doğru olduğu sonuçlar oluşturulur.
Örnek sorguları yükleme
Kılavuzlu avcılık hakkında bilgi edinmenin bir diğer hızlı yolu da Örnek sorguları yükle açılan menüsünü kullanarak örnek sorguları yüklemektir.
Not
Örnek sorgu seçildiğinde mevcut sorgu geçersiz kılınıyor.
Örnek sorgu yüklendikten sonra Sorguyu çalıştır'ı seçin.
Daha önce bir etki alanı seçtiyseniz, kullanılabilir örnek sorguların listesi buna göre değişir.
Örnek sorguların tam listesini geri yüklemek için Tüm etki alanları'nı seçin ve Örnek sorguları yükle'yi yeniden açın.
Yüklenen örnek sorgu, temel filtre setinin dışındaki filtreleri kullanıyorsa, Tüm filtreler anahtarı gri olur. Temel filtre setine geri dönmek için Hepsini Temizle , sonra Tüm Filtreleri Kapat.
Daha fazla filtre kullanma
Daha fazla filtre grubu ve koşulu görüntülemek için daha fazla filtre ve koşul görmek üzere Geçiş düğmesini seçin.
Tüm filtreler anahtarı etkin olduğunda, artık rehberli modda filtre ve koşulların tamamını kullanabilirsiniz.
Koşul oluşturma
Sorguda kullanılacak bir veri kümesini belirtmek için Filtre seçin'i seçin. Kullanabileceğiniz öğeleri bulmak için farklı filtre bölümlerini keşfedin.
İstediğiniz filtreyi bulmak için listenin üstündeki arama kutusuna bir bölüm başlığı yazın. Bilgilerle biten bölümler, bakabileceğiniz farklı bileşenler hakkında bilgi sağlayan filtreler ve varlıkların durumları için filtreler içerir. Olaylarla biten bölümler, varlıkta izlenen herhangi bir olayı aramanıza olanak sağlayan filtreler içerir. Örneğin, belirli cihazlarla ilgili etkinlikleri avlamak için Cihaz olayları bölümündeki filtreleri kullanabilirsiniz.
Not
Temel filtreler listesinde olmayan bir filtre seçildiğinde, temel filtreler görünümüne dönmeyi sağlayan anahtar devre dışı kalır veya grileşir. Sorguyu sıfırlamak veya geçerli sorgudaki mevcut filtreleri kaldırmak için Tümünü temizle'yi seçin. Tümünü temizle'yi seçtiğinizde temel filtreler listesi de yeniden etkinleştirilir.
Ardından, ikinci açılan menüden seçerek ve gerekirse üçüncü açılan menüde girdiler sağlayarak verileri daha fazla filtrelemek için uygun koşulu ayarlayın:
VE ve OR koşullarını kullanarak sorgunuza daha fazla koşul ekleyebilirsiniz. AND, sorgudaki tüm koşulları yerine getiren sonuçlar döndürürken OR, sorgudaki koşulların herhangi birini karşılayan sonuçlar döndürür.
Sorgunuzu hassaslaştırmanız, çok sayıdaki kaydı otomatik olarak ayıklayarak belirli tehdit avı ihtiyacınıza göre daraltılmış bir sonuç listesi oluşturmanıza olanak tanır.
Hangi veri türlerinin desteklendiği ve sorgunuzda ince ayar yapmanızı sağlayacak diğer destekli mod özelliklerini öğrenmek için Bkz. Sorgunuzu kılavuzlu modda iyileştirme.
Örnek sorgu adım adım kılavuzlarını deneyin
Destekli avcılık hakkında bilgi edinmenin bir diğer yolu da kılavuzlu modda önceden oluşturulmuş örnek sorguları yüklemektir.
Tehdit avcılığı sayfasındaki Başlarken bölümünde, yükleyebileceğiniz üç rehberli sorgu örneği sunduk. Sorgu örnekleri, genellikle avcılığınızda ihtiyacınız olan en yaygın filtrelerden ve girişlerden bazılarını içerir. Üç örnek sorgudan herhangi birinin yüklenmesi, destekli modu kullanarak girişi nasıl oluşturabileceğinize ilişkin kılavuzlu bir tur açar.
Sorgunuzu oluşturmak için mavi öğretim kabarcıklarındaki yönergeleri izleyin. Sorguyu çalıştır'ı seçin.
Bazı sorguları deneyin
Belirli IP'ye başarılı bağlantılar ara
Belirli bir IP adresiyle başarılı ağ iletişimlerini aramak için önerilen filtreleri almak için "ip" yazmaya başlayın:
İletişimin hedefinin belirli bir IP adresi olduğu olayları aramak için, IP Adresi Olayları bölümünde DestinationIPAddress öğesini seçin. Ardından equals işlecini seçin. Üçüncü açılan menüye IP yazın ve Enter tuşuna basın:
Ardından, başarılı ağ iletişim olaylarını arayan ikinci bir koşul eklemek için belirli bir olay türünün filtresini arayın:
EventType filtresi, günlüğe kaydedilen farklı olay türlerini arar. Gelişmiş avcılık tablolarının çoğunda bulunan ActionType sütununa eşdeğerdir. Filtre uygulamak üzere bir veya daha fazla olay türü seçmek için bunu seçin. Başarılı ağ iletişim olaylarını aramak için DeviceNetworkEvents bölümünü genişletin ve ardından öğesini seçin ConnectionSuccess:
Son olarak, 52.168.117.170 IP adresine yapılan tüm başarılı ağ iletişimlerini aramak için Sorguyu çalıştır'ı seçin:
Gelen kutusuna teslim edilen yüksek olasılıklı kimlik avı veya istenmeyen posta e-postalarını arayın
Teslim anında Gelen Kutusu klasörüne teslim edilmiş, yüksek güven düzeyine sahip tüm kimlik avı ve istenmeyen e-posta iletilerini aramak için önce E-posta Olayları altında ConfidenceLevel'ı seçin, equals'i seçin ve çoklu seçimi destekleyen önerilen kapalı listeden hem Phish hem de Spam için High'ı seçin:
Ardından, bu kez klasörü veya DeliveryLocation, Gelen Kutusu/klasörü belirterek başka bir koşul ekleyin.
İlgili içerik
İpucu
Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.