Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender, etkin fidye yazılımı kampanyalarını veya ortamdaki diğer gelişmiş saldırıları yüksek güvenle tanımlamak için milyonlarca bireysel sinyali ilişkilendirmektedir. Bir saldırı devam ederken Defender, saldırganın otomatik saldırı kesintisi yoluyla kullandığı güvenliği aşılmış varlıkları otomatik olarak içererek saldırıyı kesintiye uğratır.
Otomatik saldırı kesintisi, yanal hareketi erken sınırlar ve ilişkili maliyetlerden üretkenlik kaybına kadar bir saldırının genel etkisini azaltır. Aynı zamanda, güvenlik operasyonları ekiplerinin inceleme yapma, sorunları giderme ve varlıkları yeniden devreye alma süreçlerinde tam kontrolü elinde tutmasını sağlar.
Bu genel bakışta otomatik saldırı kesintisi ve sonraki adımlara ve ilgili kaynaklara bağlantılar açıklanmaktadır.
Saldırı kesintisi, Microsoft Defender hizmetlerinde ve tümleşik kimlik hizmetlerinde yanıt eylemlerini destekler. Bu destek, Microsoft Entra ID ve Active Directory eylemleri ile Okta ve AWS tümleşik senaryoları için önizleme desteğini içerir.
İpucu
Bu makalede saldırı kesintilerinin nasıl çalıştığı açıklanmaktadır. Bu özellikleri yapılandırmak için bkz. Microsoft Defender'de saldırı kesintisi özelliklerini yapılandırma.
Otomatik saldırı kesintisi nasıl çalışır?
Otomatik saldırı kesintisi, devam eden saldırıları içerecek, kuruluşun varlıkları üzerindeki etkisini sınırlayabilecek ve güvenlik ekiplerinin saldırıyı tamamen düzeltmesi için daha fazla zaman sağlayacak şekilde tasarlanmıştır. Saldırı kesintisi, genişletilmiş algılama ve yanıt (XDR) sinyallerini kullanır ve olay düzeyinde eylem gerçekleştirmek için saldırının tamamını değerlendirir. Bu özellik, tek bir risk göstergesine göre önleme ve engelleme gibi koruma yöntemlerinden farklıdır.
Birçok XDR ve güvenlik düzenleme, otomasyon ve yanıt (SOAR) platformu otomatik yanıt eylemleri oluşturmanıza olanak tanırken, otomatik saldırı kesintisi yerleşiktir ve gelişmiş saldırıları algılamak ve içermek için Microsoft güvenlik araştırmacılarının ve yapay zeka modellerinin içgörülerini kullanır. Otomatik saldırı kesintisi, güvenliği aşılmış varlıkları belirlemek için farklı kaynaklardan gelen sinyalleri dikkate alır.
Otomatik saldırı kesintisi üç temel aşamada çalışır:
- Uç noktalar, kimlikler, e-posta ve işbirliği araçları ve SaaS uygulamalarından gelen içgörüler aracılığıyla birçok farklı kaynaktan gelen sinyalleri tek, yüksek güvenilirlikli bir olayla ilişkilendirmek için Microsoft Defender özelliğini kullanır.
- Saldırgan tarafından denetlenen ve saldırıyı yaymak için kullanılan varlıkları tespit eder.
- Etkilenen varlıkları yalıtıp devre dışı bırakarak saldırıyı gerçek zamanlı olarak denetim altına almak için ilgili Microsoft Defender ürünlerinde yanıt işlemlerini otomatik olarak gerçekleştirir.
Bu özellik, tehdit aktörünün ilerleme durumunu erken sınırlayabilir ve ilişkili maliyetler ve üretkenlik kaybı dahil olmak üzere bir saldırının genel etkisini azaltabilir.
Defender otomatik eylem için nasıl güven sağlar?
Yanıt eylemleri iş operasyonlarını etkileyebileceğinden, sistemler otomatik eylem gerçekleştirdiğinde güvenlik ekipleri tereddüt edebilir. Otomatik saldırı kesintisi, e-postadan, kimlikten, uygulamalardan, belgelerden, cihazlardan, ağlardan ve dosyalardan gelen gerçek verilerden yüksek aslına uygunluk sinyalleri ve olay düzeyi bağıntısını kullanarak bu sorunu giderir.
Otomatik saldırı kesintisine güven, sinyal-gürültü oranı (SNR) ile ölçülen algılayıcı duyarlığı anlamına gelir. Kapsama eylemleri için Defender, gerçek üretim verilerine göre %99 veya daha yüksek bir güvenilirlik düzeyine sahiptir. Defender, makine öğrenimi çıktıları, iş yükleri arası korelasyon ve uzmanlar tarafından yönlendirilen olay sınıflandırmasını birleştirerek, gerçek pozitifleri ve yanlış pozitifleri sınıflandırmak amacıyla her algılayıcı uyarısını geniş bir gösterge kümesine göre değerlendirir.
Defender, geniş sürümden önce denetim modunda algılayıcıları doğrular ve yalnızca katı kalite gereksinimlerini karşılayan algılayıcıları aşamalı olarak dağıtır. Bu süreç, yanlış pozitifleri düşük tutarken aktif saldırıların etkili biçimde engellenmesini sağlamayı amaçlar. Kesinti algılayıcıları, algılama kalitesini ve güvenilirliğini korumak için sürekli ve dinamik olarak değerlendirilir.
Microsoft güvenlik uzmanları zaman içinde yüksek algılama kalitesini korumak için kesinti etkinliğini sürekli olarak gözden geçirir, anomalileri izler ve etkiyi değerlendirir.
Buna ek olarak, tüm otomatik eylemler güvenlik ekibiniz tarafından geri alınabileceği için ortamınız üzerinde tam denetime sahip olursunuz. Daha fazla bilgi için bkz. Otomatik saldırı kesintisi eyleminin ayrıntıları ve sonuçları.
Otomatik olarak kapsanmaması gereken kritik varlıklarınız varsa desteklenen kullanıcılar, cihazlar ve IP adresleri için dışlamalar yapılandırabilirsiniz. Yönergeler için bkz. Varlıkları otomatik yanıt eylemlerinin dışında tutma.
Saldırı kesintisi yapay zekayı nasıl kullanır?
Saldırı kesintisi yapay zekâsı, Microsoft Defender paketinin genelinde geliştirilen özelleşmiş modeller ve algılayıcılardan oluşan bir topluluk kullanır. Bu özellikler, aşağıdakiler dahil olmak üzere birden çok veri kaynağı kullanılarak eğitilir ve ayarlanır:
- Bağıntılı Defender iş yükü telemetrisi
- Microsoft tehdit bilgileri
- Microsoft müşterilerinden geçmiş olaylar ve olay sonrası analiz öğrenmeleri
Platform, algılama kalitesini ve eylem duyarlılığını artırmak için graf modelleri, artırılmış karar ağaçları, sinir ağları ve ayrılmış küçük dil modelleri (SLM) dahil olmak üzere birden çok makine öğrenmesi yaklaşımını kullanır.
Model ve algılayıcı kalitesi, tek bir statik yayın noktası yerine sürekli mühendislik ve doğrulama döngüleri aracılığıyla korunur. Geniş kapsamlı dağıtımdan önce, yeni algılayıcılar sıkı yayın öncesi doğrulama ve aşamalı dağıtımdan geçer. Sürekli kalite, anormal davranışlar için yapay zeka kararlarının ve 7/24 operasyonel yanıt kapsamının gözden geçirilmesiyle desteklenir.
Otomatik yanıt eylemleri
Yalıtım eylemleri için Defender for Endpoint, güvenliği aşılmış varlıkla (kullanıcı, IP adresi veya cihaz) iletişimi engellemek amacıyla ortama alınan tüm cihazlara bir yalıtım ilkesi uygular.
| Eylem | Capability | Ürün | Description |
|---|---|---|---|
| Cihazı yalıtın | Saldırı kesintisi | Uç Nokta için Microsoft Defender | Bu cihazdan gelen iletişimi engellemek için Defender for Endpoint’e eklenmiş tüm cihazlara bir ilke uygulayarak şüpheli bir cihazı otomatik olarak denetim altına alır. |
| IP içerir | Saldırı kesintisi | Uç Nokta için Microsoft Defender | Defender for Endpoint’e eklenen tüm cihazlara, bu IP adresinden gelen iletişimi engelleyen bir ilke uygulanarak, keşfedilmemiş / eklenmemiş cihazlarla ilişkilendirilmiş bir IP adresi içerir. |
| Cihazı yalıtma | Saldırı kesintisi | Uç Nokta için Microsoft Defender | Güvenliği aşılmış bir cihazı etkin bir dayanak olarak tanımlandığında ağdan otomatik olarak ayırır. Cihaz gerekli güvenlik hizmetlerine bağlı kalırken ağ trafiğinin çoğu engellenir. |
| Kullanıcıyı devre dışı bırakma | Saldırı kesintisi | Microsoft Defender Kimlik Koruması | Daha fazla oturum açmayı ve erişimi önlemek için kullanıcı hesabını devre dışı bırakır. |
| Kullanıcıyı yalıt | Saldırı kesintisi, Tahmine dayalı koruma | Uç Nokta için Microsoft Defender | Şüpheli bir kimliği geçici olarak sınırlamak ve yanal hareket ile uzaktan şifreleme riskini azaltmak için, Defender for Endpoint’e eklenmiş tüm cihazlarda o kullanıcıdan gelen iletişimi engelleyen bir ilke uygular. |
| Kullanıcı oturumlarını iptal etme | Saldırı kesintisi | Microsoft Entra Kimliği | Erişimi kesintiye uğratmak için etkin kullanıcı oturumlarını iptal eder. |
| Kullanıcıyı Entra'da askıya alma | Saldırı kesintisi | Microsoft Entra Kimliği | Daha fazla erişimi önlemek için Microsoft Entra ID kullanıcı hesabını askıya alır. |
| OAuth uygulamasının güvenliğini aşma | Saldırı kesintisi | Bulut Uygulamaları için Defender | Güvenliği aşılmış olabilecek bir OAuth uygulaması için koruyucu ölçüler yürütür. |
| Safeboot sağlamlaştırma | Tahmine dayalı koruma | Uç Nokta için Microsoft Defender | Güvenli Mod’da yeniden başlatma yoluyla olası kurcalamayı engellemek için önleyici güçlendirme uygular. |
| GPO güçlendirme | Tahmine dayalı koruma | Uç Nokta için Microsoft Defender | Olası Grup İlkesi kötüye kullanımını engellemek için önleyici sağlamlaştırma uygular. |
| Proaktif kullanıcı izolasyonu | Tahmine dayalı koruma | Uç Nokta için Microsoft Defender | Tahmin mantığı aracılığıyla yüksek riskli olarak tanımlanan kullanıcılara odaklanarak bir olay ilerlemeden önce olası kötüye kullanımı önlemek için proaktif olarak bir kullanıcı hesabı içerir. |
| AWS kullanıcısına reddetme ilkesi ekleme | Saldırı kesintisi | Microsoft Sentinel (AWS bağlayıcısı) | İzinleri iptal etmek ve AWS kaynaklarına daha fazla erişimi engellemek için güvenliği aşılmış bir AWS IAM kullanıcısına veya federasyon rolüne bir reddetme ilkesi ekler. |
| Okta'da kullanıcıyı askıya alma | Saldırı kesintisi | Microsoft Sentinel (Okta bağlayıcısı) | Hesabı geçici olarak devre dışı bırakmak ve askıya alma kaldırılana kadar oturum açma ve etkinliği engellemek için güvenliği aşılmış bir Okta kullanıcı hesabını askıya alır. |
Kullanıcıyla ilgili dikkat edilmesi gerekenleri içerir
Kullanıcıyı sınırlama eylemi, kullanıcı sınırlamasını uç nokta katmanında uygular. Uç Nokta için Defender, güvenliği aşılmış kullanıcıyla iletişimi engellemek için tüm eklenen cihazlara bir kapsama ilkesi uygular ve kimlik doğrulama tabanlı erişimi, dosya sistemi erişimini ve ağ iletişim yollarını sınırlar.
Not
Denetim altına alma kullanıcı eylemi hem saldırıyı kesintiye uğratmada hem de öngörüye dayalı korumada kullanılsa da, her bağlamda farklı şekilde uygulanır. Tahmine dayalı korumada, kapsama kullanıcı eylemi kısıtlamaları daha seçici bir şekilde uygular ve tahmin mantığı aracılığıyla yüksek risk olarak tanımlanan kullanıcılara odaklanır. Mevcut oturumları sonlandırmak yerine yeni oturumları engeller.
Kullanıcıyla ilgili dikkat edilmesi gerekenleri devre dışı bırakma
- Kullanıcı hesabı Active Directory'de barındırıldığında: Kimlik için Defender, Kimlik için Defender algılayıcısını çalıştıran etki alanı denetleyicilerinde kullanıcı eylemini devre dışı bırakma eylemini tetikler.
- Kullanıcı hesabı Active Directory'de barındırıldığında ve Microsoft Entra ID ile eşitlendiğinde: Defender for Identity, ekleme işlemi tamamlanmış etki alanı denetleyicileri aracılığıyla kullanıcıyı devre dışı bırakma eylemini tetikler. Saldırı kesintisi, Microsoft Entra ID kullanıcı hesabını da devre dışı bırakır.
- Kullanıcı hesabı yalnızca Microsoft Entra ID (buluta özel hesap) içinde barındırıldığında: Kimlik için Defender, Microsoft tarafından yönetilen bir kurumsal uygulama kullanarak Microsoft Entra ID'da devre dışı bırakma kullanıcı eylemini yürütür. Bu uygulama, hesap devre dışı bırakılmadan önce rol tabanlı erişim denetimi (RBAC) aracılığıyla oturum açmış kullanıcının atanmış rollerini ve izinlerini doğrular.
Kullanıcı eylemini devre dışı bırakma, yanal hareket, kötü amaçlı posta kutusu kullanımı veya kötü amaçlı yazılım yürütme gibi ek zararları önlemek için güvenliği aşılmış bir hesabın otomatik olarak askıya alınmasıdır.
Kimlik için Defender, Active Directory, Microsoft Entra ID ve tümleşik kimlik sağlayıcılarından kullanıcılar için düzeltme eylemlerine olanak tanır. Kullanıcı devre dışı bırakma eylemi, kullanıcının ortamınızda nasıl barındırılıyor olduğuna bağlı olarak farklı davranır:
- Kullanıcı hesabı Active Directory'de barındırıldığında: Kimlik için Defender, Kimlik için Defender algılayıcısını çalıştıran etki alanı denetleyicilerinde kullanıcı eylemini devre dışı bırakma eylemini tetikler.
- Kullanıcı hesabı Active Directory'de barındırıldığında ve Microsoft Entra ID ile eşitlendiğinde: Defender for Identity, eklenmiş etki alanı denetleyicileri aracılığıyla kullanıcıyı devre dışı bırakma eylemini tetikler. Saldırı kesintisi, Microsoft Entra ID kullanıcı hesabını da devre dışı bırakır.
- Kullanıcı hesabı yalnızca Microsoft Entra ID (buluta özel hesap) içinde barındırıldığında: Kimlik için Defender, Microsoft tarafından yönetilen bir kurumsal uygulama kullanarak Microsoft Entra ID'da devre dışı bırakma kullanıcı eylemini yürütür. Bu uygulama, hesap devre dışı bırakılmadan önce rol tabanlı erişim denetimi (RBAC) aracılığıyla oturum açmış kullanıcının atanmış rollerini ve izinlerini doğrular.
Kurumsal uygulama adlandırılmıştır Kimlik için Microsoft Defender ve uygulama kimliğini 60ca1954‑583c‑4d1f‑86de‑39d835f3e452kullanır. Eski kiracılarda bu uygulama olarak Radius Aad Syncergörünebilir.
Not
Microsoft Entra ID'da kullanıcı hesabının devre dışı bırakılması, Kimlik için Microsoft Defender dağıtımına bağlı değildir.
Kesinti eylemleri için desteklenen kimlik hizmetleri
Desteklenen her kimlik hizmetinin nerede yapılandırıldığını bulmak için aşağıdaki tabloyu kullanın:
| Kimlik hizmeti | Availability | Yapılandırma ve kurulum |
|---|---|---|
| Microsoft Entra ID ve Active Directory | Genel kullanıma sunuldu | Microsoft Defender'de otomatik saldırı kesintisi yapılandırma |
| Okta | Preview | Microsoft Sentinel ile Okta'da saldırı kesintisi eylemlerini etkinleştirme |
| AWS IAM | Preview | Microsoft Sentinel ile AWS'de saldırı kesintisi eylemlerini etkinleştirme |
Ortamınızda bir saldırının kesintiye uğradığını belirleyin
Microsoft Defender olay sayfası, saldırı hikayesi aracılığıyla otomatik saldırı kesintisi eylemlerini ve sarı çubukla gösterilen durumu yansıtır (Şekil 1). Olay ayrılmış bir kesinti etiketi gösterir, olay grafiğinde yer alan varlıkların durumunu vurgular ve İşlem Merkezi'ne bir eylem ekler.
Şekil 1. Otomatik saldırı kesintisinin gerçekleştiği sarı çubuğu gösteren olay görünümü
Microsoft Defender kullanıcı deneyimi, bu otomatik eylemlerin görünürlüğünü sağlamak için görsel ipuçları içerir. Bunları aşağıdaki deneyimlerde bulabilirsiniz:
Olay kuyruğunda:
- Etkilenen olayların yanında Saldırı Kesintisi başlıklı bir etiket görünür
Olay sayfasında:
- Saldırı Kesintisi başlıklı bir etiket
- Sayfanın üst kısmında, gerçekleştirilen otomatik eylemi vurgulayan sarı bir başlık
- Mevcut varlık durumu, bir varlık üzerinde bir eylem yapılırsa (örneğin, hesap devre dışı bırakılmışsa veya cihaz içerilmişse) olay grafiğinde gösterilir
- Etkinlikler sekmesindeki İlke durumu sütunu (Önizleme), olayla ilgili tüm eylemlerin ve ilkelerin geçerli durumunu gösterir. Sağlayıcı: Saldırı engelleme ve İlke durumu: Etkin, Etkin değil, Durum yok öğelerine göre filtreleyerek engelleme ilkesi durumlarını görüntüleyin.
API aracılığıyla:
Olayların başlıklarının sonuna otomatik olarak kesintiye uğrama olasılığı yüksek olan bir (saldırı kesintisi) dizesi eklenir. Örneğin:
Güvenliği aşılmış bir hesaptan başlatılan BEC finansal dolandırıcılık saldırısı (saldırı kesintisi)
Daha fazla bilgi için bkz. Saldırı kesintisi ayrıntılarını ve sonuçlarını görüntüleme.
Sonraki adımlar
- Otomatik saldırı kesintisi yapılandırma
- Ayrıntıları ve sonuçları görüntüleyin
- Varlıkları otomatik yanıtlardan dışlama
- Yanıt eylemleri için e-posta bildirimleri alma
İpucu
Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.