Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Özel algılama kuralları, şüpheli ihlal etkinliği ve yanlış yapılandırılmış uç noktalar da dahil olmak üzere çeşitli olayları ve sistem durumlarını proaktif olarak izlemek için tasarladığınız ve ayar yaptığınız gelişmiş tehdit avcılığı sorgularıdır. Bunları düzenli aralıklarla çalışacak şekilde ayarlayabilir, uyarılar oluşturabilir ve her eşleşme olduğunda yanıt eylemleri gerçekleştirebilirsiniz.
Özel algılamaları yönetmek için gerekli izinler
Özel algılamaları yönetmek için, bu algılama hedefine yönelik veriler için izinlere sahip rollere ihtiyacınız vardır. Örneğin, birden çok veri kaynağında (Microsoft Defender ve Microsoft Sentinel veya birden çok Defender iş yükü) özel algılamaları yönetmek için tüm geçerli Defender ve Sentinel rollerine ihtiyacınız vardır. Daha fazla bilgi için aşağıdaki bölümlere bakın.
Microsoft Defender XDR
Microsoft Defender verilerde özel algılamaları yönetmek için şu rollerden birine atanmalısınız:
Güvenlik ayarları (yönet) - Bu Microsoft Defender iznine sahip kullanıcılar Microsoft Defender portalında güvenlik ayarlarını yönetebilir.
Güvenlik Yöneticisi - Bu Microsoft Entra rolüne sahip kullanıcılar Microsoft Defender portalında ve diğer portallarda ve hizmetlerde güvenlik ayarlarını yönetebilir.
Güvenlik operatörü - Bu Microsoft Entra rolüne sahip kullanıcılar uyarıları yönetebilir ve Microsoft Defender portalındaki tüm bilgiler de dahil olmak üzere güvenlikle ilgili özelliklere genel olarak salt okunur erişime sahip olabilir. Bu rol, yalnızca Uç Nokta için Microsoft Defender'te rol tabanlı erişim denetimi (RBAC) devre dışı bırakıldığında özel algılamaları yönetmek için yeterlidir. RBAC yapılandırdıysanız, Uç Nokta için Defender için Güvenlik Ayarlarını Yönet iznine de ihtiyacınız vardır.
Belirli Defender çözümleri için doğru izinlere sahipseniz verilere uygulanan özel algılamaları yönetebilirsiniz. Örneğin, yalnızca Office 365 için Microsoft Defender yönetim izinlerine sahipseniz, Email* tablolarını kullanarak özel algılamalar oluşturabilirsiniz, ancak Identity* tablolarını kullanamazsınız.
Benzer şekilde, IdentityLogonEvents tablo hem Microsoft Defender for Cloud Apps hem de Kimlik için Defender'dan kimlik doğrulama etkinliği bilgilerini barındırdığından, bu tabloyu sorgulayan özel algılamaları yönetmek için her iki hizmet için de yönetim izinlerine sahip olmanız gerekir.
Not
Özel algılamaları yönetmek için, RBAC açıksa Güvenlik İşleçlerinin Uç Nokta için Microsoft Defender'de Güvenlik Ayarlarını Yönet iznine sahip olması gerekir.
Microsoft Sentinel
Microsoft Sentinel verilerde özel algılamaları yönetmek için Microsoft Sentinel Katkıda Bulunan rolüne veya daha yüksek bir role sahip olmanız gerekir. Bu Azure rolüne sahip kullanıcılar, uyarılar ve algılamalar da dahil olmak üzere Microsoft Sentinel SIEM çalışma alanı verilerini yönetebilir. Bu rolü belirli bir birincil çalışma alanına, Azure kaynak grubuna veya aboneliğin tamamına atayabilirsiniz.
Gerekli izinleri yönetme
Genel Yönetici gerekli izinleri yönetmek için şunları yapabilir:
- Microsoft 365 yönetim merkezinde, Roller>Güvenlik Yöneticisi altında Güvenlik Yöneticisi veya Güvenlik Operatörü rolünü atayın.
- Microsoft Defender XDR'de, Ayarlar>İzinler>Roller altında Uç Nokta için Microsoft Defender'a yönelik RBAC ayarlarını kontrol edin. Güvenlik ayarlarını yönetme iznini atamak için ilgili rolü seçin.
Önemli
Kuruluşunuzun güvenliğini artırmaya yardımcı olmak için en az izine sahip rolleri kullanın. Genel Yönetici yüksek ayrıcalıklı bir roldür. Mevcut bir rolü kullanamıyorsanız, bu rolün kullanımını acil durum senaryolarıyla sınırlayın.
Not
Kullanıcının, oluşturduğu veya düzenlediği özel algılama kuralının cihaz kapsamındaki cihazlar için uygun izinlere de ihtiyacı vardır. Kullanıcı tüm cihazlar için izinlere sahip değilse, kapsamı tüm cihazlarda çalışacak şekilde belirlenmiş bir özel algılama kuralını düzenleyemez.
Özel algılama kuralı oluşturma
Aşağıdaki giriş noktalarından herhangi birinden özel algılama kuralı oluşturabilirsiniz:
- Gelişmiş avcılık bölümünden — Gelişmiş avcılık bölümüne gidin, sorgunuzu hazırlayıp çalıştırın, ardından Algılama kuralı oluştur'u seçin. Bu yaklaşım, kuralı oluşturmadan önce sorgu sonuçlarınızı doğrulamanıza olanak tanır.
- Özel algılamalar listesinden — Özel algılama kuralları'na gidin ve + Algılama kuralı oluştur'u seçin. Bu yaklaşım, doğrudan kural sihirbazını açar. Burada sorgu yazabilir veya yapıştırabilir ve tüm kural ayarlarını tek bir yerde yapılandırabilirsiniz.
Hangi giriş noktasını kullandığınızdan bağımsız olarak, kuralı yapılandırmak için şu adımları izleyin:
- Sorguyu hazırlama
- Yeni kural oluşturma ve uyarı ayrıntılarını sağlama
- Uyarı zenginleştirme ayrıntılarını tanımlama
- Eylemleri belirtme
- Kural kapsamını ayarlama
- Kuralı gözden geçirin ve etkinleştirin
1. Sorguyu hazırlama
Microsoft Defender portalında Gelişmiş tehdit avcılığı'na gidin ve var olan bir sorguyu seçin veya yeni bir sorgu oluşturun. Yeni bir sorgu kullandığınızda, hataları belirlemek ve olası sonuçları anlamak için sorguyu çalıştırın. + Algılama kuralı oluştur'u seçerek özel algılamalar listesinden başladıysanız, sorgunuzu doğrudan kural sihirbazına yazabilir veya yapıştırabilirsiniz.
Önemli
Hizmetin çok fazla uyarı döndürmesini önlemek için her kural her çalıştığında yalnızca 150 uyarı oluşturabilir. Kural oluşturmadan önce, normal, günlük etkinlik uyarılarını önlemek için sorgunuzda ayarlamalar yapın.
Sorgu sonuçlarında gerekli sütunlar
Defender verileri kullanarak özel algılama kuralı oluşturmak için sorgunun aşağıdaki sütunları döndürmesini öneririz:
-
TimestampveyaTimeGenerated- Bu sütun, oluşturulan uyarılar için zaman damgasını ayarlar. Bu sütunlar KQL'den yansıtılmadıysa, oluşturulan uyarının ilk ve son olay zamanı algılamanın geri arama penceresine göre ayarlanır. -
Uç Nokta için Microsoft Defender tabloları için, şunları sağlamak üzere
DeviceIdveyaDeviceNamesütunlarını ekleyin:- Uyarılar doğru cihaz grubu kapsamıyla etiketlenir
- İşlem ağacı görünümü başarıyla oluşturuldu.
-
Diğer tüm Defender tabloları için, Defender'ın uyarıyı tetikleyen orijinal olayı tanımlayabilmesi için aynı olaydan
TimestampveReportIdyansıtın, böylece:- Uyarılar doğru varlık kapsamıyla etiketlenir (yalnızca Defender XDR kapsamları kullanan kuruluşlar için geçerlidir)
- Uyarı zaman çizelgesi görünümü, ilgili verilerle tamamen zenginleştirilmiştir.
- Etkilenen bir varlığı sihirbaz içinde otomatik olarak eşlemek için, etkilenen varlık için güçlü bir tanımlayıcı içeren aşağıdaki sütunlardan birini seçin:
- Aygıt:
DeviceIdDeviceNameRemoteDeviceName
- Posta kutusu:
RecipientEmailAddress-
SenderFromAddress(zarf göndericisi veya Return-Path adresi) -
SenderMailFromAddress(e-posta istemcisi tarafından görüntülenen gönderen adresi) SenderObjectIdRecipientObjectId
- Hesabı:
AccountObjectIdAccountSidAccountUpnInitiatingProcessAccountSidInitiatingProcessAccountUpn
- Aygıt:
project veya summarize işlecini kullanarak sonuçları özelleştirmeyen ya da toplulaştırmayanlar gibi basit sorgular, genellikle önerilen bu sütunları döndürür.
Daha karmaşık sorguların bu sütunları döndürmesini sağlamanın çeşitli yolları vardır. Örneğin, AccountObjectId gibi bir sütun altında varlığa göre gruplandırmayı ve saymayı tercih ediyorsanız, yine de Timestamp ve ReportId değerlerini her bir benzersiz AccountObjectId ile ilgili en son olaydan alarak döndürebilirsiniz.
Önemli
Özel algılamaları Timestamp veya TimeGenerated sütununu kullanarak filtrelemekten kaçının. Hizmet, özel algılamalar için verileri algılamanın geriye dönük inceleme süresine göre ön filtreleme yapar. Yalnızca, geriye dönük pencerenin belirli bir kesme noktasının değerlendirildiğinden emin olmak için ek filtreleme uygulamak istiyorsanız, sonuçları Timestamp veya TimeGenerated sütunlarına göre filtreleyin.
Aşağıdaki örnek sorgu, virüsten koruma algılamaları olan benzersiz cihazların (DeviceId) sayısını sayar ve yalnızca beşten fazla algılaması olan cihazları bulmak için bu sayıyı kullanır. En son Timestamp ve karşılık gelen ReportId değerini döndürmek için, summarize işleviyle birlikte arg_max işleci kullanılır.
DeviceEvents
| where ingestion_time() > ago(1d)
| where ActionType == "AntivirusDetection"
| summarize (Timestamp, ReportId)=arg_max(Timestamp, ReportId), count() by DeviceId
| where count_ > 5
İpucu
Daha iyi sorgu performansı için, kural için hedeflenen çalışma sıklığınızla eşleşen bir zaman filtresi ayarlayın. En seyrek çalıştırma aralığı 24 saatte bir olduğundan, son gün için filtreleme tüm yeni verileri kapsar.
Microsoft Sentinel kapsam belirleme için özel sütun
Microsoft Sentinel kapsamını yapılandırdıysanız, SentinelScope_CF özel alanı, analizlerinizde kapsamı referans almak için sorgularda ve algılama kurallarında kullanılabilir.
Özel algılamalar ve analiz kuralları oluşturduğunuzda, tetiklenen uyarıların kapsam atanmış analistler tarafından görünür olmasını sağlamak için sorgularınızda SentinelScope_CF sütununu seçmeniz gerekir. Bu sütunu yansıtmazsanız uyarılar kapsam dışıdır ve kapsamı belirlenmiş kullanıcılardan gizlenir.
2. Yeni kural oluşturun ve uyarı ayrıntılarını sağlayın
Sorgu düzenleyicisinde Algılama kuralı oluştur'u seçin ve aşağıdaki uyarı ayrıntılarını belirtin:
- Algılama adı - Algılama kuralının adı; benzersiz hale getirin.
- Frequency - Sorguyu çalıştırma ve eylem gerçekleştirme aralığı. Daha fazla bilgi için bkz. Kural sıklığı.
- Lookback - Özel algılamanın yalnızca Microsoft Sentinel verileri hedeflediği sorgunun kapsadığı zaman aralığı. Daha fazla bilgi için bkz . Lookback.
- Uyarı başlığı - Kural tarafından tetiklenen uyarılarla görüntülenen başlık; benzersiz hale getirin ve düz metin kullanın. Dizeler güvenlik amacıyla temizlenir, bu nedenle HTML, Markdown ve diğer kodlar çalışmaz. Başlıkta yer alan tüm URL'lerin düzgün görüntülenmesi için yüzde kodlama biçimini izlemesi gerekir.
- Önem derecesi - Kural tarafından tanımlanan bileşenin veya etkinliğin olası riski.
- Kategori - Kural tarafından tanımlanan tehdit bileşeni veya etkinliği.
- Taktik - Kural tarafından, MITRE ATT&CK çerçevesinde belgelendiği şekliyle tanımlanan MITRE ATT&CK taktiği.
- Teknikler - Kural tarafından MITRE ATT&CK çerçevesinde belgelendiği şekilde tanımlanan bir veya daha fazla saldırı tekniği.
- Alt teknikler - MITRE ATT&CK çerçevesinde belgelendiği gibi kural tarafından tanımlanan bir veya daha fazla saldırı alt tekniği.
- Tehdit analizi raporu - Oluşturulan uyarıyı, tehdit analizindeki İlgili olaylar sekmesinde görünecek şekilde mevcut bir tehdit analizi raporuna bağlayın.
- Açıklama - Kural tarafından tanımlanan bileşen veya etkinlik hakkında daha fazla bilgi. Dizeler güvenlik amacıyla temizlenir, bu nedenle HTML, Markdown ve diğer kodlar çalışmaz. Açıklamaya dahil edilen TÜM URL'lerin düzgün görüntülenmesi için yüzde kodlama biçimini izlemesi gerekir.
- Önerilen eylemler - Yanıtlayanların uyarıya yanıt olarak gerçekleştirebileceği ek eylemler.
Kural sıklığı
Yeni bir kural kaydettiğinizde çalıştırılır ve son 30 günlük verilerin eşleşmelerini denetler. Kural daha sonra sabit aralıklarla yeniden çalıştırılır ve seçtiğiniz sıklık temelinde bir geri arama dönemi uygular:
- Her 24 saatte bir
- Her 12 saatte bir
- 3 saatte bir
- Saatte bir
- Sürekli (NRT) - Sürekli olarak çalışır, olaylardan gelen verileri toplandıkları ve gerçek zamana yakın (NRT) olarak işlendikleri sırada denetler. Daha fazla bilgi için Sürekli (NRT) frekans bölümüne bakın.
- Özel - Seçtiğiniz sıklık düzeyine göre çalışır. Kural yalnızca Microsoft Sentinel alınan verileri temel alırsa bu seçenek kullanılabilir. Daha fazla bilgi için bkz. Microsoft Sentinel verileri için özel sıklık.
İpucu
Sorgunuzdaki zaman filtrelerini geri arama dönemiyle eşleştirin. Geri arama dönemi dışındaki sonuçlar yoksayılır.
Bir kuralı düzenlediğinizde, ayarladığınız sıklıkta zamanlanan bir sonraki çalışma zamanı değişiklikleri uygular. Kural sıklığı, alım süresini değil olay zaman damgasını temel alır. Belirli çalıştırmalarda küçük gecikmeler meydana gelebilir, bu nedenle yapılandırılan sıklık %100 doğru değildir.
Sürekli (NRT) frekans
Özel algılamayı Sürekli (NRT) sıklıkta çalışacak şekilde ayarlamak, kuruluşunuzun tehditleri daha hızlı tanımlama becerisini artırır. Sürekli (NRT) sıklığının kullanımı, kaynak kullanımınız üzerinde çok az ya da hiç etki yaratmaz. Kuruluşunuzdaki herhangi bir nitelikli özel algılama kuralı için kullanmayı göz önünde bulundurun.
Özel algılama kuralları sayfasından, Şimdi geçir'i seçerek Sürekli (NRT) sıklığına uyan özel algılama kurallarını geçirebilirsiniz:
Şimdi geçir'i seçtiğinizde, KQL sorgusuna göre tüm uyumlu kuralların listesini görürsünüz. Yalnızca tüm veya seçili kuralları geçirmeyi seçebilirsiniz:
Kaydet'i seçtiğinizde, seçili kuralların sıklığı Sürekli (NRT) sıklık olarak güncelleştirilir.
Sürekli çalıştırabileceğiniz sorgular
Sorguyu şu süre boyunca sürekli çalıştırabilirsiniz:
- Sorgu yalnızca bir tabloya başvurur.
- Sorgu, Desteklenen KQL özellikleri listesinden bir işleç kullanır. işleci için
matches regexnormal ifadelerin dize değişmez değerleri olarak kodlanması ve dize alıntılama kurallarına uyması gerekir. Örneğin, normal ifade\AKQL'de olarak"\\A"temsil edilir. Ek ters eğik çizgi, diğer ters eğik çizginin düzenli ifadenin\Abir parçası olduğunu gösterir. - Sorgu JOIN işlemleri, UNION işlemleri veya
externaldataişlecini kullanmaz. - Sorgu herhangi bir açıklama satırı veya bilgi içermez.
Sürekli (NRT) sıklığını destekleyen tablolar
Neredeyse gerçek zamanlı algılamalar aşağıdaki tabloları destekler:
| Microsoft Defender XDR | Microsoft Sentinel |
|---|---|
|
|
Not
Yalnızca genel kullanıma sunulan sütunlar Sürekli (NRT) sıklığı destekler.
Microsoft Sentinel verileri için özel sıklık
Microsoft Defender’a geçen Microsoft Sentinel müşterileri, kural yalnızca Microsoft Sentinel’in aldığı verilere dayanıyorsa Özel sıklığını seçebilir.
Bu sıklık seçeneğini belirlediğinizde Sorguyu her giriş bileşenini çalıştır seçeneği görüntülenir. Kural için istenen sıklığı yazın ve birimleri seçmek için açılan listeyi kullanın: dakika, saat veya gün. Desteklenen aralık 5 dakika ile 14 gün arasında bir değerdir.
Önemli
Özel bir sıklık seçtiğinizde Defender verilerinizi Microsoft Sentinel’den alır. Bu koşul şu anlama gelir:
- Microsoft Sentinel'de kullanılabilir verileriniz olmalıdır.
- Microsoft Sentinel kapsam belirlemeyi desteklemediğinden Defender veriler kapsam belirlemeyi desteklemez.
Geriye dönük inceleme
Özel algılamalarınızın geri arama süresi, hedef verilere ve sorgunuzun sıklığına bağlı olarak beş dakika ile 30 gün arasında değişebilir.
Özel algılamalarınız Defender XDR veri içeriyorsa, seçtiğiniz kural sıklığına bağlı olarak sabit bir geri arama dönemi uygulanır:
- Her 24 saatte bir çalışacak şekilde ayarlanan algılamalar için geri arama süresi 30 gündür.
- Her 12 saatte bir çalışacak şekilde ayarlanan algılamalar için geri arama süresi 48 saattir.
- Algılamaların üç saatte bir çalışacak şekilde ayarlanması için geri arama süresi 12 saattir.
- Saatlik çalışacak şekilde ayarlanan algılamalar için geri arama süresi dört saattir.
Özel algılamalarınız yalnızca Microsoft Sentinel verileri hedeflediyse, ayarladığınız kural sıklığına bağlı olarak geri arama süresini özelleştirebilirsiniz:
- Bir saatten daha yüksek (daha sık) sıklıklarda çalışacak şekilde ayarlanan algılamalar için, geri arama süresi 48 saatten kısa bir süreyle sınırlıdır.
- Algılamaların bir günden daha yüksek frekanslarda çalışması için, geri arama 14 güne kadar ayarlanabilir.
- Bir gün veya daha az sıklıkta çalışacak şekilde ayarlanan algılamalar için, geri arama 30 güne kadar ayarlanabilir.
Önemli
Özel algılamalar, alım gecikmelerini hesaba katmak için ingestion_time() öğesini değerlendirir. Özel algılamalar olay zaman damgaları yerine ingestion_time() değerlendirdiğinden, Timestamp veya TimeGenerated değerlerine sahip ve yapılandırılan geriye dönük inceleme süresinden daha eski olan olaylar yine de kural değerlendirmesine dahil edilebilir.
Geri arama süresi sıklıktan uzun olduğunda, yinelenen olaylar oluşabilir. Ancak özel algılamalar, uyarı gürültüsünü ve uyarı yorgunluğunu azaltmak için bunları otomatik olarak gruplandırır ve yinelenenleri kaldırır.
3. Uyarı zenginleştirme ayrıntılarını tanımlama
Daha fazla ayrıntı sağlayarak ve tanımlayarak uyarıları zenginleştirebilirsiniz. Uyarıları zenginleştirdiğinizde şunları yapabilirsiniz:
- Dinamik uyarı başlığı ve açıklaması oluşturma
- Uyarı yan panelinde görüntülenecek özel ayrıntılar ekleme
- Varlıkları bağlama
Dinamik uyarı başlığı ve açıklaması oluşturma
Doğru ve belirleyici olmasını sağlamak için sorgunuzun sonuçlarını kullanarak uyarınızın başlığını ve açıklamasını dinamik olarak oluşturabilirsiniz. Bu özellik, uyarıları ve olayları önceliklendirirken ve bir uyarının özünü hızla anlamaya çalışırken SOC analistlerinin verimliliğini artırabilir.
Uyarının başlığını veya açıklamasını dinamik olarak yapılandırmak için, sorgu sonuçlarınızda kullanılabilen sütunların serbest metin adlarını kullanarak ve bunları çift köşeli ayraçlarla çevreleyerek bunları Uyarı ayrıntıları bölümüyle tümleştirin.
Örneğin: User {{AccountName}} unexpectedly signed in from {{Location}}
Not
Her alanda en fazla üç sütuna başvurabilirsiniz.
Tam olarak başvurmak istediğiniz sütun adlarına karar vermenize yardımcı olmak için Sorguyu ve sonuçları araştır'ı seçin. Bu seçim, kural oluşturma sihirbazının üzerinde Gelişmiş avcılık bağlamı bölmesini açar. Burada sorgu mantığınızı ve sonuçlarını inceleyebilirsiniz.
Özel ayrıntılar ekleme
Uyarı yan panelinde önemli ayrıntıları göstererek SOC analistlerinizin üretkenliğini daha da artırabilirsiniz. Bu olaylardan oluşturulan uyarılarda olayların verilerini ortaya çıkarabilirsiniz. Bu özellik, SOC analistlerinize olaylarının anında olay içeriği görünürlüğünü sunarak önceliklendirme, araştırma ve sonuçları daha hızlı elde etmelerini sağlar.
Özel ayrıntılar bölümünde, ortaya çıkarmanızı istediğiniz ayrıntılara karşılık gelen anahtar-değer çiftleri ekleyin:
- Anahtar alanına, seçtiğiniz ve uyarılarda alan adı olarak görünen bir ad girin.
- Parametre alanında, açılan listeden uyarılarda yer almak istediğiniz olay parametresini seçin. Bu liste, KQL sorgunuzun verdiği sütun adlarına karşılık gelen değerlerle doldurulur.
Aşağıdaki ekran görüntüsünde uyarı yan panelinde özel ayrıntıların nasıl göründüğü gösterilmektedir:
Önemli
Özel ayrıntılar aşağıdaki sınırlamalara sahiptir:
- Her kural en fazla 20 anahtar-değer çifti özel ayrıntıyla sınırlıdır.
- Tek bir uyarıdaki tüm özel ayrıntılar ve bunların değerleri için birleştirilmiş boyut sınırı 4 KB'tır. Özel ayrıntılar dizisi bu sınırı aşarsa, özel ayrıntılar dizisinin tamamı uyarıdan bırakılır.
Varlıkları bağla
Sorgu sonuçlarınızda, etkilenen veya etkilenen ana varlığı bulmayı beklediğiniz sütunları belirleyin. Örneğin, bir sorgu gönderen (SenderFromAddress veya SenderMailFromAddress) ve alıcı (RecipientEmailAddress) adresleri döndürebilir. Bu sütunlardan hangisinin ana etkilenen varlığı temsil ettiği belirlenerek hizmetin ilgili uyarıları toplaması, olayları ilişkilendirmesi ve hedef yanıt eylemlerine yardımcı olur.
Her varlık türü (posta kutusu, kullanıcı veya cihaz) için yalnızca bir sütun seçebilirsiniz. Sorgunuzun döndürmediği sütunları seçemezsiniz.
Genişletilmiş varlık eşlemesi
Çok çeşitli varlık türlerini uyarılarınıza bağlayabilirsiniz. Daha fazla varlığın bağlanması, bağıntı altyapısının uyarıları aynı olaylarla ilişkilendirmesine ve olayları birbiriyle ilişkilendirmesine yardımcı olur. Microsoft Sentinel müşterisiyseniz bu, üçüncü taraf veri kaynaklarınızdan Microsoft Sentinel’e alınan herhangi bir varlığı da eşleyebileceğiniz anlamına gelir.
Microsoft Defender XDR veriler için varlıklar otomatik olarak seçilir. Veriler Microsoft Sentinel'dan geliyorsa varlıkları el ile seçmeniz gerekir.
Not
Varlıklar, uyarıların olaylar halinde gruplandırma şeklini etkiler. Olayların yüksek kalitede olmasını sağlamak için varlıkları dikkatlice gözden geçirdiğinizden emin olun. Daha fazla bilgi için bkz. Microsoft Defender portalında uyarı ilişkilendirmesi ve olayların birleştirilmesi.
Genişletilmiş Varlık eşleme bölümünde varlıkları seçebileceğiniz iki bölüm vardır:
-
Etkilenen varlıklar – Seçili olaylarda görünen etkilenen varlıkları ekleyin. Aşağıdaki varlık türlerini ekleyebilirsiniz:
- Hesabı
- Cihaz
- Posta kutusu
- Bulut uygulaması
- Azure kaynağı
- Amazon Web Services kaynağı
- Google Cloud Platform kaynağı
-
İlgili kanıtlar – Seçilen olaylarda görünen varlık olmayan öğeleri ekleyin. Desteklenen varlık türleri şunlardır:
- Işlem
- Dosya
- Kayıt defteri değeri
- IP
- OAuth uygulaması
- DNS
- Güvenlik grubu
- URL
- Posta kümesi
- Posta iletisi
Not
Şu anda yalnızca varlıkları etkilenen öğeler olarak eşleyebilirsiniz.
Bir varlık türünü seçtikten sonra, bu varlığı tanımlamak için kullanabilmeniz için seçili sorgu sonuçlarında var olan bir tanımlayıcı türü seçin. Her varlık türü, ilgili açılan menüde gösterildiği gibi desteklenen tanımlayıcıların bir listesine sahiptir. Her tanımlayıcıyı daha iyi anlamak için üzerine geldiğinizde görüntülenen açıklamayı okuyun.
Tanımlayıcıyı seçtikten sonra, sorgu sonuçlarından seçili tanımlayıcıyı içeren bir sütun seçin. Gelişmiş avcılık bağlam panelini açmak için Sorguyu ve sonuçları keşfet'yi seçin. Bu seçenek, seçili tanımlayıcı için doğru sütunu seçtiğinizden emin olmak için sorgunuzu ve sonuçlarınızı incelemenize olanak tanır.
4. Eylemleri belirtme
Özel algılama kuralınız Defender verileri kullanıyorsa, sorgunun döndürdüğü cihazlarda, dosyalarda, kullanıcılarda veya e-postalarda otomatik olarak eylemler gerçekleştirebilir.
Cihazlardaki eylemler
Bu eylemleri sorgu sonuçlarının sütunundaki DeviceId cihazlara uygulayın:
- Cihazı yalıt - Tam ağ yalıtımı uygulamak için Uç Nokta için Microsoft Defender kullanır ve cihazın herhangi bir uygulama veya hizmete bağlanmasını önler. Uç Nokta için Microsoft Defender'da makine yalıtımı hakkında daha fazla bilgi edinin.
- Araştırma paketi toplama - Zip dosyasında cihaz bilgilerini toplar. Uç Nokta için Microsoft Defender araştırma paketi hakkında daha fazla bilgi edinin.
- Virüsten koruma taraması çalıştırma - Cihazda tam bir Microsoft Defender Virüsten Koruma taraması gerçekleştirir.
- Araştırma başlatma - Cihazda otomatik bir araştırma başlatır.
- Uygulama yürütmeyi kısıtlama - Cihazdaki kısıtlamaları yalnızca Microsoft tarafından verilen bir sertifikayla imzalanan dosyaların çalışmasına izin verecek şekilde ayarlar. Uç Nokta için Microsoft Defender uygulama kısıtlamaları hakkında daha fazla bilgi edinin.
Dosyalardaki eylemler
Seçildiğinde, dosyaya İzin Ver/Engelle eylemi uygulanabilir. Dosyaları engellemeye yalnızca dosyalar için Düzeltme izinleriniz varsa ve sorgu sonuçları SHA-1 karması gibi bir dosya kimliği tanımladıysa izin verilir. Bir dosya engellendikten sonra, aynı dosyanın tüm cihazlardaki diğer örnekleri de engellenir. Engellemenin hangi cihaz grubu için geçerli olduğunu denetleyebilirsiniz ancak belirli cihazlar için geçerli değildir.
Seçildiğinde, Dosyayı karantinaya al eylemi sorgu sonuçlarının
SHA1,InitiatingProcessSHA1,SHA256veyaInitiatingProcessSHA256sütunundaki dosyalara uygulanabilir. Bu eylem dosyayı geçerli konumundan siler ve bir kopyasını karantinaya alır.
Kullanıcılara yönelik eylemler
Seçildiğinde, Kullanıcıyı güvenliği aşılmış olarak işaretle eylemi, sorgu sonuçlarının
AccountObjectId,InitiatingProcessAccountObjectIdveyaRecipientObjectIdsütunundaki kullanıcılar üzerinde gerçekleştirilir. Bu eylem, kullanıcının risk düzeyini Microsoft Entra ID "yüksek" olarak ayarlar ve ilgili kimlik koruma ilkelerini tetikler.Kullanıcının oturum açmasını geçici olarak engellemek için Kullanıcıyı devre dışı bırak'ı seçin.
Kullanıcıdan bir sonraki oturum açma oturumunda (şirket içi kimlikler için) parolasını değiştirmesini veya yeniden oturum açmasını (Microsoft Entra kimlikleri için) istemesini istemek için Kullanıcı kimlik doğrulamasını sıfırla'yı seçin.
Hem Kullanıcıyı devre dışı bırak hem de Kullanıcı kimlik doğrulamasını sıfırla seçenekleri,
AccountSidInitiatingProcessAccountSidveRequestAccountSidsütunlarındaOnPremSidbulunan kullanıcı güvenlik tanımlayıcısını (SID) gerektirir.Microsoft Entra kimlikleri için tüm eylemlerde
AccountObjectIdparametresi gereklidir.
Kullanıcı eylemleri hakkında daha fazla bilgi için bkz. Kimlik için Microsoft Defender'deki Düzeltme eylemleri ve Microsoft Defender for Cloud Apps'teki Düzeltme eylemleri.
E-postalardaki eylemler
Özel algılama e-posta iletilerini verirse, e-postayı seçili bir klasöre (Gereksiz, Gelen Kutusu veya Silinmiş öğeler klasörlerinden herhangi biri) taşımak için Posta kutusu klasörüne taşı'yı seçebilirsiniz. Özellikle, Gelen Kutusu seçeneğini seçerek e-posta iletilerini karantinaya alınan öğelerden (örneğin, yanlış pozitifler durumunda) taşıyabilirsiniz.
Alternatif olarak, E-postayı sil'i seçip e-postaları Silinmiş Öğeler'e taşımayı (Geçici silme) veya seçili e-postaları kalıcı olarak silmeyi (Sabit silme) seçebilirsiniz.
ve sütunlarının NetworkMessageIdRecipientEmailAddress , e-posta iletilerine eylem uygulamak için sorgunun çıktı sonuçlarında bulunması gerekir.
5. Kural kapsamını ayarlama
Kuralın hangi cihazları kapsadığını belirtmek için kapsamı ayarlayın. Kapsam, cihazları denetleyen kuralları etkiler ve yalnızca posta kutularını ve kullanıcı hesaplarını veya kimliklerini denetleyen kuralları etkilemez.
Kapsamı ayarlarken şunları seçin:
- Tüm cihazlar
- Belirli cihaz grupları
Kural yalnızca kapsamdaki cihazlardan verileri sorgular. Yalnızca bu cihazlarda eylem gerçekleştirir.
Not
Kullanıcılar, özel algılama kuralını yalnızca kuralın kapsamına dahil edilen cihazlar için ilgili izinlere sahip olduklarında oluşturabilir veya düzenleyebilir. Örneğin, yöneticiler yalnızca tüm cihaz grupları için izinleri varsa, kapsamı tüm cihaz gruplarına göre belirlenmiş kurallar oluşturabilir veya düzenleyebilir.
6. Kuralı gözden geçirin ve açın
Kuralı gözden geçirdikten sonra oluştur'u seçerek kaydedin. Özel algılama kuralı hemen çalışır. Eşleşmeleri denetlemek, uyarılar oluşturmak ve yanıt eylemleri uygulamak için yapılandırılan sıklık temelinde yeniden çalışır.
Önemli
Verimlilik ve etkililik açısından özel algılamaları düzenli olarak gözden geçirin. Sorgularınızı en iyi duruma getirmeye ilişkin yönergeler için bkz. Gelişmiş tehdit avcılığı sorguları için en iyi uygulamalar. Gerçek uyarıları tetikleyen algılamalar oluşturduğunuzdan emin olmak için Mevcut özel algılama kurallarını yönetme bölümündeki adımları izleyerek mevcut özel algılamalarınızı gözden geçirin.
Özel algılamalarınızın genişliği veya özgüllüğü üzerinde denetiminiz vardır. Özel algılamalar tarafından oluşturulan tüm yanlış uyarılar, kuralların belirli parametrelerinin değiştirilmesi gerektiğini gösterebilir.
Özel algılamalar yinelenen uyarıları nasıl işler?
Özel algılama kurallarını oluştururken ve gözden geçirirken dikkat edilmesi gereken önemli nokta uyarı gürültüsü ve yorgunluk. Özel algılamalar, olayları tek bir uyarıda gruplandırır ve yinelenenleri kaldırmayı sağlar. Özel algılama kuralı aynı varlıkları, özel ayrıntıları ve dinamik ayrıntıları içeren bir olay üzerinde iki kez çalıştırılırsa, her iki olay için de bir uyarı oluşturur. Algılama kuralı olayların aynı olduğunu algılarsa, oluşturulan uyarıdaki olaylardan birini günlüğe kaydeder ve yinelenenleri halleder. Geriye dönük süre, sıklıktan daha uzunsa yinelenmeler görülebilir. Olaylar farklıysa, özel algılama her iki olayı da uyarıda günlüğe kaydeder.
İlgili içerik
- Özel algılamalara genel bakış
- Özel algılamaları yönetme
- Gelişmiş avcılığa genel bakış
- Gelişmiş tehdit avcılığı sorgu dilini öğrenin
- Uç Nokta için Microsoft Defender'dan gelişmiş tehdit avı sorgularını taşıma
- Özel algılamalar için Microsoft Graph güvenlik API'si
İpucu
Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.