Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Şunlar için geçerlidir:
- Microsoft Defender XDR
Bu makale serisi, üretim kiracınızda Microsoft Defender bileşenlerini pilotlaştırma sürecini tamamen anlatır, böylece özelliklerini ve yeteneklerini değerlendirebilir ve ardından kuruluşunuzda dağıtımı tamamlayabilirsiniz.
Bir eXtended algılama ve yanıt (XDR) çözümü, bir zamanlar yalıtılmış olan sistemlerden alınan tehdit verilerini alıp birleştirerek desenleri görebilmeniz ve şüpheli siber saldırılara daha hızlı müdahale edebilmeniz için siber güvenlikte ileriye doğru bir adımdır.
Microsoft Defender XDR:
Kimlikler, uç noktalar, e-posta ve bulut uygulamalarına yönelik siber saldırılarla ilgili bilgileri tek bir yerde birleştiren bir XDR çözümüdür. Bazı saldırı türlerini otomatik olarak durdurmak ve etkilenen varlıkları güvenli bir duruma getirmek için yapay zeka (AI) ve otomasyondan yararlanıyor.
Bulut tabanlı, birleşik, ihlal öncesi ve sonrası kurumsal savunma paketidir. Kimlikler, uç noktalar, e-posta, bulut uygulamaları ve bunların verileri arasında önleme, algılama, araştırma ve yanıtı koordine eder.
Tehdit koruması ve algılama sağlayarak güçlü bir Sıfır Güven mimarisine katkıda bulunur. bir ihlalin iş zararını önlemeye veya azaltmaya yardımcı olur. Daha fazla bilgi için Microsoft Sıfır Güven benimseme çerçevesindeki Tehdit koruması ve XDR’yi uygulama iş senaryosuna bakın.
Microsoft Defender bileşenleri ve mimarisi
Bu tablo, Microsoft Defender'ın bileşenlerini listeler.
| Bileşen | Açıklama | Daha fazla bilgi için |
|---|---|---|
| Kimlik için Microsoft Defender | Kuruluşunuzun şirket içi Active Directory Etki Alanı Hizmetleri'nden (AD DS) ve Active Directory Federasyon Hizmetleri (AD FS)'ten (AD FS) gelen sinyalleri kullanarak, kuruluşunuzu hedef alan gelişmiş tehditleri, ele geçirilmiş kimlikleri ve kötü amaçlı iç eylemleri tanımlar, tespit eder ve araştırır. | Kimlik için Microsoft Defender nedir? |
| Tüm bulut posta kutuları için yerleşik güvenlik özellikleri | Kuruluşunuzu istenmeyen postalara ve kötü amaçlı yazılımlara karşı korumaya yardımcı olan yerel bulut tabanlı SMTP geçişi ve filtreleme hizmetleri. | Tüm bulut posta kutuları için yerleşik güvenlik özellikleri |
| Office 365 için Microsoft Defender | Kuruluşunuzu e-posta iletileri, bağlantılar (URL'ler) ve işbirliği araçları tarafından ortaya konan kötü amaçlı tehditlere karşı korur. | Office 365 için Microsoft Defender - Office 365 |
| Uç Nokta için Microsoft Defender | Cihaz koruması, ihlal sonrası algılama, otomatik araştırma ve önerilen yanıt için birleşik bir platform. | Uç Nokta için Microsoft Defender - Windows güvenliği |
| Bulut Uygulamaları için Microsoft Defender | Bulut uygulamalarınıza derin görünürlük, güçlü veri denetimleri ve gelişmiş tehdit koruması getiren kapsamlı bir SaaS çözümü. | Defender for Cloud Apps nedir? |
| Microsoft Entra ID Koruması | Milyarlarca oturum açma girişiminden kaynaklanan risk verilerini değerlendirir ve kiracınızda her oturum açma riskini değerlendirmek için bu verileri kullanır. Bu veriler, Koşullu Erişim ilkelerinin nasıl yapılandırıldığına bağlı olarak hesap erişimine izin vermek veya erişimi engellemek için Microsoft Entra ID tarafından kullanılır. Microsoft Entra ID Koruması, Microsoft Defender'dan ayrı bir sistemdir ve Microsoft Entra ID P2 lisanslarına dahildir. | Kimlik Koruması nedir? |
Bu çizimde, Microsoft Defender XDR bileşenlerinin mimarisi ve tümleştirmesi gösterilmektedir.
Bu çizimde:
- Microsoft Defender, tüm Defender bileşenlerinden gelen sinyalleri birleştirerek alanlar arasında XDR sağlar. Buna birleşik bir olay kuyruğu, saldırıları durdurmak için otomatik yanıt, kendi kendini düzeltme (güvenliği aşılmış cihazlar, kullanıcı kimlikleri ve posta kutuları için), çapraz tehdit avcılığı ve tehdit analizi dahildir.
- Office 365 için Microsoft Defender, kuruluşunuzu e-posta iletileri, bağlantılar (URL'ler) ve işbirliği araçları tarafından ortaya konan kötü amaçlı tehditlere karşı korur. Bu faaliyetlerden kaynaklanan sinyalleri Microsoft Defender ile paylaşır. Tüm bulut posta kutuları için yerleşik güvenlik özellikleri, gelen e-postalar ve ekler için uçtan uca koruma sağlamak üzere tümleşiktir.
- Kimlik için Microsoft Defender AD DS etki alanı denetleyicilerinden ve AD FS ve AD CS çalıştıran sunuculardan sinyaller toplar. Hibrit kimlik ortamınızı korumak için bu sinyalleri kullanır; buna, şirket içi ortamdaki iş istasyonları arasında yatay hareket etmek için ele geçirilmiş hesapları kullanan saldırganlara karşı koruma da dahildir.
- Uç Nokta için Microsoft Defender, kuruluşunuz tarafından yönetilen cihazlardan sinyal toplar ve bu cihazları korur.
- Microsoft Defender for Cloud Apps, kuruluşunuzun bulut uygulamalarını kullanmasından gelen sinyalleri toplar ve hem tasdikli hem de tasdiksiz bulut uygulamaları dahil olmak üzere BT ortamınızla bu uygulamalar arasında akan verileri korur.
- Microsoft Entra ID Koruması milyarlarca oturum açma girişiminden kaynaklanan risk verilerini değerlendirir ve kiracınızda her oturum açma riskini değerlendirmek için bu verileri kullanır. Bu veriler Microsoft Entra ID tarafından Koşullu Erişim ilkelerinizin koşullarına ve kısıtlamalarına bağlı olarak hesap erişimine izin vermek veya erişimi engellemek için kullanılır. Microsoft Entra ID Koruması, Microsoft Defender'dan ayrı bir sistemdir ve Microsoft Entra ID P2 lisanslarına dahildir.
Microsoft Defender bileşenleri ve SIEM entegrasyonu
Bağlı uygulamalardan gelen uyarıların ve etkinliklerin merkezi olarak izlenmesini sağlamak için Microsoft Defender XDR bileşenleri Microsoft Sentinel veya genel güvenlik bilgileri ve olay yönetimi (SIEM) hizmetiyle tümleştirebilirsiniz.
Microsoft Sentinel, SIEM ve güvenlik düzenleme, otomasyon ve yanıt (SOAR) özellikleri sağlayan buluta özel bir çözümdür. Microsoft Sentinel ve Microsoft Defender XDR bileşenleri birlikte kuruluşların modern saldırılara karşı savunmalarına yardımcı olmak için kapsamlı bir çözüm sağlar.
Microsoft Sentinel, Microsoft Defender bileşenleri için bağlayıcılar içerir. Bu sayede yalnızca bulut uygulamalarınıza görünürlük sağlamakla kalmaz, aynı zamanda siber tehditleri belirleyip bunlarla mücadele etmek ve verilerinizin nasıl ilerlediğini denetlemek için gelişmiş analizler elde edebilirsiniz. Daha fazla bilgi için Overview of Microsoft Defender and Microsoft Sentinel entegrasyonu ve Microsoft Sentinel ve Microsoft Defender için entegrasyon adımlarına bakınız.
Microsoft Sentinel'da SOAR hakkında daha fazla bilgi için (Microsoft Sentinel GitHub Deposundaki playbook'lara bağlantılar dahil), bkz. Microsoft Sentinel'da playbook'larla tehdit yanıtını otomatikleştirme.
Üçüncü taraf SIEM sistemleriyle tümleştirme hakkında bilgi için bkz. Genel SIEM tümleştirmesi.
Microsoft Defender XDR ve örnek bir siber güvenlik saldırısı
Bu diyagramda yaygın bir siber saldırı ve Microsoft Defender XDR bileşenlerinin algılanıp düzeltilebilmesine yardımcı olduğu gösterilmektedir.
Siber saldırı, kuruluşunuzdaki bir çalışanın Gelen Kutusuna gelen ve e-posta ekini bilmeden açan bir kimlik avı e-postasıyla başlar. Bu ek, hassas verilerin çalınmasına neden olabilecek saldırı girişimleri zincirine yol açabilen kötü amaçlı yazılımları yükler.
Çizimde:
- Office 365 için Microsoft Defender bir parçası olan tüm bulut posta kutuları için yerleşik güvenlik özellikleri, kimlik avı e-postasını algılayabilir ve exchange posta akışı kurallarını (aktarım kuralları olarak da bilinir) kullanarak kullanıcının Gelen Kutusu'na hiç ulaşmadığından emin olabilir.
- Office 365 için Defender, eki test etmek ve zararlı olduğunu saptamak için Güvenli Ekler'i kullanır, bu nedenle gelen posta kullanıcı tarafından eyleme dönüştürülemez veya ilkeler postanın gelmesini engeller.
- Uç Nokta için Defender , kuruluşunuz tarafından yönetilen cihazlar için aksi takdirde kötüye kullanılabilecek cihaz ve ağ güvenlik açıklarını algılar.
- Defender for Identity, ayrıcalık yükseltme veya yüksek riskli yanal hareket gibi şirket içindeki kullanıcı hesaplarındaki ani değişiklikleri tespit eder. Ayrıca, güvenlik ekibiniz tarafından düzeltilmesi için kısıtlanmamış Kerberos yetki devri gibi kolayca istismar edilebilen kimlik sorunlarını da raporlar.
- Microsoft Defender for Cloud Apps, imkansız seyahat, kimlik bilgisi erişimi ve olağan dışı indirme, dosya paylaşımı veya posta iletme etkinliği gibi anormal davranışları algılar ve bunları güvenlik ekibinize bildirir.
Microsoft Defender için pilot ve dağıtım süreci
Microsoft, Microsoft 365 Defender bileşenlerinin aşağıdaki sırayla etkinleştirilmesini önerir.
| Aşama | Bağlantı |
|---|---|
| A. Pilotu başlatın | Pilotu başlatın |
| B. Microsoft Defender bileşenlerini pilot ve dağıtın |
-
Defender for Identity’yi pilot olarak uygulayın ve dağıtın - Office 365 için Defender'ı pilot olarak kullanın ve dağıtın - Uç Nokta için Defender'ı pilot olarak kullanma ve dağıtma - Microsoft Defender for Cloud Apps’i pilot olarak uygulama ve dağıtma |
| C. Tehditleri araştırın ve karşı yanıt verin | Olay araştırma ve yanıt uygulama |
Bu sıralama, kabiliyetlerin devreye alınması ve yapılandırılması için genellikle gereken çaba temel alınarak, bu kabiliyetlerin değerinden hızla yararlanmayı sağlamak üzere tasarlanmıştır. Örneğin, Office 365 için Defender, cihazları Uç Nokta için Defender'a kaydetmek için gerekenden daha kısa sürede yapılandırılabilir. İş gereksinimlerinizi karşılamak için bileşenlerin önceliklerini belirleyin.
Pilotu başlatın
Microsoft, gerçek dünya içgörülerini hemen elde etmek için mevcut Microsoft 365 üretim aboneliğinizde pilotunuzu başlatmanızı önerir ve Microsoft 365 kiracınızdaki mevcut tehditlere karşı çalışmak için ayarları ayarlayabilirsiniz. Deneyim kazandıktan ve platformdan memnun olduktan sonra, her bileşenin kullanımını birer birer tam dağıtıma genişletmeniz yeterlidir.
Alternatif olarak, Microsoft Defender deneme laboratuvar ortamınızı kurabilirsiniz. Ancak bu ortam, pilot çalışma sırasında üretim Microsoft 365 kiracınıza yönelik tehditler veya saldırılar gibi gerçek siber güvenlik bilgilerini göstermez ve bu ortamdaki güvenlik ayarlarını üretim kiracınıza taşıyamazsınız.
Microsoft 365 E5 deneme lisanslarını kullanma
Microsoft 365 E5 yoksa ve pilotunuz için Microsoft 365 E5 deneme lisanslarından yararlanmak istiyorsanız:
Mevcut Microsoft 365 kiracı yönetim portalınızda oturum açın.
Gezinti menüsünden Hizmetleri Satın Al'ı seçin.
Office 365 bölümünden Office 365 E5 lisansın altındaki Ayrıntılar'ı seçin.
Ücretsiz denemeyi başlat'ı seçin.
İsteğinizi onaylayın ve Şimdi deneyin'i seçin.
Mevcut üretim kiracınızdaki Microsoft 365 E5 deneme lisanslarını kullanan pilotunuz, deneme süresi dolduğunda ve eşdeğer lisanslar satın aldığınızda güvenlik ayarlarını ve yöntemlerini korumanıza olanak sağlar.
Sonraki adım
Bkz. Kimlik için Microsoft Defender pilot uygulaması ve dağıtımı.
İpucu
Daha fazla bilgi edinmek mi istiyorsunuz? Teknoloji Topluluğumuzdaki Microsoft Güvenlik topluluğuyla etkileşime geçin: Microsoft Defender XDR Teknoloji Topluluğu.