Microsoft Security Copilot Güvenlik Analisti Aracısı

Önemli

Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.

Defender'daki Güvenlik Analisti Aracısı, güvenlik analistlerinin aşağıdakileri sağlayarak riskleri hızla belirlemelerine, değerlendirmelerine ve önceliklerini belirlemelerine yardımcı olur:

  • Esnek Analiz: Güvenlik verileri üzerinde kullanıma hazır veya özel analizler gerçekleştirin. En önemli güvenlik açıklarını ve riskleri ortaya çıkarmak için eyleme dönüştürülebilir ve önceliklendirilmiş içgörüler, öneriler ve raporlar alın.

  • Veri Entegrasyonu: Yönergelerinize göre Microsoft Defender XDR, Sentinel Log Analytics veya Sentinel Veri Gölü verilerini analiz edin. Özel veri kümesi analizi için CSV dosyalarını da karşıya yükleyebilirsiniz (Şu anda Tek başına deneyiminde kullanılabilir, ancak kısa süre içinde Defender'da kullanılabilir)

  • Etkileşimli Keşif: Anomalileri ve riskleri daha hızlı tespit etmek için verileri görselleştirin.

  • Sohbet Yardımı: Asistanla sohbet edin, devam soruları sorun ve anlayışınızı derinleştirmek için ilgili analizler yapın

Gizli riskleri ortaya çıkarmak için desen analizi, eğilim analizi, zaman serisi ve görselleştirme gibi temel analiz görevlerini ve anomali algılama, kümeleme, derecelendirme, risk puanlama ve öncelik belirleme, tahmin ve tahmine dayalı modelleme gibi daha karmaşık analiz görevlerini gerçekleştirmek istiyorsanız Güvenlik Analisti Aracısı'ni kullanın. Ajan, savunulabilirlik için eksiksiz kanıtlarla desteklenen öncelikli içgörüler oluşturur. Bu, herhangi bir kod veya sorgu yazmaya gerek kalmadan sohbet ilk deneyiminde python destekli gelişmiş analizdir.

Ajan, büyük hacimli veriler üzerinde tek adımlı veya çok adımlı analiz gerçekleştirebilir; yinelemeli olarak akıl yürüterek gizli riskleri ortaya çıkarır ve bu riskleri ayrıntılı kanıt izi ile gerekçelendirmeye dayalı olarak önceliklendirir.

Önkoşullar ve kurulum gereksinimleri

Aracıyı kullanmak için Security Copilot'a ve Defender XDR, Sentinel Log Analytics veya Sentinel Data Lake'ten birine erişiminizin olması gerekir.

Erişim ve kurulum gereksinimleri

  • Erişim Gereksinimleri

Seçtiğiniz veri kaynağına bağlı olarak Microsoft Defender XDR, Microsoft Sentinel Log Analytics Çalışma Alanı veya Microsoft Sentinel Veri Gölü için okuma erişimine sahip olmanız gerekir.

  • RBAC ve Kullanıcıya Özgü Kurulum

Aracıyı yapılandırdığınızda, kimliğinize bağlıdır ve yalnızca kullanıcı örneğiniz için geçerlidir.

  • Çok kullanıcılı destek

Aynı kiracıdaki diğer kullanıcılar, seçilen veri kaynaklarına gerekli erişime sahip olmaları koşuluyla aracıyı kendi kimliklerini kullanarak da yapılandırabilir.

Güvenlik Analisti Aracısı tarafından kullanılan veri kaynakları

Aracı şu anda üç veri kaynağını desteklemektedir:

Veri kaynağı Açıklama
Defender XDR (varsayılan) Microsoft Defender XDR telemetrisi
Sentinel Log Analytics Microsoft Sentinel Log Analytics Çalışma Alanı
Sentinel Veri Gölü (yalnızca Sentinel Veri Gölü için zorunlu adım) Microsoft Sentinel Veri Gölü

Veri kaynağını belirtmek için iki yöntem vardır:

Doğal dil istemleri: Yönergenize veri kaynağını ekleyin. Örneğin:

Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.

Yönergenizde bir veri kaynağı belirttiğinizde, aracı bu kaynaktan güvenlik günlüklerini alır ve analiz eder. Birden çok çalışma alanı varsa, aracı sizden hangisini kullanmak istediğinizi belirtmenizi ister.

Bir istemde yapılandırıldıktan sonra veri kaynağı ayarı değiştirilene kadar oturumun tamamı için kalır. Daha iyi performans için belirli bir oturumdaki veri kaynağı değişikliklerini üç ile sınırlamanızı öneririz.

Aracı Ayarları: Aracı Ayarlarını düzenleyerek veri kaynağını da belirtebilirsiniz.

Önemli

Ajan her zaman talimatlarınızı yerine getirmektedir. Aracı Ayarları ile istem yönergesi arasında bir çakışma varsa, istem yönergesi önceliklidir.

Herhangi bir yöntem kullanılarak veri kaynağı belirtilmezse, aracı önce Defender XDR'dan veri almaya çalışır. Bu, veri kullanılamaması veya bir izin sorunu nedeniyle başarısız olursa, aracı bunu yeniden Sentinel Log Analytics’ten dener.

Güvenlik Analisti Aracısını yapılandırma (isteğe bağlı)

Kurulumu tamamlamadan Güvenlik Analisti aracısını doğrudan Defender'da çalıştırabilirsiniz. Aracı kurulumu, aracı kimliği tanımlama veya veri kaynaklarını önceden yapılandırma gibi isteğe bağlı yapılandırma senaryolarını desteklemek için sağlanır. Aracıyı Defender'da çalıştırma becerinizi etkilemez.

Önemli

Veri kaynağını yapılandırmak isteğe bağlıdır. Veri kaynağını doğrudan isteminizde belirtebilirsiniz ve aracı analiz gerçekleştirirken bu istem tabanlı yönergelerin önceliklerini belirler. İstemde hiçbir veri kaynağı belirtilmezse aracı, aracı ayarlarında yapılandırılan veri kaynağını kullanır.

  1. Security Copilot'ta (https://securitycopilot.microsoft.com) oturum açın.

  2. Giriş menüsü simgesini seçin.

  3. Aracılar'a gidin.

  4. Kurulum için hazır bölümünde Güvenlik Analisti Aracısı'nı seçin.

  5. İlk kez kurulum için Kuruluma hazır bölümünde aracıyı bulun ve Ayarla'yı seçin. Aracı en az bir kullanıcı için zaten yapılandırılmışsa, "Kullanımdaki Aracılar" bölümünde "Güvenlik Analisti Aracısı" araması yapın ve "Aracıya git" seçeneğine tıklayın.

    Güvenlik Analisti Aracısı görüntüsü - Aracıya git

  6. Aracıyı yapılandırmak için tercih ettiğiniz veri kaynakları ayrıntılarını sağlayın:

    • Defender XDR: Tüm alanları boş bırakın ve yönergenizin sonunda belirtinUse Defender XDR.

    • Sentinel Veri Gölü (zorunlu):

      1. DataSource alanına SentinelDataLake girin.
      2. Sentinel Veri Gölü Çalışma Alanı Adı alanına çalışma alanı adınızı girin.
      3. Kalan alanları boş bırakın.
    • Sentinel Log Analytics Çalışma Alanı:

      1. DataSource alanına SentinelLogAnalyticsWorkspace girin.
      2. Şu alanı doldurun: Log Analytics Çalışma Alanı Adı.
      3. Sentinel Veri Gölü Çalışma Alanı Adı alanını boş bırakın ve ayarlarınızı kaydedin.

      Güvenlik Analisti Aracısı görüntüsü - Aracı sohbetini ayarlama

  7. Temsilciyle etkileşim kurmak için üstteki Temsilciyle sohbet edin seçeneğini belirleyin.

    Güvenlik Analisti Ajanı görseli - ajanla sohbet düğmesi

    Yeni bir analiz için yeni bir sohbet başlatabilir, geçmiş sohbetleri görüntüleyip bunlara erişebilir ve herhangi bir aracı oturumundan aracı ayarlarının ayrıntılarını görüntüleyebilirsiniz.

    Güvenlik Analisti Aracısı - yeni sohbet oturumunun görüntüsü

Güvenlik Analisti Aracısını Kullanın

Microsoft Defender'de Güvenlik Analisti Aracısını kullanmak için aşağıdaki adımları gerçekleştirin.

  1. Microsoft Defender portalına gidin ve Araştırma ve yanıt bölümünde Gelişmiş tehdit avcılığı'nı seçin.

  2. Copilot'ı açın ve Güvenlik Analisti Aracısı'yı seçin.

    Microsoft Defender Gelişmiş avcılık bölümünde Güvenlik Analisti Aracısı'nın seçilmesinin ekran görüntüsü.

  3. Güvenlik analizi isteminizi doğal dilde girin veya önerilen istemlerden birini seçin.

  4. Görev kapsamlıysa, temsilcinin analiz kapsamını daraltabilmesi için sorduğu netleştirici soruları yanıtlayın.

  5. İsteğe bağlı olarak, isteminizde veri kaynağını belirtin. Veri kaynağı sağlanmazsa aracı, analiz için gereken verileri belirleyip almak üzere önce Defender XDR'yi, ardından da Sentinel Log Analytics'i dener.

  6. Önceliklendirilmiş bulgular, destekleyici kanıtlar ve öneriler de dahil olmak üzere yanıtı gözden geçirin.

    Aşağıdaki örnekte ajan, kanıtlarla birlikte bulgularını özetler ve sonraki adımlara ilişkin bağlamsal öneriler de sunar; yani daha derinlemesine inceleme veya izolasyon önerir. Yanıt ayrıca kullanıcının etkileşime devam etmek isteyebileceği önerilen sonraki istemlerin listesini içerir.

    Güvenlik Analisti aracısından alınan örnek yanıtın ekran görüntüsü.

  7. Aynı oturumda izleme istemleriyle devam edin veya ayrı bir araştırma için yeni bir oturum başlatın.

    Not

    Ajan, karmaşık analizleri tamamlamak için birkaç dakikaya ihtiyaç duyabilir.

  8. KQL sorgusu çalıştırdıysanız ve güvenlik risklerini anlamak için sonuçları analiz etmek istiyorsanız sorgunun sonuçlar sekmesinin altındaki Copilot ile çözümle'yi seçin. Ajan, oluşturulan sonuçları değerlendirir ve acil dikkat gerektiren önceliklendirilmiş içgörülerin bir özetini sunar.

    Gelişmiş avcılık sorgu sonuçlarında Copilot ile Analiz Et eylemini gösteren ekran görüntüsü.

  9. Çıkışın yararlı olup olmadığını paylaşmak için yanıt üzerindeki geri bildirim düğmelerini kullanın.

Raporu yorumlama

Rapor, analizi ve destekleyici kanıtları gözden geçirmenize yardımcı olmak için aşağıdaki bölümlere ayrılmıştır.

Yönetici özeti

Yönetici özeti, analizin nasıl gerçekleştirildiğine ilişkin net bir anlatım sağlar ve atılan adımları ve dikkate alınan verileri özetler. Filtreleme ölçütlerini, zaman aralıklarını ve uygulanan tüm derecelendirmeleri, okuyucuların süreci kolayca izleyebilmesi için basit bir dilde açıklar.

Önemli içgörüler

Burada, kısa ve anlamlı bir şekilde sunulan analizden en önemli bulguları bulacaksınız. Her içgörü, bunun neden önemli olduğunu ve nerenin ilgili olduğunu gösteren kısa bir açıklama içerir.

Görselleştirmeler

Görselleştirmeler bölümü, rapora derinlik ve netlik katarak okuyucuların verilerdeki desenleri veya ilişkileri hızla yorumlamasına yardımcı olan grafikler veya grafikler içerir. Görseller yalnızca çözümlemeye benzersiz değer sağladığında eklenir.

Artefaktlar

Artefaktlar, analiz edilen tüm varlıkların kapsamlı CSV dosyaları ve gerektiğinde ayrıntılı kanıt dosyaları gibi, rapora eşlik eden destekleyici dosyalardır. Bu kaynaklar okuyucuların bulguların ardındaki veri kümesinin tamamını keşfetmesini sağlar. Yapıtlar, aracı tarafından verileri almak için kullanılan KQL sorgusunu içerir (aracı yalnızca veri alma için KQL kullanır, analiz Python'da yapılır), görevi gerçekleştirmek için formüle edilmiş kapsamlı bir plandır.