Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.
Defender'daki Güvenlik Analisti Aracısı, güvenlik analistlerinin aşağıdakileri sağlayarak riskleri hızla belirlemelerine, değerlendirmelerine ve önceliklerini belirlemelerine yardımcı olur:
Esnek Analiz: Güvenlik verileri üzerinde kullanıma hazır veya özel analizler gerçekleştirin. En önemli güvenlik açıklarını ve riskleri ortaya çıkarmak için eyleme dönüştürülebilir ve önceliklendirilmiş içgörüler, öneriler ve raporlar alın.
Veri Entegrasyonu: Yönergelerinize göre Microsoft Defender XDR, Sentinel Log Analytics veya Sentinel Veri Gölü verilerini analiz edin. Özel veri kümesi analizi için CSV dosyalarını da karşıya yükleyebilirsiniz (Şu anda Tek başına deneyiminde kullanılabilir, ancak kısa süre içinde Defender'da kullanılabilir)
Etkileşimli Keşif: Anomalileri ve riskleri daha hızlı tespit etmek için verileri görselleştirin.
Sohbet Yardımı: Asistanla sohbet edin, devam soruları sorun ve anlayışınızı derinleştirmek için ilgili analizler yapın
Gizli riskleri ortaya çıkarmak için desen analizi, eğilim analizi, zaman serisi ve görselleştirme gibi temel analiz görevlerini ve anomali algılama, kümeleme, derecelendirme, risk puanlama ve öncelik belirleme, tahmin ve tahmine dayalı modelleme gibi daha karmaşık analiz görevlerini gerçekleştirmek istiyorsanız Güvenlik Analisti Aracısı'ni kullanın. Ajan, savunulabilirlik için eksiksiz kanıtlarla desteklenen öncelikli içgörüler oluşturur. Bu, herhangi bir kod veya sorgu yazmaya gerek kalmadan sohbet ilk deneyiminde python destekli gelişmiş analizdir.
Ajan, büyük hacimli veriler üzerinde tek adımlı veya çok adımlı analiz gerçekleştirebilir; yinelemeli olarak akıl yürüterek gizli riskleri ortaya çıkarır ve bu riskleri ayrıntılı kanıt izi ile gerekçelendirmeye dayalı olarak önceliklendirir.
Önkoşullar ve kurulum gereksinimleri
Aracıyı kullanmak için Security Copilot'a ve Defender XDR, Sentinel Log Analytics veya Sentinel Data Lake'ten birine erişiminizin olması gerekir.
Erişim ve kurulum gereksinimleri
Ajanı yapılandırmadan önce aşağıdaki erişim ve kurulum gereksinimlerini gözden geçirin.
- Erişim Gereksinimleri
Seçtiğiniz veri kaynağına bağlı olarak Microsoft Defender XDR, Microsoft Sentinel Log Analytics Çalışma Alanı veya Microsoft Sentinel Veri Gölü için okuma erişimine sahip olmanız gerekir.
- RBAC ve Kullanıcıya Özgü Kurulum
Aracıyı yapılandırdığınızda, kimliğinize bağlıdır ve yalnızca kullanıcı örneğiniz için geçerlidir.
- Çok kullanıcılı destek
Aynı kiracıdaki diğer kullanıcılar, seçilen veri kaynaklarına gerekli erişime sahip olmaları koşuluyla aracıyı kendi kimliklerini kullanarak da yapılandırabilir.
Güvenlik Analisti Aracısı tarafından kullanılan veri kaynakları
Aracı şu anda üç veri kaynağını desteklemektedir:
| Veri kaynağı | Açıklama |
|---|---|
| Defender XDR (varsayılan) | Microsoft Defender XDR telemetrisi |
| Sentinel Log Analytics | Microsoft Sentinel Log Analytics Çalışma Alanı |
| Sentinel Veri Gölü (yalnızca Sentinel Veri Gölü için zorunlu adım) | Microsoft Sentinel Veri Gölü |
Veri kaynağını belirtmek için iki yöntem vardır:
Doğal dil istemleri: Yönergenize veri kaynağını ekleyin. Aşağıdaki örnek isteği kullanarak ajana, ayrıcalık yükseltme veya rol yükseltme olaylarının ardından Sentinel Log Analytics verileriyle hassas veri erişimi olup olmadığını araştırmasını istemek için aşağıdaki örnek isteri kullanın:
Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.
Yönergenizde bir veri kaynağı belirttiğinizde, aracı bu kaynaktan güvenlik günlüklerini alır ve analiz eder. Birden çok çalışma alanı varsa, aracı sizden hangisini kullanmak istediğinizi belirtmenizi ister.
Bir istemde yapılandırıldıktan sonra veri kaynağı ayarı değiştirilene kadar oturumun tamamı için kalır. Daha iyi performans için belirli bir oturumdaki veri kaynağı değişikliklerini üç ile sınırlamanızı öneririz.
Aracı Ayarları: Aracı Ayarlarını düzenleyerek veri kaynağını da belirtebilirsiniz.
Önemli
Ajan her zaman talimatlarınızı yerine getirmektedir. Aracı Ayarları ile istem yönergesi arasında bir çakışma varsa, istem yönergesi önceliklidir.
Herhangi bir yöntem kullanılarak veri kaynağı belirtilmezse, aracı önce Defender XDR'dan veri almaya çalışır. Eğer Defender XDR alma girişimi veri erişimi olmaması veya izin sorunu nedeniyle başarısız olursa, ajan Sentinel Log Analytics'ten tekrar dener.
Güvenlik Analisti Aracısını yapılandırma (isteğe bağlı)
Kurulumu tamamlamadan Güvenlik Analisti aracısını doğrudan Defender'da çalıştırabilirsiniz. Aracı kurulumu, aracı kimliği tanımlama veya veri kaynaklarını önceden yapılandırma gibi isteğe bağlı yapılandırma senaryolarını desteklemek için sağlanır. Aracıyı Defender'da çalıştırma becerinizi etkilemez.
Önemli
Veri kaynağını yapılandırmak isteğe bağlıdır. Veri kaynağını doğrudan isteminizde belirtebilirsiniz ve aracı analiz gerçekleştirirken bu istem tabanlı yönergelerin önceliklerini belirler. İstemde hiçbir veri kaynağı belirtilmezse aracı, aracı ayarlarında yapılandırılan veri kaynağını kullanır.
Security Copilot'ta (https://securitycopilot.microsoft.com) oturum açın.
Giriş menüsü simgesini seçin.
Aracılar'a gidin.
Kurulum için hazır bölümünde Güvenlik Analisti Aracısı'nı seçin.
İlk kez kurulum için Kuruluma hazır bölümünde aracıyı bulun ve Ayarla'yı seçin. Aracı en az bir kullanıcı için zaten yapılandırılmışsa, "Kullanımdaki Aracılar" bölümünde "Güvenlik Analisti Aracısı" araması yapın ve "Aracıya git" seçeneğine tıklayın.
Aracıyı yapılandırmak için tercih ettiğiniz veri kaynakları ayrıntılarını sağlayın:
Defender XDR: Tüm alanları boş bırakın ve yönergenizin sonunda belirtin
Use Defender XDR.Sentinel Veri Gölü (zorunlu):
-
SentinelDataLakealanına girin. - Sentinel Veri Gölü Çalışma Alanı Adı alanına çalışma alanı adınızı girin.
- Kalan alanları boş bırakın.
-
Sentinel Log Analytics Çalışma Alanı:
-
SentinelLogAnalyticsWorkspacealanına girin. - Şu alanı doldurun: Log Analytics Çalışma Alanı Adı.
- Sentinel Veri Gölü Çalışma Alanı Adı alanını boş bırakın ve ayarlarınızı kaydedin.
-
Temsilciyle etkileşim kurmak için üstteki Temsilciyle sohbet edin seçeneğini belirleyin.
Yeni bir analiz için yeni bir sohbet başlatabilir, geçmiş sohbetleri görüntüleyip bunlara erişebilir ve herhangi bir aracı oturumundan aracı ayarlarının ayrıntılarını görüntüleyebilirsiniz.
Güvenlik Analisti Aracısını Kullanın
Microsoft Defender'de Güvenlik Analisti Aracısını kullanmak için aşağıdaki adımları gerçekleştirin.
Microsoft Defender portalına gidin ve Araştırma ve yanıt bölümünde Gelişmiş tehdit avcılığı'nı seçin.
Copilot'u açın, yan panelde üç noktalı menüyü (Daha fazla eylem) seçin ve ardından Güvenlik Analisti Ajanına Geç'i seçin.
Güvenlik analizi isteminizi doğal dilde girin veya önerilen istemlerden birini seçin.
Görev kapsamlıysa, temsilcinin analiz kapsamını daraltabilmesi için sorduğu netleştirici soruları yanıtlayın.
İsteğe bağlı olarak, isteminizde veri kaynağını belirtin. Veri kaynağı sağlanmazsa aracı, analiz için gereken verileri belirleyip almak üzere önce Defender XDR'yi, ardından da Sentinel Log Analytics'i dener.
Önceliklendirilmiş bulgular, destekleyici kanıtlar ve öneriler de dahil olmak üzere yanıtı gözden geçirin.
Aşağıdaki örnekte ajan, kanıtlarla birlikte bulgularını özetler ve sonraki adımlara ilişkin bağlamsal öneriler de sunar; yani daha derinlemesine inceleme veya izolasyon önerir. Yanıt ayrıca kullanıcının etkileşime devam etmek isteyebileceği önerilen sonraki istemlerin listesini içerir.
Aynı oturumda izleme istemleriyle devam edin veya ayrı bir araştırma için yeni bir oturum başlatın.
Not
Ajan, karmaşık analizleri tamamlamak için birkaç dakikaya ihtiyaç duyabilir.
KQL sorgusu çalıştırdıysanız ve güvenlik risklerini anlamak için sonuçları analiz etmek istiyorsanız sorgunun sonuçlar sekmesinin altındaki Copilot ile çözümle'yi seçin. Ajan, oluşturulan sonuçları değerlendirir ve acil dikkat gerektiren önceliklendirilmiş içgörülerin bir özetini sunar.
Çıkışın yararlı olup olmadığını paylaşmak için yanıt üzerindeki geri bildirim düğmelerini kullanın.
Tehdit Avcılığı Asistanına geri dön
Threat Hunting Assistant'a dönmek için, Security Copilot yan panelinde üç noktalı menüyü (Daha fazla eylem) seçin ve ardından Threat Hunting Assistant'a geçin.
Not
Güvenlik Analisti Ajanı ile Tehdit Avlama Asistanı arasında geçiş yaparak, Security Copilot ile konuşmanızı sıfırlar.
Güvenlik Analisti Ajanı raporunu yorumlayın
Rapor, analizi ve destekleyici kanıtları gözden geçirmenize yardımcı olmak için aşağıdaki bölümlere ayrılmıştır.
Yönetici özetini gözden geçirin
Raporda, Yönetici Özeti bölümü, analizin nasıl yapıldığına dair net bir anlatı sunar, atılan adımları ve dikkate alınan verileri özetlemektedir. Filtreleme ölçütlerini, zaman aralıklarını ve uygulanan tüm derecelendirmeleri, okuyucuların süreci kolayca izleyebilmesi için basit bir dilde açıklar.
Önemli bilgileri gözden geçirin
Burada, kısa ve anlamlı bir şekilde sunulan analizden en önemli bulguları bulacaksınız. Her içgörü, bunun neden önemli olduğunu ve nerenin ilgili olduğunu gösteren kısa bir açıklama içerir.
Rapor görselleştirmelerini yorumla
Görselleştirmeler bölümü, rapora derinlik ve netlik katarak okuyucuların verilerdeki desenleri veya ilişkileri hızla yorumlamasına yardımcı olan grafikler veya grafikler içerir. Görseller yalnızca çözümlemeye benzersiz değer sağladığında eklenir.
Rapor inceleme eserleri
Eser, Güvenlik Analisti Ajanı raporuna eşlik eden destekleyici dosyalardır; örneğin, analiz edilen tüm varlıkların kapsamlı bir CSV'si ve uygun olduğunda ayrıntılı kanıt dosyaları. Bu kaynaklar okuyucuların bulguların ardındaki veri kümesinin tamamını keşfetmesini sağlar. Yapıtlar, aracı tarafından verileri almak için kullanılan KQL sorgusunu içerir (aracı yalnızca veri alma için KQL kullanır, analiz Python'da yapılır), görevi gerçekleştirmek için formüle edilmiş kapsamlı bir plandır.