Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Önemli
Bu makaledeki bazı bilgiler önceden yayımlanmış bir ürünle ilgilidir ve ticari olarak piyasaya sürülmeden önce önemli ölçüde değiştirilmiş olabilir. Microsoft, burada sağlanan bilgilerle ilgili olarak açık veya zımni hiçbir garanti vermez.
Defender'daki Güvenlik Analisti Aracısı, güvenlik analistlerinin aşağıdakileri sağlayarak riskleri hızla belirlemelerine, değerlendirmelerine ve önceliklerini belirlemelerine yardımcı olur:
Esnek Analiz: Güvenlik verileri üzerinde kullanıma hazır veya özel analizler gerçekleştirin. En önemli güvenlik açıklarını ve riskleri ortaya çıkarmak için eyleme dönüştürülebilir ve önceliklendirilmiş içgörüler, öneriler ve raporlar alın.
Veri Entegrasyonu: Yönergelerinize göre Microsoft Defender XDR, Sentinel Log Analytics veya Sentinel Veri Gölü verilerini analiz edin. Özel veri kümesi analizi için CSV dosyalarını da karşıya yükleyebilirsiniz (Şu anda Tek başına deneyiminde kullanılabilir, ancak kısa süre içinde Defender'da kullanılabilir)
Etkileşimli Keşif: Anomalileri ve riskleri daha hızlı tespit etmek için verileri görselleştirin.
Sohbet Yardımı: Asistanla sohbet edin, devam soruları sorun ve anlayışınızı derinleştirmek için ilgili analizler yapın
Gizli riskleri ortaya çıkarmak için desen analizi, eğilim analizi, zaman serisi ve görselleştirme gibi temel analiz görevlerini ve anomali algılama, kümeleme, derecelendirme, risk puanlama ve öncelik belirleme, tahmin ve tahmine dayalı modelleme gibi daha karmaşık analiz görevlerini gerçekleştirmek istiyorsanız Güvenlik Analisti Aracısı'ni kullanın. Ajan, savunulabilirlik için eksiksiz kanıtlarla desteklenen öncelikli içgörüler oluşturur. Bu, herhangi bir kod veya sorgu yazmaya gerek kalmadan sohbet ilk deneyiminde python destekli gelişmiş analizdir.
Ajan, büyük hacimli veriler üzerinde tek adımlı veya çok adımlı analiz gerçekleştirebilir; yinelemeli olarak akıl yürüterek gizli riskleri ortaya çıkarır ve bu riskleri ayrıntılı kanıt izi ile gerekçelendirmeye dayalı olarak önceliklendirir.
Önkoşullar ve kurulum gereksinimleri
Aracıyı kullanmak için Security Copilot'a ve Defender XDR, Sentinel Log Analytics veya Sentinel Data Lake'ten birine erişiminizin olması gerekir.
Erişim ve kurulum gereksinimleri
- Erişim Gereksinimleri
Seçtiğiniz veri kaynağına bağlı olarak Microsoft Defender XDR, Microsoft Sentinel Log Analytics Çalışma Alanı veya Microsoft Sentinel Veri Gölü için okuma erişimine sahip olmanız gerekir.
- RBAC ve Kullanıcıya Özgü Kurulum
Aracıyı yapılandırdığınızda, kimliğinize bağlıdır ve yalnızca kullanıcı örneğiniz için geçerlidir.
- Çok kullanıcılı destek
Aynı kiracıdaki diğer kullanıcılar, seçilen veri kaynaklarına gerekli erişime sahip olmaları koşuluyla aracıyı kendi kimliklerini kullanarak da yapılandırabilir.
Güvenlik Analisti Aracısı tarafından kullanılan veri kaynakları
Aracı şu anda üç veri kaynağını desteklemektedir:
| Veri kaynağı | Açıklama |
|---|---|
| Defender XDR (varsayılan) | Microsoft Defender XDR telemetrisi |
| Sentinel Log Analytics | Microsoft Sentinel Log Analytics Çalışma Alanı |
| Sentinel Veri Gölü (yalnızca Sentinel Veri Gölü için zorunlu adım) | Microsoft Sentinel Veri Gölü |
Veri kaynağını belirtmek için iki yöntem vardır:
Doğal dil istemleri: Yönergenize veri kaynağını ekleyin. Örneğin:
Analyze if there are privilege escalation or role elevation activities that are followed by sensitive data access in my enterprise. Please use Sentinel Log Analytics for this.
Yönergenizde bir veri kaynağı belirttiğinizde, aracı bu kaynaktan güvenlik günlüklerini alır ve analiz eder. Birden çok çalışma alanı varsa, aracı sizden hangisini kullanmak istediğinizi belirtmenizi ister.
Bir istemde yapılandırıldıktan sonra veri kaynağı ayarı değiştirilene kadar oturumun tamamı için kalır. Daha iyi performans için belirli bir oturumdaki veri kaynağı değişikliklerini üç ile sınırlamanızı öneririz.
Aracı Ayarları: Aracı Ayarlarını düzenleyerek veri kaynağını da belirtebilirsiniz.
Önemli
Ajan her zaman talimatlarınızı yerine getirmektedir. Aracı Ayarları ile istem yönergesi arasında bir çakışma varsa, istem yönergesi önceliklidir.
Herhangi bir yöntem kullanılarak veri kaynağı belirtilmezse, aracı önce Defender XDR'dan veri almaya çalışır. Bu, veri kullanılamaması veya bir izin sorunu nedeniyle başarısız olursa, aracı bunu yeniden Sentinel Log Analytics’ten dener.
Güvenlik Analisti Aracısını yapılandırma (isteğe bağlı)
Kurulumu tamamlamadan Güvenlik Analisti aracısını doğrudan Defender'da çalıştırabilirsiniz. Aracı kurulumu, aracı kimliği tanımlama veya veri kaynaklarını önceden yapılandırma gibi isteğe bağlı yapılandırma senaryolarını desteklemek için sağlanır. Aracıyı Defender'da çalıştırma becerinizi etkilemez.
Önemli
Veri kaynağını yapılandırmak isteğe bağlıdır. Veri kaynağını doğrudan isteminizde belirtebilirsiniz ve aracı analiz gerçekleştirirken bu istem tabanlı yönergelerin önceliklerini belirler. İstemde hiçbir veri kaynağı belirtilmezse aracı, aracı ayarlarında yapılandırılan veri kaynağını kullanır.
Security Copilot'ta (https://securitycopilot.microsoft.com) oturum açın.
Giriş menüsü simgesini seçin.
Aracılar'a gidin.
Kurulum için hazır bölümünde Güvenlik Analisti Aracısı'nı seçin.
İlk kez kurulum için Kuruluma hazır bölümünde aracıyı bulun ve Ayarla'yı seçin. Aracı en az bir kullanıcı için zaten yapılandırılmışsa, "Kullanımdaki Aracılar" bölümünde "Güvenlik Analisti Aracısı" araması yapın ve "Aracıya git" seçeneğine tıklayın.
Aracıyı yapılandırmak için tercih ettiğiniz veri kaynakları ayrıntılarını sağlayın:
Defender XDR: Tüm alanları boş bırakın ve yönergenizin sonunda belirtin
Use Defender XDR.Sentinel Veri Gölü (zorunlu):
-
DataSource alanına
SentinelDataLakegirin. - Sentinel Veri Gölü Çalışma Alanı Adı alanına çalışma alanı adınızı girin.
- Kalan alanları boş bırakın.
-
DataSource alanına
Sentinel Log Analytics Çalışma Alanı:
-
DataSource alanına
SentinelLogAnalyticsWorkspacegirin. - Şu alanı doldurun: Log Analytics Çalışma Alanı Adı.
- Sentinel Veri Gölü Çalışma Alanı Adı alanını boş bırakın ve ayarlarınızı kaydedin.
-
DataSource alanına
Temsilciyle etkileşim kurmak için üstteki Temsilciyle sohbet edin seçeneğini belirleyin.
Yeni bir analiz için yeni bir sohbet başlatabilir, geçmiş sohbetleri görüntüleyip bunlara erişebilir ve herhangi bir aracı oturumundan aracı ayarlarının ayrıntılarını görüntüleyebilirsiniz.
Güvenlik Analisti Aracısını Kullanın
Microsoft Defender'de Güvenlik Analisti Aracısını kullanmak için aşağıdaki adımları gerçekleştirin.
Microsoft Defender portalına gidin ve Araştırma ve yanıt bölümünde Gelişmiş tehdit avcılığı'nı seçin.
Copilot'ı açın ve Güvenlik Analisti Aracısı'yı seçin.
Güvenlik analizi isteminizi doğal dilde girin veya önerilen istemlerden birini seçin.
Görev kapsamlıysa, temsilcinin analiz kapsamını daraltabilmesi için sorduğu netleştirici soruları yanıtlayın.
İsteğe bağlı olarak, isteminizde veri kaynağını belirtin. Veri kaynağı sağlanmazsa aracı, analiz için gereken verileri belirleyip almak üzere önce Defender XDR'yi, ardından da Sentinel Log Analytics'i dener.
Önceliklendirilmiş bulgular, destekleyici kanıtlar ve öneriler de dahil olmak üzere yanıtı gözden geçirin.
Aşağıdaki örnekte ajan, kanıtlarla birlikte bulgularını özetler ve sonraki adımlara ilişkin bağlamsal öneriler de sunar; yani daha derinlemesine inceleme veya izolasyon önerir. Yanıt ayrıca kullanıcının etkileşime devam etmek isteyebileceği önerilen sonraki istemlerin listesini içerir.
Aynı oturumda izleme istemleriyle devam edin veya ayrı bir araştırma için yeni bir oturum başlatın.
Not
Ajan, karmaşık analizleri tamamlamak için birkaç dakikaya ihtiyaç duyabilir.
KQL sorgusu çalıştırdıysanız ve güvenlik risklerini anlamak için sonuçları analiz etmek istiyorsanız sorgunun sonuçlar sekmesinin altındaki Copilot ile çözümle'yi seçin. Ajan, oluşturulan sonuçları değerlendirir ve acil dikkat gerektiren önceliklendirilmiş içgörülerin bir özetini sunar.
Çıkışın yararlı olup olmadığını paylaşmak için yanıt üzerindeki geri bildirim düğmelerini kullanın.
Raporu yorumlama
Rapor, analizi ve destekleyici kanıtları gözden geçirmenize yardımcı olmak için aşağıdaki bölümlere ayrılmıştır.
Yönetici özeti
Yönetici özeti, analizin nasıl gerçekleştirildiğine ilişkin net bir anlatım sağlar ve atılan adımları ve dikkate alınan verileri özetler. Filtreleme ölçütlerini, zaman aralıklarını ve uygulanan tüm derecelendirmeleri, okuyucuların süreci kolayca izleyebilmesi için basit bir dilde açıklar.
Önemli içgörüler
Burada, kısa ve anlamlı bir şekilde sunulan analizden en önemli bulguları bulacaksınız. Her içgörü, bunun neden önemli olduğunu ve nerenin ilgili olduğunu gösteren kısa bir açıklama içerir.
Görselleştirmeler
Görselleştirmeler bölümü, rapora derinlik ve netlik katarak okuyucuların verilerdeki desenleri veya ilişkileri hızla yorumlamasına yardımcı olan grafikler veya grafikler içerir. Görseller yalnızca çözümlemeye benzersiz değer sağladığında eklenir.
Artefaktlar
Artefaktlar, analiz edilen tüm varlıkların kapsamlı CSV dosyaları ve gerektiğinde ayrıntılı kanıt dosyaları gibi, rapora eşlik eden destekleyici dosyalardır. Bu kaynaklar okuyucuların bulguların ardındaki veri kümesinin tamamını keşfetmesini sağlar. Yapıtlar, aracı tarafından verileri almak için kullanılan KQL sorgusunu içerir (aracı yalnızca veri alma için KQL kullanır, analiz Python'da yapılır), görevi gerçekleştirmek için formüle edilmiş kapsamlı bir plandır.