Riski araştırma yöntemleri

Microsoft Entra ID Koruması, ortamınızdaki kimlik risklerini araştırmak için kullanılabilecek çeşitli risk raporları sağlar. Olayların araştırılması, güvenlik stratejinizdeki zayıf noktaları daha iyi anlamak ve tanımlamak için önemlidir. Kimlik Koruması raporları depolama için arşivlenebilir veya daha fazla analiz için Güvenlik Bilgileri ve Olay Yönetimi (SIEM) araçlarıyla tümleştirilebilir. Kuruluşlar verileri diğer kaynaklarla toplamak için Microsoft Defender, Microsoft Sentinel ve Microsoft Graph API tümleştirmelerinden de yararlanabilir.

Ortamınızdaki riski araştırmanın birçok yolu ve araştırmanız sırasında göz önünde bulundurmanız gereken daha fazla ayrıntı vardır. Bu makale, başlamanıza yardımcı olacak bir çerçeve sağlar ve en yaygın senaryolardan ve önerilen eylemlerden bazılarını özetler.

Önkoşullar

  • Microsoft Entra ID Protection özelliklerine tam erişim için Microsoft Entra ID P2 veya Microsoft Entra Paketi lisansı gereklidir.
  • Genel Okuyucu, risk raporlarını görüntülemek için gereken en az ayrıcalıklı roldür.
  • Rapor Okuyucusu , oturum açma ve denetim günlüklerini görüntülemek için gereken en düşük ayrıcalıklı roldür.

İlk değerlendirme

İlk önceliklendirmeyi başlatırken aşağıdaki eylemleri öneririz:

  1. Ortamınızdaki algılamalara göre saldırı sayısını, yüksek riskli kullanıcı sayısını ve diğer önemli ölçümleri görselleştirmek için KIMLIK Koruması panosunu gözden geçirin.

  2. Son riskli kullanıcıların, oturum açmaların veya algılamaların ayrıntılarını incelemek için risk raporlarını gözden geçirin.

  3. Ortamınızda riskin belirgin olduğu senaryoları ve yüksek riskli kullanıcıları ve oturum açma işlemlerini yönetmek için hangi risk tabanlı erişim ilkelerinin etkinleştirilmesi gerektiğini anlamak için Etki analizi çalışma kitabını gözden geçirin.

  4. Aynı özelliklere sahip benzer etkinlikleri tanımlamak için oturum açma günlüklerini gözden geçirin. Bu etkinlik, güvenliği aşılmış hesapların daha fazla olduğunun göstergesi olabilir.

    1. IP adresi, coğrafya, başarı/başarısızlık gibi yaygın özellikler varsa bunları koşullu erişim ilkesiyle engellemeyi göz önünde bulundurun.
    2. Olası veri indirmeleri veya yönetim değişiklikleri dahil olmak üzere hangi kaynakların gizliliğinin ihlal edilebileceğini gözden geçirin.
    3. Koşullu Erişim aracılığıyla kendi kendine düzeltme ilkelerini etkinleştirin.
  5. Microsoft Purview aracılığıyla Insider Risk Management ile, kullanıcının yeni bir konumdan büyük miktarda dosya indirme gibi diğer riskli etkinlikleri gerçekleştirip gerçekleştirmediğini denetleyebilirsiniz. Bu davranış olası bir uzlaşmanın güçlü bir göstergesidir.

Bir saldırganın kullanıcının kimliğine bürünebildiğinden şüpheleniyorsanız, kullanıcının parolasını sıfırlamasını ve MFA gerçekleştirmesini ya da kullanıcıyı engellemesini ve tüm yenileme ve erişim belirteçlerini iptal etmelerini gerektirmelisiniz.

Araştırma ve risk düzeltme çerçevesi

Kuruluşlar şüpheli etkinlikleri araştırmak için aşağıdaki çerçeveyi kullanabilir. Risk algılandığında önerilen ilk adım, bir seçenekse kendi kendine düzeltmedir. Kendi kendine düzeltme, kendi kendine parola sıfırlama veya risk tabanlı Koşullu Erişim ilkesinin düzeltme akışı aracılığıyla gerçekleşebilir.

Kendi kendine düzeltme bir seçenek değilse, bir yöneticinin riski düzeltmesi gerekir. Düzeltme, parola sıfırlaması çağrılarak, kullanıcının MFA için yeniden kaydolmasını gerektirerek, kullanıcıyı engelleyerek veya kullanıcı oturumlarını iptal ederek gerçekleştirilir. Aşağıdaki akış grafiği, bir risk algılandığında önerilen akışı gösterir:

Risk düzeltme akışını gösteren diyagram.

Riskin kontrol altına alınmasından sonra, riski güvenli, tehlikeye girmiş veya geçersiz olarak işaretlemek için daha fazla araştırma gerekebilir.

  1. Oturum açma günlüklerini denetleyin ve etkinliğin belirli bir kullanıcı için normal olup olmadığını doğrulayın.

    1. Aşağıdaki özellikler de dahil olmak üzere kullanıcının geçmiş etkinliklerine bakarak kullanıcının belirli bir kullanıcı için normal olup olmadığını denetleyin.
      • Uygulama - Uygulama kullanıcı tarafından yaygın olarak kullanılıyor mu?
      • Cihaz - Cihaz kayıtlı mı yoksa uyumlu mu?
      • Konum - Kullanıcı farklı bir konuma mı seyahat ediyor yoksa birden çok konumdan cihazlara mı erişiyor?
      • IP Adresi
      • Kullanıcı ajanı dizesi
  2. Varsa diğer güvenlik araçlarını kullanarak araştırma yapın.

    • Microsoft Sentinel'iniz varsa, daha büyük bir sorunu gösterebilecek ilgili uyarıları denetleyin.
    • Microsoft Defender XDR'niz varsa, kullanıcı riski olayını diğer ilgili uyarılar ve olaylar aracılığıyla izleyebilirsiniz.
    • Microsoft Defender XDR'de Microsoft Sentinel aracılığıyla MITRE ATT&CK zinciri de içgörüler sağlayabilir. Microsoft Defender portalındaOlaylar ve uyarılar>Uyarıları'na> göz atın ve Microsoft Entra ID Koruması'dan uyarıları bulmak için Ürün adı filtresini AAD Kimlik Koruması olarak ayarlayın.
  3. Oturum açmayı tanıyıp tanımadığını onaylamak için kullanıcıyla iletişime geçin; ancak e-postanın veya Teams'in gizliliğinin tehlikeye girmiş olabileceğini unutmayın.

    1. Aşağıdakiler gibi sahip olduğunuz bilgileri onaylayın:
      • Zaman damgası
      • Uygulama
      • Cihaz
      • Konum
      • IP Adresi
  4. Araştırmanın sonuçlarına bağlı olarak, kullanıcıyı işaretleyin veya oturum açmayı onaylanmış, güvenli olarak işaretleyin veya riski reddedin. Microsoft Entra yönetim merkezi veya programmatik olarak Microsoft Graph kullanarak güvenliğin aşılacağını doğrulayabilirsiniz.

  5. Benzer saldırıları önlemek veya kapsam içindeki boşlukları gidermek için risk tabanlı Koşullu Erişim ilkeleri ayarlayın.

Belirli algılamaları araştırın

Belirli risk algılamaları için belirli araştırma adımları gerekir. Aşağıdaki bölümlerde en yaygın risk algılamalarından ve önerilen eylemlerden bazıları özetlenmiştir.

Microsoft Entra tehdit bilgileri

Microsoft Entra tehdit bilgileri risk algılamasını araştırmak için, Risk Algılama Ayrıntıları bölmesinin "ek bilgi" alanında sağlanan bilgilere dayanarak şu adımları izleyin:

  • Oturum açma şüpheli bir IP Adresinden geliyorsa:

    1. IP adresinin ortamınızda şüpheli davranış gösterip göstermediğini onaylayın.
    2. IP, dizininizdeki bir kullanıcı veya kullanıcı kümesi için çok sayıda hata oluşturuyor mu?
    3. IP trafiği beklenmeyen bir protokolden mi yoksa uygulamadan mı geliyor, örneğin Exchange eski protokolleri?
    4. IP adresi bir bulut hizmeti sağlayıcısına karşılık geliyorsa, aynı IP'den çalışan yasal kurumsal uygulamaların olmadığını göz ardı etmeyin.
  • Hesap, parola spreyi saldırısının kurbanı oldu

    1. Dizininizdeki diğer kullanıcıların aynı saldırının hedefi olmadığını doğrulayın.
    2. Tespit edilen oturum açmada aynı zaman diliminde benzer atipik kalıplar gösteren diğer kullanıcıların oturum açıp açmadığını belirleyin. Parola spreyi saldırıları şu durumlarda olağan dışı desenler görüntüleyebilir:
      • Kullanıcı aracısı dizesi
      • Uygulama
      • Protokol
      • IP/ASN aralıkları
      • Oturum açmaların zamanı ve sıklığı
  • Algılama gerçek zamanlı bir kural tarafından tetiklendi

    1. Dizininizdeki diğer kullanıcıların aynı saldırının hedefi olmadığını doğrulayın. Bu bilgiler kurala atanan TI_RI_#### numarası kullanılarak bulunabilir.
    2. Gerçek zamanlı kurallar, Microsoft'un tehdit bilgileri araştırması tarafından tanımlanan yeni saldırılara karşı koruma sağlar. Dizininizdeki birden çok kullanıcı aynı saldırının hedefiyse, oturum açma işleminin diğer özniteliklerindeki olağan dışı desenleri araştırın.

Atipik seyahat algılamaları

  • Etkinliğin meşru bir kullanıcı tarafından gerçekleştirilmediğini onaylarsanız:
    1. Oturum açma işlemini riskli olarak işaretleyin ve kendi kendine düzeltme tarafından gerçekleştirilmediyse parola sıfırlamayı çağırın.
    2. Saldırganın parola sıfırlama veya MFA gerçekleştirme ve parola sıfırlama erişimi varsa kullanıcıyı engelleyin.
  • Kullanıcının görevleri kapsamında IP adresini kullandığı biliniyorsa, güvenli olarak oturum açmayı onaylayın.
  • Kullanıcının kısa süre önce uyarıda ayrıntılarıyla belirtilen hedefe seyahat ettiğini onaylarsanız, güvenli olarak oturum açmayı onaylayın.
  • IP adresi aralığının tasdikli bir VPN'den geldiğini onaylarsanız, güvenli olarak oturum açmayı onaylayın ve VPN IP adresi aralığını Microsoft Entra ID ve Cloud Apps için Microsoft Defender'daki adlandırılmış konumlara ekleyin.

Anormal belirteç ve belirteç veren anomali algılamaları

  • Etkinliğin yasal bir kullanıcı tarafından risk uyarısı, konum, uygulama, IP adresi, Kullanıcı Aracısı veya kullanıcı için beklenmeyen diğer özelliklerin birleşimi kullanılarak gerçekleştirilmediğini onaylarsanız:

    1. Oturum açma işlemini riskli olarak işaretleyin ve kendi kendine düzeltme tarafından gerçekleştirilmediyse parola sıfırlamayı çağırın.
    2. Bir saldırganın parola sıfırlama veya gerçekleştirme erişimi varsa kullanıcıyı engelleyin.
    3. Tüm yüksek riskli oturum açma işlemleri için parola sıfırlamayı gerektirecek, MFA gerçekleştirecek veya erişimi engelleyecek risk tabanlı Koşullu Erişim ilkeleri ayarlayın.
  • Kullanıcı için konum, uygulama, IP adresi, Kullanıcı Aracısı veya diğer özelliklerin beklendiğini onaylarsanız ve başka bir güvenlik ihlal göstergesi yoksa, kullanıcının risk tabanlı koşullu erişim ilkesiyle kendi kendine düzeltmesine veya yöneticinin güvenli olarak oturum açmayı onaylamasına izin verin.

tr-TR: Belirteç tabanlı algılamalar hakkında daha fazla araştırma yapmak için Belirteç taktikleri: Bulut belirteci hırsızlığını önleme, algılama ve yanıtlama blog gönderisine bakın ve Belirteç hırsızlığı araştırma playbook'unu inceleyin.

Şüpheli tarayıcı algılamaları

Bu algılama, kullanıcının tarayıcıyı yaygın olarak kullanmadığı veya tarayıcıdaki etkinliğin kullanıcının normal davranışıyla eşleşmediğini gösterir.

  • Oturum açma işleminin risk altında olduğunu onaylayın ve kendi kendine düzeltme tarafından gerçekleştirilmediyse parola sıfırlamayı çağırın. Bir saldırganın parola sıfırlama veya MFA gerçekleştirme erişimi varsa kullanıcıyı engelleyin.
  • Tüm yüksek riskli oturum açma işlemleri için parola sıfırlamayı gerektirecek, MFA gerçekleştirecek veya erişimi engelleyecek risk tabanlı Koşullu Erişim ilkeleri ayarlayın.

Kötü amaçlı IP adresi algılamaları

  • Etkinliğin meşru bir kullanıcı tarafından gerçekleştirilmediğini onaylarsanız:

    1. Oturum açma işleminin risk altında olduğunu onaylayın ve kendi kendine düzeltme tarafından gerçekleştirilmediyse parola sıfırlamayı çağırın.
    2. Bir saldırganın parola sıfırlama veya MFA gerçekleştirme, parola sıfırlama ve tüm belirteçleri iptal etme erişimi varsa kullanıcıyı engelleyin.
    3. Parola sıfırlamayı gerektirecek risk tabanlı Koşullu Erişim ilkeleri ayarlayın veya tüm yüksek riskli oturum açma işlemleri için MFA gerçekleştirin.
  • Kullanıcının görevleri kapsamında IP adresini kullandığını onaylarsanız, güvenli olarak oturum açmayı onaylayın.

Parola spreyi algılamaları

Parola spreyi algılama, Microsoft'un bir saldırganın sprey saldırısı gerçekleştirip kiracınızdaki bir kullanıcıya karşı başarılı bir kimlik bilgisi doğrulaması gerçekleştirmiş olduğunu gözlemlediği anlamına gelir. Sprey saldırısı birçok kiracıdaki kullanıcıları hedef almış olabilir; algılama yalnızca başarılı bir parola eşleşmesinin onaylandığı kiracılarda tetiklenir. Başarısız sprey denemeleri algılama oluşturmaz.

  • Etkinliğin meşru bir kullanıcı tarafından gerçekleştirilmediğini onaylarsanız:

    1. Oturum açma işlemini riskli olarak işaretleyin ve kendi kendine düzeltme tarafından gerçekleştirilmediyse parola sıfırlamayı çağırın.
    2. Bir saldırganın parola sıfırlama veya MFA gerçekleştirme, parola sıfırlama ve tüm belirteçleri iptal etme erişimi varsa kullanıcıyı engelleyin.
  • Kullanıcının görevleri kapsamında IP adresini kullandığını onaylarsanız, güvenli olarak oturum açmayı onaylayın.

  • Hesabın ihlal edilmediğini onaylarsanız ve hesaba karşı deneme yanılma veya parola püskürtme göstergeleri görmezseniz:

    1. Kullanıcının risk tabanlı koşullu erişim ilkesiyle kendi kendine düzeltmesine izin verin veya yöneticinin güvenli olarak oturum açmayı onaylamasını sağlayın.
    2. Gereksiz hesap kilitlenmelerini önlemek için Microsoft Entra akıllı kilitleme uygun şekilde yapılandırıldığından emin olun.

Parola spreyi risk algılamaları hakkında daha fazla araştırma için Parola spreyi araştırması makalesine bakın.

Sızdırılan kimlik bilgileri algılamaları

Sızan kimlik bilgileri algılamaları, doğrulanmış kimlik bilgilerinin açığa çıkışlarını temsil ettiğinden her zaman yüksek risklidir. Bu algılama tetiklendiğinde hemen araştırın.

Bu algılama, bir kullanıcı için sızdırılan bir kimlik bilgisi belirlediyse:

  1. Maruz kalma kapsamını değerlendirin. Sızdırılan kimlik bilgilerinin yetkisiz erişim için kullanılıp kullanılmadığını belirlemek için kullanıcının risk geçmişini ve oturum açma günlüklerini gözden geçirin. Bilinmeyen konumlardan oturum açma işlemleri, anonim IP adresleri veya atipik seyahat gibi bağıntılı oturum açma riski olaylarını arayın.
  2. Parolanın zaten değiştirilip değiştirilmediğini denetleyin. Sızıntının algılandığı tarihten sonra kullanıcının parolasını değiştirip değiştirmediğini doğrulayın. Microsoft Entra Koşullu Erişim ilkesi tarafından tetiklenen bulut tabanlı parola sıfırlama, bu algılama için kullanıcı riskini tamamen düzeltir. Parola değiştirildiyse risk zaten kendi kendine düzeltilmiş olabilir. Aksi takdirde, kullanıcının güvenliğinin aşıldığını onaylayın ve parola sıfırlamayı başlatın.
  3. Bir saldırgan etkinse erişimi engelleyin. Oturum açma günlükleri yetkisiz erişim gösteriyorsa veya bir saldırganın parolayı sıfırlama veya MFA gerçekleştirme özelliği varsa kullanıcıyı engelleyin, parolayı sıfırlayın ve tüm yenileme belirteçlerini iptal edin. Mevcut bir açığın varlığına dair kanıt olduğunda oturumların sonlandırılması kritik önem taşır.
  4. Yanal hareket için gözden geçirin. Ayrıcalık yükseltme işaretleri, yeni uygulama kayıtları, posta kutusu kuralı değişiklikleri veya güvenlik ihlalleri sonrası etkinliği gösterebilecek hassas kaynaklara erişim için kullanıcının son etkinliğini denetleyin.
  5. Bağlı hesapları doğrulayın. Kullanıcı hizmetler arasında parolaları yeniden kullanırsa, kiracınızın ötesinde kimlik bilgilerinin tehlikeye atıldığını göz önünde bulundurun. Kullanıcıya, aynı kimlik bilgilerini kullandığı diğer hizmetlerde parolaları değiştirmesini önerin.

Gelecekteki riskleri azaltma

  • Hatalı pozitif sonuçları azaltmak için Koşullu Erişim ilkelerinizdeki adlandırılmış konumlara kurumsal VPN'ler ve IP adresi aralıkları ekleyin.
  • Güncellenmiş organizasyonel seyahat raporlaması için bilinen bir yolcu veritabanı oluşturmayı göz önünde bulundurun ve bu veriyi seyahat etkinlikleriyle karşılaştırmak için kullanın.
  • Algılama doğruluğunu geliştirmek ve hatalı pozitif sonuçları azaltmak için Kimlik Koruması'nda geri bildirim sağlayın.

Sonraki adımlar