Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Güvenlik Copilot , Microsoft Entra ID Protection ile kimlik risklerini araştırma ve Microsoft Entra denetim günlüğü ayrıntılarını keşfetme gibi birçok farklı beceri aracılığıyla Microsoft Entra verilerinizden içgörüler alır. Uygulama riski becerileri, Microsoft Entra'daki uygulamaları veya iş yükü kimliklerini yöneten kimlik yöneticilerinin ve güvenlik analistlerinin doğal dil istemleri aracılığıyla riskleri tanımlamasına ve anlamasına olanak tanır. "Kiracım için riskli uygulama ayrıntılarını listele" gibi istemleri kullanan analist, uygulama kimliklerinden kaynaklanan riskin daha iyi bir resmini alır ve Microsoft Entra'daki diğer uygulama ayrıntılarını bulabilir. Ayrıntılar arasında verilen izinler (özellikle yüksek ayrıcalıklı izinler), kiracı hesabındaki kullanılmayan uygulamalar ve kiracı dışındaki uygulamalar yer alabilir.
Güvenlik Copilot daha sonra yanıt vermek için istem bağlamını kullanır, örneğin bir uygulama veya izin listesiyle, ardından yöneticilerin tam listeyi görebilmesi ve riskli uygulamaları için uygun düzeltme eylemlerini gerçekleştirebilmesi için Microsoft Entra yönetim merkezine bağlantıları ortaya çıkar. BT yöneticileri ve güvenlik operasyonları merkezi (SOC) analistleri, doğal dil istemlerini kullanarak kimlik tabanlı olayları araştırmaya ve düzeltmeye yardımcı olmak üzere doğru bağlamı elde etmek için bu becerileri ve diğerlerini kullanabilir.
Bu makalede, bir SOC analistinin veya BT yöneticisinin olası bir güvenlik olayını araştırmak için Microsoft Entra becerilerini nasıl kullanabileceği açıklanmaktadır.
Uyarı
Bu uygulama riski becerileri, Microsoft Entra'daki uygulamalar veya hizmet sorumluları olan tek kiracı, üçüncü taraf SaaS ve çok kiracılı uygulamalarla ilgili veriler sağlar. Yönetilen kimlikler şu anda kapsam içinde değildir.
Önkoşullar
- Güvenlik Copilot'un etkinleştirildiği bir kiracı. Daha fazla bilgi için Bkz. Microsoft Security Copilot ile çalışmaya başlama .
Senaryo ve araştırma
Woodgrove Bank'ta BT yöneticisi olan Jason, kiracılarındaki riskli uygulamaları önceden belirlemeye ve anlamaya çalışıyor. Değerlendirmeye başlar ve Microsoft Security Copilot veya Microsoft Entra yönetim merkezinde oturum açar. Uygulama ve hizmet sorumlusu ayrıntılarını görüntülemek için, en azından Güvenlik Okuyucusu olarak ve Microsoft Entra'da uygulama/iş yükü kimliklerini yönetme izinlerine sahip Uygulama Yöneticisi, Bulut Uygulaması Yöneticisi veya benzer bir Microsoft Entra yönetici rolü ile oturum açmalıdır. Belirli eylemleri gerçekleştirme izinlerinin olmaması nedeniyle engellendiğinde bu rolü etkinleştirmek için Microsoft Security Copilot'ı kullanabilir:
- {istenen görevi} gerçekleştirebilmem için {gerekli rolü} etkinleştirin.
Microsoft Entra yönetim merkezi'nin bir parçası olan
Microsoft Entra riskli hizmet ilkelerini keşfetmek
Jason, "sıcak noktalar" riskinin daha iyi bir resmini elde etmek için doğal dil soruları sorarak araştırmalarına başlar. Bu, Microsoft algılamalarımıza göre kiracılarındaki uygulamaların ölçeğine ilişkin ilk filtre olarak, Kimlik Koruması riskli iş yükü kimliği ve verilerini kullanır. Bu hizmet sorumluları yüksek bir risk riski taşır.
İhtiyaç duyduğu bilgileri almak için aşağıdaki istemlerden herhangi birini kullanır:
- Riskli uygulamaları göster.
- Kötü amaçlı olma veya güvenliği tehlikeye atma riski olan uygulamalar var mı?
- Yüksek Risk Düzeyine sahip 5 uygulamayı listeleyin. Tabloyu şu şekilde biçimlendirin: Görünen Ad | Kimlik | Risk Durumu
- Risk Durumu "Onaylanmış ihlal" olan uygulamaları listeleyin.
- {ServicePrincipalObjectId} kimliğine (veya Uygulama Kimliği {ApplicationId}) sahip riskli uygulamanın ayrıntılarını göster
Önemli
Risk bilgilerini döndürmek için bu beceri için Kimlik Korumasını yönetme yetkisine sahip bir hesap kullanmanız gerekir. Kiracınızın ayrıca İş Yükü Kimlikleri Premiumlisansına sahip olması gerekir.
Microsoft Entra hizmet sorumlularını keşfetme
Riskli olarak tanımlanan bu hizmet sorumluları hakkında daha fazla bilgi edinmek için Jason, Microsoft Entra'dan sahibi gibi bilgiler de dahil olmak üzere daha fazla bilgi ister.
İhtiyaç duyduğu bilgileri almak için aşağıdaki istemleri kullanır:
- Bu hizmet sorumluları hakkında daha fazla bilgi verin (önceki yanıttan).
- {DisplayName} (veya {ServicePrincipalId}) ile hizmet sorumlusu hakkında ayrıntılı bilgi verin.
- Bu uygulamaların sahiplerinin listesini verebilir misiniz?
Microsoft Entra uygulamalarını keşfetme
Jason ayrıca yayımcı ve yayımcı doğrulama durumuyla ilgili ayrıntılar gibi küresel olarak uygulamalar hakkında daha fazla bilgi edinmek istiyor.
Jason seçili uygulama özelliklerini almak için aşağıdaki istemleri kullanır:
- {DisplayName} veya {AppId} uygulaması hakkında daha fazla bilgi verin.
- Bu uygulamalar hakkında daha fazla bilgi verin (önceki yanıttan).
Microsoft Entra hizmet sorumlusunda verilen izinleri görüntüleme
Jason değerlendirmeye devam eder ve gizliliği ihlal edilirse olası etkiyi bulmak için uygulamaların tümüne veya birine hangi izinlerin verildiğini öğrenmek istiyor. Bu normalde bazı farklı izin türleri ve yönetici rolleri arasında değerlendirme yapmak zordur, ancak Copilot bunu araştırma bağlamında bir listede basitleştirir. Bu beceri belirli bir Microsoft Entra hizmet sorumlusu için Temsilci izinleri, Uygulama izinleri ve Microsoft Entra yönetici rollerini alır.
Jason, Microsoft'un risk değerlendirmesine bağlı olarak bir hizmet sorumlusunda verilen yüksek ayrıcalık izinlerini de belirleyebilir. Bunlar, genellikle kullanıcı bağlamı olmadan kiracı genelinde erişimi etkinleştiren ve yüksek ayrıcalıklı Microsoft Entra yönetici rollerine sahip uygulama izinleriyle sınırlıdır.
Önemli
Bu beceri şu anda yalnızca API izinlerine ve Microsoft Entra yönetici rollerine bakar. Şu anda Azure RBAC veya diğer yetkilendirme sistemleri gibi yerlerde verilen dizin dışı izinlere bakmıyor. Yüksek ayrıcalıklı izinler, Microsoft tarafından korunan ve zaman içinde gelişebilecek statik bir listeyle sınırlıdır ve şu anda müşteriler tarafından görüntülenebilir veya özelleştirilebilir değildir.
İhtiyaç duyduğu izin bilgilerini almak için aşağıdaki istemleri kullanır:
- {ServicePrincipalId} kimliğine veya uygulama kimliği {AppId} olan uygulamaya hangi izinler verilir?
- Yukarıdaki riskli uygulamaların (önceki yanıttan) hangi izinleri var?
- Bu uygulamaya verilen izinler yüksek oranda ayrıcalıklıdır?
Kullanılmayan Microsoft Entra uygulamalarını keşfetme
Jason, kullanılmayan uygulamaları kaldırarak riski azaltmak için başka bir kolay fırsat daha olduğunu fark eder. Bu hızlı kazançlardır çünkü:
- Kullanılmayan bir uygulamanın kaldırılması, tek bir düzeltme eylemiyle diğer birçok riski ele alır.
- Kullanıcılar aslında uygulamaları kullanmadığından, kullanılmayan uygulamaları genellikle merkezi eylem aracılığıyla agresif bir şekilde ele alabilir ve kesinti veya iş kesintisi riskini düşük tutabilirsiniz.
Kullanılmayan uygulamalar için mevcut Microsoft Entra önerisiyle tümleştirilmiş Copilot istemlerini kullanan Jason, kiracı güvenlik duruşunu geliştirmek amacıyla daha fazla araştırma yapmak veya ekibiyle birlikte çalışmak için ilgili verileri çeker. Yanıt, daha kolay düzeltme için belirli uygulamaların bağlantılarını içerir. Analist, belirli bir uygulamanın ayrıntılarını doğrudan Güvenlik Yardımcı Pilotu'nda da sorabilir.
Uyarı
Copilot yanıtı, son 90 gün içinde kullanılmamış ve bu zaman diliminde hiç belirteç verilmemiş uygulama kayıtları veya uygulamaların bir listesini döndürür.
İhtiyaç duyduğu bilgileri almak için aşağıdaki istemleri kullanır:
- Kullanılmayan uygulamaları göster.
- Kaç kullanılmayan uygulamam var?
Süresi dolan kimlik bilgileriyle Microsoft Entra uygulamalarını veya hizmet sorumlularını keşfetme
Jason, kesintisiz işlemleri sürdürmek ve süresi geçmiş kimlik bilgilerinden kaynaklanan kapalı kalma süresi riskini en aza indirmek için uygulama kimlik bilgilerini sona erme tarihinden önce yenilemek için başka bir fırsat görür. Uygulama ve hizmet birimi kimlik bilgileri, sertifikalar ve bu uygulama veya hizmet birimine kaydedilmesi gereken diğer gizli bilgileri içerebilir. Bu kimlik bilgileri, uygulamanın veya hizmet sorumlusunun kimliğini kanıtlamak için kullanılır.
Süresi dolan uygulama kimlik bilgilerini yenilemek için mevcut Microsoft Entra önerisi ve süresi dolanhizmet sorumlusu kimlik bilgilerini yenilemek için Microsoft Entra önerisi ile tümleşik Copilot istemlerini kullanan Jason, süresi dolan kimlik bilgilerinin kesinti riskini azaltmak ve gerektiğinde bunları güncelleştirmek veya döndürmek için ilgili verileri çeker. Yanıt, daha kolay düzeltme için belirli uygulamaların bağlantılarını içerir. Analist, belirli bir uygulamanın ayrıntılarını doğrudan Güvenlik Yardımcı Pilotu'nda da sorabilir.
Uyarı
Copilot yanıtı, 30 gün içinde süresi dolan kimlik bilgilerine sahip uygulamaların veya hizmet sorumlularının listesini döndürür. Aşağıdaki kimlik bilgileri bu önerinin dışında tutulur:
- Süresi dolmuş olarak tanımlanan ancak uygulama kaydından kaldırılan kimlik bilgileri.
- Son kullanma tarihi geçmiş kimlik bilgileri, Etkilenen kaynaklar listesinde tamamlandı olarak gösterilir.
İhtiyaç duyduğu bilgileri almak için aşağıdaki istemleri kullanır:
- Hangi kurumsal uygulamaların kimlik bilgilerinin süresi dolmak üzere?
- Süresi yakında dolmakta olan kimlik bilgilerine sahip hizmet sorumlularını göster.
- Süresi yakında dolmakta olan kimlik bilgilerine sahip uygulamaları göster.
Kiracımın dışındaki Microsoft Entra Uygulamalarını keşfetme
Jason ayrıca, kendi kiracısında varlık gösteren ancak başka bir kuruluşun kiracısında kayıtlı olan dış uygulamaların veya çok kiracılı uygulamaların risk unsurlarını gözden geçirmek istiyor. Bu uygulamaların güvenlik duruşu, sahibi olan kiracının duruşu tarafından etkilendiğinden, yüzey alanı azaltma risklerini ve fırsatlarını belirlemek için bunları gözden geçirmek özellikle önemlidir. Copilot, kullanıcının kiracısının dışında çok kiracılı bir uygulama kaydıyla geçerli kiracı içindeki hizmet sorumlularının listesini veya belirli bir hizmet sorumlusunun kiracı dışında kayıtlı olup olmadığının ayrıntılarını döndürebilir.
İhtiyaç duyduğu bilgileri almak için aşağıdaki istemleri kullanır:
- Kiracımın dışındaki uygulamaları göster.
- Kiracımın dışından kaç uygulama var?
Düzeltme
Jason, Güvenlik Copilot'ı kullanarak Microsoft Entra kiracılarındaki uygulamalar ve hizmet sorumluları hakkında kapsamlı risk ve temel bilgiler toplayabilir. Jason değerlendirmesini tamamladıktan sonra riskli uygulamaları düzeltmek için harekete geçer. Güvenlik Copilot, yöneticilerin uygun düzeltme eylemlerini gerçekleştirmesi için yanıt olarak Microsoft Entra yönetim merkezine bağlantılar sunar.
uygulamalar için erişim ve güvenliği yönetme
İlgili içerik
Aşağıdakiler hakkında daha fazla bilgi edinin:
- Uygulama erişimini ve güvenlik yönetme
- Kimlik Koruması'nda riski araştırma
- Microsoft Entra ID Protection ile iş yükü kimliklerinin güvenliğini sağlama
- Onay kimlik avına karşı koruma - Microsoft Entra ID | Microsoft Learn
- Güvenliği aşılmış ve kötü amaçlı uygulamalar araştırma
- Riskli kullanıcı özetleme kullanarak kimlik tehditlerine yanıt verme