Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender portalı, birleşik güvenlik operasyonları için Microsoft Defender XDR, Microsoft Sentinel ve diğer hizmetleri bir araya getirir. Güvenlik durumunuzun tam görünümünü almak için Defender portal hizmetlerini kullanın. Kuruluşunuzdaki tehditleri tespit edebilir, araştırabilir ve yanıt verebilirsiniz.
Microsoft Güvenlik Korunma Düzeyi Yönetimi ve Microsoft Tehdit Bilgileri, gerekli izinlerle yapılandırılmış kullanıcılar için önkoşulları karşılayan herhangi bir ortamda kullanılabilir.
Önkoşullar
Birleşik güvenlik operasyonları için Microsoft Defender hizmetlerini dağıtmadan önce, bir planınız olduğundan emin olun. Planınızda çalışma alanı tasarımı ve Microsoft Sentinel maliyetleri ile faturalandırma anlayışı olmalıdır.
Daha fazla bilgi için bkz. Microsoft Defender portalında birleşik güvenlik işlemleri için planlama kılavuzu.
Microsoft Defender XDR hizmetlerini dağıtma
Microsoft Defender XDR, hizmetler arasında temel yetenekleri entegre ederek olay yanıtlamasını birleştirir. Bu hizmetler arasında Uç Nokta için Microsoft Defender, Office 365 için Defender, Defender for Cloud Apps ve Defender for Identity bulunmaktadır. Microsoft Defender XDR, Microsoft Defender portalında erişebileceğiniz güçlü özellikler ekler.
Microsoft Defender XDR, gerekli izinlere sahip uygun müşteriler Microsoft Defender portalı ziyaret ettiğinde otomatik olarak açılır. Daha fazla bilgi için bkz.: Microsoft Defender XDR’yi açma.
Microsoft Defender XDR hizmetleri dağıtarak devam edin. Aşağıdaki sırayı kullanmanızı öneririz:
Uç Nokta için Microsoft Defender dağıtın. Ortamınıza uygun olarak IoT cihazları içinMicrosoft Defender Güvenlik Açığı Yönetimi ve/veya Kurumsal izleme ekleyin.
Microsoft Entra ID Korumasını Yapılandırma
Microsoft Defender XDR, Microsoft Entra ID Koruması'dan sinyalleri alabilir. Bu hizmet, milyarlarca giriş girişinden elde edilen risk verilerini değerlendirir ve her girişin riskini puanlar. Microsoft Entra ID, Koşullu Erişim politikalarının nasıl yapılandırıldığına bağlı olarak bu verileri hesap erişimine izin vermek veya engellemek için kullanır.
Güvenlik duruşunuzu geliştirmek ve birleşik güvenlik işlemlerinize Microsoft Entra sinyaller eklemek için Microsoft Entra ID Koruması'nu yapılandırın. Daha fazla bilgi için bkz. Microsoft Entra ID Koruma ilkelerinizi yapılandırma.
Bulut için Microsoft Defender dağıtma
Bulut için Microsoft Defender, bulut kaynaklarınız için birleşik bir güvenlik yönetimi deneyimi sağlar ve ayrıca Microsoft Defender XDR sinyal gönderebilir. Örneğin, Azure aboneliklerinizi Bulut için Microsoft Defender'e bağlayarak başlamak ve ardından diğer bulut ortamlarına geçmek isteyebilirsiniz.
Daha fazla bilgi için bkz. Azure aboneliklerinizi bağlama.
Microsoft Security Copilot’a katılın
Gelişmiş yapay zeka ile güvenlik operasyonlarınızı geliştirmek için Microsoft Security Copilot'a entegre olun. Security Copilot, tehditleri tespit etmenize, araştırmanıza ve yanıt vermenize yardımcı olur. Risklerin önünde kalmanıza yardımcı olacak içgörüler ve öneriler sunar. Security Copilot'u rutin görevleri otomatikleştirmek, yanıt sürelerini azaltmak ve güvenlik ekibinizin verimliliğini artırmak için kullanın.
Daha fazla bilgi için bkz. Security Copilot kullanmaya başlama.
Çalışma alanınızı yapılandırın ve Microsoft Sentinel’i kullanmaya başlayın
Microsoft Sentinel kullanmanın ilk adımı, henüz yoksa bir Log Analytics çalışma alanı oluşturmaktır. Tek bir Log Analytics çalışma alanı birçok ortam için yeterli olabilir. Ancak bazı kuruluşlar, maliyetleri azaltmak ve farklı iş ihtiyaçlarını karşılamak için birden fazla çalışma alanı oluşturur. Defender portalı birincil çalışma alanını ve birden çok ikincil çalışma alanını destekler.
- Yönetişim amaçlı bir Güvenlik kaynak grubu oluşturun; bu, Microsoft Sentinel kaynaklarını izole etmenizi ve kaynak grubuna rol tabanlı erişimi sağlar.
- Güvenlik kaynak grubunda bir Log Analytics çalışma alanı oluşturun ve Microsoft Sentinel ekleyin.
Daha fazla bilgi için bkz. Microsoft Sentinel’i ekleme ve Defender portalında birden çok Microsoft Sentinel çalışma alanı.
Rolleri ve izinleri yapılandırma
Belgelenmiş rollerinize ve izinlere erişim planınıza göre kullanıcılarınızı sağlayın. Sıfır Güven ilkelerini takip etmek için, her kullanıcıya sadece ihtiyaç duyduğu kaynaklara erişim sağlamak için rol tabanlı erişim kontrolü (RBAC) kullanın. Tüm çevreye erişim sağlama.
Analistin Microsoft Sentinel verileri görüntülemesi için gereken en düşük izin, Azure RBAC Sentinel Okuyucu rolü için izinler devretmektir. Bu izinler birleşik portala da uygulanır. Bu izinler olmadan, analistin Microsoft Defender portalına erişimi olmasına rağmen Microsoft Sentinel gezinti menüsü birleşik portalda kullanılamaz.
En iyi yöntem, tüm Microsoft Sentinel ilgili kaynakların aynı Azure kaynak grubunda yer almak ve ardından Microsoft Sentinel rol izinlerini (Sentinel Okuyucu rolü gibi) Microsoft Sentinel çalışma alanını içeren kaynak grubu düzeyinde devretmektir. Bunu yaptığınızda rol ataması, Microsoft Sentinel destekleyen tüm kaynaklara uygulanır.
Daha fazla bilgi için bkz.:
- Ekleme önkoşulları
- Kullanıcılara Microsoft Entra ID rolleri atama
- Kullanıcıya Azure rollere erişim izni verme
- Microsoft Defender'de birleşik RBAC'yi yönetme (video tanıtımı)
Defender portalına ekleme
Microsoft Sentinel'i Defender portalına entegre ederek Microsoft Defender XDR ile birleştirin. Bu size birleşik olay yönetimi ve gelişmiş avlanma sağlar. Daha fazla bilgi için Microsoft Sentinel'i Microsoft Defender'a bağlama konusuna bakın.
Sistem yapılandırmalarında ince ayar yapma
Dağıtımınıza ince ayar yapmak için aşağıdaki Microsoft Sentinel yapılandırma seçeneklerini kullanın:
Sistem durumunu ve denetimi etkinleştirme
Microsoft Sentinel Ayarları sayfasında denetim ve sağlık izleme özelliğini açın. Bu özellik, desteklenen Microsoft Sentinel kaynaklarının sağlığını ve bütünlüğünü izler. Son dönemdeki başarısızlık olayları veya başarıdan başarısızlık durumuna geçişler gibi sağlık kayıntıları hakkında bilgi edinin. Ayrıca yetkisiz işlemleri takip edebilir ve denetim verilerini kullanarak bildirimler ve otomatik işlemler oluşturabilirsiniz.
Daha fazla bilgi için bkz Microsoft Sentinel için denetim ve sağlık izlemesini açma.
Microsoft Sentinel içeriğini yapılandırma
Planlanan Microsoft Sentinel maliyetlerinize ve veri kaynaklarınıza bağlı olarak, ilgili Microsoft Sentinel çözümlerini yükleyin ve veri bağlayıcılarınızı yapılandırın. Microsoft Sentinel çok çeşitli yerleşik çözümler ve veri bağlayıcıları sağlar, ancak CEF veya Syslog günlüklerini almak için özel bağlayıcılar oluşturabilir ve bağlayıcılar da ayarlayabilirsiniz.
Daha fazla bilgi için bkz.:
- İçeriği yapılandırma
- Microsoft Sentinel kullanıma hazır içeriğini keşfedin ve yönetin
- Veri bağlayıcınızı bulma
Kullanıcı ve Varlık Davranış Analizini Etkinleştirme (UEBA)
Microsoft Sentinel'da veri bağlayıcılarını ayarladıktan sonra, kimlik avı açıklarına ve sonunda fidye yazılımı gibi saldırılara yol açabilecek şüpheli davranışları belirlemek için kullanıcı varlığı davranış analizini etkinleştirdiğinizden emin olun. Daha fazla bilgi için bkz. Microsoft Sentinel'de UEBA'yı etkinleştirme.
Etkileşimli ve uzun süreli veri saklamayı ayarlama
Kuruluşunuzun uzun vadede önemli olan verileri koruduğundan emin olmak için etkileşimli ve uzun süreli veri saklamayı ayarlayın. Daha fazla bilgi için bkz . Etkileşimli ve uzun süreli veri saklamayı yapılandırma.
Analiz kurallarını etkinleştirme
Analiz kuralları, Microsoft Sentinel’in, önemli olduğunu düşündüğünüz bir dizi koşula göre olaylar hakkında sizi uyarmasını sağlar. Microsoft Sentinel’in varsayılan olarak aldığı kararlar, kullanıcı varlığı davranış analitiğine (UEBA) ve birden çok veri kaynağındaki veriler arasındaki korelasyonlara dayanır. Microsoft Sentinel için analiz kurallarını açarken bağlı veri kaynakları, kurumsal risk ve MITRE taktiğiyle etkinleştirmeye öncelik tanıyin.
Daha fazla bilgi için bkz. Microsoft Sentinel'de tehdit algılama.
Anomali kurallarını gözden geçir
Microsoft Sentinel anomali kuralları kullanıma hazır ve varsayılan olarak etkindir. Anomali kuralları, çalışma alanınızdaki verilerle eğitilen makine öğrenmesi modellerine ve kullanıcılar, konaklar ve diğer varlıklar genelindeki anormal davranışları işaretlemek üzere kullanılan UEBA'ya dayanır. Her biri için anomali kurallarını ve anomali puanı eşiğini gözden geçirin. Örneğin hatalı pozitif sonuçları gözlemliyorsanız, kuralı yinelemeyi ve eşiği değiştirmeyi göz önünde bulundurun.
Daha fazla bilgi için bkz . Anomali algılama analizi kurallarıyla çalışma.
Microsoft Threat Intelligence analiz kuralını kullanma
Kutudan çıkmış olan Microsoft Threat Intelligence analitik kuralını etkinleştirin ve günlük verilerinizin Microsoft tarafından oluşturulan tehdit istihbaratı ile eşleştiğini doğrulayın. Daha fazla bilgi için bkz. Tehdit göstergesi analiziyle tehditleri algılama. Microsoft'un tehdit istihbaratı verilerinden oluşan geniş bir deposu var. Microsoft Tehdit İstihbarat Analitik Kuralı, bu verilerin bir alt kümesini kullanarak SOC (güvenlik operasyon merkezleri) ekipleri için yüksek isabetli uyarılar ve olaylar üretir.
Yinelenen olaylardan kaçının
Microsoft Sentinel'i Microsoft Defender'a bağladıktan sonra, Microsoft Defender XDR olayları ile Microsoft Sentinel arasında otomatik olarak iki yönlü bir senkronizasyon kurulur. Aynı uyarılar için yinelenen olayların oluşturulmasını önlemek amacıyla, Uç Nokta için Defender, Kimlik için Defender, Office 365 için Defender, Defender for Cloud Apps ve Microsoft Entra ID Koruması dahil olmak üzere Microsoft Defender XDR ile tümleşik ürünlere yönelik tüm Microsoft olay oluşturma kurallarını kapatmanızı öneririz.
Daha fazla bilgi için bkz. Microsoft olay oluşturma.
MITRE ATT&CK çapraz eşleştirmesi gerçekleştirin
Fusion, anormallik ve tehdit istihbaratı analitik kuralları etkinleştirildikten sonra, hangi kalan analitik kuralları etkinleştireceğinize karar vermenize ve olgun bir XDR (genişletilmiş algılama ve yanıt) sürecini uygulamayı tamamlamanıza yardımcı olmak için bir MITRE ATT&CK çapraz eşleştirmesi gerçekleştirin. Bu, bir saldırının yaşam döngüsü boyunca algılamanızı ve yanıt vermenizi sağlar.
Daha fazla bilgi için bkz. Güvenlik kapsamını anlama.