güvenlik işlemleri servis taleplerini Microsoft Defender portalında yerel olarak yönetme

Microsoft Defender servis talebi yönetimi, birleşik, güvenlik odaklı bir olay yönetimi deneyimi sunan bir özellik ve özellikler koleksiyonudur. Bu deneyim, üçüncü taraf araçlara gerek kalmadan birleşik güvenlik işlemlerinin Microsoft Defender portalında yerel olarak yönetilmesi için tasarlanmıştır. Güvenlik operasyonları ekipleri güvenlik bağlamını korur, daha verimli çalışır ve Defender portalından çıkmadan olay çalışmalarını yönetirken saldırılara daha hızlı yanıt verir.

Olay yönetiminin kullanıma sunulmasının mevcut başlangıç aşaması, SecOps iş yükleri genelinde gelişmiş iş birliğini, özelleştirmeyi, kanıt toplamayı ve raporlamayı merkezileştirir.

Olay yönetimi nedir?

Olay yönetimi, Defender portalında SecOps servis taleplerini yerel olarak yönetmenizi sağlar. SecOps ekipleri ilk aşamalarında bile olay yönetimi için aşağıdaki kullanım örneklerini gösterir:

  • Birden çok olaya yayılan güvenlik olaylarını yanıtlama.

  • Tehdit avcılığı yönetimi.

  • IoC'leri ve tehdit aktörlerini izleme.

  • Ayarlanması gereken izleme tespit mantığı.

Aşağıdaki belirli özellikler ve özellikler bu kullanım örneklerini ve senaryolarını destekler:

Örnek olay yönetiminin bu temelini oluştururken, bu çözümü geliştirdikçe bu ek güçlü özelliklerin önceliklerini oluşturuyoruz:

  • Otomasyon
  • Eklenecek daha fazla kanıt
  • İş akışı özelleştirmesi
  • Diğer Defender portalı tümleştirmeleri

Gereksinimler

Olay yönetimi Defender portalında mevcuttur ve bunu kullanmak için bağlı bir Microsoft Sentinel çalışma alanınız olmalıdır. Olaylara yalnızca Defender portalı üzerinden erişilebilir; bunları Azure portalında göremezsiniz.

Daha fazla bilgi için bkz. Microsoft Sentinel Defender portalına bağlama.

Olay yönetimi özelliklerine erişim vermek için Defender birleşik RBAC veya Microsoft Sentinel rollerini kullanın.

Vaka özelliği Microsoft Defender birleşik RBAC Microsoft Sentinel rolü
Yalnızca görüntüleme
- olay kuyruğu
- olay ayrıntıları
- görevler
- yorumlar
- olay denetimleri
Güvenlik işlemleri > Güvenlik verileriyle ilgili temel bilgiler (okuma) Microsoft Sentinel Okuyucu
Oluşturun ve yönetin
- vakalar ve vaka görevleri
- atayın
- durumu güncelleyin
- olayları bağlayın ve bağlantısını kaldırın
Güvenlik işlemleri > Uyarıları (yönet) Microsoft Sentinel Yanıtlayıcı
Vaka durumu seçeneklerini özelleştirin Yetkilendirme ve Çekirdek Güvenlik ayarlarını ayarlama > (yönetme) Microsoft Sentinel Katkıda Bulunanı

Daha fazla bilgi için bkz. Microsoft Defender birleşik rol tabanlı erişim denetimi (RBAC).

Olay kuyruğu

Servis talebi yönetimini kullanmaya başlamak için Defender portalında Servis Talepleri'ni seçerek servis talebi kuyruğuna erişin. Odaklanmanız gerekenleri bulmak için servis taleplerinizi filtreleyin, sıralayın veya arayın.

Defender portalındaki servis talebi kuyruğunun ekran görüntüsü.

Vaka ayrıntıları

Her olayın, analistlerin olayı yönetmesini sağlayan ve önemli ayrıntıları görüntüleyen bir sayfası vardır.

Aşağıdaki örnekte, bir tehdit avcısı, birden fazla MITRE ATT&CK® tekniği ve uzlaşma göstergesinden (IoC) oluşan varsayımsal bir "Burrowing" saldırısını inceliyor.

Defender portalında servis talebi ayrıntıları sayfasının ekran görüntüsü.

Çalışmayı açıklamak, öncelik vermek, atamak ve izlemek için aşağıdaki vaka ayrıntılarını yönetin:

Görüntülenen vaka özelliği Vaka seçeneklerini yönetme Varsayılan değer
Öncelik Very low, Low, Medium, High, , Critical yok
Durum Analistler tarafından ayarlanır, yöneticiler tarafından özelleştirilebilir Varsayılan durumlar New, Openve Closed
Varsayılan değerdir New
Atanan Kiracıda tek bir kullanıcı yok
Açıklama Düz metin yok
Servis talebi ayrıntıları Vaka Kimliği Olay kimlik numaraları 1000'den başlar ve silinmez. Vakaları arşivlemek için özel durumları ve filtreleri kullanın. Vaka numaraları otomatik olarak atanır.
Oluşturan
Oluşturulma tarihi
Son güncelleyen
Son güncelleme tarihi
otomatik olarak ayarla
Bağlı olaylar için
son tarih
yok

Özelleştirilmiş durumlar ayarlayarak, görevler atayarak, olayları ilişkilendirerek ve yorumlar ekleyerek vakaları daha ayrıntılı yönetin.

Durumu özelleştirme

Güvenlik operasyonları merkezinizin (SOC) gereksinimlerine uyacak şekilde örnek olay yönetimini tasarlayın. SecOps ekiplerinizin kullanabileceği durum seçeneklerini, mevcut süreçlerinize uyacak şekilde özelleştirin.

Burrowing attack vaka oluşturma örneğinin ardından, SOC yöneticileri durumları tehdit avcılarının haftalık triyaj için bir tehdit listesi tutmasına olanak sağlayacak şekilde yapılandırdı. Araştırma aşaması ve Hipotez oluşturma gibi özel durumlar bu tehdit avcılığı ekibinin yerleşik süreciyle eşleşir.

Varsayılan durum seçeneklerini ve özelleştirilmiş durumları gösteren ekran görüntüsü.

Görevler

Vakalarınızın alt bileşenlerini yönetmek için görevler ekleyin. Her görev kendi adı, durumu, önceliği, sahibi ve son tarihiyle birlikte gelir. Bu bilgilerle, kimin hangi görevi ve ne zaman tamamlayacağı her zaman sorumlu olduğunu bilirsiniz. Görev açıklaması, yapılacak çalışmayı özetler ve ilerleme durumunu açıklamak için biraz alan sağlar. Kapanış notları, tamamlanan görevlerin sonucu hakkında daha fazla bağlam sağlar.

Olaya ilişkin görevlerin ve mevcut durumların yer aldığı görev bölmesini gösteren ekran görüntüsü.

Görüntüde şu görev durumları gösterilmektedir: Yeni, Devam Ediyor, Başarısız, Kısmen tamamlandı, Atlandı, Tamamlandı

Bir olayı ortamınızdaki diğer nesnelere bağlama, SecOps ekiplerinizin bir tehdidin daha geniş bağlamını anlamasına yardımcı olur. Vakaları olaylara veya güvenlik ihlali göstergelerine (IoC'ler) bağlayabilirsiniz.

Bir vaka ile bir olayın ilişkilendirilmesi, SecOps ekiplerinizin kendileri için en uygun şekilde işbirliği yapmasına yardımcı olur. Örneğin, kötü amaçlı etkinlik bulan bir tehdit avcısı, olay yanıtı (IR) ekibi için bir olay oluşturur. Bu tehdit avcısı, ilişkili oldukları açıkça görülsün diye olayı bir vakayla ilişkilendirir. Artık IR ekibi, etkinliği bulan avın bağlamını anlıyor.

Varsayımsal yuva saldırı olayı için bağlantılı olayları gösteren ekran görüntüsü.

Alternatif olarak, IR ekibinin bir veya daha fazla olayı avcılık ekibine aktarması gerekiyorsa bir olay oluşturabilir ve Olayları Araştırma & yanıt olayı ayrıntıları sayfasından bağlayabilir.

Olay görünümünde, üç nokta menüsündeki olayı bağlama seçeneğini gösteren ekran görüntüsü.

Bir olayı ilgili risk göstergelerine (ICS) bağlama, SecOps ekiplerinizin bir tehdidin daha geniş bağlamını anlamasına yardımcı olur.

Vakayı IOC'lere bağlamak için, Vaka sayfasındaki Bağlı Nesneler sekmesine gidin ve Göstergeler seçeneğini belirleyin. Ardından Ekle düğmesini ve TI Göstergesi'nin içinde olduğu çalışma alanını seçin. İstediğiniz TI Göstergesini seçin ve Bağlantı'ya tıklayın.

Varsayımsal yuva saldırı olayı için bağlı göstergeleri gösteren ekran görüntüsü.

Alternatif olarak, Intel yönetim göstergeleri ayrıntıları sayfasından bir servis talebi oluşturabilir ve göstergeleri buradan bağlayabilirsiniz. TI Göstergenizi seçin ve ardından Link Cases seçeneğine tıklayın.

TI Göstergesi görünümünde bağlantı göstergesi seçeneğini gösteren ekran görüntüsü.

Etkinlik günlüğü

Notlar mı yazmanız gerekiyor yoksa bu anahtar algılama mantığını mı iletmeniz gerekiyor? Zengin metin açıklamaları oluşturun ve etkinlik günlüğündeki denetim olaylarını gözden geçirin. Açıklamalar, bir servis talebine sorgular, tablolar, bağlantılar ve yapılandırılmış içerik gibi bilgileri hızla eklemek için harika bir yerdir.

Analistler arasındaki resmi olmayan açıklamaları gösteren ekran görüntüsü.

Denetim olayları, vakanın etkinlik günlüğüne otomatik olarak eklenir ve en son olaylar en üstte gösterilir. Açıklamalara veya denetim geçmişine odaklanmanız gerekiyorsa filtreyi değiştirin.

Ekler

Raporları, e-postaları, ekran görüntülerini, günlük dosyalarını ve daha fazlasını bir servis talebinin Ekler sekmesinde merkezi olarak paylaşın. Güvenlik araştırmalarınızda hızlı ve doğru kararlar almak için gerekli tüm bilgilere sahip olduğunuzdan emin olun.

Bir vakanın Ekler sekmesi ayrıntılarının ekran görüntüsü.

Açıklama başına en fazla 10 dosya ekleyebilirsiniz.

Olaya ek ekle

Servis talebinize ek eklemek için Servis Talebi ayrıntıları sayfasına gidin, Ekler sekmesini seçin, Karşıya Yükle'yi seçin, dosyanızı seçin ve karşıya yüklemenin tamamlanmasını bekleyin. Yüklendikten sonra dosya, kötü amaçlı yazılıma karşı arka planda taranır. Tarama tamamlandığında, olaya erişimi olan herkes dosyayı indirebilir. Karşıya yüklemek istediğiniz dosya aslında bir kötü amaçlı yazılım örneğiyse, parola korumalı bir ZIP dosyasına sarmalayabilirsiniz.

Yoruma ek dosya ekle (önizleme)

Açıklamaya ek eklemek için:

  1. Servis Talebi sayfasının açıklama alanına gidin.

  2. Ekranın alt kısmındaki metin düzenleyicisine gidin ve bir dosya eklemek için ataş simgesini seçin.

  3. Bilgisayarınızdan eklemek istediğiniz dosyayı seçin.

  4. Açıklamayı kaydetmek için Gönder'i seçin.

    Açıklamayı kaydetmek için Gönder düğmesini gösteren ekran görüntüsü.

    • Açıklamanıza ekran görüntüsü eklemek için, bunu metin düzenleyicisine yapıştırın.
    • Yoruma eklenmiş bir dosyayı silmek için, üzerine geldiğinizde çöp kutusu simgesini seçin.

Büyük/Küçük Harf Biçimini Kaldır (önizleme)

Bir vakayı silmek için:

  1. Servis Talepleri ekranını açın, kaldırmak istediğiniz servis talebini seçin ve Sil'i seçin.

    Servis talebi ayrıntıları bölmesindeki Kaldır seçeneğini gösteren ekran görüntüsü.

  2. Açılır pencerede delete yazın ve Onayla'yı seçin.

    Bir vakanın silinmesine ilişkin onay iletişim kutusunu gösteren ekran görüntüsü.

Sınırlamalar

Bkz . Olay yönetimi sınırları.