Not
Bu sayfaya erişim yetkilendirme gerektiriyor. Oturum açmayı veya dizinleri değiştirmeyi deneyebilirsiniz.
Bu sayfaya erişim yetkilendirme gerektiriyor. Dizinleri değiştirmeyi deneyebilirsiniz.
Microsoft Defender servis talebi yönetimi, birleşik, güvenlik odaklı bir olay yönetimi deneyimi sunan bir özellik ve özellikler koleksiyonudur. Bu deneyim, üçüncü taraf araçlara gerek kalmadan birleşik güvenlik işlemlerinin Microsoft Defender portalında yerel olarak yönetilmesi için tasarlanmıştır. Güvenlik operasyonları ekipleri güvenlik bağlamını korur, daha verimli çalışır ve Defender portalından çıkmadan olay çalışmalarını yönetirken saldırılara daha hızlı yanıt verir.
Olay yönetiminin kullanıma sunulmasının mevcut başlangıç aşaması, SecOps iş yükleri genelinde gelişmiş iş birliğini, özelleştirmeyi, kanıt toplamayı ve raporlamayı merkezileştirir.
Olay yönetimi nedir?
Olay yönetimi, Defender portalında SecOps servis taleplerini yerel olarak yönetmenizi sağlar. SecOps ekipleri ilk aşamalarında bile olay yönetimi için aşağıdaki kullanım örneklerini gösterir:
Birden çok olaya yayılan güvenlik olaylarını yanıtlama.
Tehdit avcılığı yönetimi.
IoC'leri ve tehdit aktörlerini izleme.
Ayarlanması gereken izleme tespit mantığı.
Aşağıdaki belirli özellikler ve özellikler bu kullanım örneklerini ve senaryolarını destekler:
- Yeni Servis Talepleri sayfasıyla SecOps ile ilgili servis talebinizi tek bir yerde oluşturun ve izleyin.
- Özel durum değerlerini yapılandırarak kendi olay iş akışınızı tanımlayın.
- Görevler ve son tarihler atayarak işbirliğini, kaliteyi ve sorumlulukları geliştirin.
- Birden çok olayı bir vakayla ilişkilendirerek eskalasyonları ve karmaşık durumları ele alın.
- RBAC kullanarak servis taleplerinize erişimi yönetin.
- Etkinlik günlüğüne bağlantılar, tablolar ve biçimlendirme sağlamak için zengin metin açıklamaları ekleyin.
- Belgeler, CSV'ler ve kötü amaçlı yazılım örnekleri içeren şifrelenmiş zip dosyaları gibi dosyaları depolamak için ekleri karşıya yükleyin.
- Birden çok kiracıda olayları çok kiracılı yönetim portalı aracılığıyla yönetin.
Örnek olay yönetiminin bu temelini oluştururken, bu çözümü geliştirdikçe bu ek güçlü özelliklerin önceliklerini oluşturuyoruz:
- Otomasyon
- Eklenecek daha fazla kanıt
- İş akışı özelleştirmesi
- Diğer Defender portalı tümleştirmeleri
Gereksinimler
Olay yönetimi Defender portalında mevcuttur ve bunu kullanmak için bağlı bir Microsoft Sentinel çalışma alanınız olmalıdır. Olaylara yalnızca Defender portalı üzerinden erişilebilir; bunları Azure portalında göremezsiniz.
Daha fazla bilgi için bkz. Microsoft Sentinel Defender portalına bağlama.
Olay yönetimi özelliklerine erişim vermek için Defender birleşik RBAC veya Microsoft Sentinel rollerini kullanın.
| Vaka özelliği | Microsoft Defender birleşik RBAC | Microsoft Sentinel rolü |
|---|---|---|
| Yalnızca görüntüleme - olay kuyruğu - olay ayrıntıları - görevler - yorumlar - olay denetimleri |
Güvenlik işlemleri > Güvenlik verileriyle ilgili temel bilgiler (okuma) | Microsoft Sentinel Okuyucu |
| Oluşturun ve yönetin - vakalar ve vaka görevleri - atayın - durumu güncelleyin - olayları bağlayın ve bağlantısını kaldırın |
Güvenlik işlemleri > Uyarıları (yönet) | Microsoft Sentinel Yanıtlayıcı |
| Vaka durumu seçeneklerini özelleştirin | Yetkilendirme ve Çekirdek Güvenlik ayarlarını ayarlama > (yönetme) | Microsoft Sentinel Katkıda Bulunanı |
Daha fazla bilgi için bkz. Microsoft Defender birleşik rol tabanlı erişim denetimi (RBAC).
Olay kuyruğu
Servis talebi yönetimini kullanmaya başlamak için Defender portalında Servis Talepleri'ni seçerek servis talebi kuyruğuna erişin. Odaklanmanız gerekenleri bulmak için servis taleplerinizi filtreleyin, sıralayın veya arayın.
Vaka ayrıntıları
Her olayın, analistlerin olayı yönetmesini sağlayan ve önemli ayrıntıları görüntüleyen bir sayfası vardır.
Aşağıdaki örnekte, bir tehdit avcısı, birden fazla MITRE ATT&CK® tekniği ve uzlaşma göstergesinden (IoC) oluşan varsayımsal bir "Burrowing" saldırısını inceliyor.
Çalışmayı açıklamak, öncelik vermek, atamak ve izlemek için aşağıdaki vaka ayrıntılarını yönetin:
| Görüntülenen vaka özelliği | Vaka seçeneklerini yönetme | Varsayılan değer |
|---|---|---|
| Öncelik |
Very low, Low, Medium, High, , Critical |
yok |
| Durum | Analistler tarafından ayarlanır, yöneticiler tarafından özelleştirilebilir | Varsayılan durumlar New, Openve ClosedVarsayılan değerdir New |
| Atanan | Kiracıda tek bir kullanıcı | yok |
| Açıklama | Düz metin | yok |
| Servis talebi ayrıntıları | Vaka Kimliği | Olay kimlik numaraları 1000'den başlar ve silinmez. Vakaları arşivlemek için özel durumları ve filtreleri kullanın. Vaka numaraları otomatik olarak atanır. |
| Oluşturan Oluşturulma tarihi Son güncelleyen Son güncelleme tarihi |
otomatik olarak ayarla | |
| Bağlı olaylar için son tarih |
yok |
Özelleştirilmiş durumlar ayarlayarak, görevler atayarak, olayları ilişkilendirerek ve yorumlar ekleyerek vakaları daha ayrıntılı yönetin.
Durumu özelleştirme
Güvenlik operasyonları merkezinizin (SOC) gereksinimlerine uyacak şekilde örnek olay yönetimini tasarlayın. SecOps ekiplerinizin kullanabileceği durum seçeneklerini, mevcut süreçlerinize uyacak şekilde özelleştirin.
Burrowing attack vaka oluşturma örneğinin ardından, SOC yöneticileri durumları tehdit avcılarının haftalık triyaj için bir tehdit listesi tutmasına olanak sağlayacak şekilde yapılandırdı. Araştırma aşaması ve Hipotez oluşturma gibi özel durumlar bu tehdit avcılığı ekibinin yerleşik süreciyle eşleşir.
Görevler
Vakalarınızın alt bileşenlerini yönetmek için görevler ekleyin. Her görev kendi adı, durumu, önceliği, sahibi ve son tarihiyle birlikte gelir. Bu bilgilerle, kimin hangi görevi ve ne zaman tamamlayacağı her zaman sorumlu olduğunu bilirsiniz. Görev açıklaması, yapılacak çalışmayı özetler ve ilerleme durumunu açıklamak için biraz alan sağlar. Kapanış notları, tamamlanan görevlerin sonucu hakkında daha fazla bağlam sağlar.
Görüntüde şu görev durumları gösterilmektedir: Yeni, Devam Ediyor, Başarısız, Kısmen tamamlandı, Atlandı, Tamamlandı
Nesneleri bağlama
Bir olayı ortamınızdaki diğer nesnelere bağlama, SecOps ekiplerinizin bir tehdidin daha geniş bağlamını anlamasına yardımcı olur. Vakaları olaylara veya güvenlik ihlali göstergelerine (IoC'ler) bağlayabilirsiniz.
Olayları ilişkilendir
Bir vaka ile bir olayın ilişkilendirilmesi, SecOps ekiplerinizin kendileri için en uygun şekilde işbirliği yapmasına yardımcı olur. Örneğin, kötü amaçlı etkinlik bulan bir tehdit avcısı, olay yanıtı (IR) ekibi için bir olay oluşturur. Bu tehdit avcısı, ilişkili oldukları açıkça görülsün diye olayı bir vakayla ilişkilendirir. Artık IR ekibi, etkinliği bulan avın bağlamını anlıyor.
Alternatif olarak, IR ekibinin bir veya daha fazla olayı avcılık ekibine aktarması gerekiyorsa bir olay oluşturabilir ve Olayları Araştırma & yanıt olayı ayrıntıları sayfasından bağlayabilir.
Bağlantı göstergeleri (önizleme)
Bir olayı ilgili risk göstergelerine (ICS) bağlama, SecOps ekiplerinizin bir tehdidin daha geniş bağlamını anlamasına yardımcı olur.
Vakayı IOC'lere bağlamak için, Vaka sayfasındaki Bağlı Nesneler sekmesine gidin ve Göstergeler seçeneğini belirleyin. Ardından Ekle düğmesini ve TI Göstergesi'nin içinde olduğu çalışma alanını seçin. İstediğiniz TI Göstergesini seçin ve Bağlantı'ya tıklayın.
Alternatif olarak, Intel yönetim göstergeleri ayrıntıları sayfasından bir servis talebi oluşturabilir ve göstergeleri buradan bağlayabilirsiniz. TI Göstergenizi seçin ve ardından Link Cases seçeneğine tıklayın.
Etkinlik günlüğü
Notlar mı yazmanız gerekiyor yoksa bu anahtar algılama mantığını mı iletmeniz gerekiyor? Zengin metin açıklamaları oluşturun ve etkinlik günlüğündeki denetim olaylarını gözden geçirin. Açıklamalar, bir servis talebine sorgular, tablolar, bağlantılar ve yapılandırılmış içerik gibi bilgileri hızla eklemek için harika bir yerdir.
Denetim olayları, vakanın etkinlik günlüğüne otomatik olarak eklenir ve en son olaylar en üstte gösterilir. Açıklamalara veya denetim geçmişine odaklanmanız gerekiyorsa filtreyi değiştirin.
Ekler
Raporları, e-postaları, ekran görüntülerini, günlük dosyalarını ve daha fazlasını bir servis talebinin Ekler sekmesinde merkezi olarak paylaşın. Güvenlik araştırmalarınızda hızlı ve doğru kararlar almak için gerekli tüm bilgilere sahip olduğunuzdan emin olun.
Açıklama başına en fazla 10 dosya ekleyebilirsiniz.
Olaya ek ekle
Servis talebinize ek eklemek için Servis Talebi ayrıntıları sayfasına gidin, Ekler sekmesini seçin, Karşıya Yükle'yi seçin, dosyanızı seçin ve karşıya yüklemenin tamamlanmasını bekleyin. Yüklendikten sonra dosya, kötü amaçlı yazılıma karşı arka planda taranır. Tarama tamamlandığında, olaya erişimi olan herkes dosyayı indirebilir. Karşıya yüklemek istediğiniz dosya aslında bir kötü amaçlı yazılım örneğiyse, parola korumalı bir ZIP dosyasına sarmalayabilirsiniz.
Yoruma ek dosya ekle (önizleme)
Açıklamaya ek eklemek için:
Servis Talebi sayfasının açıklama alanına gidin.
Ekranın alt kısmındaki metin düzenleyicisine gidin ve bir dosya eklemek için ataş simgesini seçin.
Bilgisayarınızdan eklemek istediğiniz dosyayı seçin.
Açıklamayı kaydetmek için Gönder'i seçin.
- Açıklamanıza ekran görüntüsü eklemek için, bunu metin düzenleyicisine yapıştırın.
- Yoruma eklenmiş bir dosyayı silmek için, üzerine geldiğinizde çöp kutusu simgesini seçin.
Büyük/Küçük Harf Biçimini Kaldır (önizleme)
Bir vakayı silmek için:
Servis Talepleri ekranını açın, kaldırmak istediğiniz servis talebini seçin ve Sil'i seçin.
Açılır pencerede delete yazın ve Onayla'yı seçin.
Sınırlamalar
Bkz . Olay yönetimi sınırları.