Microsoft Sentinel (eski Azure Sentinel) bulut tabanlı bir güvenlik Bilgileri ve Etkinlik Yönetimi (SIEM) ve Güvenlik Orkestrasıtion, Otomasyon ve Yanıt (SOAR) çözümüne yardımcı oluyor. Organizasyonlar tüm dijital mülkleri boyunca veri toplamalarına yardımcı oluyor - bulut ve giriş altyapıdan uygulamalara, kullanıcılara ve uç noktalarına - ve bulut ölçeğine göre analiz ediyor. Akıllı güvenlik analizlerini, tehdit istihbaratını ve otomatik yanıt vererek güvenlik ekiplerinin tehditleri daha hızlı algılamasını sağlıyor.

Microsoft Sentinel ile Başlanmak

Sentinel'i kullanmadan önce, veri deposu ve geç kalmış gereksinimleri olan bir iş alanı sitesine ihtiyacınız var. Azure portalınızda Microsoft Sentinel'i seçerek veya Log Analytics çalışma alanı bıçaklarından birini seçerek etkinleştireceksiniz.

Rolları ve İzinleri Anlamak

Microsoft Sentinel Azure RBAC'yi erişim kontrolü için kullanır. Essential roller şöyledir: 0.Microsofta karşı kampanyalar ve oyun kitaplarını yönetmeye muktedirdir.(Tam erişim)Microsoft Contributor[Dönetici|sadece erişim) ve [[Dönetici|Dönetici|Dönetici|Döneticileri)) ve [[Döneticileri yönetmek için en iyi şekilde kullanılabilir.For advanced AutomationT:6Logic Appavibutor ve sadece erişim)[FLT: 5) ve [[Döneticileri yönetmek için en iyi şekilde kullanmak.

Bir Glance'de Anahtar Özellikler

  • [FONT=0)Data Ingestion:[[Dönetici:[Dönetici:0) Connect Yüzlerce yerleşik veri kaynağı bağlantı, Common Event Format (CEF), Syslog veya özel API.
  • [FONT:0)Analytics:[Döneticiler:[Döneticiler:[Döneticiler:[Döneticiler:[Döneticiler:[Döneticiler:[Döneticiler:[Döneticiler:) Kurulum kuralları, makine öğrenme modelleri ve yüzey gerçek tehditlere özel analitikler.
  • [FONT:0) Incident Management:[[Dönetici:[Dönetici:0) Özel olarak, uyarıları varlık düzeyinde soruşturma ile ilgili olaylara bağlar.
  • [0]Automation:[Dönetici:[Dönetici:0)Oyun kitapları ve otomasyon kuralları manuel müdahale olmadan orkestrat yanıt eylemleri için.
  • [FONT:0]Threat Intelligence:[Dönetici:[Dönetici: 1) Microsoft ve üçüncü taraf kaynaklardan zengin algılamalara yönelik tehdit istihbaratı besliyor.
  • [FONT:0)Hunting:[[Dönetici: · 1) KQL sorguları, dizüstü bilgisayarlar ve yerleşik av deneyimi kullanarak tehditler için aktif olarak arama.

Data Sources'ı Microsoft Sentinel'e Bağlama

A SIEM sadece en büyük veri olarak iyidir. Sentinel, Azure hizmetleri için 100'den fazla yerleşik bağlantının zengin bir ekosistemi, Microsoft 365 ve üçüncü taraf çözümleri sunar. Ayrıca, Common Event Format (CEF) ve Syslog ajanlarını kullanarak verileri de sunarsınız.

Yaygın Veri Bağırları

  • [FONT:0)Azure Activity Logs:[Dönetici:[Dönetici:0) Azure kaynaklarınız için kontrol düzlemli olayları yakalaymaktadır.
  • [[0) Microsoft 365 (Office 365):) Exchange Online, SharePoint Online, Microsoft Teams ve daha fazlası için denetim loglarını toplayın.
  • [FONT=0) Microsoft Defender for Cloud (Azure Security Center): Engests güvenlik uyarıları ve önerileri.
  • [FONT=0) Microsoft Defender for Identity (Azure ATP):), kimlik temelli algılamaları on-premises Active Directory'den sağlar.
  • [FONT:0)Azure Firewall / Network Security Grupları:) Network trafik daha sonra hareket ve veri exfiltrasyonunun tespit edilmesi için oturum açma.
  • [FONT:0) Windows Güvenlik Etkinlikleri (HAMA veya MMA ajanı): [Dönetici veya sanal makinelerden Klasik olay girişleri.
  • [FONT:0]Syslog ve CEF: Birçok duvar için standart format, IDS/IPS ve diğer güvenlik aletleri.
  • [FONT:0]Third-parti konektörleri: Palo Alto Networks, Cisco, Fortinet, Check Point ve diğer birçok kişi CEF'yi özel bağlantıya sahiptir.

Data Ingestion

Her bir bağlantı için, Sentinel “Data konektörleri” bıçağındaki özel talimatları takip edin. Çoğu konektörler, veri kaynağını yapılandırmanız veya “Usage ve tahmin edilen maliyetler” sayfasını kullanarak ihtiyacınız vardır.

Özel Logs ve REST API

Eğer yerleşik bir bağlantı mevcut değilse, Logstash, Azure Fonksiyonlar veya doğrudan HTTP Data Collector API'si kullanarak özel oturumlar yapabilirsiniz.Bu, veriye özel uygulamalardan, IoT cihazları veya miras sistemlerinden erişmenize olanak sağlar.Use theENFLT:0Concustom konektör rehberi).

Analytics Kuralları Oluşturma ve Yönetme

Analytics kuralları tehdit algılamanın kalbidir. Microsoft Sentinel, belirli çevrenizle eşlemek için Kusto Query Dil (KQL) kullanarak özel kurallar da oluşturabilir.

Analytics Kuralları

  • [FONT:0]Scheduled Kurallar:[Dönetici:[Dönetici: 0) Bir KQL sorgusu bir programda (örneğin, her 5 dakika) çalıştırın ve sonuç sayının düşük olumlularla bilinen saldırı kalıplarına uygun olup olmadığını uyarılar üretir.
  • [FONT=0)Near-Real-Time (NRT) Kurallar:[[Dönetici:0) Zaman-kırık algılamalar için verileri analiz ederek çok düşük gecikmeli ( 2 dakika) sağlayın.
  • [FONT=0) Microsoft Güvenlik Olayı Yaratma Kuralları:[Dönetici:[Dönetici:0) Microsoft güvenlik hizmetleri tarafından yaratılan uyarılardan gelen haberleri otomatik olarak oluşturur (Defender, Azure AD Kimlik Koruma vs.).
  • [FONT:0)Anomaly Kuralları:[Dönetici:[Dönetici:[Dönetici:0)[Dönetici Kuralları:[Dönetici:[Dönetici: · 1) Özel veya yerleşik makine öğrenme modellerini verilerinizdeki olağandışı davranışları tespit etmek için kullanın. Örneğin, anom kaynak erişim kalıpları veya zaman dizi anomalileri.
  • [FONT=0)Fusion Kuralları: [Dönetici: [Dönetici:0) Microsoft'un makine öğrenme korelasyonu motorunu (Fusion) tek bir yüksek sadakat olayıyla bir araya getirmek için, gürültüyü azaltmak.

Adım-Adım: Özel bir Kayıt Kuralı Oluşturun

  1. Navigate to theFL:0)Analytics[[Döneticiler[Döneticiler 1), afrika menülerinde ve tıklamalar:2)ForForForForf > Scheduled sorgu kuralı[DD 3 ).
  2. Kuralı bir tanımlayıcı isim verin (örneğin, “Mimikatz Aktivite Tespiti”) ve ciddiyet (Bilgi, Low, Medium, High, critical).
  3. Örneğin KQL sorgusu yazın: “View sorgu sonuçları” düğmesine kullanın.
  4. Sorgu zamanlamasını yapılandırın (örneğin, her 5 dakikada bir sürü veriye bakın) Uyarı eşi (örneğin, sorgu geri döndüğünde uyarı oluşturabilirsiniz > 0 sonuç).
  5. Uyarıların olaylara nasıl karıştığını tanımlayın. Varlıklar (örneğin, Hesap, IP veya host) saldırganlığa karşı tekrarlanan olayları önlemek için gruplayabilirsiniz.
  6. Kuralın bir parçası olarak otomatik yanıt ekleyin (örneğin, bir oyun kitabı çalıştırın veya bir bilet oluşturun). Veya manuel olarak bırakın ve otomasyon kuralları ile başa çık.
  7. İnceleme ve yarat. Yaratılıştan sonra, Sentinel kuralı çalıştıracak ve koşullar karşılandığında olayları üretecektir.

Analytics Kuralları için en iyi uygulamalar

  • [FONT:0)Yapılmış şablonlarla başlayın: Birçok şablonlar savaş tarafından test edilir. İlk olarak, eşleri özelleştirin ve yanlış pozitifleri azaltmayı planlama.
  • [FONT:0) varlık haritasını kullanın:[Dönetici:[Dönetici: 1) Her zaman harita varlıkları (Account, IP, Host, vs.) kuralınızda bu zengin olaylar ve grafik soruşturmasını sağlar.
  • [FONT:0)Limit yüksek frekanslı kurallar: Çok kısa zamanlama (her 1 dakika) maliyetleri artırabilir. Acil algılamalar için NRT kuralları kullanın.
  • [[Dönetici:0)Gere geri bildirim:[Dönemli inceleme olayları ve gürültüyü bastırmak veya eksik kalıpları eklemek için kurallar ayarlamak.

Olayları ve eşitsizlikleri araştırmak

Analitik kurallar tetiklendiğinde, Sentinel ilgili uyarıları bir olayla ilişkilendirir. Olay yönetimi ekranı, ciddiyetle, statü ve sahibi tarafından organize edilen aktif olayların bir sırasını sunar. Güvenlik analistleri her olayı, varlıkların arasındaki ilişkileri görsel olarak araştırabilir (kullanımlar, IPs, endpointler, süreçler) ve uyarıları.

İncele Graph

Bir olay açın ve tıklamanız:0)Investigate[Dönetici: 1). Grafik, saldırının kapsamını hızla ve kök nedenini belirlemenize yardımcı olur.

Entity Davranış ve UEBA

Microsoft Sentinel, kullanıcıların, cihazlar ve kaynaklar için normal davranışları profillemek için makine öğrenimi kullanan, tarihsel faaliyetleri gösteren varlık sayfalarını, anom eylemleri ile zenginleştirebilirsiniz. Örneğin, 3 a.m. bir hafta sonu için makine öğrenimi kullanan bir kullanıcı girişi, bir anormallik olarak ifade edilir ve kaynaklar.

Zekayı Kaldırın

Sentinel, Microsoft Tehdit Zekası (Dönetici) ile bütünleşiyor: 0,6.A.S.S.S., AlienVault OTX, MISP) Kötü niyetli IP'ler, alanlar veya dosya doğrudan verilerinize sahip. Olayda herhangi bir varlık bilinen tehdit istihbaratı ile ilgili olarak bu artışları gösterir.

Aving and hosts

Olayları üçten sonra, proaktif avlanma, tespit edilen tehditler bulmaya yardımcı olur. Sentinel'in av sayfası, MITRE ATT&CK çerçevesi tarafından organize edilen önceden hazırlanmış av sorguları sunar.Bu sorguları doğrudan analiz için, [[0Jupyter not defterini kullanabilirsiniz.) karmaşık soruşturmalar, veri görselleştirmeler veya çalıştırma, doğrudan kontrol makine öğrenme modellerinizi çalıştırın.

Playbooks ve Otomasyon Kuralları ile Yanıtlama

Sentinel'deki Otomasyon algılama ve kapsama arasındaki süreyi azaltır.Alanışları kullanarak otomatik iş akışları oluşturabilirsiniz.0)playbooks[[Dönetici: 1), Azure Logic Apps'a dayanan Playbooks, bir kullanıcı hesabı gibi eylemleri gerçekleştirebilir, Teams veya e-posta yoluyla bir ekip oluşturmaz veya bir destek bileti oluşturabilir.

Otomasyon Kuralları

Otomasyon kuralları, bir olay kod yazmadan merkezi olarak orkestra oyunlarını ve diğer eylemleri yazmanıza izin verir. Bir olay oluşturulduğunda veya güncellendiği zaman SOC yöneticisini tetikleyen kurallar da oluşturabilirsiniz.Örneğin, “Eğer bir olay kritik ve bilinen bir phishing kampanyasıyla ilgiliyse, SOC yöneticisini de destekleyebilir ve bilgilendirebilirsiniz.”

Bir Playbook oluşturmak

  1. Azure portalında, doygun bir şekilde akıp gidiyor:0)Sentinel > Otomasyon[[Dönetici:2) ve tıklama:2|Fort| Playbook) boş bir Mantık App'ten başlayabilir veya topluluğun bir şablon kullanabilirsiniz.
  2. Uyarıyı tanımlamak: çoğu oyun kitapları “Bir Microsoft Sentinel olayına yanıtlandığında” bağlantısını kullanır. Bu durum giriş olarak olay ayrıntıları alır.
  3. Mantık Uygulamaları bağlantı galerisinden eylemleri ekleyin. Ortak eylemler Azure AD (disable user), Microsoft Teams (post message), Service Now (create bileti), ve Microsoft Intune (isolate device).
  4. Örneğin, kullanıcının rahatsız etmeden önce VIP olup olmadığını kontrol edin.
  5. Oyun kitabının bir otomasyon kuralına kaydedilip tayin edin.

Önerilen Otomasyon Scenarios

  • Otomatik olarak, işaret riskine dayanan uzlaşma hesaplarını devre dışı bıraktı.
  • Bilinen komut ve kontrol IP ile iletişim kuran makineler.
  • Olay sahibinin mobil cihazına bir uyarı gönderin.
  • Dış API'lerden gelen ek tehdit istihbaratı ile zengin olaylar (örneğin, VirüsTop, kötüye kullanım)
  • 30 dakikadan fazla bir süre için imzalanmamış olsa kıdemli bir analiste bir olay.

İş Kitapları ile İzleme ve Raporlama

Microsoft Sentinel, güvenlik duruşunuzu ve olay eğilimlerinizi görselleştiren esnek çalışma kitapları sunar.İş kitapları Log Analytics sorgularının üstünde inşa edilir ve interaktif grafikler, ızgaralar ve düşüş filtrelerini kullanarak özelleştirilmiş olabilir.[Döneticileri, kutudan kullanılabilir, örneğin sağlık ve denetimden çıkarlar.)

Oluşturma ve Paylaşımı

Kendi çalışma kitabınızı sıfırdan veya klondan mevcut bir şablon oluşturabilirsiniz. Çalışma kitabı yazarlığı araçları KQL sorguları ve görselleştirme sonuçları eklemek için kullanabilirsiniz.İş kitapları parametreleme, böylece kullanıcıların bir tarih aralığı veya varlık filtre verileri seçmelerine izin verebilirsiniz.Bir kez yayınlanan, çalışma kitapları çalışma alanınızda tüm Sentinel kullanıcılarına erişilebilir. Dış paylaşım için, bir Power BI raporu olarak bir iş kitabı veya özel bir paniğe sahip olabilirsiniz.

Enable

  • [FONT:0) Güvenlik Operasyonları Verimliliği:[Dönetici:[Dönetici:0) Olayları, gerilog ve otomasyon başarı oranını çözme zamanı gösterir.
  • [FONT:0]Threat Landscape:[Dönetici:[Dönetici: 0,0)|Doldunma:[Döne: 0,4|D) Haritalar, MITRE ATT&CK tekniği, saldırgan ülke ve etkilenen varlıklar tarafından tehdit tespit edilen tehditleri tespit etti.
  • [FONT:0)Data Ingestion İzleme: [Dönetici: [Dönetici: 1] Masa başına günlük veri hacmi, bağlayıcı sağlık ve maliyet trendleri.
  • [FONT:0) Kullanıcı Soruşturması:[Dönetici:[Dönetici:0) Seçilmiş bir kullanıcının aktivitesinin ayrıntılı bir görünümünü ve anormal davranışları sağlar.

Sentinel Güvenlik Yönetimi için En İyi Uygulamalar

Plan Data Ingestion ve Maliyetleri

Microsoft Sentinel fiyatlandırması, veri toplama (pay-as-you-go veya taahhüt tiers) ile ilgili olarak yapılır. $ 1.Bölüme göre ve bütçe uyarıları ayarlayın.Use the correctT:0)Data Collection Rules (DCRs)) veya log analiz politikaları.

Bir SOC Süreci Oluşturun

Sentinel bir araçtır, süreç için bir yedek değil. Olay yanıtlarınızı Sentinel dışında (örneğin NIST framework) ve harita otomasyon kurallarının uygun şekilde sınıflandırılması ve açık mülkiyet tayin edilmesi için mor takım egzersizlerini yapın.

SIEM ve SOAR Ekosystem ile bütünleştir

Daha önce başka bir SIEM kullanıyorsanız, HTTP'ye bağlantı veya REST API aracılığıyla uyarı gönderebilirsiniz.For SOAR, oyun kitapları da üçüncü taraf platformlarında Mantık Uygulamaları konektörleri aracılığıyla eylemleri tetikleyebilir.For comprehensive reference, see theETHFLT:0resmi Microsoft Sentinel BelgeleriSentinel blog merkezi) ve en son özellikler ve topluluk senaryoları için eylemleri de tetikleyebilir.

Sürekli İyileştirme Sürekli Sürekli İyileştirme Sürekli Sürekli İyileştirme

Güvenlik operasyonları asla “set ve unutma” değildir. Düzenli olarak analiz kuralı performanslarını www.FLT:0)MITRE ATT&CK kapsama çalışma kitabı) ve kontrol kuralları yanlış pozitifleri azaltmak için ayarlama.Youtinel Health)

Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç Sonuç

Microsoft Sentinel, karma ortamlarda birleşik güvenlik yönetimi için güçlü, ölçeklenebilir bir platform sağlar. yapılandırılmış bir yaklaşımla başlayın - iş alanı kurulumu ve veri kaynağı entegrasyonundan analitik kural oluşturma, otomatik yanıt ve sürekli avlanmaya kadar - ekibiniz, manuel toil'i kısa sürede algılama ve yanıt süreleri azaltır ve ortaya çıkan tehditlere kadar kalabilir.