Microsoft Sentinel Öğrenin: Başlangıç Kılavuzu
Microsoft Sentinel'e uygulamalı giriş; kurulum, veri bağlayıcıları, analitik kuralları ve ilk soruşturma iş akışınızı kapsar.
Microsoft Sentinel, Azure üzerine inşa edilmiş bulut-yerel bir SIEM ve SOAR platformudur ve modern SOC'larda hızla vazgeçilmez bir araç haline gelmiştir. Yeniyseniz, çok sayıda bileşen (workspaces, connectors, analytics rules, workbooks, playbooks) kafa karıştırıcı gelebilir. Bu kılavuz, hızlı bir şekilde rahat hissetmeniz için izleyebileceğiniz pratik bir yol ortaya koymaktadır.
Sentinel Aslında Ne Yapar
Temel olarak, Sentinel çevre genelindeki logları (Azure kaynakları, şirket içi sunucular, güvenlik duvarları, endpoint araçları, kimlik sağlayıcıları) bir Log Analytics workspace'e alır, ardından bu verileri Kusto Query Language (KQL) ile sorgulamanızı, algılama kuralları oluşturmanızı, trendleri görselleştirmenizi ve yanıtları otomatikleştirmenizi sağlar. Bunu dört katman olarak düşünün: veri toplama, algılama, soruşturma ve yanıt.
İlk Workspace'inizi Kurma
İzlemek için bir Azure aboneliğine ihtiyacınız olacak. Bir Log Analytics workspace oluşturarak başlayın, ardından Azure portalından Sentinel'i buna etkinleştirin. Başlangıçlar için birkaç ipucu:
- Lab için ayrı bir resource group kullanın; böylece daha sonra temizlemek kolay olur.
- Diğer test kaynaklarınıza yakın bir bölge seçin; latency ve egress maliyetlerini azaltmak için.
- Sentinel faturalandırması veri alımı hacmine dayanır, bu yüzden deney yapıyorsanız bağlı veri kaynakları göz önünde bulundurun—gürültülü log kaynakları bağlarsanız ücretsiz trial kredileri hızlı tükenebilir.
Workspace mevcut olduğunda, Sentinel overview sayfası ana üssünüz olur ve olayları, veri bağlayıcı sağlığını ve son aktiviteleri gösterir.
Veri Kaynaklarını Bağlama
Veri bağlayıcıları, Sentinel'in logları almak için kullanılan araçlardır. Başlangıç lab'i için küçük başlayın:
- Azure Activity Log — ücretsiz ve yerleşik, aboneliğiniz genelinde yönetim düzlemi olaylarını gösterir.
- Microsoft Entra ID (Azure AD) logları — oturum açma ve denetim logları, kimlik doğrulama anomalileri etrafında algılama mantığı uygulamak için mükemmeldir.
- Windows Security Events via AMA (Azure Monitor Agent) — bir test VM başlatırsanız, bu endpoint-tarzı telemetri ile pratik yapmanızı sağlar.
Alımı maliyetlerini anlayıncaya kadar büyük üçüncü taraf güvenlik duvarı veya proxy akışları bağlamaktan kaçının—bunlar devasa log hacimleri üretebilir.
KQL Temellerini Öğrenme
Kusto Query Language, Sentinel çalışması için kaçınılmazdır. Şu örüntülerle başlayın:
SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5
Bu basit sorgu, saat başına tekrarlanan başarısız oturum açması olan hesapları ortaya koymaktadır—klasik bir brute-force göstergesi. where, summarize, join ve bin kullanımı doğal hale gelene kadar pratik yapın. Microsoft Learn'ün KQL modülleri ve Analytics altındaki Sentinel örnek sorguları iyi ücretsiz kaynaklardır.
İlk Analytics Kuralınızı Oluşturma
Analytics kuralları, KQL sorgularını olaylar üreten otomatik algılamaya dönüştürür. Bir tane oluşturmak için:
- Analytics > Create > Scheduled query rule öğesine gidin.
- Yukarıdaki brute-force örneğine benzer bir sorgu yapıştırın.
- Sorgu sıklığını ve geri bakış dönemini ayarlayın (örneğin saatte bir çalıştırın, bir saat geriye bakın).
- Varlıkları eşleyin (örneğin
UserPrincipalName) böylece Sentinel bu olayı aynı hesabı içeren diğerlerle ilişkilendirebilsin. - Olaylar yorgunluğunu önlemek için uyarı gruplandırma ayarlarını seçin.
Microsoft ayrıca birçok yerleşik analitik kural şablonuyla birlikte gelir—kendi başından yazardan önce yaygın algılama örüntüklerini anlamak için bunlara göz atın.
Olayları Soruşturma
Bir kural tetiklendiğinde, Incidents bölümünde bir olay oluşturulur. Biri tıklayın ve soruşturma grafiğini kullanarak ilgili varlıkları (kullanıcılar, IP'ler, sunucular) ve diğer uyarılar genelinde nasıl bağlı olduklarını görün. Bu grafik görünüşü, Sentinel'in en güçlü başlangıç dostu özelliklerinden biridir çünkü soruşturmayı görsel olarak eşleştirmektedir.
AI yardımıyla yazıldı, Michal Pilch (CISSP), Korra Studio tarafından incelendi ve yayınlandı.
Bu, Korra Studio bilgi tabanından bir nottur — platform her konuyu 1-to-1 mentoring ile eşleştirir.
Ücretsiz başlaarrow_forward