Microsoft AZ-500: Olay Müdahalesi, Kurtarma ve Dayanıklılık — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Security Engineer Associate AZ-500 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Azure’da olay müdahalesi, kurtarma ve dayanıklılık, iyi prova edilmiş operasyonel prosedürleri platforma özgü denetimlerle harmanlayan sürekli bir yetenektir. Etkili bir program, arızayı veya siber saldırıyı öngörür, hızla tespit eder ve önceliklendirir, otomasyonla etki alanını sınırlar, hizmeti tanımlanmış hedeflere göre geri yükler, değiştirilemez kanıtları korur ve ardından öğrenilenlere dayanarak ortamı güçlendirir. Azure’a özgü hizmetler—Microsoft Sentinel, Defender for Cloud, Logic Apps, Azure Backup, Azure Site Recovery (ASR), DDoS Protection, Web Application Firewall (WAF), Traffic Manager/Front Door ve Microsoft Entra—bu yapının temel taşlarını sağlar. Tasarımın temel ilkesi, ekiplerin saatler içinde değil, dakikalar içinde harekete geçebilmesi için doğru telemetriyi, kimlik acil durum erişim yollarını ve otomatik yaptırımları önceden hazırlamaktır.
Olay müdahalesi yaşam döngüsü ve Sentinel operasyonları
Hazırlık
- Kimin, neyi, ne zaman ve hangi araçlarla yapacağını tanımlayın. Microsoft Sentinel çalışma alanlarını önceden hazırlayın, veri kaynaklarını (Activity Log, kaynak günlükleri, NSG akış günlükleri, Microsoft Entra oturum açma/denetim günlükleri, Defender sinyalleri) bağlayın ve analistler, müdahale ekipleri ve olay komutanları için erişim denetimleri ile RBAC’ı uygulayın.
- VM izolasyonu, kullanıcı belirteci iptali veya anahtar rotasyonu gibi yaygın sınırlama eylemleri için oyun kitapları (Logic Apps) oluşturun. Karantina NSG’lerini ve özel “adli bilişim” aboneliklerini önceden hazırlayın.
- Diagnostic Settings aracılığıyla Log Analytics’e ve değişmezlik (WORM) özelliğine sahip bir Azure Storage hesabına değiştirilemez günlük saklamayı tesis edin.
Tespit
- Sentinel’de kimlik bilgisi hırsızlığı, nadir oturum açma desenleri, şüpheli işlem yürütme, key vault kötüye kullanımı ve veri sızdırma için analiz kurallarını etkinleştirin. Zararsız olayları anlamlı olaylarla ilişkilendirmek için UEBA ve füzyon kurallarıyla destekleyin. Uyarı yorgunluğunu en aza indirmek için kural eşiklerini ve bastırma ayarlarını kalibre edin.
Sınırlama
- Önceden onaylanmış eylemleri yürütün: NSG aracılığıyla NIC’leri karantinaya alın, güvenliği ihlal edilmiş hizmet sorumlularını devre dışı bırakın, Entra yenileme belirteçlerini iptal edin, gizli anahtarları döndürün, gelen genel uç noktaları devre dışı bırakın veya WAF’ı önleme moduna alın. Önem derecesine göre yönlendirmek, etiket eklemek, sahip atamak ve oyun kitaplarını tetiklemek için Sentinel otomasyon kurallarını kullanın.
Ortadan Kaldırma
- Kalıcılığı (başlangıç görevleri, zamanlanmış işler, cloud-init betikleri, kötü amaçlı uzantılar) kaldırın, kimlik bilgilerini döndürün, altın imajları yeniden dağıtın ve Defender for Cloud tarafından işaretlenen güvenlik açıklarını yamayın. Kimlikle ilgili olaylar için parola sıfırlamaları talep edin ve Koşullu Erişimi (Conditional Access) güçlendirin.
Kurtarma
- Azure Backup’tan temiz VNet’lere geri yükleme yapın; ASR kurtarma planlarını kullanarak yük devretme gerçekleştirin; bilinen iyi kaynaklardan (IaC şablonları, geçici silme/temizleme korumalı Key Vault) gizli anahtarları ve yapılandırmaları yeniden yükleyerek bütünlüğü doğrulayın. RTO ve RPO’nun karşılandığından emin olun.
Alınan Dersler
- Suçlayıcı olmayan bir gözden geçirme yapın. Sentinel kurallarını ve oyun kitaplarını, Azure Policy atamalarını, temel imajları ve runbook’ları güncelleyin. Düzeltmeleri IaC olarak kodlayın ve yönetim grupları aracılığıyla uygulayın.
Sentinel triyaj, kanıt toplama, araştırma ve vaka yönetimi
Triyaj
- Varlık zenginleştirme (ana bilgisayar, kullanıcı, IP) ve izleme listelerini kullanarak olayları önem derecesine, varlık kritikliğine ve etki alanına göre önceliklendirin. Yinelenenleri azaltmak için olay gruplamayı ve sırayı anlamak için zaman çizelgesi görünümünü kullanın.
Kanıt toplama
- Önemli olayları yer imlerine ekleyin, ham günlükleri değiştirilemez depolama alanına aktarın, etkilenen VM disklerinin çevrimdışı analiz için anlık görüntülerini alın ve Defender for Endpoint entegrasyonları aracılığıyla işlem ağaçlarını yakalayın. Özetleri (hash) saklayarak ve adli bilişim kaynak grubuna erişimi sınırlayarak gözetim zincirini koruyun.
Araştırma
- Araştırma grafiklerini ve varlık sayfalarını (kullanıcı oturum açma geçmişi, ana bilgisayar işlem ağacı) kullanın. SigninLogs, AuditLogs, SecurityEvent ve AzureDiagnostics genelinde KQL ile avlanma (hunt) yapın. Bulguları kaydedin, yapıtları ekleyin ve gelecekteki tespitler için IOC’leri (Saldırı Belirteçleri) etiketleyin.
Vaka yönetimi
- Durumları (Yeni, Aktif, Devam Ediyor, Çözüldü), sahipleri ve SLA zamanlayıcılarını standartlaştırın. Biletleme ve değişiklik kontrolü için Sentinel’i ITSM (ServiceNow/Azure DevOps) ile entegre edin. Otomasyon kuralları, bilinen zararsız uyarıları otomatik olarak kapatabilir veya belirli taktikleri 2. seviye (Tier 2) ekibe iletebilir.
Otomatik sınırlama ve iş akışı düzenlemesi
Sentinel otomasyon kuralları
- Olay oluşturulduğunda/güncellendiğinde tetiklenir. Dinamik olarak sahiplik atayın, önem derecesini ayarlayın, etiketler ekleyin (ör. KarantinaAdayı) ve bir veya daha fazla oyun kitabını çağırın. Gerekçe: en az ayrıcalık ilkesi ve önceden onaylanmış oyun kitaplarıyla tutarlı bir şekilde, saniyeler içinde tespitten eyleme geçmek.
Logic Apps oyun kitapları
- Yaygın eylemler: bir VM NIC’ine karantina NSG’si uygulama, bir kullanıcıyı devre dışı bırakma, belirteçleri iptal etme, WAF’ta bir IP’yi engelleme veya tam bağlamla bir ITSM bileti açma. Her oyun kitabının izinlerini tam olarak ilgili kaynak kümesiyle sınırlamak için yönetilen kimlikleri ve Azure RBAC’ı kullanın.
Defender for Cloud iş akışı otomasyonu
- Öneriler veya uyarılar üzerine (ör. “İnternete Açık RDP”), düzeltmek (NSG kurallarını sıkılaştırmak), kaynakları takip için etiketlemek veya sahipleri bilgilendirmek için oyun kitaplarını otomatik olarak tetikleyin. Gerekçe: açığı hızla kapatarak Güvenli Puanı (Secure Score) iyileştirmek ve saldırganın bekleme süresini kısaltmak.
Örnek: bir VM NIC’ini saniyeler içinde karantinaya alma
# Create a high-priority deny-all inbound NSG rule and associate a quarantine NSG to the NIC
az network nsg rule create -g rg-prod -n QuarantineDenyAll --nsg-name nsg-quarantine \
--priority 100 --access Deny --direction Inbound --protocol '*' --source-address-prefixes '*' \
--source-port-ranges '*' --destination-address-prefixes '*' --destination-port-ranges '*'
az network nic update -g rg-prod -n vm1-nic --network-security-group nsg-quarantine
Güvenliği ihlal edilmiş bir kullanıcı için belirteç iptali
az rest --method POST \
--uri "https://graph.microsoft.com/v1.0/users/user@contoso.com/revokeSignInSessions"
Yedekleme, replikasyon, RTO/RPO ve dayanıklılık
Azure Backup güvenliği
Recovery Services kasaları ve Backup kasaları
- İş yükü sınırı ve bölge başına kasalar kullanın. Yanlışlıkla/kötü niyetli yedekleme öğesi silinmesine karşı koruma sağlamak için geçici silmeyi (soft delete) etkinleştirin; yasal düzenleme ihtiyaçlarına uygun bir saklama süresi belirleyin. Geri döndürülemez silmeleri önlemek için (desteklendiği yerlerde) temizleme korumasını (purge protection) etkinleştirin.
Değişmezlik
- Kasa değişmezliğini yapılandırın. İlk ayarlamalar sırasında kilitsiz modu kullanın, ardından saklama süresinin azaltılmasını veya ilke üzerinde oynanmasını önlemek için kilitli moda geçin. Gerekçe: yedeklerin bir kez yazılır ve değişikliğe karşı korumalı olmasını sağlar; bu, fidye yazılımlarına karşı önemli bir kontroldür.
Çok kullanıcılı yetkilendirme (MUA)
- Farklı bir ekibin sahip olduğu ayrı bir abonelikte/kaynak grubunda bulunan Azure Backup Resource Guard’ı kullanarak kritik yedekleme işlemlerini (ör. verileri silerek korumayı durdurma, kasa ayarlarını değiştirme) koruyun. Gerekçe: görevler ayrılığını zorunlu kılar; saldırganların kurtarılabilirliği yok etmek için farklı kapsamlardaki iki kimliği ele geçirmesi gerekir.
Bölgeler arası yetenekler
- GRS kullanan RSV’ler için, birincil bölge kullanılamasa bile kurtarma yapabilmek amacıyla bölgeler arası geri yüklemeyi (cross-region restore) etkinleştirin. İş yükleri tarafından kullanılan kriptografik anahtarların da dayanıklı olduğunu doğrulayın (Key Vault geçici silme/temizleme koruması ve gerekirse coğrafi olarak yedekli kurtarma planlaması).
Azure Site Recovery (ASR)
Replikasyon
- Azure’dan Azure’a, VMware/Hyper-V’den Azure’a ve fiziksel sunucular. Replikasyon ilkelerini (RPO eşiği, kurtarma noktası saklama süresi, uygulama tutarlı anlık görüntü sıklığı) tanımlayın. Gereken yerlerde Mobility service’i dağıtın.
Kurtarma planları
- Önyükleme sırası, manuel adımlar ve runbook’lar (ör. DNS güncellemeleri, bağlantı dizisi (connection string) değişiklikleri) ile çok katmanlı uygulama yük devretmesini (failover) yönetin. Kimlik bilgilerini ve betikleri Key Vault’ta saklayın.
Yük devretme testi
- Maskelenmiş IP’lerle izole bir VNet’e düzenli, kesintisiz testler yapın. Durumu sıfırlamak için “Yük devretme testini temizle” (Cleanup test failover) seçeneğini kullanın. Gerekçe: üretimi etkilemeden uçtan uca kurtarmayı doğrular.
Geri devretme (Failback)
- Birincil site kurtarıldıktan sonra, yeniden koruma sağlayın ve değişiklikleri yeniden senkronize ederek geri devretme yapın. İş SLA’larını karşılamak için bant genişliği pencereleri ve bakım planlayın.
RTO/RPO’yu karşılamak için mimari seçimi
Sıkı RPO (saniyeler ila dakikalar) ve düşük RTO (dakikalar)
- Yedeklemeler yerine ASR veya yerel uygulama replikasyonunu (ör. SQL Always On, Cosmos DB çoklu bölge) tercih edin; hot (çalışır durumda) veya warm (ısınmış) bekleme modunda sistemler bulundurun; bölgesel yük devretme için Front Door/Traffic Manager kullanın.
Orta düzey RPO (saatler) ve RTO (saatler)
- Kritik katmanlar için sık yedeklemeleri ASR ile birleştirin; geri yükleme süresini azaltmak için yedekleme hızlandırma özelliklerini (anında geri yükleme anlık görüntüleri) kullanın.
Uzun RPO (günler) ve RTO (günler)
- Daha uzun saklama süresine sahip yalnızca yedekleme; maliyet optimize edilmiş arşiv katmanları.
Operasyonel gerekçe: replikasyon, daha yüksek sürekli maliyetle küçük bir RPO sağlar; yedeklemeler ise daha ucuz uzun vadeli saklama ancak daha yavaş RTO/RPO sunar. İş etki analizine uyacak şekilde katman başına bir karışım yapın.
Ağ savunması, adli bilişim, süreklilik ve sıkılaştırma
Azure DDoS yanıtı, WAF ayarlaması ve trafik yönetimi yük devretme
DDoS Protection Standard
- Genel IP’leri barındıran VNet’lerle ilişkilendirin. Uyarlanabilir gerçek zamanlı azaltma ve saldırılar sırasında DDoS Hızlı Yanıt (DRR) desteği sağlar. Uyarıları ve tanılamayı Sentinel’e yapılandırın. Gerekçe: trafiğin iş yüklerine ulaşmasından önce sınırda (edge) otomatik azaltma.
WAF ayarlaması
- Yönetilen OWASP kural setlerini kullanın ve önleme moduna geçin. Bilinen zararsız desenler için istisnalar ekleyin, gerektiğinde istek boyutu/gövdesi denetimini açın ve kötüye kullanım yapan IP’ler veya coğrafyalar üzerinde izin verme/reddetme ve hız sınırlaması için özel kurallar oluşturun. Loglara dayanarak sürekli olarak iyileştirin.
Trafik yük devretme
- Bölge yük devretme için öncelikli yönlendirme ve düşük TTL ile Traffic Manager’ı (DNS tabanlı) veya daha hızlı sağlık yoklaması odaklı yük devretme ve küresel giriş için Azure Front Door’u (anycast L7) kullanın. Kritik uç noktaları yoklayın ve düzenli yük devretme tatbikatları yapın.
Adli bilişim: loglar ve değişmez saklama
Activity Log
- Kontrol düzlemi eylemlerini (oluşturma/silme/rol atamaları) denetleyin. Sentinel’e ve yasal bekletme için değişmezlik özelliğiyle Azure Storage’a akış yapın.
Kaynak logları
- Temel hizmetler (Key Vault, App Service, Storage, SQL, AKS) için Tanılama Ayarları (Diagnostic Settings) aracılığıyla etkinleştirin. Log Analytics, Event Hub ve değişmez Storage’a yönlendirin.
NSG akış logları
- Network Watcher’da etkinleştirin; olaylar sırasında ağ akışlarını yeniden oluşturmak için Traffic Analytics ile analiz edin.
Microsoft Entra oturum açma ve denetim logları
- Kimlik araştırmaları için Sentinel’e alın. Riskli oturum açma işlemleri ve koşullu erişim sonuçlarını izleyin. Log Analytics arşivi ve/veya değişmez Storage’a dışa aktarma yoluyla saklama süresini uzatın.
Acil durum (Break-glass) ve süreklilik kontrolleri
- Kesintilerden etkilenmemek için Koşullu Erişim ve MFA politikalarından hariç tutulmuş, uzun ve karmaşık parolalara sahip, yalnızca bulutta bulunan en az iki Global Administrator acil durum hesabı bulundurun. Kimlik bilgilerini güvenli bir şekilde çevrimdışı saklayın ve herhangi bir oturum açma işlemini gerçek zamanlı uyarılarla izleyin. Diğer yerlerde sınırlı kalıcı roller atayın; normal operasyonlar sırasında tam zamanında (just-in-time) yetki yükseltme için PIM kullanın.
- Entra “Tüm Azure aboneliklerini yönetmek için erişimi yükseltme” ve RBAC bozulursa kök yönetim grubunda Owner atama adımları dahil olmak üzere acil durum erişim prosedürlerini belgeleyin.
- Kritik varlıkları yönetim kilitleriyle (CanNotDelete) koruyun ve yönetim gruplarını kullanarak rol atama kapsamını kısıtlayın.
Olay sonrası sıkılaştırma
- Temel standartları (ör. kötü amaçlı yazılımdan koruma uzantıları, disk şifreleme, tanılama ayarları, JIT VM erişimi için DeployIfNotExists) zorunlu kılmak için yönetim gruplarında Azure Policy uygulayın. Uyumsuzluğu ilke düzeltme görevleriyle giderin.
- Sentinel analitiklerini ayarlayarak (yeni IOC’ler ekleyin, eşikleri ayarlayın), başarılı avları (hunts) zamanlanmış kurallara dönüştürerek ve önceliklendirme (triage) için otomasyon kuralları ekleyerek tespiti iyileştirin.
- Güvenlik temellerini (imajlar, Key Vault ilkeleri, NSG/WAF kuralları) güncelleyin. Tüm değişiklikleri kod olarak (Bicep/Terraform) yakalayın ve CI/CD ve değişiklik kontrolü ile doğrulayın. İlerlemeyi ölçmek için Secure Score ve mevzuat uyumluluğunu takip edin.
Pratik Problem Senaryosu
Starbucks, bir sipariş API’sini barındıran bir üretim aboneliğinden anormal depolama çıkışının (egress) ardından şüpheli oturum açma işlemlerinde bir artış yaşar. Güvenlik ekibi, kanıtları korurken ve API katmanı için iki saatlik RTO ve 15 dakikalık RPO’yu karşılarken hizmeti kontrol altına almalı, araştırmalı ve geri yüklemelidir.
- Önceliklendirmeyi otomatikleştirin ve etki alanını (blast radius) sınırlayın
- Sentinel’de, bir otomasyon kuralı, sipariş API’si kaynak grubundaki varlıklarla ilgili yüksek önem dereceli olaylarda tetiklenir, nöbetçi analisti atar, olayı QuarantineCandidate olarak etiketler ve aşağıdaki işlemleri yapmak için bir playbook çalıştırır:
- Güvenliği ihlal edilmiş kullanıcının oturumlarını iptal et.
- API sanal makine ölçek kümesi NIC’lerine bir karantina NSG’si uygula.
- Saldırgan IP aralıklarını engellemek için özel bir WAF kuralı ekle.
- Gerekçe: Otomasyon, önceden onaylanmış, en az ayrıcalıklı eylemleri saniyeler içinde yürüterek saldırganın sistemde kalma süresini kısaltır ve daha fazla veri sızıntısını önler.
- Değişmezlikle kanıtları koruyun
- Playbook, etkilenen sanal makine işletim sistemi/veri disklerinin anlık görüntülerini (snapshot) alır ve hedef container’lar için Activity Log, NSG akış logları ve Depolama hesabı loglarını, zaman tabanlı değişmezlik ve yasal bekletme özelliklerine sahip bir Azure Storage hesabına dışa aktarır. Yer imleri ve KQL sorguları Sentinel olayına eklenir.
- Gerekçe: Değişmez depolama, delil zincirinin (chain-of-custody) bütünlüğünü sağlar; anlık görüntüler, güvenliği ihlal edilmiş sistemleri değiştirmeden çevrimdışı adli bilişim incelemesi yapılmasını mümkün kılar.
- Hizmeti RTO/RPO’ya göre kurtarın
- API katmanı, 15 dakikalık uygulama tutarlı anlık görüntü sıklığına sahip ASR tarafından korunduğu için ekip, API katmanını eşleştirilmiş bölgeye devretmek için önceliklendirilmiş bir kurtarma planı yürütür. Azure Front Door, ikincil uç noktaya sağlık yoklaması tabanlı yük devretme gerçekleştirir.
- Gerekçe: Çoğaltma 15 dakikalık RPO’yu, düzenlenmiş yük devretme ve Front Door yönlendirmesi ise yedekten geri yükleme yapmadan iki saatlik RTO’yu karşılar.
- Kimlik ve gizli bilgileri (secrets) düzeltin
- Ayrıcalıklı yöneticiler, Key Vault’ta (geçici silme ve temizleme koruması etkinken) kimlik bilgilerini ve anahtarları rotasyona tabi tutar ve güvenliği ihlal edilmiş hesabı devre dışı bırakarak ayrıcalıklı roller için daha güçlü Koşullu Erişim uygular.
- Gerekçe: Gizli bilgiler ve kimlik, yaygın kalıcılık vektörleridir; hızlı rotasyon ve daha sıkı erişim kontrolleri, saldırganın yeniden girişini engeller.
- Olay sonrası sıkılaştırma ve doğrulama
- Ekip, WAF yönetilen kurallarını ayarlar, hız sınırlayıcı özel bir kural ekler, Depolama hesabını anomali uyarılarıyla birlikte Defender for Cloud’a dahil eder ve tanılama ayarlarını ve NSG temellerini varsayılan olarak zorunlu kılmak için Azure Policy dağıtır. Benzer veri çıkış desenlerini tespit etmek için bir Sentinel analitik kuralı eklenir ve ASR kurtarma planlarını üç ayda bir doğrulamak için bir tatbikat planlanır.
- Gerekçe: Düzeltmeleri ilke ve analitik yoluyla kurumsallaştırmak, tekrarlanmayı azaltır ve dayanıklılığın doğrulanabilir ve tekrarlanabilir kalmasını sağlar.
← Hibrit ve Çoklu Bulut Güvenliği · Tüm alanlar
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →