Microsoft AZ-500: Microsoft Sentinel ve Güvenlik Operasyonları — Çalışma kılavuzu
Şunun bir parçası: Microsoft Azure Security Engineer Associate AZ-500 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.
Genel Bakış
Microsoft Sentinel, Azure Monitor Log Analytics üzerine inşa edilmiş, Azure’un bulut tabanlı SIEM ve SOAR platformudur. Güvenlik telemetrisini merkezileştirir, tehditleri tespit etmek için analiz uygular, analistlerin önceliklendirmesi için olaylar (incident) oluşturur ve Logic Apps ile otomatik müdahaleyi yönetir. Etkili operasyonlar; iyi tasarlanmış bir çalışma alanı mimarisine, bilinçli veri alımına, maliyet odaklı veri saklamaya, hassas analiz ve varlık (entity) eşleştirmesine ve uyarıları SOC iş akışları ile iş riskine göre hizalayan bir otomasyon ve ayarlama düzenine bağlıdır.
Sentinel Mimarisi ve Veri Yönetimi
Çalışma alanları ve çoklu kiracı (multi-tenant) değerlendirmeleri
- Sentinel, her bir Log Analytics çalışma alanı başına çalışır. Çalışma alanı sınırlarını veri egemenliği, gecikme ve yönetimsel izolasyon ihtiyaçlarına göre seçin. Tek bir “merkezi SOC” çalışma alanı, korelasyonu ve içerik yönetimini basitleştirir; birden çok çalışma alanı ise katı veri yerleşimi, otonomi veya MSSP/Lighthouse modelleri için uygun olabilir. Çalışma alanları arası sorgular desteklenir ancak sorgu gecikmesi ve maliyet ekler; varlıklar arası korelasyon kritik olduğunda birleştirmeyi tercih edin.
- Görevleri ayırmak için çalışma alanında kaynak bağlamlı RBAC kullanın: panolar için Sentinel Reader, olay yönetimi için Responder, içerik yönetimi için Contributor ve playbook’lar için Automation Contributor.
Veri alım yolları
- Veriler, çalışma alanındaki tablolara yerel bağlayıcılar, Azure Monitor Agent’lar (AMA) veya API’ler aracılığıyla girer. Microsoft kaynakları için yerel bağlayıcıları (optimize edilmiş şema, güvenilirlik) ve filtreleme ile tablo başına plan kontrolü kazanmak için Windows/Syslog için AMA+DCR’yi tercih edin. Üçüncü taraf cihazlar için, yerleşik ayrıştırıcılardan ve analiz içeriğinden yararlanmak amacıyla CEF’i Syslog üzerinden CommonSecurityLog tablosuna yönlendirin.
Saklama, arşivleme ve arama
- Operasyonel tespit penceresi (genellikle 30–120 gün) için sıcak veriyi (etkileşimli analiz) tutmak üzere tablo başına saklama süresini yapılandırın. Daha eski verileri, uyumluluk gereksinimlerini çok daha düşük maliyetle karşılamak için 7 yıla kadar Log Analytics Arşiv katmanına arşivleyin; araştırmalar için Search Jobs veya Restore kullanın. Operasyonel mantık: yalnızca analistlerin rutin olarak kullandığı verileri saklayın; geri kalanını, sıcak yol harcamasını şişirmeden denetim/yasal ihtiyaçları karşılamak için arşivleyin.
Maliyet kontrolleri
- Taahhüt katmanları (kapasite rezervasyonları), sabit hacimler için veri alım maliyetini öngörülebilir bir şekilde düşürür; aşırı taahhütten kaçınmak için 30–60 günlük bir taban çizgisi oluşturduktan sonra bunları etkinleştirin.
- Tablo seviyesi faturalandırma planları: Güvenlik açısından kritik tablolar (SecurityEvent, SignInLogs, CommonSecurityLog) için Analytics modunu kullanın. Nadiren sorguladığınız ayrıntılı, düşük değerli tanılama verileri için Basic Logs kullanın; yüksek sinyalli güvenlik tablolarını asla Basic’e koymayın çünkü tam sorgu özelliklerini kaybederler ve uyarılar için uygun olmazlar.
- DCR’ler ile veri alım zamanı dönüşümleri, faturalandırılmadan önce alanları ve satırları atar veya maskeler (PII minimizasyonu, gürültü azaltma). Operasyonel olarak, gürültüyü veri alımı öncesinde ortadan kaldırmak en güçlü maliyet ve doğruluk kontrolüdür.
- Yanlış yapılandırmaları veya log fırtınaları oluşturan saldırıları yakalamak için günlük çalışma alanı limitleri ve anormal artışlarda uyarı ayarlayın.
Veri Bağlayıcıları ve Veri Alımı
Azure Activity
- Abonelik seviyesindeki kontrol düzlemi operasyonlarını Diagnostic ayarları aracılığıyla AzureActivity tablosuna akıtmak için Azure Activity bağlayıcısını kullanın. Gerekçe: rol değişikliklerini, ilke güncellemelerini ve dağıtımları yakalar—bunlar, saldırganların ayrıcalık yükseltme veya sistemle oynama girişimlerinin başlıca göstergeleridir.
Microsoft Entra ID (Azure AD)
- AuditLogs ve SignInLogs bağlayıcılarını etkinleştirin. Lisansınız varsa isteğe bağlı olarak Enriched Azure AD loglarını da alın. Gerekçe: kimlik, birincil saldırı yüzeyidir; oturum açma anomalileri ve dizin değişiklikleri, çoğu tespitin ve UEBA’nın temelini oluşturur.
Microsoft Defender ürünleri
- Defender for Endpoint, Defender for Office 365, Defender for Identity, Defender for Cloud Apps ve Defender for Cloud bağlayıcıları, yüksek doğruluklu uyarılar ve telemetri verileri getirir. Gerekçe: Microsoft güvenlik uyarıları derinlemesine ilişkilidir ve olay kalitesini artırır; Fusion’ı ve Microsoft güvenlik kurallarını minimum ayarlama ile güçlendirmek için bu verileri alın.
Windows olayları
- DCR ile Azure Monitor Agent (AMA) kullanın: DC’ler ve kritik sunucular için Windows Security Events’i SecurityEvent’e (Common, Minimal veya All) yönlendirin; genel Windows Event kanallarını ise gerektiğinde WindowsEvent’e yönlendirin. Gerekçe: SecurityEvent, kimlik doğrulama ve süreç denetiminin omurgasıdır; DCR filtrelemesi gürültüyü azaltır (örneğin, CommandLine olmadan 4688’i hariç tutmak).
Syslog ve CEF
- Linux için, AMA Syslog DCR, tesisleri/önem derecelerini seçerek Syslog’a gönderir. Üçüncü taraf güvenlik duvarları/IDS/EDR için, CEF’i Log Analytics agent tabanlı ileticiye veya CommonSecurityLog’a veri yazan AMA tabanlı veri alımına yönlendirin; satıcının ayrıştırıcı içeriğini kullanın. Gerekçe: CEF, normalleştirilmiş alanları korur ve ayrıştırma yükünü azaltır; CommonSecurityLog, önceden oluşturulmuş tespitlerin kilidini açar.
Operasyonel hijyen
- Doğru korelasyon için zaman senkronizasyonu (NTP) ve tutarlı cihaz saat dilimleri sağlayın.
- Çakışan kaynakları tekilleştirin (örneğin, hem ham hem de normalleştirilmiş kopyaları aynı anda almayın).
- Yanlış pozitiflerden kaçınmak için analiz kurallarını etkinleştirmeden önce şemayı Watchlists veya örnek sorgularla doğrulayın.
Analiz, Tespit ve İnceleme
Analiz kuralı türleri
- Zamanlanmış kurallar: Belirli aralıklarla (ör. her 5 dakikada bir, 1 saatlik geriye dönük bakış) geçmiş veriler üzerinde KQL sorguları çalıştırır. Çoğu tespit için kullanılır; eksik veri olmaması için geriye dönük bakış süresini tipik veri gecikmesini aşacak şekilde ayarlayın.
- Neredeyse gerçek zamanlı (NRT): Kısıtlı KQL ve sabit, kısa bir geriye dönük bakış süresi ile bir dakikanın altında tespit sağlar. Saniyelerin önemli olduğu yüksek aciliyetli desenler (ör. toplu rol ataması) için idareli kullanın. Performans için minimum join ve basit filtrelerle çalışır.
- Fusion: Microsoft sinyalleri (Defender, Entra, Cloud Apps) arasında makine öğrenmesi destekli çok aşamalı korelasyon sağlar. Mantığı: bir saldırı zinciri (attack kill chain) için tek bir vaka üreterek uyarı yorgunluğunu önemli ölçüde azaltır.
- Anomali kuralları: Dinamik eşiklere sahip kullanıcı/varlık temel çizgileri oluşturur. Olağan dışı coğrafi konum, hacim veya işlem desenleri için hızlı kazanımlar sağlar; onaylanmış anomaliler (ör. bakım pencereleri) için hariç tutma listeleri tutun.
- Microsoft güvenlik kuralları: Defender uyarılarından otomatik olarak vakalar oluşturur. Etkin tutun ve yönlendirme/önem derecesi için otomasyon kurallarını ayarlayın; düşük ayarlama yükü ile yüksek güvenilirlikli sinyaller sağlarlar.
Varlık eşleme ve vakalar
- Vaka grafiklerini ve UEBA’yı güçlendirmek için kural yapılandırmasında KQL çıktı sütunlarını varlıklarla (Account, Host, IP, URL, File) eşleyin. Zayıf eşleme, inceleme doğruluğunu düşürür.
- Uyarı gruplama politikası, vaka hacmini ve bağlamını etkiler. İlgili uyarıları birleştirmek için varlıklara/zaman aralığına göre gruplayın, bu sayede hikaye akışı korunurken gürültü azalır.
İnceleme ve UEBA
- Vakalar zaman çizelgesini, kanıtları ve ilgili varlıkları sunar; inceleme grafiği, varlık eşlemesinden ve veri aramalarından ilişkileri otomatik olarak oluşturur.
- Varlıkları benzer kullanıcı (peer) temel çizgileri, cihaz rolleri ve risk sinyalleri ile zenginleştirmek için UEBA’yı etkinleştirin. Gerekçe: Bağlam, triyaj süresini kısaltır ve müdahale kapsamını belirlemede yardımcı olur.
Tespit mühendisliği için temel KQL bilgileri
- Filtreleme ve yansıtma (projection)
SignInLogs
| where TimeGenerated > ago(24h) and ResultType != 0
| project TimeGenerated, UserPrincipalName, IPAddress, AppDisplayName, ResultType
```
- Ayrıştırma (parsing) ve normalleştirme
CommonSecurityLog
| extend Url = extract(@"request=([^;\s]+)", 1, AdditionalExtensions)
| parse DeviceCustomString1 with * "cmd=" CommandLine
```
- Birleştirme (joining)
SecurityEvent
| where EventID == 4624 and AccountType == "User"
| summarize logons = count() by Account, bin(TimeGenerated, 1h)
| join kind=inner (
SignInLogs
| summarize aad_logons = count() by UserPrincipalName, bin(TimeGenerated, 1h)
) on $left.Account == $right.UserPrincipalName, TimeGenerated
```
- Özetleme ve zaman aralığı analizi
SignInLogs
| where TimeGenerated between (ago(1d) .. now())
| summarize attempts = count(), byIP = dcount(IPAddress) by UserPrincipalName
| where attempts > 50 or byIP > 10
```
Avcılık, Otomasyon, Tehdit İstihbaratı, Raporlama ve SOC Ayarlaması
Tehdit avcılığı iş akışı
- Avcılık sorguları: Sentinel şablonlarından başlayın; ortama özgü beyaz listelerle geliştirin. Umut vadeden ipuçlarını yeniden kullanım için özel sorgular olarak kaydedin.
- Yer imleri: Avcılık sırasında kanıtları ve pivot noktalarını yakalayın; analist bağlamını korumak için daha sonra olaylara ekleyin.
- Livestream: Olayları geldikleri anda tespit etmek için sürekli olarak bir KQL filtresi çalıştırın; aktif olaylar sırasında sınırlamayı doğrulamak için idealdir.
- İzleme listeleri: CSV tabanlı izin/red/öncelik setlerini (VIP kullanıcılar, onaylanmış IP’ler, varlık katmanları) yükleyin. Zenginleştirme ve bastırma için _GetWatchlist fonksiyonu ile referans verin.
Otomasyon kuralları ve playbook’lar
- Otomasyon kuralları, olay/uyarı oluşturma anında triyaj yapar: koşullara (kural adı, taktikler, varlıklar) göre önem derecesini ayarlar, sahip atar, etiket ekler, sınıflandırmayla kapatır veya playbook’ları tetikler.
- Playbook’lar (Logic Apps) SOAR’ı uygular: VirusTotal/MDTI ile zenginleştirir, Teams’de bildirim gönderir, bilet açar (ServiceNow/Jira), uç noktaları izole eder (MDE) veya hesapları devre dışı bırakır (Entra). Yönetilen kimlikler ve en az ayrıcalıklı RBAC (çalışma alanında Sentinel Responder; hedef sistemler için sınırlı kapsamlı roller) kullanın. Gerekçe: Kodlanmış, tekrarlanabilir eylemler MTTR’yi düşürür ve manuel hatayı azaltır.
Tehdit istihbaratı (TI)
- Yerleşik sağlayıcılar, manuel yükleme, GitHub otomasyonu veya TAXII toplayıcıları (STIX 2.0/2.1) kullanarak TI göstergelerini alın. Alanları (gösterge türü, desen, güvenilirlik, TLP) normalleştirin ve eski eşleşmeleri önlemek için bir son kullanma tarihi belirleyin.
- Gösterge eşleştirme: IP/alan adı/URL/hash’i telemetriye (CommonSecurityLog, DNS, Proxy, SignInLogs) karşı eşleştirmek için TI tabanlı analitik kurallarını etkinleştirin. Gürültüyü azaltmak için güvenilirlik eşikleri ve izleme listesi istisnaları kullanın. Gerekçe: TI, arama alanını bilinen kötü amaçlı olanlarla daraltır, ancak yanlış pozitiflerden kaçınmak için özenle seçilmelidir.
Çalışma kitapları ve raporlama
- Azure Monitor Workbooks ile operasyonel panolar oluşturun. Abonelik, çalışma alanı veya zaman aralığına göre parametrelendirin; sorguları verimli tutmak için verileri erken özetleyin (summarize, make-series).
- Katmanlı görünümler sağlayın: yönetici duruşu (önem derecesi/SLA’ya göre olaylar), SOC operasyonları (açık vs. kapalı, kuyruk yaşlanması, analist yükü), tespitlerin sağlığı (bağlayıcı durumu, veri gecikmesi) ve kontrol kapsamı (MITRE eşlemesi). Gerekçe: Role özgü görünümler, kullanıcıları ham olaylarda boğmadan karar almayı destekler.
SOC ayarlaması ve prosedürleri
- Yanlış pozitif azaltma: KQL koşullarını iyileştirin, temel çizgiler (dinamik eşikler) ekleyin, varlık izin listelerinden (izleme listeleri) yararlanın ve zararsız kaynakları hariç tutun. Her bastırmayı telafi edici bir kontrolle doğrulayın.
- Önem derecesi normalizasyonu: Kural önem derecesini sıklığa değil, etki ve güvenilirliğe göre eşleyin. Yüksek, nöbetçinin uyarılmasını gerektirmeli; Orta, hızlı triyaj için; Düşük, birikmiş işlerde avcılık için olmalıdır.
- Yükseltme ve devir: Olay durumlarını, sahiplerini ve SLA’ları tanımlayın; otomatik olarak zenginleştirin ve doğru kuyruğa yönlendirin; çift yönlü güncellemelerle playbook’lar aracılığıyla ITSM biletleri açın. Her taktik için sınırlama adımlarını belgeleyin (kullanıcıyı devre dışı bırakma, uç noktayı izole etme, token’ları iptal etme, göstergeleri engelleme).
Pratik Problem Senaryosu
Contoso Ltd., Microsoft Sentinel’e birden çok veri kaynağını dahil ettikten sonra uyarı yorgunluğu ve yavaş yanıt süreleri yaşamaktadır. Olayların sayısı çok fazladır, kötü gruplandırılmıştır ve otomasyon eksikliği vardır. CISO, tespit doğruluğunu kaybetmeden ortalama yanıt süresinde (MTTR) %50’lik bir azalma talep etmektedir.
- Veri alımını DCR filtrelemesi ve tablo planları ile yeniden tasarlayın
- Eylem: Windows Güvenlik Olaylarını DC’lerde “Common” ön ayarıyla AMA+DCR’ye taşıyın; ayrıntılı tanılama tablolarını Basic Logs’a geçirin; 90 günlük sıcak saklamayı ve 1 yıllık arşivi etkinleştirin.
- Gerekçe: Eyleme dönüştürülebilir güvenlik verilerini korurken gürültüyü ve sıcak yol maliyetini azaltır, böylece daha yüksek doğruluklu tespitler için analitik döngüleri ve bütçeyi serbest bırakır.
- Microsoft Defender bağlayıcılarını ve Fusion’ı etkinleştirin
- Eylem: MDE, MDI, MDO, MDC ve Cloud Apps’i bağlayın; Microsoft güvenlik analitiği ve Fusion’ın açık olduğundan emin olun.
- Gerekçe: Yüksek güvenilirlikli uyarılar ve ML korelasyonu, yinelenen uyarıları tek bir zengin olayda birleştirerek triyaj yükünü azaltır.
- Varlık eşlemesini ve uyarı gruplamasını standartlaştırın
- Eylem: Account, Host, IP ve URL’yi eşlemek için zamanlanmış kuralları güncelleyin; ilgili uyarılar için Account’a göre ve 4 saatlik bir pencereyle gruplamayı yapılandırın.
- Gerekçe: Doğru eşleme, araştırma grafiklerini ve UEBA’yı besler; gruplama, saldırı zincirleri için bağlamı korurken olay hacmini düşürür.
- Triyaj ve hedefli playbook’lar için otomasyon kurallarını uygulayın
- Eylem: Taktiğe göre otomatik etiketlemek, güvenilirliğe göre önem derecesini ayarlamak, kuyruklara atamak ve playbook’ları tetiklemek için otomasyon kuralları oluşturun: göstergeleri zenginleştirin (MDTI), ServiceNow biletleri açın, cihazları izole edin (MDE) ve riskli kullanıcıları onayla askıya alın (Entra).
- Gerekçe: Deterministik triyaj ve SOAR eylemleri MTTR’yi kısaltır ve yanıtları standartlaştırır; onaylar, yüksek etkili adımlar için koruma mekanizmaları uygular.
- İzleme listelerini ve özenle seçilmiş TI eşleştirmesini kullanıma alın
- Eylem: VIP kullanıcılar ve onaylanmış hizmetler izleme listeleri oluşturun; güvenilirlik >= 70 ve 7 günlük son kullanma süresine sahip, özenle seçilmiş bir TAXII akışı ekleyin; proxy/DNS’e karşı TI eşleştirme kurallarını etkinleştirin.
- Gerekçe: Yüksek değerli hedeflere öncelik verir ve araştırmaları odaklamak ve yanlış pozitifleri azaltmak için taze, güvenilir TI kullanır.
- Rol tabanlı çalışma kitapları ve SLA’lar yayınlayın
- Eylem: Yönetici, SOC operasyonları ve tespit sağlığı çalışma kitapları oluşturun; olay SLA’larını (Yüksek 4s, Orta 24s, Düşük 3g) belirleyin ve ihlalleri raporlayın.
- Gerekçe: Görünürlük ve hesap verebilirlik, operasyonel disiplini teşvik eder; hedeflenmiş panolar bağlam değiştirmeyi ve boşa harcanan çabayı önler.
- Sürekli bir ayarlama temposu oluşturun
- Eylem: Yanlış pozitif olarak kapatılan olayları haftalık olarak gözden geçirin; kuralları, bastırmaları ve istisnaları belgelenmiş gerekçelerle ayarlayın; veri alım anormalliklerini ve sorgu performansını izleyin.
- Gerekçe: Güvenlik operasyonları geri bildirim döngüleri olmadan yoldan çıkar; sürekli iyileştirme, ortam geliştikçe sinyal kalitesini korur.
Bu adımları uygulayarak Contoso, tespitleri iş riskleriyle uyumlu hale getirir, gürültüyü kaynağında keser ve tekrarlayan görevleri otomatikleştirir. Böylece kapsamdan ödün vermeden daha hızlı ve daha tutarlı olay müdahalesi sağlar.
← Güvenlik Duruşu Yönetimi ve Yönetişim · Tüm alanlar · Uygulama Güvenliği ve DevSecOps →
Bu soruları çözün → · ExamRoll.io’da süreli pratik →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Sınavınızı geçin →