Microsoft AZ-801: Microsoft Sentinel ve Güvenlik İzleme — Çalışma kılavuzu

Şunun bir parçası: Microsoft Windows Server Hybrid Administrator Associate AZ-801 — Çalışma kılavuzu. Doğrulanmış cevaplarla şurada pratik yapın: Microsoft sınav merkezi, veya şurada süreli deneme sınavları çözün: ExamRoll.io.

Genel Bakış

Microsoft Sentinel, hibrit Windows Server ortamlarında log alımını, analitiği, tehdit tespitini, olay müdahalesini ve proaktif avcılığı birleştiren, bulut tabanlı bir SIEM ve SOAR çözümüdür. AZ-801 senaryoları için uzmanlaşmak, Windows Security Events, Linux Syslog ve üçüncü taraf CEF kaynaklarını büyük ölçekte bağlamayı, minimum gecikmeyle analitikler oluşturmayı, doğru araştırma için uyarıları varlıklarla eşleştirmeyi ve Logic Apps tabanlı playbook’lar aracılığıyla kontrol altına almayı otomatikleştirmeyi gerektirir. Başarı aynı zamanda disiplinli bir Log Analytics çalışma alanı mimarisine, Azure Monitor Agent (AMA) için iyi yönetilen Veri Toplama Kurallarına (DCR’ler), sağlam bir saklama stratejisine ve UEBA, izleme listeleri, avcılık ve çalışma kitaplarında operasyonel yeterliliğe bağlıdır.

Bağlayıcılar ve Veri Alımı

AMA aracılığıyla Windows Security Events, Windows Server oturum açma, işlem oluşturma, ilke değişikliği ve diğer denetim olayları için temel kaynaktır. Microsoft Sentinel’de “Windows Security Events via AMA” bağlayıcısını etkinleştirin ve risk profilinize uygun olay kümelerini (Minimal, Common veya All ya da Olay Kimliğine göre özel bir seçim) seçen bir DCR oluşturun. Veriler öncelikli olarak SecurityEvent tablosuna yazılır; güvenlik dışı Windows kanalları (etkinleştirilmişse) WindowsEvent tablosuna yazılır. Gerekli telemetriyi oluşturmak için kaynak sunucularda Security baseline ve denetim alt kategorilerinin (ör. Logon/Logoff, Account Logon, Object Access, DS Access) etkinleştirildiğinden emin olmak için Group Policy ile eşleştirin.

AMA aracılığıyla Syslog, Syslog konuşan Linux sunucularından ve ağ cihazlarından veri toplar. AMA’yı Linux ana bilgisayarlarına (veya adanmış bir Linux toplayıcısına) kurun ve alınacak facility’leri ve severity’leri belirtmek için bir DCR yapılandırın. Olaylar Syslog tablosuna yazılır. Yüksek hacimli ancak düşük değerli facility’ler için maliyeti ve gürültüyü kontrol etmek amacıyla kaynakta seçici toplama veya dönüştürme yapmayı düşünün.

AMA aracılığıyla CEF, üçüncü taraf güvenlik ürünlerinden (güvenlik duvarları, IDS/IPS, proxy’ler, EDR) normalleştirilmiş güvenlik loglarının alınmasını sağlar. AMA’yı bir Linux toplayıcısına dağıtın ve satıcılarınızı CEF’i yerel syslog daemon’una (rsyslog/syslog-ng) genellikle 514/UDP veya TCP portları üzerinden iletecek şekilde yapılandırın. Sentinel’de, “CEF via AMA” veri bağlayıcısını etkinleştirin ve ana bilgisayarı CEF’i ayrıştıran bir DCR aracılığıyla bağlayın. Ayrıştırılan veriler, tutarlı bir şema (deviceVendor, deviceProduct, destination/source alanları ve uzantı nitelikleri) ile CommonSecurityLog tablosuna girer; bu da satıcılar arası analitiği ve korelasyonu basitleştirir.

Şirket içi Windows Sunucuları için Azure’a köprü kurmak amacıyla Azure Arc özellikli sunucuları kullanın. Makineleri Azure Connected Machine agent ile ekleyin, ardından ölçeklendirme için AMA uzantısını Azure Policy aracılığıyla dağıtın. Windows Security Events, Windows Güvenlik Duvarı loglarını ve Sysmon kullanılıyorsa Microsoft-Windows-Sysmon/Operational kanalı için özel bir DCR’yi yönlendirmek üzere Arc sunucu kapsamlarını hedefleyen DCR’ler oluşturun. Bu model, yapılandırmayı, sürüm oluşturmayı ve kapsam tabanlı hedeflemeyi merkezileştirerek, ana bilgisayar başına manuel iş olmadan tutarlı veri alımını sağlar.

Çalışma Alanı Mimarisi ve Veri Yaşam Döngüsü

Sentinel, dağıtım başına tek bir Log Analytics çalışma alanına bağlanır. Çalışma alanı tasarımı, bölgeler arası gecikmeyi ve veri çıkışını en aza indirmelidir; çalışma alanlarını veri üreticilerinin çoğunluğuyla aynı konuma yerleştirin ve sorguları, olay önceliklendirmeyi ve RBAC’yi karmaşıklaştıran aşırı parçalanmadan kaçının. Yaygın desenler, kiracı başına tek bir güvenlik çalışma alanı veya veri yerleşimi ve gecikmenin ayrım gerektirdiği ana bölge başına bir çalışma alanıdır. Ekiplerin geniş çalışma alanı izinleri olmadan sahip oldukları kaynakların loglarını sorgulayabilmelerini sağlamak için mümkün olan yerlerde kaynak bağlamlı erişimi kullanın, Sentinel rolleri (Reader, Responder, Contributor) ise SOC operasyonlarını yönetir.

DCR’ler hangi telemetri türlerinin, kanalların ve olay kümelerinin toplanacağını ve nereye gönderileceğini yönetir. DCR’leri kod olarak ele alın: adlandırmayı, sürüm kontrollerini ve kapsamları (abonelikler, kaynak grupları, etiketler) standartlaştırın. İlgili kaynakları ve hedefleri gruplayın ve etki alanını ve yaşam döngüsü yönetimini basitleştirmek için tek bir monolitik kural yerine birden çok hedeflenmiş DCR’yi tercih edin. Syslog ve CEF hacimleri yüksek olduğunda, facility/severity ayarlarını bağımsız olarak yapmak ve aşamalı testleri desteklemek için ayrı DCR’ler kullanmayı düşünün.

Saklama süresi ve maliyet, tablo düzeyinde kontrol edilir. İlkeyi karşılamak için varsayılan çalışma alanı saklama süresini ayarlayın (ör. aktif arama için 90–180 gün), ardından gerektiğinde tablo başına saklama süresini geçersiz kılın. Yüksek değerli tablolar (SecurityEvent, CommonSecurityLog, SecurityAlert) genellikle daha uzun süre saklanır; ayrıntılı tablolar (DEBUG içeren Syslog) daha kısa süre saklanabilir. Arama işleriyle uzun vadeli, düşük maliyetli depolama için arşivi kullanın; araştırmalar için gerektiğinde etkin (hot) depolamaya yükseltin. Uygun olduğunda, maliyeti düşürmek için bazı ayrıntılı tabloları (Syslog gibi) Basic Logs’a taşıyın; bu sırada sorgu sınırlamalarını ve belirli güvenlik tablolarının (ör. SecurityEvent) Basic için uygun olmadığını göz önünde bulundurun. Kısıtlamayı (throttling) önlemek ve maliyeti optimize etmek için veri sınırlarını, taahhüt katmanlarını ve veri alım eğilimlerini düzenli olarak gözden geçirin.

Analitik, Olaylar ve Müdahale Otomasyonu

Analitik kuralları, tespitin motorudur. Zamanlanmış sorgu kuralları, bir geriye dönük bakma periyodu (ör. 30 dakika) üzerinden belirli bir zamanlamayla (ör. her 5 dakikada bir) KQL çalıştırır ve toplama (aggregation), birleştirme (join), izleme listesi zenginleştirmeleri ve bastırma pencerelerini (suppression windows) destekler. Bu kurallar, başarılı bir oturum açma ile sonuçlanan çoklu başarısız oturum açma denemeleri, yanal hareket sezgisel analizleri (heuristics) veya şüpheli işlem kökeni (process lineage) gibi iyi anlaşılmış desenler için idealdir. Neredeyse gerçek zamanlı (NRT) kurallar, yeni verileri yaklaşık her dakika yürütmelerle sürekli işleyerek ve yaklaşık iki dakika içinde uyarı vererek tespit gecikmesini en aza indirir; ağır geçmiş taramalarından kaçınmak için NRT kurallarını kısa ve öz olacak ve ingestion_time() işlevine veya dar zaman aralıklarına dayanacak şekilde tasarlayın. Fusion kuralları, kimlik bilgisi hırsızlığı veya fidye yazılımı gibi kampanyalar için yüksek doğruluklu olaylar oluşturmak amacıyla, ürünler (ör. Defender for Endpoint, Defender for Identity, Entra ID Protection, üçüncü taraf CEF) arasındaki düşük sinyalli uyarıları ilişkilendirmek için Microsoft’un çok aşamalı saldırı analitiğini kullanır. Anomali kuralları, temel çizgileri (ör. olağan dışı oturum açma konumları, nadir işlem yürütme) öğrenen ve sapmaları bildiren yerleşik ML şablonlarından yararlanır; bunlar genellikle BehaviorAnalytics ve diğer normalleştirilmiş kaynaklardan veri okur.

Olaylar (Incidents), birden çok uyarıyı, varlığı ve kanıtı tek bir araştırma vakası altında birleştirir. Önem derecesi, analitik kuralı tarafından (veya Fusion tarafından dinamik olarak) atanır ve otomasyon kuralları aracılığıyla artırılabilir veya azaltılabilir. Varlık eşlemesi, araştırmanın etkinliği için kritik öneme sahiptir: kural sihirbazında, sorgu sütunlarını varlık türleriyle (Account, Host, IP, URL, File, Process, CloudApplication, AzureResource) eşleyin. Doğru eşleme, uyarılar, olaylar ve varlıklar arasındaki ilişkileri görselleştiren ve hesaplar, ana bilgisayarlar, işlemler ve IP’ler üzerinde odak değiştirerek inceleme (pivoting) yapmayı sağlayan araştırma grafiğini doldurur. Analist kararını yakalamak ve iyileştirme iş akışlarını eğitmek için yorumları, etiketleri, sahibi ve sınıflandırmayı kullanın.

Otomasyon, Otomasyon kurallarını ve Playbook’ları birleştirir. Otomasyon kuralları, sahip atamak, önem derecesini değiştirmek, etiket eklemek, yanlış pozitifleri kapatmak veya playbook’ları çağırmak için bir olay oluşturulduğunda veya güncellendiğinde olayın meta verilerini değerlendirir. Playbook’lar, Microsoft Sentinel bağlayıcıları ile oluşturulmuş Azure Logic Apps uygulamalarıdır. Olay tetiklemeli (Incident-triggered) playbook’lar, olay yaşam döngüsü olaylarına (ör. bir olay oluşturulduğunda) tepki verir ve bir ekibi bilgilendirmek, tüm varlıkları zenginleştirmek veya bir ServiceNow bileti oluşturmak gibi olaya özgü eylemler için uygundur. Uyarı tetiklemeli (Alert-triggered) playbook’lar, tekil uyarılar bir olayda gruplanmadan önce tetiklenir; bu, satıcıya özgü zenginleştirmeler veya ön sınıflandırma (pre-triage) için kullanışlıdır. Playbook’lar için yönetilen kimlik (managed identity) benimseyin, Azure RBAC ve API izinleri aracılığıyla en az ayrıcalık ilkesini (least-privilege) uygulayın ve yeniden kullanımı teşvik etmek için çalışma alanı kimliklerini, biletleme uç noktalarını ve engelleme listesi yollarını parametreleştirin. Sınırlamanın (containment) gerekli olduğu durumlarda, uç noktaları karantinaya alan (Defender for Endpoint), hesapları devre dışı bırakan (Entra ID), IP’leri engelleyen (güvenlik duvarları) veya oturumları iptal eden (Conditional Access) eylemleri yalnızca güvenilirlik eşikleri karşılandıktan sonra dahil edin.

Proaktif Güvenlik Operasyonları (Tehdit Avcılığı, UEBA, İzleme Listeleri, Çalışma Kitapları)

Sentinel’de tehdit avcılığı, KQL yetkinliğine ve hunting (avcılık) dikey penceresine dayanır. Taktiğe göre düzenlenmiş yerleşik avcılık sorgularıyla başlayın; SecurityEvent (Windows denetimi), Defender’dan gelen Device* tabloları, CommonSecurityLog (CEF) ve SigninLogs (Entra) gibi tablolara başvurarak ortamınıza göre özelleştirin. İlginç kayıtların anlık görüntüsünü almak, bunlara not eklemek ve ekip genelinde bağlamı paylaşmak için yer imlerini (bookmarks) kullanın; birden çok yer imi yeni veya mevcut bir olaya (incident) yükseltilebilir. Livestream, eşleşen yeni olayları neredeyse gerçek zamanlı olarak tespit etmek için sürekli bir KQL deseni çalıştırır — bu, zaman kısıtlı araştırmalar veya ani artış senaryoları için idealdir. Olgunlaşmış avcılık sorgularını, tespitleri operasyonel hale getirmek için zamanlanmış analiz kurallarına dönüştürün.

UEBA (Kullanıcı ve Varlık Davranış Analizi), davranışsal temel çizgiler ve anomali puanlaması ile tespitleri zenginleştirir. Sentinel yapılandırmasından UEBA’yı etkinleştirin ve kimlik ve aktivite veri kaynaklarının (Microsoft Entra oturum açma işlemleri, Defender for Endpoint, Defender for Identity, M365 aktivitesi) bağlı olduğundan emin olun. Kullanıcılar ve ana bilgisayarlar için varlık sayfaları (entity pages); zaman çizelgelerini, emsal karşılaştırmalarını, anormal aktiviteleri (nadir oturum açma coğrafyası, olağan dışı işlem) ve birleştirilmiş risk puanlarını gösterir. Analistler, bir eylemin o kimlik veya cihaz için tipik olup olmadığını değerlendirmek üzere olaylardan varlık sayfalarına geçiş yapabilir; anomali puanları ve sıralamaları, triyajı önceliklendirmeye ve hipotezleri hızla doğrulamaya veya çürütmeye yardımcı olur.

İzleme listeleri (Watchlists), analist tarafından yönetilen hızlı başvuru verileri sağlar. CSV yüklemelerinden veya bir depolama hesabı yolundan izleme listeleri oluşturun, bir takma ad (alias) tanımlayın ve verimli aramalar için bir anahtar sütun seçin. Join işlemleri için KQL’de watchlist() fonksiyonunu kullanın — yaygın kullanım alanları arasında yönetici hesaplarının, hassas ana bilgisayarların, onaylanmış alan adlarının veya VIP kullanıcıların izin/red listeleri bulunur. Bilinen iyi huylu aktiviteleri bastırmak (yanlış pozitifleri azaltmak) veya bir eşleşme kritik bir varlığı içerdiğinde ciddiyeti artırmak için izleme listelerini analiz kurallarına dahil edin. Bağlam için izleme listelerini ThreatIntelligenceIndicator tablosuyla birleştirerek (örneğin, tespit edilen IP’leri dahili ciddiyet veya vaka notlarıyla zenginleştirerek) veya seçilmiş TI akışlarını hızlı başvuru ve geçersiz kılmalar için bir izleme listesine dönüştürerek tehdit istihbaratıyla entegre edin.

Çalışma kitapları (Workbooks), izleme ve yönetici düzeyinde görünürlük sağlar. Security Operations Efficiency, Active Directory Sign-ins, Fusion Detections ve UEBA insights gibi yerleşik şablonlarla başlayın. Veri alım sağlığı, kural performansı, olay SLA’leri ve ortaya çıkan tehditler için SOC panoları oluşturmak üzere KQL sorguları, parametreler ve görselleştirmeler kullanarak özel çalışma kitapları oluşturun. Çalışma kitabı kaynağına RBAC uygulayın ve abonelikleri, çalışma alanlarını ve zaman aralıklarını parametreleştirerek aynı çalışma kitabının farklı ekiplere hizmet vermesini sağlayın. Duruş (Defender for Cloud), tespitler (Sentinel) ve müdahale metriklerini tek bir görünümde ilişkilendirmek için birden çok tablodan gelen kutucukları birleştirin.

Pratik Problem Senaryosu

Spotify, Azure ve şirket içi veri merkezlerindeki 2.000 Windows Sunucusunun yanı sıra üçüncü taraf güvenlik duvarları ve proxy’ler için güvenlik izlemesini merkezileştirmelidir. Kimlik bilgisi kötüye kullanımı için düşük gecikmeli tespitlere, otomatik biletleme ve sınırlamaya, SOC için net panolara ve tehdit avcılığı iş akışlarına ihtiyaçları var.

  1. Hibrit sunucuları Azure Arc ve AMA ile sisteme dahil etme
  1. Ağ ve güvenlik cihazı telemetrisini Syslog ve CEF aracılığıyla alma
  1. Hız ve doğruluk için analizler tasarlama
  1. Varlıkları eşleştirme ve olayları şekillendirme
  1. Playbook’lar ile zenginleştirme, biletleme ve sınırlamayı otomatikleştirme
  1. UEBA’yı etkinleştirme ve tehdit avcılığını operasyonel hale getirme
  1. Veri yaşam döngüsünü yönetme ve duruşu görselleştirme

Her araç, amaca uygun gücü nedeniyle seçilmiştir: Arc ve AMA+DCR, ölçeklenebilir, ilke tabanlı veri alımı sunar; CEF, normalleştirilmiş çoklu satıcı güvenlik günlüklerini sağlar; Fusion ve NRT, aşırı ayarlama yapmadan tespit gecikmesini düşürür; varlık eşleştirme ve araştırma grafiği triyajı hızlandırır; playbook’lar, yönetilen, kimlik destekli otomasyon sağlar; UEBA, davranışsal bağlam sunar; tehdit avcılığı araçları tespitleri olgunlaştırır; ve çalışma kitapları operasyonları ölçülebilir ve görünür kılar.


Microsoft Defender for Cloud ve Uç Nokta Güvenliği · Tüm alanlar · Active Directory Domain Services Güvenliği

Bu soruları çözün → · ExamRoll.io’da süreli pratik →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

Sınavınızı geçin →

Microsoft'a göz atın →

Related guides

Hepsi bir arada erişim

Tek abonelik. Her sınav.

Her plan, sınırsız cevap aramayı, pratik testlerini, AI açıklamalarını ve tam kaynak kütüphanesini — 20'den fazla dilde — açar.

Aylık
24.87
Just €0.83/day
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

En iyi değer
12 ay
179.87
Just €0.49/daySave 40%
Her şey dahil:
  • Sınırsız cevap arama
  • Sınırsız pratik testi
  • AI destekli açıklamalar
  • Tam kaynak kütüphanesi
  • 20+ dil
  • Haftalık içerik güncellemeleri
  • Ödüller ve yönlendirmeler
  • Öncelikli destek
Ücretsiz denemeyi başlat

Kredi kartı gerekmez*

✓ Ücretsiz plan dahil · ✓ İstediğiniz zaman iptal edin · ✓ Tüm planlar tam ürünü açar