Defender, Sentinel, Entra ve Purview'de Gömülü Deneyimler

Araştırmayı kanıtın bulunduğu ürüne yönlendirin, bulguları doğrulanmış, makul veya bilinmeyen diye sınıflandırın. KQL sorgularını ve önerileri taslak olarak ele alın.


Bu derste neler öğreneceksiniz?

  • Araştırmayı kanıtın sahibi olan ürün yüzeyine yönlendirin
  • Gömülü deneyim bulgularını doğrulanmış, makul veya bilinmeyen diye sınıflandırın
  • Oluşturulan KQL'yi çalıştırmadan veya yorumlamadan önce taslak olarak doğrulayın
  • Zaman yakınlığını nedensellik saymadan ürünler arası bulguları ilişkilendirin
Bu sayfada

Entra riskli bir oturum açmayı işaretliyor. Cihaz kaydı Intune'da bulunuyor. Sekiz dakika sonra Purview aynı kullanıcı için veri kaybı uyarısı oluşturuyor. Kayıtlar ilişkili olabilir, fakat birbirine yakın üç olay tek bir vakayı kanıtlamaz.

Gömülü Security Copilot, açık olan ürün kaydının içinde çalışmaya başlar. Önce kanıtın sahibi olan ürüne gitmeniz, kayıtlar arasında tanımlayıcıları dikkatle taşımanız ve düzenli görünen anlatıyı alttaki veriden daha güçlü hâle getirmemeniz gerekir.

Kanıt hangi yüzeyde bulunur?

Bir kayıttan başlıyorsanız akıl yürütmenizin dayanağı o kaydı tutan ürün olmalıdır. Defender XDR ile Sentinel olayları özetleyebilir, ancak sonraki adımlarda farklı alanlarda güçlenir. Entra, Intune ve Purview de resmin farklı parçalarını tutar. İhtiyacınız olan kanıtı hangi ürünün tuttuğunu sorarak yönlendirme yapın:

Araştırma ihtiyacı Başlangıç noktası
Olayı özetlemek Defender XDR veya Sentinel
Dosya ya da betik analiz etmek Defender XDR
Cihaz veya kimlik özeti çıkarmak Defender XDR
Tehdit avcılığı sorgusu (KQL) oluşturmak Defender XDR veya Sentinel (Preview)
Olay için yönlendirmeli yanıt almak Defender XDR
Riskli kullanıcı veya uygulamayı araştırmak Entra
Cihazı veya ilkelerini sorgulamak Intune
DLP ya da içeriden risk uyarısını araştırmak Purview

İki alışkanlık güvenilirliği artırır. Önce tanımlayıcılar, zaman damgaları ve varlıklar için ürünün olay kaydını yetkili kaynak sayın. Copilot'un anlatımı bu değerleri doğrulamaz. Bir yüzeyde bulunan özelliğin diğerinde de olduğunu varsaymayın. Defender XDR dosya ve betik analiz eder, yönlendirmeli yanıt sunar. Sentinel'ın belgelenmiş güçlü yönleri olay özetleri ve doğal dilden KQL'ye dönüştürmedir. Yanlış yönlendirme yalnızca zaman kaybettirmez. Bir yüzeye sahip olmadığı bir soruyu sorarsanız yanlış kanıta dayanan kendinden emin bir yanıt veya neredeyse kanıtsız bir özet alabilirsiniz. Önce kanıtın sahibi olan yüzeyi seçin. Sonra dönen olay tanımlayıcısını kendi notlarınızla eşleştirin.

Doğrulanmış, makul veya bilinmeyen?

Gömülü araştırmalarda ürünler arası çalışmaya uygun üç etiket kullanın. Belirli bir kayıt doğrudan destekliyorsa Doğrulanmış, doğrulanmış kanıtın hâlâ kontrol gerektiren makul bir yorumuysa Makul, mevcut kayıtlar göstermiyorsa Bilinmeyen yazın. Bunlar analistin uyguladığı etiketlerdir. Copilot bunları hazır bir alan olarak döndürmez. İfadenin kesin görünmesi de kanıt sayılmaz.

Belgelenmiş bir özellik, belirli kayıtta istediğiniz her alanın bulunacağını garanti etmez. Intune cihaz kaydı uyumluluk durumunu göstermeyebilir. Purview DLP uyarısı kullanıcıyı belirtirken cihazı veya hedefi boş bırakabilir. Bu alanları yine isteyin, fakat eksik olduklarında ne yapılacağını açıkça yazın: "Yalnızca seçili kayıtta bulunan alanları kullan. İstenen alanlardan biri yoksa Not available döndür. Bir değer çıkarımında bulunma."

Sınıflandırma ilk incelemeden sonra da önemini korur, çünkü ifadeler başka kayıtlara taşınır. Doğrulanmış satır vaka kaydına kopyalanabilir veya kaynak uyarıyı hiç açmamış bir analist tarafından kullanılabilir. Makul yorum Doğrulanmış düzeyine çıkarılırsa sonraki karar, kayıtta olmayan kanıta dayanır. Başka bir kayıt boşluğu kapatana kadar daha zayıf etiketi koruyun.

En iyi tahmini değil, "Not available" yanıtını isteyin

Her gömülü prompt'a şu satırı ekleyin: "İstenen alanlardan biri yoksa Not available döndür. Bir değer çıkarımında bulunma." Aksi halde eksik cihaz veya hedef, makul görünen bir değerle doldurulabilir. Vaka kaydınızda artık kaynağın hiç desteklemediği bir olgu vardır.

Kanıt odaklı Defender XDR özeti· security-copilot
Zayıf örnek

Bu Defender olayını özetle, ne olduğunu ve sırada ne yapmamız gerektiğini söyle.

İyi örnek

Seçili olayı bir SOC analisti için özetle. Olay tanımlayıcısını ve başlığını, gözlemlenen etkinliğin zaman çizelgesini, etkilenen kullanıcıları, cihazları, dosyaları ve betikleri, uyarılarla kanıtları, mevcut hipotezleri, bilinmeyenleri, eksik kanıtları ve öncelikli üç sonraki kontrolü döndür. Her önemli ifadeyi Kanıt, Hipotez, Öneri veya Bilinmeyen olarak etiketle. Hiçbir çıkarımı gözlemlenmiş olgu gibi sunma.

Bu prompt neden daha iyi? Doğru olaya bağlanan etiketli bir özet. Dönen tanımlayıcıyı notlarınızla eşleştirebilir, hangi ifadelerin kanıt ve hangilerinin model yorumu olduğunu açıkça görebilirsiniz.

Sınırları belirlenmiş Purview DLP araştırması· security-copilot
Zayıf örnek

Bu DLP uyarısını araştır, riski açıkla ve gerekli işlemleri yap.

İyi örnek

Seçili Purview DLP uyarısını [zaman aralığı ve saat dilimi] boyunca araştır. Yalnızca geçerli Purview bağlamında bulunan kanıtları kullan. Varsa kayıt kimliğini, zaman damgasını, kullanıcıyı, ilke sinyalini, veri kategorisini, hedefi ve cihaz bağlamını döndür. Kullanılamayan alanları "Not available" olarak işaretle. Gözlemlenen kanıtları risk yorumundan ayır, her sonucu Doğrulanmış, Makul veya Bilinmeyen diye sınıflandır ve salt okunur bir doğrulama adımı ver. Kaydı kapatma veya ilkeyi değiştirme.

Bu prompt neden daha iyi? Kayıtta yoksa hedefin ve cihazın "Not available" kaldığı, yorumun Makul diye etiketlendiği ve sizin adınıza hiçbir uyarının kapatılmadığı bir DLP bulgusu.

Oluşturulan KQL neden yalnızca taslaktır?

Copilot'tan bir tehdit avcılığı sorusunu Kusto Query Language (KQL) sorgusuna çevirmesini istediğinizde saniyeler içinde sözdizimi geçerli metin alabilirsiniz. Geçerli olması doğru olduğu anlamına gelmez. Oluşturulan KQL, önerilen tabloların veriyi tuttuğunu, alanların ortamınızda bulunduğunu, zaman filtresinin olayla eşleştiğini, varlık değerlerinin doğru formatta olduğunu veya dönen satırların hipotezinizi desteklediğini kanıtlamaz.

Tek satırı yorumlamadan önce kısa doğrulama döngüsü uygulayın. Takvim tarihini, zaman aralığını ve saat dilimini eksiksiz belirleyin. "09:00 ile 10:00 arası" ifadesi tarih yoksa belirsiz ve güvensizdir. Önerilen tablo ve alanları şemanızla karşılaştırın. Mantığın iki varlığı aynı kayıtta mı (AND) yoksa varlıklardan herhangi birini mi (OR) araması gerektiğine karar verin. Bu seçim sorgunun anlamını değiştirir. Ardından sorguyu yetkili yüzeyde çalıştırın, dönen kayıtları olay zaman çizelgesiyle karşılaştırın ve yalnızca hatalı olduğu kanıtlanan koşulu düzeltin. Sentinel'ın doğal dilden KQL'ye dönüştürme özelliği Preview durumundadır. Bu durum özelliği kullanılamaz yapmaz. Şema, mantık ve sonuç kontrollerini sizin yapmanızı gerektirir.

Preview, "kaçının" değil "doğrulayın" demektir

Sentinel'ın doğal dilden KQL'ye dönüştürme özelliği Preview durumundadır. Bu etiket çıktının yanlış olduğunu söylemez. Sonucu herhangi bir iddiaya dayanak yapmadan önce şemayı, mantığı, çalıştırmayı ve dönen satırları sizin doğrulamanız gerektiğini söyler.

Varsayımlarını gösteren bir sorgu oluşturun· security-copilot
Zayıf örnek

Olay civarında bu kullanıcı ve cihazın etkinliğini bulmak için bir KQL sorgusu yaz.

İyi örnek

Seçili kullanıcı ve cihazın, olayın kayıtlı zaman aralığında bu olayla ilgili etkinliği bulunup bulunmadığını test edecek Defender XDR KQL sorgusu oluştur. Sorgudan önce varsayılan tabloları, zaman damgası, kullanıcı ve cihaz alanlarını, tam zaman sınırını ve saat dilimini, varlık değeri formatlarını ve mevcut olmayabilecek gerekli telemetriyi listele. Her ana koşulu açıkla. Eksik tanımlayıcıları uydurma.

Bu prompt neden daha iyi? Önünde kendi varsayım listesi bulunan bir sorgu. Çalıştırmadan önce tabloları, alanları, zaman sınırını ve varlık mantığını şemanızla karşılaştırabilir, geçersiz varsayımları reddedebilirsiniz.

Ürünler arası bulguları güvenle nasıl ilişkilendirirsiniz?

Ayrı gömülü oturumlar önceki bulguları otomatik olarak paylaşmaz. İlişkilendirme için her kaynağa bir satır ayırdığınız çalışma sayfası kullanın. Ürünü, kesin kayıt kimliğini, kullanıcıyı, cihazı, zaman damgasını, doğrulanmış kanıtı, yorumu, eksik kanıtı ve ilişkilendirme durumunu yazın. Tanımlayıcılarla bulguları bu sayfaya bilinçli olarak taşıyın.

Ürünler arası ilişkiyi savunabilmek için tanımlayıcıların ve ilgili zamanların uyuşması, kayıtların da bağlantıyı desteklemesi gerekir. Entra ile Purview [email protected] kullanıcısını, Entra ile Intune ise WIN-ENG-042 cihazını birkaç dakika arayla gösteriyor olsun. Ortak kullanıcı ve cihaz Doğrulanmıştır. Purview uyarısında cihaz alanı yoksa DLP etkinliğini o makineye bağlayamazsınız. Bu bağlantı Bilinmeyen, tek bir ortak ele geçirme yorumu ise başka kayıt destekleyene kadar Makul kalır. Yakın zaman damgaları hipotezi destekler. Nedenselliği göstermez.

Zamanca yakın olmak, birinin diğerine neden olduğu anlamına gelmez

Aynı kullanıcı adıyla sekiz dakika arayla görülen iki olay, birinin diğerine yol açtığı hikâyesini davet eder. Direnin. Ortak cihaz, hedef veya etkinlik gibi bir kayıt ikisini bağlayana kadar ilişki en fazla Makul düzeydedir. Doğrulanmış demek, yanlış sonucu vaka dosyasına sokar.

Öneri, yetki değildir

Defender XDR'ın yönlendirmeli yanıtı analistin değerlendireceği adımlar önerir. Bu adımları onaylamaz. "Cihazı yalıtın" gibi bir öneri talimat gibi okunabilir, fakat araç değişiklik sürecinizi bilmez ve eylemi yürütme yetkisine sahip değildir. Kullanıcı, cihaz, dosya veya ilke üzerinde değişiklik yapmadan önce hedefi doğrulayın, destekleyen kanıtı koruyun, beklenen etkiyle etki alanını anlayın ve gerekli onayı alın.

Önerilen eylemi "onay bekliyor" durumunda kaydedin. Yalnızca eylem uygulandıktan ve yetkili kişi onayladıktan sonra tamamlandı olarak işaretleyin. Sonradan inceleyen kişi kanıtın neyi gösterdiğini, analistin ne önerdiğini ve kuruluşun neyi onayladığını ayırabilmelidir.

Şimdi siz deneyin

Bağlantı uydurmadan üç kaydı ilişkilendirin

Temel gömülü deneyim becerisini sentetik bir veri setinde çalışın: eşleşenleri doğrulayın, eşleşmeyenleri doğrulanmış saymayın. Beş ila on dakika ayırın. Tenant gerekmez.

  1. 01

    Şu üç sentetik kaydı alın. Entra: [email protected], cihaz SURFACE-118, 14:03 UTC. Intune: cihaz SURFACE-118, ilke SALES-BASELINE, 13:48 UTC, bildirilen durum "Needs review", kullanıcı alanı yok. Purview: DLP uyarısı DLP-882, [email protected], 14:11 UTC. Cihaz ve hedef alanları yok.

  2. 02

    Kesin tanımlayıcı eşleşmelerini yazın: Hangi kullanıcı hangi kayıtlar arasında, hangi cihaz hangi kayıtlar arasında ortak?

    İpucu: Intune'da kullanıcı alanı, Purview'de cihaz alanı yok. İki boşluğu da varsayımla kapatmak yerine not edin.

  3. 03

    Üç zaman damgasını UTC biçimine getirin ve zaman aralıklarını karşılaştırın. Yakınlığın nedenselliği kanıtladığını iddia etmeyin.

  4. 04

    İki Doğrulanmış ifade, bir Makul ifade ve iki Bilinmeyen yazın. Ardından bir boşluğu kapatabilecek salt okunur sonraki kontrolü seçin.

Ortak kullanıcı ve cihazı doğrulayan, Purview cihazıyla hedefini Bilinmeyen, ortak olay ihtimalini Makul bırakan ve güvenli bir sonraki kontrol öneren ilişkilendirme sonucu. Hiçbir hesap kapatılmaz, hiçbir ilke değiştirilmez.

Aklınızda kalsın

  • Kanıtın sahibi olan üründe başlayın. Bir yüzeydeki özelliğin diğerinde de bulunduğunu varsaymayın.
  • Gömülü deneyim bulgularını Doğrulanmış, Makul veya Bilinmeyen diye sınıflandırın. Eksik alanlara "Not available" yazın.
  • Oluşturulan KQL bir taslaktır. Sonucu yorumlamadan önce tabloları, alanları, tarihi, saat dilimini ve AND/OR mantığını doğrulayın.
  • Ayrı oturumlar kanıt paylaşmaz. Kesin tanımlayıcılar ve uyumlu zamanlarla çalışma sayfasında elle ilişkilendirme yapın.
  • Yönlendirmeli yanıt ve diğer öneriler kararı besler. Hiçbir zaman eylem yetkisi vermez.

Kendinizi test edin

  1. 1. Entra ile Intune aynı cihazı, Entra ile Purview aynı kullanıcıyı gösteriyor. Ancak Purview uyarısında cihaz yok. Bu, tek bir ortak ele geçirmeyi doğrular mı?

  2. 2. Copilot, "09:00 ile 10:00 arası" etkinlik için KQL oluşturuyor ama takvim tarihi, tablolar, alanlar, saat dilimi ve AND/OR mantığını belirtmiyor. Çalıştırmaya ve yorumlamaya hazır mı?

  3. 3. Bir olayla ilişkili şüpheli betiği analiz etmeniz gerekiyor. Belgelenmiş doğru yüzey hangisidir?

  4. 4. Purview özelliği bir DLP uyarısı döndürüyor ama kayıtta hedef alanı yok. Prompt'unuz bunu nasıl ele almalıdır?

  5. 5. Yönlendirmeli yanıt cihazın yalıtılmasını öneriyor. Bu öneri, cihazı yalıtma yetkisi verir mi?

Sık sorulan sorular

Bu dersteki terimler

gömülü deneyim
Security Copilot'un başka bir güvenlik ürününde, o ürünün olay, kimlik, cihaz veya uyarı bağlamından başlayarak kullanılması.
varlık
Kullanıcı, cihaz, hesap, dosya veya betik gibi araştırmaya dahil olan nesne.
KQL
Kusto Query Language, Defender XDR ve Sentinel'daki güvenlik telemetrisini aramak için kullanılan sorgu dili.
yönlendirmeli yanıt
Defender XDR'ın bir olaya müdahale için sunduğu önerilerdir. Karar girdisidir, eylem yetkisi değildir.
ilişkilendirme
Kayıtlar ilişkiyi desteklediğinde kesin tanımlayıcılar ve uyumlu zamanlarla ürünler arası bulguları birbirine bağlama.

Daha fazla kaynak