Güvenlik Agent'ları ve Agentic SOC

Hazır güvenlik agent'larını sinyale göre seçin, sonuçlarını denetleyin, güvenli hata sınırıyla kendi agent'ınızı kurun ve SC-200 ya da SC-500 yolunuzu çizin.


Bu derste neler öğreneceksiniz?

  • Sinyal, kanıtın sahibi olan iş yükü ve belgelenmiş amaca göre güvenlik agent'ı seçin
  • Preview durumunu ve ön koşulları agent kararına dahil edin
  • Agent çıktısını tekrarlanabilir bir incelemeyle denetleyip sonra harekete geçin
  • Özel agent'ı güvenli hata sınırı bulunan bir sözleşme olarak oluşturun
  • SC-200 veya SC-500 sertifikasına giden gerçekçi bir yol çizin
Bu sayfada

Oturumu analistin soruları yönlendirir. Promptbook bir diziyi tekrarlar. Agent ise yapılandırılmış izinler ve tetikleyiciler altında sınırları belirli bir görevi sürdürebilir. Uyarıyı inceler, bilgilendirme taslağı hazırlar veya ilkeyi değerlendirir. Böylece ilk incelemeyi devretmek kolaylaşır. Desteklenmeyen bir sonuç da insan görmeden önce daha ileri gidebilir.

Bu derste dört kararı ele alacaksınız: sinyale hangi hazır agent'ın uyduğu, çıktının nasıl inceleneceği, özel agent'ın nasıl sınırlandırılacağı ve yönlendirmeli pratiğin SC-200 ya da SC-500 hazırlığıyla nasıl ilişkilendirileceği.

Güvenlik agent'ını nasıl seçersiniz?

Microsoft dört iş yükünde 15 güvenlik agent'ı sunar. Seçimi ad benzerliğine bakarak yapmayın. Sinyalden başlayıp şu beş adımla ilerleyin:

  1. Sinyal: İlgilenilmesi gereken uyarıyı, riski veya koşulu tanımlayın.
  2. Kapsam: İlgili kanıtın hangi iş yükü ve kayıtlarda bulunduğunu belirleyin.
  3. Agent: Belgelenmiş amacı bu sinyale uyan hazır özelliği bulun.
  4. Çıktı: Sınıflandırma, bilgilendirme, öneri veya risk değerlendirmesi gibi desteklenen sonuç türünü netleştirin.
  5. Kontrol: Ortamda bir şey değişmeden önce hangi insan incelemesi veya onayının gerektiğini yazın.

15 agent, kanıtın sahibi olan ürüne göre şöyle gruplanır:

İş yükü Agent sayısı Odak
Defender XDR 5 Uyarı inceleme, tehdit bilgisi, tehdit avcılığı, olay müdahalesi, yeni tehditler
Microsoft Entra 2 Conditional Access ve kimlik riski
Microsoft Intune 4 Değişiklik inceleme, cihaz yaşam döngüsü, ilke yapılandırması, güvenlik açıkları
Microsoft Purview 4 DLP ve içeriden risk inceleme, veri güvenliği duruşu

Önce sinyali tanımlayın, ardından kanıtın bulunduğu iş yükünü adlandırın. Belgelenmiş amacı bu ikisine uyan agent'ı bulduktan sonra nasıl başlatılacağını düşünün. "Threat hunting", "security analyst" ve "dynamic threat detection" adlarının tümü tehdit çalışması çağrıştırır, ama belgelenmiş amaçları farklıdır. Yalnızca adına bakarak seçim yaptığınızda yanlış aracı yanlış soruna yönlendirebilirsiniz.

Agent'ı seçmeden önce sinyali yazın

Koşulu tek cümleyle anlatın, kanıtın sahibi olan iş yükünü adlandırın ve belgelenmiş amacı eşleştirin. Agent'ı yalnızca adı soruna benziyor diye seçmek, uygunluğu gerçekten belirleyen ilk iki adımı atlar.

Kullanılabilirlik de seçimin parçasıdır

Senaryo tenant'ınızda yoksa amaç eşleşmesi tek başına yetmez. Durumu doğrulanmış iki agent, öğrenmek için daha sağlam bir başlangıç sunar. Security Alert Triage Agent, desteklenen uyarıları doğal dilde bir gerekçeyle sınıflandırır ve önceliklendirir. E-posta ve iş birliği senaryosu genel kullanıma sunulmuştur ve Defender for Office P2 gerektirir. Bulut ile kimlik senaryoları kendi ön koşullarıyla Preview durumundadır. Conditional Access Optimization Agent ise kullanıcıların, uygulamaların ve agent kimliklerinin Conditional Access ilkeleri kapsamında olup olmadığını değerlendirerek ilke inceleme raporları üretir. Agent genel kullanıma sunulmuştur. Etkinliğe dayalı çalıştırmalar ve ServiceNow bileti oluşturma ise Preview durumundadır.

Diğer agent'larda da Preview etiketiyle karşılaşırsınız. Threat Intelligence Briefing Agent Temmuz 2025'ten, Security Analyst Agent ise Nisan 2026'dan beri Public Preview durumundadır. Identity Risk Management Agent da Preview kapsamındadır. Bu etiket çıktının yanlış olduğunu göstermez. Senaryonun değişebileceğini ve hazırlık kontrolünüzde bunu hesaba katmanız gerektiğini belirtir. Elinizdeki kanıt agent'ın durumunu göstermiyorsa kayda "durum belirlenmemiştir" yazın. Genel kullanıma sunulduğunu varsaymayın. Kullanılabilirliği, ön koşulları ve Preview durumunu en baştan kararın parçası olarak ele alın.

Durum belirlenmemişse bunu açıkça yazın

Bir agent'ın genel kullanıma sunulduğunu doğrulayamıyorsanız varsayım yapmayın. Belgelenmiş durumu GA, Preview veya "durum belirlenmemiştir" diye kaydedin. Ön koşullarını da ekleyin. Bu not, henüz sunulmamış bir senaryonun uygulanamaz plana dönüşmesini engeller.

Agent çıktısını nasıl denetlersiniz?

Agent çıktısı incelendikten sonra karara girebilecek bir iddiadır. Kanıtın sahibi olan iş yükünde kalmış mı, seçtiğiniz amacı yerine getirmiş mi ve sınıflandırma, bilgilendirme veya öneri gibi desteklenen bir sonuç mu döndürmüş, bunlara bakın. Gözlemlenen olguları doğrulanmamış sonuçlardan ayırması, eskalasyon, kapatma ve düzeltme kararını insanda bırakması, kullanılabilirlik ile ön koşulları doğru kaydetmesi de gerekir.

Defender for Office P2 kullanan bir kuruluşta makro içeren ekli dosyayla ilgili kimlik avı bildirimi geldiğini düşünün. Bu sinyal Security Alert Triage Agent'a gider ve beklenen çıktı gerekçeli bir uyarı sınıflandırmasıdır. Analist gerekçeyi e-posta kanıtıyla karşılaştırır ve sonraki adımı seçer. Agent yalnızca makro bulunduğu için göndereni kötü amaçlı ilan ederse kanıt incelemesini geçemez. Düzeltmenin tamamlandığını söylerse insan kontrolü sınırını aşar. İki durumda da sonuç iş akışına girmeden düzeltilir veya reddedilir.

Kendi agent'ınızı oluşturabilir misiniz?

Hazır agent'lardan hiçbiri uymuyorsa özel agent'ı test edilebilir bir sözleşme olarak tanımlayın. Dar görevini, kullanabileceği kanıtı, döndürmesi gereken çıktıyı, yasaklanan iddia ve eylemleri, yayımlanacağı kapsamı yazın. "Başarısız oturum açmaları araştır" çok fazla alanı açık bırakır. Kullanılabilir bir sözleşme, sağlanan oturum açma kanıtlarını özetlemesini, girdi olgularıyla araç olgularını ayırmasını, tam üç takip sorusu sormasını, belirsizliği etiketlemesini, analist incelemesi istemesini ve ele geçirilme çıkarımı ya da düzeltme yapmamasını şart koşabilir.

Burada dört oluşturma yolu var. NL2Agent, doğal dil açıklamasından taslak üretir. Doğrudan YAML, doğrudan incelenebilen kaynak sağlar. MCP, onaylı harici aracı bağlar. Böylece aracın veri erişimi ve izinleri agent sınırının parçası olur. Aracın ne sunduğunu envantere alın, erişimi görevi aşıyorsa kullanmayın. Logic Apps, analizi olay odaklı iş akışına yerleştirir. Kullanıcı kapsamında, salt okunur davranışla başlayın. Her yanıt girdi kanıtını, araç kanıtını ve çıkarımı ayırmalıdır. Araç veya Copilot çağrısı başarısızsa sonuç analizin eksik olduğunu söylemelidir.

Başarısız çağrı, tamamlanmış araştırma değildir

Onaylı araç zaman aşımına uğrayıp sonuç döndürmezse dürüst yanıt kullanılamadığını, sınıflandırmanın bilinmediğini ve analizin eksik kaldığını belirtir. Vakayı analiste yönlendirir ve düzeltme yapmaz. Bunun yerine "IP kötü amaçlıdır" diyen agent kanıt uydurmuştur. Tasarımda önlemeniz gereken hata tam olarak budur.

Sözleşmeden özel agent taslağı oluşturun· security-copilot
Zayıf örnek

Oturum açmaları araştırıp sorunları düzeltmeye yardımcı olan Failed Sign-In Investigator agent'ı oluştur.

İyi örnek

Failed Sign-In Investigator adlı bir agent oluştur. Oturum açma araştırması verildiğinde yalnızca sağlanan kanıtı ve onaylı araçların döndürdüğü kanıtı özetlesin. Hangi olguların girdiden, hangilerinin araçtan geldiğini göstersin. Eksik bağlamı belirlesin, tam üç takip araştırması sorusu sorsun ve belirsizliği etiketlesin. Telemetri veya yorum uydurmasın. Hesapları devre dışı bırakmasın, ilkeleri değiştirmesin ve düzeltme uygulamasın. Girdi veya araç çağrısı başarısız olursa analizin eksik olduğunu belirtsin ve vakayı analist incelemesine yönlendirsin.

Bu prompt neden daha iyi? Kaydetmeden önce sözleşmeyle karşılaştıracağınız bir taslak. Tam üç soru istediğini, düzeltmeyi yasakladığını ve onaylamadığınız hiçbir aracı eklemediğini kontrol edip kullanıcı kapsamında saklarsınız.

Girdi kanıtını araç kanıtından ayırın· security-copilot
Zayıf örnek

Bu başarısız oturum açmaları inceleyip girdi ve araçların ne gösterdiğini özetle.

İyi örnek

Aşağıdaki başarısız oturum açmaları incele. Üç etiketli bölüm döndür. Girdi kanıtı: yalnızca sağlanan vakadaki olgular. Araç kanıtı: bu çalıştırmada onaylı bir aracın döndürdüğü olgular veya "None". Çıkarım: iki kaynakla da kanıtlanmamış yorumlar. Bunları doğrulanmamış diye açıkça işaretle. Tam üç araştırma sorusu sor ve hiçbir düzeltme yapılmadığını belirt. Kullanıcı: [kullanıcı] · Uygulama: [uygulama] · Aralık: [başlangıç–bitiş UTC] · Kaynak IP: [ip] · Deneme sayısı: [sayı]

Bu prompt neden daha iyi? Her olgunun girdiye veya adlandırılmış araç sonucuna izlenebildiği, boşlukların uydurmayla kapatılmadığı ve belirsizliğin açıkça belirtildiği bir yanıt.

Otomasyonda güvenli analiz adımı· security-copilot
Zayıf örnek

Başarısız oturum açma Logic Apps workflow'umuz için Security Copilot analiz adımını yaz.

İyi örnek

Yalnızca sağlanan başarısız oturum açma bağlamını ve onaylı araç kanıtını incele. Kanıt özeti, gözlemlenen alanlar, eksik bağlam, tam üç araştırma sorusu, kaynak etiketleri ve belirsizlik ifadesi döndür. Düzeltme uygulama. Gerekli bağlam veya Copilot çağrısı kullanılamıyorsa analizi eksik olarak işaretle ve başka adımdan önce analist incelemesi iste.

Bu prompt neden daha iyi? Logic Apps iş akışına eklenebilecek güvenli analiz talimatı. Eksiksiz girdide sınırları belirli, yalnızca kanıta dayanan özet üretir. Çağrı başarısızsa temiz sonuç uydurmak yerine analizi eksik işaretler.

Nerede pratik yapıp sertifika alabilirsiniz?

Bu alışkanlıkları lisanslı tenant olmadan çalışabilirsiniz. Microsoft'un Experience Security Copilot through guided simulations modülü, sahip ayarları, prompt'lar ve promptbook'lar, özel promptbook'lar, Purview ile Defender XDR araştırmaları ve Conditional Access Optimization dahil agent'ları kapsayan 11 birimlik sabit bir tıklama deneyimidir. Serbest prompt kabul etmez. Her birim için yalnızca gerçekten gösterilenleri kaydedin.

SC-200 ile SC-500 farklı işlere yönelir. SC-200, güvenlik operasyonları ortamını yönetme, olaylara müdahale ve tehdit avcılığını kapsar. Security Copilot olay müdahalesi içinde yer alır. Defender XDR olaylarını araştıran ve Sentinel'da tehdit avlayan analistlere uygundur. SC-500, 2026 ortası itibarıyla beta durumundaki Cloud and AI Security Engineer Associate sertifikasıdır. Security Copilot dahil güvenliği dağıtma ve işletmeye daha fazla odaklanır. Güncel alanları resmî çalışma kılavuzundan kontrol edin.

Öğrenme yolunu tamamlamak, konuyla çalıştığınızı gösterir. Hazırlık için güncel sınav kapsamına göre ürettiğiniz ve kontrol ettiğiniz bir çıktı gerekir. Kanıtla bilinmeyenleri ayıran olay incelemesi veya tablo ve alanları doğrulanmış tehdit avcılığı sorgu çalışma sayfası buna örnektir. Çalıştırılmamış, oluşturulmuş bir sorgu beceriyi göstermez.

Şimdi siz deneyin

Zaman aşımına uğrayan agent'a gerçeği söyletin

En önemli agent güvenliği becerisi, başarısız araç çağrısının kendinden emin bir yanıta dönüşmesini engellemektir. Doğru yanıtı beş dakikada yazın.

  1. 01

    Senaryoyu kurun: Özel başarısız oturum açma agent'ı, IP adresini sınıflandırmak için onaylı ve salt okunur aracı çağırıyor. Araç zaman aşımına uğruyor ve kullanılabilir sonuç döndürmüyor.

  2. 02

    Agent'ın söylediğini okuyun: "IP kötü amaçlı ve hesap ele geçirildi." Yanlış olan iki noktayı ayrı birer satırda adlandırın.

    İpucu: Biri uydurulmuş araç kanıtı, diğeri doğrulanmış sonuç düzeyine çıkarılan desteklenmeyen bir çıkarımdır.

  3. 03

    Yanıtı şu parçalarla yeniden yazın: girdi kanıtı, araç durumu (zaman aşımı), araç kanıtı (sonuç yok), belirsizlik (IP sınıflandırması ve ele geçirilme gösterilmedi), analiz durumu (eksik) ve sonraki adım (analist incelemesi).

  4. 04

    İş akışı sonucunu belirtin: vaka korunur, hata kaydedilir, analist incelemesine yönlendirilir ve hiçbir düzeltme uygulanmaz.

Uydurulmuş sonuç yerine dürüst ve eksik bir araştırma bildiren yanıtla iş akışı durumu. Güvenli özel agent'ın araç başarısızlığında garanti etmesi gereken davranış tam olarak budur.

Aklınızda kalsın

  • Güvenlik agent'ını sinyale, kanıtın sahibi olan iş yüküne ve belgelenmiş amaca göre seçin. Yalnızca adına bakmayın.
  • Kullanılabilirlik, ön koşullar ve Preview durumu kararın parçasıdır. "Durum belirlenmemiştir" geçerli ve dürüst bir kayıttır.
  • Her agent çıktısı denetlenmesi gereken bir iddiadır. Eskalasyon, kapatma veya düzeltme kararını insan verir.
  • Özel agent'ları salt okunur bir sözleşmeyle sınırlandırın. Başarısız araç çağrısı eksik analiz üretmeli, sonuç uydurmamalıdır.
  • SC-200 veya SC-500 hazırlığını kaynak destekli ve doğrulanmış bir çıktıyla gösterin. Bitirilmiş ders ya da çalıştırılmamış sorgu yeterli değildir.

Kendinizi test edin

  1. 1. Makro içeren ekli dosyayla kimlik avı bildirimi geldi ve kuruluş Defender for Office P2 kullanıyor. Hangi agent uygundur ve hangi kontrol insanda kalmalıdır?

  2. 2. Özel agent'ın onaylı MCP aracı zaman aşımına uğruyor ve hiçbir şey döndürmüyor. Agent yine de "IP kötü amaçlı ve hesap ele geçirildi" diyor. Ne oldu, doğru yanıt ne olmalıydı?

  3. 3. Karşınızdaki soruna adı en çok benzeyen agent'ı seçiyorsunuz. Bu yaklaşımın sorunu nedir?

  4. 4. Jordan, Defender XDR olaylarını araştırıp Sentinel'da tehdit avcılığı yapıyor ve sertifika istiyor. Hangi sınav uygundur, hangi çıktı hazırlık kanıtı sayılır?

  5. 5. Elinizdeki kanıt belirli bir agent'ın genel kullanıma mı sunulduğunu, yoksa Preview mı olduğunu göstermiyor. Ne kaydetmelisiniz?

Sık sorulan sorular

Bu dersteki terimler

agent
Yapılandırılmış tetikleyiciler, izinler ve kimliklerle sınırları belirli bir güvenlik görevini yürüten hazır veya özel özellik.
Preview
Özelliğin hâlâ değişebileceğini belirten sürüm durumudur. Ek doğrulama gerektirir, ancak çıktıyı otomatik olarak yanlış yapmaz.
MCP
Harici aracı agent kanıtı kaynağı olarak bağlayan Model Context Protocol'dür. Bu bağlantı aynı zamanda kaynak ve izin sınırıdır.
NL2Agent
Doğal dildeki agent açıklamasını incelenecek ve test edilecek taslak tanıma dönüştüren oluşturma yolu.
hazırlık kanıtı
Bir görevi yaptığınızı ve kontrol ettiğinizi gösteren, gözlemlenebilir, kaynak destekli ve doğrulanmış çıktıdır. Sınava hazırlığın gerçek ölçüsüdür.

Daha fazla kaynak