Tehditleri algılamak için Microsoft Sentinel 'de canlı akışı 'i kullanma
Not
Azure Sentinel artık Microsoft Sentinel olarak anılmıştır ve önümüzdeki haftalarda bu sayfaları güncelleştiriyor olacağız. En son Microsoft güvenlik geliştirmeleri hakkında daha fazla bilgi.
Önemli
- Çapraz kaynak sorgu deneyimi (Aşağıda işaretlenen öğeleri görüntüle) Şu anda Önizleme aşamasındadır. beta, önizleme veya henüz genel kullanıma sunulmayan Azure özelliklerine uygulanan ek koşullar için Microsoft Azure önizlemeleri için ek kullanım koşulları 'na bakın.
Yeni oluşturulan sorguları olay meydana geldiğinde test etmenize olanak sağlayan etkileşimli oturumlar oluşturmak, bir eşleşme bulunduğunda oturumlardan bildirimler almak ve gerekirse araştırmalar başlatmak için canlı akışı 'i kullanın. Herhangi bir Log Analytics sorgusunu kullanarak hızlı bir şekilde canlı akış oturumu oluşturabilirsiniz.
Yeni oluşturulan sorguları olay gerçekleştiğinde sına
Olaylara etkin olarak uygulanan geçerli kurallara herhangi bir çakışma olmadan sorgu test edebilir ve ayarlayabilirsiniz. Bu yeni sorguların beklendiği gibi çalıştığını doğruladıktan sonra, bir uyarıya oturumu destekleyen bir seçenek belirleyerek bunları özel uyarı kurallarına kolayca yükseltebilirsiniz.
Tehditler gerçekleştiğinde bildirim alın
Tehdit veri akışlarını toplanmış günlük verileriyle karşılaştırabilir ve bir eşleşme gerçekleştiğinde bilgilendirilirsiniz. Tehdit veri akışları, olası veya geçerli tehditlerle ilgili verilerin devam eden akışlardır ve bu nedenle bildirim, kuruluşunuzun potansiyel bir tehdidi olduğunu gösterebilir. Özel bir uyarı kuralını korumanın fazla olması gerekmeden olası bir sorun hakkında bildirim almak istediğinizde özel bir uyarı kuralı yerine bir canlı akışı oturumu oluşturun.
Araştırmamaları Başlat
Konak veya Kullanıcı gibi bir varlıkla ilgili etkin bir araştırma varsa, günlük verilerinde söz konusu varlık üzerinde olduğu gibi belirli (veya herhangi bir) etkinlik görüntüleyebilirsiniz. Bu etkinlik gerçekleştiğinde size bildirilmesini sağlayabilirsiniz.
Canlı akışı oturumu oluşturma
Mevcut bir arama sorgusundan canlı akışı oturumu oluşturabilir veya oturumunuzu sıfırdan oluşturabilirsiniz.
Azure Portal, Sentinel > tehdit yönetimi > Arayıcı' a gidin.
Bir hunme sorgusundan canlı akış oturumu oluşturmak için:
- Sorgular sekmesinden kullanılacak arama sorgusunu bulun.
- Sorguya sağ tıklayın ve canlı akışı 'e Ekle' yi seçin. Örnek:

Sıfırdan bir canlı akışı oturumu oluşturmak için:
- Livestream sekmesini seçin
- + Yeni canlı akışı' e tıklayın.
Livestream bölmesinde:
- Bir sorgudan canlı akışı 'i başlattıysanız, sorguyu gözden geçirin ve yapmak istediğiniz değişiklikleri yapın.
- Sıfırdan canlı akışı 'i başlattıysanız sorgunuzu oluşturun.
Not
Livestream, Azure Veri Gezgini 'daki verilerin çapraz kaynak sorgularını (önizlemede) destekler. Çapraz kaynak sorguları hakkında daha fazla bilgi edinin.
Komut çubuğundan oynat ' ı seçin.
Komut çubuğunun altındaki durum çubuğu, canlı akışı oturumunuzun çalışıp çalışmadığını veya duraklatılmadığını gösterir. Aşağıdaki örnekte, oturum çalışıyor:

Komut çubuğundan Kaydet ' i seçin.
Duraklat' ı seçmezseniz, Azure Portal oturumunuz kapatılana kadar oturum çalışmaya devam eder.
Canlı akışı oturumlarınızı görüntüleyin
Azure Portal, Sentinel > tehdit yönetimi için > > Livestream sekmesine gidin.
Görüntülemek veya düzenlemek istediğiniz canlı akışı oturumunu seçin. Örnek:

Seçtiğiniz canlı akışı oturumunuz açılarak oynatma, duraklatma, düzenleme gibi bir şekilde açılır.
Yeni olaylar gerçekleştiğinde bildirim alın
Yeni olaylar için canlı akışı bildirimleri Azure Portal bildirimleri kullandığından, Azure Portal her kullanışınızda bu bildirimleri görürsünüz. Örnek:

Livestream bölmesini açmak için bildirimi seçin.
Canlı akış oturumunu bir uyarıya yükseltme
İlgili canlı akışı oturumunda komut çubuğundan uyarıya Yükselt ' i seçerek, bir canlı akış oturumunu yeni bir uyarıya yükseltebilirsiniz:

Bu eylem, canlı akışı oturumuyla ilişkili sorguyla önceden doldurulan kural oluşturma Sihirbazı ' nı açar.
Sonraki adımlar
Bu makalede, Microsoft Sentinel 'de canlı akışı 'i nasıl kullanacağınızı öğrendiniz. Microsoft Sentinel hakkında daha fazla bilgi edinmek için aşağıdaki makalelere bakın: