Öğretici: Yerel olmayan eylemlerle olay varlıklarını ayıklama
Varlık eşlemesi, uyarıları ve olayları, izleyen tüm araştırma işlemleri ve düzeltici eylemler için gerekli bilgilerle zenginleştirir.
Microsoft Sentinel playbook'ları varlık bilgilerini ayıklamak için şu yerel eylemleri içerir:
- Hesaplar
- DNS
- Dosya karmaları
- Ana bilgisayarlar
- Ips
- URL'ler
Bu eylemlere ek olarak, analiz kuralı varlık eşlemesi kötü amaçlı yazılım, işlem, kayıt defteri anahtarı, posta kutusu ve daha fazlası gibi yerel eylemler olmayan varlık türlerini içerir. Bu öğreticide, ilgili değerleri ayıklamak için farklı yerleşik eylemleri kullanarak yerel olmayan eylemlerle çalışmayı öğreneceksiniz.
Bu öğreticide aşağıdakilerin nasıl yapılacağını öğreneceksiniz:
- Olay tetikleyicisi içeren bir playbook oluşturun ve olay üzerinde el ile çalıştırın.
- Dizi değişkenlerini başlatın.
- Gerekli varlık türünü diğer varlık türlerinden filtreleyin.
- Sonuçları bir JSON dosyasında ayrıştırın.
- Değerleri gelecekte kullanmak üzere dinamik içerik olarak oluşturun.
Önemli
Microsoft Sentinel, Microsoft Defender portalındaki Microsoft'un birleşik güvenlik operasyonları platformunda genel olarak kullanılabilir. Önizleme için Microsoft Sentinel, Microsoft Defender XDR veya E5 lisansı olmadan Defender portalında kullanılabilir. Daha fazla bilgi için Bkz . Microsoft Defender portalında Microsoft Sentinel.
Önkoşullar
Bu öğreticiyi tamamlamak için şunlar sahip olduğunuzdan emin olun:
Azure aboneliği. Henüz bir hesabınız yoksa ücretsiz bir hesap oluşturun.
Aşağıdaki kaynaklara aşağıdaki roller atanmış bir Azure kullanıcısı:
- Microsoft Sentinel'in dağıtıldığı Log Analytics çalışma alanında Microsoft Sentinel Katkıda Bulunanı .
- Mantıksal Uygulama Katkıda Bulunanı ve Sahip veya eşdeğeri, bu öğreticide oluşturulan playbook'u hangi kaynak grubunda içerecekse.
Bu öğretici için bir (ücretsiz) VirusTotal hesabı yeterli olacaktır. Üretim uygulaması bir VirusTotal Premium hesabı gerektirir.
Olay tetikleyicisi ile playbook oluşturma
Azure portalında Microsoft Sentinel için Yapılandırma>Otomasyonu sayfasını seçin. Defender portalında Microsoft Sentinel için Microsoft Sentinel>Yapılandırma>Otomasyonu'na tıklayın.
Otomasyon sayfasında Olay tetikleyicisi ile Playbook oluştur'u>seçin.
Playbook oluşturma sihirbazının Temel bilgiler bölümünde aboneliği ve kaynak grubunu seçin ve playbook'a bir ad verin.
İleri: Bağlantılar'ı >seçin.
Bağlantılar'ın altında Microsoft Sentinel - Yönetilen kimlik bağlantısıyla bağlan görünür olmalıdır. Örneğin:
İleri: gözden geçir ve oluştur'u >seçin.
Gözden geçir ve oluştur'un altında Oluştur'u seçin ve tasarımcıya devam edin.
Mantıksal uygulama tasarımcısı, playbook'unuzun adını içeren bir mantıksal uygulama açar.
Dizi değişkenlerini başlatma
Mantıksal uygulama tasarımcısında, değişken eklemek istediğiniz adımın altında Yeni adım'ı seçin.
İşlem seçin altında, arama kutusuna filtreniz olarak değişkenler yazın. Eylemler listesinden Değişkeni başlat'ı seçin.
Değişkeniniz hakkında şu bilgileri sağlayın:
Değişken adı için Varlıklar'ı kullanın.
Tür için Dizi'yi seçin.
Değer için varlıkları yazmaya başlayın ve Dinamik içerik'in altında Varlıklar'ı seçin.
Mevcut bir olayı seçme
Microsoft Sentinel'de Olaylar'a gidin ve playbook'u çalıştırmak istediğiniz olayı seçin.
Sağdaki olay sayfasında Eylemler > Playbook'u Çalıştır (Önizleme) öğesini seçin.
Playbook'lar'ın altında, oluşturduğunuz playbook'un yanındaki Çalıştır'ı seçin.
Playbook tetiklendiğinde, playbook başarıyla tetikleniyor iletisi sağ üst kısımda görünür.
Çalıştırmalar'ı seçin ve playbook'unuzun yanındaki Çalıştırmayı Görüntüle'yi seçin.
Mantıksal uygulama çalıştırma sayfası görünür.
Değişkeni başlat altında, örnek yük Değer altında görünür. Daha sonra kullanmak üzere örnek yükü not edin.
Gerekli varlık türünü diğer varlık türlerinden filtreleme
Otomasyon sayfasına dönün ve playbook'unuzu seçin.
Değişken eklemek istediğiniz adımın altında Yeni adım'ı seçin.
Eylem seçin altında, arama kutusuna filtre dizisini filtreniz olarak girin. Eylemler listesinden Veri işlemleri'ni seçin.
Filtre diziniz hakkında şu bilgileri sağlayın:
Dinamik içerikten> bölümünde, daha önce başlatmış olduğunuz Varlıklar değişkenini seçin.
İlk Değer seçin alanını seçin (sol tarafta) ve İfade'yi seçin.
Item()?[' değerini yapıştırın kind'] yazın ve Tamam'ı seçin.
değerini değere eşit olarak bırakın (değiştirmeyin).
İkinci Değer seçin alanına (sağ tarafta) İşlem yazın. Bunun sistemdeki değerle tam olarak eşleşmesi gerekir.
Not
Bu sorgu büyük/küçük harfe duyarlıdır. Değerin
kind
örnek yükteki değerle eşleştiğinden emin olun. Playbook oluşturduğunuzda örnek yüke bakın.
Sonuçları bir JSON dosyasına ayrıştırma
Mantıksal uygulamanızda, değişken eklemek istediğiniz adımın altında Yeni adım'ı seçin.
Veri işlemleri>JSON Ayrıştır'ı seçin.
İşleminiz hakkında şu bilgileri sağlayın:
İçerik'i seçin ve Dinamik içerik Filtresi dizisi'nin> altında Gövde'yi seçin.
Şema'nın altında, diziden değerleri ayıklayabileceğiniz bir JSON şeması yapıştırın. Playbook'u oluştururken oluşturduğunuz örnek yükü kopyalayın.
Playbook'a dönün ve Şema oluşturmak için örnek yükü kullan'ı seçin.
Yükü yapıştırın. Şemanın başına bir açma köşeli ayracı (
[
) ekleyin ve bunları şemanın]
sonunda kapatın.Bitti'yi seçin.
Yeni değerleri gelecekte kullanmak üzere dinamik içerik olarak kullanın
Artık daha fazla eylem için dinamik içerik olarak oluşturduğunuz değerleri kullanabilirsiniz. Örneğin, işlem verilerini içeren bir e-posta göndermek istiyorsanız, eylem adını değiştirmediyseniz JSON Ayrıştır eylemini Dinamik içerik altında bulabilirsiniz.
Playbook'unuzun kaydedildiğinden emin olun
Playbook'un kaydedildiğinden emin olun ve artık playbook'unuzu SOC işlemleri için kullanabilirsiniz.
Sonraki adımlar
Playbook'ları kullanarak Microsoft Sentinel'de olay görevleri oluşturmayı ve gerçekleştirmeyi öğrenmek için sonraki makaleye ilerleyin.