Thread Starter
#0
Microsoft Sentinel, bulut tabanlı bir güvenlik bilgi ve olay yönetimi (SIEM) çözümüdür ve tehdit avlama (hunting) yetenekleri ile güvenlik ekiplerine olası tehditleri tespit etme ve bunlara müdahale etme konusunda büyük avantajlar sunar. Sentinel'de avlanma sorguları, güvenlik verilerini incelemek ve potansiyel tehditleri tanımlamak için kullanılan özel sorgulardır.
Avlanma sorgularının temel amacı, sistemdeki anormallikleri tespit etmektir. Bu sorgular genellikle KQL (Kusto Query Language) ile yazılır. Örneğin, belirli bir IP adresinden gelen şüpheli bağlantıları tespit etmek için aşağıdaki gibi bir sorgu kullanılabilir:
Bu sorgu, son bir günde başarılı oturum açma olaylarını ve bunların hangi IP adreslerinden yapıldığını gösterir. Bu tür veriler, bir sistemin güvenlik durumunu değerlendirmeye yardımcı olur.
Sentinel'de avlanma yapmak için kullanabileceğiniz diğer bir örnek, kullanıcıların kötü niyetli yazılımlar tarafından hedef alınıp alınmadığını kontrol etmektir. Aşağıdaki sorgu, belirli bir kullanıcı hesabının anormal oturum açma zamanlarını tespit eder:
Bu sorgu, bir kullanıcı hesabının son bir haftada belirli bir saat diliminde beklenenden fazla oturum açma girişimi olup olmadığını gösterir.
Sonuç olarak, Microsoft Sentinel'in avlanma sorguları, güvenlik analistlerine derinlemesine analiz yapma ve tehditleri hızlı bir şekilde tespit etme imkanı sağlar. Bu sorguların etkili bir şekilde kullanılması, organizasyonların güvenlik duruşunu güçlendirmekte önemli bir rol oynar. Avlanma sorgularınızı nasıl geliştiriyorsunuz?
Avlanma sorgularının temel amacı, sistemdeki anormallikleri tespit etmektir. Bu sorgular genellikle KQL (Kusto Query Language) ile yazılır. Örneğin, belirli bir IP adresinden gelen şüpheli bağlantıları tespit etmek için aşağıdaki gibi bir sorgu kullanılabilir:
CODE
12345SecurityEvent
| where TimeGenerated > ago(1d)
| where EventID == 4624 // Başarılı oturum açma olayları
| summarize Count = count() by Account, IPAddress
| order by Count descBu sorgu, son bir günde başarılı oturum açma olaylarını ve bunların hangi IP adreslerinden yapıldığını gösterir. Bu tür veriler, bir sistemin güvenlik durumunu değerlendirmeye yardımcı olur.
Sentinel'de avlanma yapmak için kullanabileceğiniz diğer bir örnek, kullanıcıların kötü niyetli yazılımlar tarafından hedef alınıp alınmadığını kontrol etmektir. Aşağıdaki sorgu, belirli bir kullanıcı hesabının anormal oturum açma zamanlarını tespit eder:
CODE
123456let threshold = 5;
SecurityEvent
| where TimeGenerated > ago(7d)
| where EventID == 4624
| summarize Count = count() by Account, bin(TimeGenerated, 1h)
| where Count > thresholdBu sorgu, bir kullanıcı hesabının son bir haftada belirli bir saat diliminde beklenenden fazla oturum açma girişimi olup olmadığını gösterir.
Sonuç olarak, Microsoft Sentinel'in avlanma sorguları, güvenlik analistlerine derinlemesine analiz yapma ve tehditleri hızlı bir şekilde tespit etme imkanı sağlar. Bu sorguların etkili bir şekilde kullanılması, organizasyonların güvenlik duruşunu güçlendirmekte önemli bir rol oynar. Avlanma sorgularınızı nasıl geliştiriyorsunuz?