Konuyu Açan
#0
Microsoft Sentinel, kullanıcıların güvenlik olaylarını analiz etmelerine ve tehditleri daha etkili bir şekilde yönetmelerine olanak tanıyan bir bulut tabanlı güvenlik bilgi ve olay yönetimi (SIEM) çözümüdür. Bu sistem, Kusto Sorgu Dili (KQL) kullanarak veri sorgulama ve analitik işlemler gerçekleştirmektedir. KQL, büyük veri setleri üzerinde hızlı ve etkili sorgular yapabilmeyi sağlayan bir dildir.
KQL'in temel bileşenleri arasında veri kaynakları, operatörler ve işlevler yer almaktadır. İşte Microsoft Sentinel'de kullanabileceğiniz bazı temel KQL sorguları:
Bu sorgular, Microsoft Sentinel'deki veri analizi ve olay yönetimi süreçlerini hızlandırmak için kullanılabilir. KQL’in esnekliği sayesinde, farklı veri kaynaklarından gelen verileri birleştirerek daha karmaşık sorgular oluşturmak mümkündür. Örneğin, birden fazla tabloyu birleştirerek kullanıcı etkinliklerini ve güvenlik uyarılarını analiz edebilirsiniz.
KQL ile ilgili daha fazla bilgi edinmek ve sorgularınızı geliştirmek için Microsoft'un resmi belgelerini incelemek önemlidir. Bu belgeler, KQL'in sunduğu çeşitli işlevleri ve operatörleri detaylı olarak açıklamaktadır. KQL öğrenimi, güvenlik yöneticilerinin olayları hızlı bir şekilde tespit etmelerine ve yanıt vermelerine yardımcı olur.
KQL'in temel bileşenleri arasında veri kaynakları, operatörler ve işlevler yer almaktadır. İşte Microsoft Sentinel'de kullanabileceğiniz bazı temel KQL sorguları:
- Son 24 Saat İçindeki Başka Bir Kayıt:
Aşağıdaki sorgu, son 24 saat içerisinde meydana gelen tüm güvenlik olaylarını listelemektedir.
CODE12
SecurityEvent | where TimeGenerated > ago(24h)
- Başarıyla Giriş Yapmış Kullanıcılar:
Bu sorgu, başarılı girişlerin kaydedildiği tüm kullanıcıları gösterir.
CODE123
SecurityEvent | where EventID == 4624 | summarize Count = count() by Account
- Yüksek Öncelikli Olaylar:
Yüksek tehdit düzeyine sahip olayları belirlemek için aşağıdaki sorguyu kullanabilirsiniz.
CODE12
SecurityAlert | where Severity == "High"
- IP Adresi ile Filtreleme:
Belirli bir IP adresinden gelen olayları incelemek için şu sorgu kullanılabilir.
CODE12
SecurityEvent | where SourceIP == "192.168.1.1"
Bu sorgular, Microsoft Sentinel'deki veri analizi ve olay yönetimi süreçlerini hızlandırmak için kullanılabilir. KQL’in esnekliği sayesinde, farklı veri kaynaklarından gelen verileri birleştirerek daha karmaşık sorgular oluşturmak mümkündür. Örneğin, birden fazla tabloyu birleştirerek kullanıcı etkinliklerini ve güvenlik uyarılarını analiz edebilirsiniz.
KQL ile ilgili daha fazla bilgi edinmek ve sorgularınızı geliştirmek için Microsoft'un resmi belgelerini incelemek önemlidir. Bu belgeler, KQL'in sunduğu çeşitli işlevleri ve operatörleri detaylı olarak açıklamaktadır. KQL öğrenimi, güvenlik yöneticilerinin olayları hızlı bir şekilde tespit etmelerine ve yanıt vermelerine yardımcı olur.