Debate

Microsoft Sentinel KQL Sorguları

Iniciado por CyberReis · 27 jul 2026 19:00 · 2 Visitas · 0 Respuestas
Autor del tema #0
Microsoft Sentinel, kullanıcıların güvenlik olaylarını analiz etmelerine ve tehditleri daha etkili bir şekilde yönetmelerine olanak tanıyan bir bulut tabanlı güvenlik bilgi ve olay yönetimi (SIEM) çözümüdür. Bu sistem, Kusto Sorgu Dili (KQL) kullanarak veri sorgulama ve analitik işlemler gerçekleştirmektedir. KQL, büyük veri setleri üzerinde hızlı ve etkili sorgular yapabilmeyi sağlayan bir dildir.

KQL'in temel bileşenleri arasında veri kaynakları, operatörler ve işlevler yer almaktadır. İşte Microsoft Sentinel'de kullanabileceğiniz bazı temel KQL sorguları:

  • Son 24 Saat İçindeki Başka Bir Kayıt:
    Aşağıdaki sorgu, son 24 saat içerisinde meydana gelen tüm güvenlik olaylarını listelemektedir.
    CODE
    12SecurityEvent
      | where TimeGenerated > ago(24h)


  • Başarıyla Giriş Yapmış Kullanıcılar:
    Bu sorgu, başarılı girişlerin kaydedildiği tüm kullanıcıları gösterir.
    CODE
    123SecurityEvent
      | where EventID == 4624
      | summarize Count = count() by Account


  • Yüksek Öncelikli Olaylar:
    Yüksek tehdit düzeyine sahip olayları belirlemek için aşağıdaki sorguyu kullanabilirsiniz.
    CODE
    12SecurityAlert
      | where Severity == "High"


  • IP Adresi ile Filtreleme:
    Belirli bir IP adresinden gelen olayları incelemek için şu sorgu kullanılabilir.
    CODE
    12SecurityEvent
      | where SourceIP == "192.168.1.1"

Bu sorgular, Microsoft Sentinel'deki veri analizi ve olay yönetimi süreçlerini hızlandırmak için kullanılabilir. KQL’in esnekliği sayesinde, farklı veri kaynaklarından gelen verileri birleştirerek daha karmaşık sorgular oluşturmak mümkündür. Örneğin, birden fazla tabloyu birleştirerek kullanıcı etkinliklerini ve güvenlik uyarılarını analiz edebilirsiniz.

KQL ile ilgili daha fazla bilgi edinmek ve sorgularınızı geliştirmek için Microsoft'un resmi belgelerini incelemek önemlidir. Bu belgeler, KQL'in sunduğu çeşitli işlevleri ve operatörleri detaylı olarak açıklamaktadır. KQL öğrenimi, güvenlik yöneticilerinin olayları hızlı bir şekilde tespit etmelerine ve yanıt vermelerine yardımcı olur.

Debes haber iniciado sesión para responder.

0 citas seleccionadas