0Pricing
Azure Fundamentals · Ders

Microsoft Sentinel: Bulut SIEM'i

Ortamınızın tamamından güvenlik günlüklerini Sentinel'de toplayın, tehditleri algılamak için yerleşik analiz kurallarını kullanın ve olay yanıtını çalışma kitaplarıyla otomatikleştirin.

Microsoft Sentinel: Bulut SIEM'i, CoddyKit'te ücretsiz bir Azure Fundamentals dersidir. Bu, 4 dersinin 3. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Azure Fundamentals öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Azure Fundamentals kursu toplamda 4 dersten oluşur.

Microsoft Sentinel Nedir?

Microsoft Sentinel, bulut tabanlı bir Güvenlik Bilgileri ve Olay Yönetimi (SIEM) ve Güvenlik Düzenleme, Otomasyon ve Müdahale (SOAR) platformudur. Tüm dijital ortamınızdan (Azure, şirket içi sistemler, diğer bulutlar ve SaaS uygulamaları) günlükleri ve sinyalleri alır, tehditleri algılamak için yapay zekâ ve makine öğrenmesini uygular ve güvenlik analistlerinin olayları geniş ölçekte araştırıp bunlara yanıt vermesine yardımcı olur.

SIEM ve Geleneksel Günlük Yönetimi

Geleneksel günlük yönetimi araçları, uygunluk ve arama amacıyla günlükleri toplar ve depolar. Bir SIEM, veri kaynakları arasındaki olayları ilişkilendirerek, saldırı kalıplarını belirlemek için algılama kuralları uygulayarak ve olayları insanların araştırması için önceliklendirerek bunun ötesine geçer. Sentinel, SOAR özelliğiyle bu süreci genişletir: analistlerin karmaşık araştırmalara odaklanabilmesi için IP engelleme veya parola sıfırlama gibi tekrarlanan müdahale işlemlerini çalışma kitapları aracılığıyla otomatikleştirir.

Sentinel Mimarisi: Çalışma Alanı Temeli

Sentinel, bir Log Analytics çalışma alanı üzerine kuruludur. Alınan tüm veriler çalışma alanında tablo olarak depolanır ve Kusto Sorgu Dili (KQL) ile sorgulanabilir. Sentinel'i bir Log Analytics çalışma alanında etkinleştirir, veri kaynaklarını bağlarsınız; ardından Sentinel'in analiz, tehdit avcılığı ve otomasyon özellikleri burada depolanan veriler üzerinde kullanılabilir hâle gelir. Çalışma alanı, hem Sentinel hem de Azure Monitor için tek veri düzlemi görevi görür.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

Veri Bağlayıcıları

Veri bağlayıcıları, kaynaklardan günlük kayıtlarını ve uyarıları Sentinel'e aktarır. Microsoft'a özgü bağlayıcılar (kodsuz, tek bir geçiş düğmesiyle) Entra ID oturum açma günlüklerini, Azure Activity'yi, Defender for Cloud uyarılarını, Microsoft 365'i ve Defender XDR'ı kapsar. Bağlayıcı merkezleri, Common Event Format (CEF) veya Syslog aracılığıyla Cisco, Palo Alto, AWS CloudTrail, Okta, Salesforce ve daha birçok üçüncü taraf kaynağı kapsar. Content Hub'da 200'den fazla bağlayıcı kullanılabilir.

Analiz Kuralları: Tehditleri Algılama

Analiz kuralları, Sentinel'in algılama altyapısıdır. Her kural, belirli bir zamanlamaya göre (5 dakikada bir ile 24 saatte bir arasında) bir KQL sorgusu çalıştırır ve sorgu sonuç döndürdüğünde bir uyarı oluşturur. Sentinel, iyi bilinen saldırı kalıplarını kapsayan yüzlerce yerleşik şablon sağlar. Content Hub'dan şablonları içe aktarabilir ve özelleştirebilir ya da kuruluşunuza özgü tehdit algılama mantığı için kendi kurallarınızı yazabilirsiniz.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

Olaylar ve Araştırma Grafiği

Analiz kuralları tetiklendiğinde, bunların uyarıları olaylar halinde gruplanır. Olaylar, olası bir güvenlik ihlalini araştırmak için kullanılan kapsayıcılardır. Araştırma grafiği, olayın varlıkları arasındaki ilişkileri görsel olarak eşler: hesaplar, IP'ler, ana bilgisayarlar, URL'ler ve dosyalar. Analistler, olayın etki alanını anlamak, ilişkili uyarılara geçiş yapmak ve olayın müdahale gerektiren gerçek bir pozitif mi yoksa kapatılması gereken yanlış bir pozitif mi olduğunu belirlemek için grafiği inceler.

Tehdit Avcılığı Sorguları

Sentinel'de tehdit avcılığı, henüz uyarıları tetiklememiş tehditleri proaktif olarak aramaktır. Güvenlik analistleri, otomatik algılama kurallarından kaçan ince ihlal göstergelerini (yavaş ilerleyen saldırılar, yanal hareket, veri hazırlama) bulmak için önceden oluşturulmuş tehdit avcılığı sorgularını (KQL) yazar veya kullanır. Avcılık sırasında bulunan ilginç satırlar yer işaretlerine dönüştürülebilir ve resmî araştırma için bir olayla ilişkilendirilebilir.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

Çalışma Kitapları: Otomatik Yanıt

Sentinel'deki çalışma kitapları, olaylara yanıt verme eylemlerini otomatikleştiren Azure Logic Apps iş akışlarıdır. Bir olay oluşturulduğunda (veya bir uyarı tetiklendiğinde) bir çalışma kitabı otomatik olarak şunları yapabilir: nöbetçi analiste Teams veya e-posta bildirimi göndermek, Azure Firewall'da kötü amaçlı bir IP'yi engellemek, güvenliği ihlal edilmiş bir kullanıcının Entra ID yenileme belirteçlerini iptal etmek, bir ServiceNow bileti oluşturmak veya bir VM'yi ağdan yalıtmak. Bu SOAR özelliği, ortalama yanıt süresini (MTTR) önemli ölçüde azaltır.

MITRE ATT&CK Çerçevesi Tümleştirmesi

Sentinel, her analiz kuralını saldırgan taktiklerinin ve tekniklerinin küresel olarak tanınan sınıflandırması olan MITRE ATT&CK çerçevesiyle eşler. MITRE ATT&CK kapsamı görünümü, analiz kurallarınızın hangi taktikleri ve teknikleri kapsadığını ve hangi alanlarda boşluklar bulunduğunu bir ısı haritasıyla gösterir. Bu sayede güvenlik ekipleri, tehdit ortamlarıyla ilgili tekniklere karşı kapsamı geliştirmek için yeni algılama kuralları yazmaya öncelik verebilir.

Çalışma Kitapları ve Panolar

Sentinel, güvenlik verilerini görselleştirmek için Log Analytics üzerine kurulu, parametreli panolar olan onlarca yerleşik çalışma kitabı içerir. Şablonlar Azure Activity'yi, Entra ID oturum açma örüntülerini, Microsoft 365 e-posta tehditlerini, güvenlik duvarı trafiğini ve daha birçok alanı kapsar. Güvenlik operasyonları merkezi (SOC) yöneticileri çalışma kitaplarını vardiya devir teslimi bilgilendirmeleri ve eğilim analizi için kullanırken analistler, ham KQL yazmadan anormallikleri hızla fark etmek için bunlardan yararlanır.

Fiyatlandırma: Kapasite Ayırmaları ve PAYG

Sentinel'in ücretlendirmesi, temel Log Analytics çalışma alanına alınan veri hacmine göre yapılır. İki fiyatlandırma modeli vardır. Kullandıkça öde modeli, alınan GB başına ücretlendirir ve daha küçük veya öngörülemeyen hacimler için uygundur. Kapasite ayırmaları, önemli bir GB başına indirim karşılığında minimum günlük veri alım hacmini (100 GB, 200 GB vb.) taahhüt eder. Microsoft Defender for Cloud güvenlik uyarıları ücretsiz olarak alınır; Sentinel'in etkinleştirildiği yeni çalışma alanlarında ilk 90 gün ücretsizdir.

Hızlı Kontrol

Bu dersteki Microsoft Azure Fundamentals (AZ-900) kavramlarını anlayıp anlamadığınızı test edin.

Ders Özeti

Bu derste şunları öğrendiniz: Sentinel, KQL kullanan Log Analytics çalışma alanları üzerine kurulmuş, bulut tabanlı bir SIEM ve SOAR'dır; analiz kuralları, zamanlanmış KQL sorguları çalıştırıp olaylar oluşturarak tehditleri algılar; çalışma kitapları, yanıt eylemlerini Logic Apps kullanarak otomatikleştirir ve MTTR'yi azaltır. Sırada Azure DDoS Protection ve Azure Firewall'ı inceleyeceğiz.

Sıkça Sorulan Sorular

“Microsoft Sentinel: Bulut SIEM'i” dersi ücretsiz mi?

Evet — “Microsoft Sentinel: Bulut SIEM'i” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Azure Fundamentals kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Azure Fundamentals kursu toplamda 4 dersten oluşur.

“Microsoft Sentinel: Bulut SIEM'i” dersinde ne öğreneceğim?

Ortamınızın tamamından güvenlik günlüklerini Sentinel'de toplayın, tehditleri algılamak için yerleşik analiz kurallarını kullanın ve olay yanıtını çalışma kitaplarıyla otomatikleştirin. Azure Fundamentals ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Azure Fundamentals öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Azure Fundamentals, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 3. dersidir.

“Microsoft Sentinel: Bulut SIEM'i” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Azure Fundamentals dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Azure Fundamentals dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: Bulut SIEM'i
  4. Azure DDoS Protection ve Güvenlik Duvarı
← Azure Fundamentals Sayfasına Dön