Güvenlik Hareketleri
Güvenlik Hareketleri, ortamınızda güvenlikle ilgili ne olup bittiğini tek bir kronolojik akışta gösterir. Yalnız yaşanmış saldırıları değil; yapılandırma değişikliklerini, sapmaları, onayları ve izleme yaşam döngüsünü aynı yerde toplar.
Eskiden bu ihtiyacın teknik ve tekrar eden bir "Kayıtlar" ekranı vardı. Onu kaldırdık; her şey artık Güvenlik Hareketleri altında birleşti. Eski bağlantılar otomatik olarak bu ekrana yönlenir. Arkadaki denetim ve kayıt altyapısı kaldırılmadı; yalnız müşteri tarafında tek, anlaşılır bir yüzey oluşturuldu.
Neleri gösterir
Aynı zaman çizelgesinde şu kaynaklar birleşir:
- Microsoft Entra üzerinde doğrulanmış Conditional Access değişiklikleri
- TrueState sapmaları
- VIP Guard kimlik ve posta kutusu olayları
- TrueState kilitleme ve baseline onayları
- Yeniden baseline alma işlemleri
- İstisna ekleme ve kaldırma
- Planlı değişiklik ve izleme duraklatma / yeniden başlatma
- CCM aktivasyon, kapatma, lisans ve yaşam döngüsü hareketleri
- Onay ve yönetişim işlemleri
- Alarm alıcısı ve saat dilimi gibi güvenlikle ilgili yönetim değişiklikleri
Neyi olay saymaz
Tarama sayaçları, şema farkları ve yalnız operasyonel metrik değişimleri varsayılan listeye olay olarak eklenmez. Örneğin açık alarm sayısının 17'den 13'e düşmesi tek başına araştırılabilir bir olay kanıtı değildir; bu bir güvenlik ayarının değiştiği anlamına gelmez.
Bir kaynaktan yalnız toplu sayaç tutuluyorsa, bundan sahte bir bireysel olay üretmeyiz. Nesne seviyesinde doğrulanmış kanıt yoksa listede yer almaz.
Tarama gözlemi ile doğrulanmış olay farkı
Bu ayrım önemlidir:
- Tarama geçmişi, iki anlık görüntü (snapshot) arasında gözlenen yapılandırma farkını gösterir. Tek başına değişikliğin kesin zamanını veya işlemi yapan kişiyi kanıtlamaz.
- Doğrulanmış olay, Microsoft Entra denetim kaydı gibi bir kaynağa dayandığında; kesin zaman, işlemi yapan, etkilenen kapsam ve güvenlik etkisi ayrıca gösterilebilir.
Bir kontrolün sonucunun değişmesi ile "bu yapılandırmayı şu kontroller okur" aynı şey değildir. Kontrol ilişkileri ekranı kalabalıklaştırmamak için ana bilgi olarak öne çıkarılmaz.
Conditional Access politikaları gibi karmaşık alanlarda ham JSON ana görünüm değildir. Değişiklik, politika adı ve kimliği üzerinden anlamlı biçimde özetlenir. Ham veya teknik ayrıntı yalnız gerçekten gerekli olduğunda teknik kanıt katmanında açılır.
Filtreler
Kaynağa göre süzebilirsiniz:
- Microsoft Entra
- TrueState sapmaları
- VIP Guard
- Onay ve yönetim
Tarih aralığı ve sayfalama
Varsayılan tarih aralıkları 7 gün, 30 gün, 90 gün ve 1 yıldır. Arayüzden sorgulanabilen en fazla geçmiş 1 yıldır (366 gün).
Liste sayfa başına 20 kayıt gösterir; altta 1, 2, 3, 4… biçiminde numaralı sayfalama vardır. Bir yıllık veri tek seferde tarayıcıya taşınmaz; kayıtlar arka planda paketler hâlinde alınır ve yeni paket yalnız henüz yüklenmemiş bir sayfaya geçtiğinizde çekilir.
Tarih aralığını değiştirdiğinizde ekran komple kapanıp yeniden kurulmaz. Çalışma alanınız görünür kalır, yalnız kayıt listesi güncellenir ve bu sırada "Kayıt listesi güncelleniyor" durumu gösterilir.
Roller ve erişim
Güvenlik Hareketleri kaydı yalnız kendi kiracınızın yöneticilerine açıktır: Global Yönetici, Güvenlik Yöneticisi, Global Okuyucu ve Güvenlik Okuyucusu. Bu sınır yanıtı üreten API tarafında doğrulanır; yalnız arayüzde gizleme yapılmaz.
Bu kitleye kimlik verileri tam gösterilir: işlemi yapan, onaylayan ve değişiklikten etkilenen hesaplar, e-posta adresleri ve değişmez kullanıcı/nesne kimlikleri (GUID) dahil. Gerekçesi kaydın varlık sebebidir — "bir politikayı o***@company.com sildi" satırı bir denetim izi değildir ve inceleme yapan yöneticiye hiçbir şey anlatmaz.
Veri minimizasyonu ilkesi değişmedi: tam kullanıcı ve posta listeleri saklanmaz (sayılar tutulur), VIP kimlik kayıtlarında telefon ve e-posta maskeli saklanmaya devam eder, tam yapılandırma kopyası yanıt gövdesine taşınmaz.