Güvenlik Hareketleri
Güvenlik Hareketleri, ortamınızda güvenlikle ilgili ne olup bittiğini tek bir kronolojik akışta gösterir. Yalnız yaşanmış saldırıları değil; yapılandırma değişikliklerini, sapmaları, onayları ve izleme yaşam döngüsünü aynı yerde toplar.
Eskiden bu ihtiyacın teknik ve tekrar eden bir "Kayıtlar" ekranı vardı. Onu kaldırdık; her şey artık Güvenlik Hareketleri altında birleşti. Eski bağlantılar otomatik olarak bu ekrana yönlenir. Arkadaki denetim ve kayıt altyapısı kaldırılmadı; yalnız müşteri tarafında tek, anlaşılır bir yüzey oluşturuldu.
Neleri gösterir
Aynı zaman çizelgesinde şu kaynaklar birleşir:
- Microsoft Entra üzerinde doğrulanmış Conditional Access değişiklikleri
- TrueState sapmaları
- VIP Guard kimlik ve posta kutusu olayları
- TrueState kilitleme ve baseline onayları
- Yeniden baseline alma işlemleri
- İstisna ekleme ve kaldırma
- Proje modu ve izleme duraklatma / yeniden başlatma
- CCM aktivasyon, kapatma, lisans ve yaşam döngüsü hareketleri
- Onay ve yönetişim işlemleri
- Alarm alıcısı ve saat dilimi gibi güvenlikle ilgili yönetim değişiklikleri
Neyi olay saymaz
Tarama sayaçları, şema farkları ve yalnız operasyonel metrik değişimleri varsayılan listeye olay olarak eklenmez. Örneğin açık alarm sayısının 17'den 13'e düşmesi tek başına araştırılabilir bir olay kanıtı değildir; bu bir güvenlik ayarının değiştiği anlamına gelmez.
Bir kaynaktan yalnız toplu sayaç tutuluyorsa, bundan sahte bir bireysel olay üretmeyiz. Nesne seviyesinde doğrulanmış kanıt yoksa listede yer almaz.
Tarama gözlemi ile doğrulanmış olay farkı
Bu ayrım önemlidir:
- Tarama geçmişi, iki anlık görüntü (snapshot) arasında gözlenen yapılandırma farkını gösterir. Tek başına değişikliğin kesin zamanını veya işlemi yapan kişiyi kanıtlamaz.
- Doğrulanmış olay, Microsoft Entra denetim kaydı gibi bir kaynağa dayandığında; kesin zaman, işlemi yapan, etkilenen kapsam ve güvenlik etkisi ayrıca gösterilebilir.
Bir kontrolün sonucunun değişmesi ile "bu yapılandırmayı şu kontroller okur" aynı şey değildir. Kontrol ilişkileri ekranı kalabalıklaştırmamak için ana bilgi olarak öne çıkarılmaz.
Conditional Access politikaları gibi karmaşık alanlarda ham JSON ana görünüm değildir. Değişiklik, politika adı ve kimliği üzerinden anlamlı biçimde özetlenir. Ham veya teknik ayrıntı yalnız gerçekten gerekli olduğunda teknik kanıt katmanında açılır.
Filtreler
Kaynağa göre süzebilirsiniz:
- Microsoft Entra
- TrueState sapmaları
- VIP Guard
- Onay ve yönetim
Tarih aralığı ve sayfalama
Varsayılan tarih aralıkları 7 gün, 30 gün, 90 gün ve 1 yıldır. Arayüzden sorgulanabilen en fazla geçmiş 1 yıldır (366 gün).
Liste sayfa başına 20 kayıt gösterir; altta 1, 2, 3, 4… biçiminde numaralı sayfalama vardır. Bir yıllık veri tek seferde tarayıcıya taşınmaz; kayıtlar arka planda paketler hâlinde alınır ve yeni paket yalnız henüz yüklenmemiş bir sayfaya geçtiğinizde çekilir.
Tarih aralığını değiştirdiğinizde ekran komple kapanıp yeniden kurulmaz. Çalışma alanınız görünür kalır, yalnız kayıt listesi güncellenir ve bu sırada "Kayıt listesi güncelleniyor" durumu gösterilir.
Roller ve maskeleme
Kimlik verileri varsayılan olarak maskeli gösterilir. Örneğin operator@company.com adresi o***@company.com biçiminde görünür. Değişmez kullanıcı/nesne kimlikleri (GUID) müşteri arayüzünde ham teknik kimlik olarak sunulmaz.
Maskeleme yanıtı üreten API tarafında uygulanır; yalnız görsel bir gizleme değildir. Aktif Global Yönetici ve Güvenlik Yöneticisi rolleri dahil, standart Güvenlik Hareketleri yanıtında herkes maskeli değer görür.
Gerçek bir olay incelemesinde tam kimliğin görülmesi gerekebilir. Bunun için tasarlanan Kanıt Erişimi özelliği; yalnız seçili bir kayıt için, aktif Global Yönetici veya Güvenlik Yöneticisi tarafından, gerekçe ve yeniden kimlik doğrulama ile kısa süreli erişim verecek şekilde planlanmıştır. Bu özellik henüz kullanımda değildir; kalıcı veya toplu maskesiz görünüm sağlanmaz.