SIEM Entegrasyonu
Controlio'nun ürettiği izleme bulgularını, güvenlik hareketlerini ve yönetici işlemlerini kendi merkezi olay yönetiminize (SIEM) aktarabilirsiniz. Bu sayfa entegrasyonun ne olduğunu, kimin yapılandırabileceğini ve bugün hangi kısmının kullanıma açık olduğunu anlatır.
SIEM veri ucu canlıdır. Panelde Entegrasyonlar ekranından bağlantıyı kurabilir, adresi ve kimlik bilgisini alıp kendi SIEM'inizden okumaya başlayabilirsiniz.
Entegrasyon pilot aşamasındadır: uç çalışır durumda, ancak QRadar tarafındaki alan eşlemesi, kesinti sonrası tekrar okuma ve sürekli akış bir müşteri ortamında uçtan uca henüz doğrulanmadı. Microsoft Sentinel yolu sentetik bir pilotla doğrulandı ve o yol bugün yalnız test kaydı taşır. İlk bağlantıyı birlikte kurmanızı ve testleri destek ekibiyle yapmanızı öneririz.
Ne aktarılır, ne aktarılmaz
Aktarım üç kaynaktan beslenir: izleme bulguları, güvenlik hareketleri ve yönetici işlemleri (izlemenin açılması/durdurulması, baseline ve istisna kararları). Ham Graph yanıtı, tam kullanıcı listeleri, mail gövdesi, token veya yapılandırma anlık görüntüsünün tamamı aktarılmaz.
Aktarımın sınırları ürünün kendi sözleşmesinde yazılıdır ve olayın içinde de belirtilir:
| Alan | Anlamı |
|---|---|
status: "observed" | Olay, gözlenen kaydın o anki sürümüdür. Kapanış/çözüm durumu değildir. |
completeLifecycle: false | Bir bulgunun tüm yaşam döngüsü garanti edilmez; ara sürümler kaçabilir. |
captureMode | Denetim kayıtları saklandığı gibi, diğerleri en son gözlenen sürüm olarak taşınır. |
| Saklama | Aktarım günlüğü 30 gündür. Daha eskisi SIEM'inizde durur, bizde durmaz. |
severity | Kaynak bir önem derecesi bildirmiyorsa unknown olur. Tahmin üretmeyiz. |
Bir olayın yeniden gönderilmesi aynı eventId ile olur; aynı kaynağın farklı sürümleri ise
ortak bir correlationId taşır. Bakım amaçlı toplu bir düzeltme, ilgili kayıtların yeni
sürümlerini üretebilir — bu durumda SIEM'inizde aynı correlationId altında yeni olaylar
görürsünüz.
SIEM kurallarınızı kurarken
status alanının her zaman observed olması ve completeLifecycle alanının false kalması
kural yazarken somut sonuçlar doğurur:
- Açık alarm sayacı olarak kullanmayın. Bir bulgunun kapandığını bildirmiyoruz; "kaç açık sapma var" sorusunun yeri Controlio panelidir.
- Gruplamayı
correlationIdüzerine kurun. O alan kaydın kendisine bağlıdır ve sürümden bağımsızdır.eventIdher sürümde değişir; onu tekilleştirme anahtarı olarak kullanın, çünkü aynı olay tekrar gönderildiğinde aynıeventIdile gelir. - Sayaçlardan fark almayın.
evidence.occurrenceCount,firstAtvelastAtson gözlenen hâli doğru verir, ama seri eksik olabilir: bir kayıt iki okuma arasında iki kez güncellenirse aradaki sürüm hiç olay üretmez. "Son bir saatte kaç kez arttı" türü kurallar yanlış sonuç verir. - 30 günlük pencereyi gözden kaçırmayın. Okuyucunuz 30 günden uzun durursa aradaki kayıtlar
düşer. Bu durumda
410alırsınız; baştan okumaya başlamanız ve atlanan aralığı kabul etmeniz gerekir.
Yönetici işlemleri bunun istisnasıdır: denetim kayıtları saklandığı gibi taşınır, her kayıt ayrı ve değişmez bir olaydır.
Olay başlıkları
Her olay product: "controlio_ccm" taşır; olayın ne olduğunu eventType ve category alanları
söyler. Ayrı bir önek kullanılmaz. QRadar tarafında log kaynağı controlio-ccm-<kiracı kimliği>
tanımlayıcısıyla ayrışır.
eventType | category | Neyi anlatır |
|---|---|---|
configuration.drift.observed | configuration | Onaylı TrueState baseline'ından sapma |
configuration.change.observed | configuration | Baseline kilitli değilken gözlenen yapılandırma değişimi |
breakglass.activity.observed | identity | Acil erişim hesabında giriş veya değişiklik |
vip.identity.activity.observed | identity | İzlenen VIP hesabının kimlik hareketi (MFA yöntemi, cihaz, şifre) |
vip.inbox.finding.observed | mailbox | VIP posta kutusunda delegasyon veya yönlendirme bulgusu |
entra.conditional_access.observed | identity | Conditional Access politikası değişimi |
entra.group_membership.observed | identity | İzlenen grupta üyelik değişimi |
administration.action.recorded | administration | Controlio içindeki yönetici işlemi (izleme, baseline, istisna, silme) |
Sınıflandırılamayan bir kayıt uydurulmuş bir başlıkla gönderilmez; finding.unclassified veya
security.unclassified başlığıyla ve category: "unknown" ile gelir.
Bağlantı adresi ve uçlar
Taban adres https://siem.controlio.ai. Üç uç vardır; üçü de GET ile çağrılır ve üçü de kimlik
ister:
| Uç | Ne için |
|---|---|
/api/v1/siem/health | Bağlantı ayakta mı, her kaynak en son ne zaman okundu |
/api/v1/siem/schema | Olay şemasının kendisi (JSON Schema) ve aktarım yetenekleri |
/api/v1/siem/events | Olaylar. ?limit= varsayılan 50, en fazla 100; ?cursor= ile sayfalama |
Kimliksiz veya geçersiz kimlikle çağırdığınızda 401 alırsınız. Bu, ucun kapalı olduğu anlamına gelmez; kimliğin doğrulanmadığı anlamına gelir. Adres bu üç uçtan biri değilse 404 alırsınız. Okuma hızı istemci başına dakikada 120 istek ile sınırlıdır.
Veri biçimi JSON'dur. CEF veya LEEF bekleyen bir SIEM için, yayımladığımız toplayıcı bu JSON'u okuyup seçtiğiniz biçime çevirir; Controlio tarafında marka başına ayrı bir yapılandırma yoktur.
İki kimlik yolu
- Entra uygulaması — kendi kiracınızda bir uygulama kaydı açar,
Siem.Events.Readiznini onaylarsınız; SIEM'iniz OAuth 2.0 ile belirteç alır. Kurumsal kiracıda tercih edilen yol budur. - Controlio API anahtarı — Entra tarafında uygulama kaydı açamıyorsanız panelden bir anahtar
üretirsiniz. Anahtar
ccmsiem.<kiracı kimliği>.<gizli dize>biçimindedir ve yalnız bir kez gösterilir: bizde yalnız SHA-256 özeti durur. Kaybederseniz geri gösteremeyiz, yenisini üretirsiniz.
Hangi yolu seçerseniz seçin adres, şema ve okuma biçimi aynıdır.
Kim yapılandırabilir
Bağlantıyı yalnız kendi kiracınızın aktif Global Administrator veya Security Administrator rolüne sahip yöneticisi yapılandırabilir. Global Reader, Security Reader ve normal kullanıcılar yapılandırma yapamaz. Rol her istekte canlı olarak doğrulanır; yalnızca PIM'de uygun (eligible) olmak yetmez, rolün aktif olması gerekir.
Kiracınızın izlemesi durmuşsa (lisans süresi dolmuş, erişim geri çekilmiş veya izleme kapatılmışsa) SIEM ucu da veri vermez.
Panelde nerede
Entegrasyonlar menüsü, sol menüde Ayarlar'ın hemen üstündedir. İçeride üç seçim vardır:
- IBM QRadar — REST API ile olay okuma; ekran QRadar workflow parametrelerine yapıştıracağınız değerleri birebir adlarıyla verir
- Microsoft Sentinel — Azure Logs Ingestion (pilot)
- Diğer SIEM ürünleri — adres, anahtar ve biçim. Ürün fark etmez; API anahtarını da bu ekrandan üretirsiniz
Ürün seçmek ayrı bir izin listesi oluşturmaz. Controlio API erişimi listesi tüm SIEM istemcileri için ortaktır: QRadar için kayıtlı bir istemci görmeniz Sentinel'in bağlı olduğu anlamına gelmez, ve bu listeden erişimi kapatmak kayıtlı tüm istemcileri etkiler.
Her istemci kaydı bir son kullanma tarihi taşır (en fazla bir yıl) ve en fazla beş istemci tanımlanabilir. Süresi dolan istemci otomatik olarak reddedilir; yenilemek için kaydı güncellemeniz gerekir.
Kimlik alanları
Olaylarla birlikte, yalnız o olayla ilgili kişiler için kimlik bilgisi taşınır: nesne
kimliği (GUID), görünen ad, kullanıcı asıl adı (UPN) ve posta adresi. Değişmez anahtar
tenantId + objectId'dir; ad, UPN ve posta zamanla değişebilir, bu yüzden korelasyonu GUID
üzerinden kurmanız gerekir. UPN ile posta adresi aynı varsayılmaz.
Kiracınızın tüm kullanıcı listesi hiçbir zaman aktarılmaz ve saklanmaz. Çözülemeyen bir kimlik
için ad uydurulmaz; alan boş kalır ve identityStatus durumu bunu açıkça söyler. Altı değer
alır: resolved (ad çözüldü), not_found (kimlik dizinde bulunamadı), unavailable (çözme
denendi, sonuç alınamadı), not_resolved (GUID var, ad henüz çözülmedi), not_recorded (kaynak
kayıtta kimlik yok) ve source_recorded (etiket kaynak kayıtta yazılı, ne zaman çözüldüğü
bilinmiyor). identityObservedAt, adın ne zaman çözüldüğünü belirtir;
geçmişteki bir adın o an geçerli olduğu anlamına gelmez.
Kiracı ayrımı
Her istek doğrulanmış bir kimliğe dayanır ve kiracı o kimlikten çıkarılır: Entra yolunda uygulama belirtecinden, anahtar yolunda anahtarın kendisinden. Anahtarda kiracı kimliği açıkça yazılıdır, ama tek başına yetki vermez — anahtarın gizli kısmı depodaki özetle eşleşmeden hiçbir şey okunmaz, ve bir kiracının izlenip izlenmediği ancak bu doğrulamadan sonra sorulur. İstek gövdesinde veya adresinde kiracı kimliği göndermek yetki vermez. Sayfalama imleci de kiracıya, istemciye ve bağlantı sürümüne bağlıdır; başka bir kiracının verisine erişmek için kullanılamaz.
Bağlantı iptal edilirse veya kiracı verisi silinirse, devam eden bir okuma da durdurulur.
Sorun giderme
| Durum | Anlamı | Yapılacak |
|---|---|---|
| 401 | Kimlik doğrulanmadı: belirteç geçersiz veya süresi dolmuş, anahtar yanlış | Kimlik bilgisini yenileyin. Bu, ucun kapalı olduğu anlamına gelmez |
| 403 | İstemci yetkili değil, süresi dolmuş veya kiracının izlemesi durmuş | Kayıt süresini ve izleme durumunuzu kontrol edin |
| 404 | Adres bu üç uçtan biri değil | Adresi karşılaştırın: /api/v1/siem/events, /api/v1/siem/health, /api/v1/siem/schema |
| 429 | Dakikalık okuma sınırı (istemci başına 120 istek) aşıldı | Yanıttaki Retry-After süresine uyup tekrar deneyin |
| 410 | İmleç süresi doldu veya aradaki kayıtlar 30 günlük pencereden düştü | Yeni bir okumaya baştan başlayın; atlanan aralığı kabul edin |
| 412 / 428 | Yapılandırma sürümü eski veya gönderilmedi | Ekranı yenileyip değişikliği tekrar kaydedin |
"Yapılandırıldı" görmek, verinin SIEM'inize ulaştığı anlamına gelmez. Bir HTTP 200 veya 204
yalnızca isteğin kabul edildiğini gösterir. Gerçek doğrulama, SIEM tarafında eventId ve
tenantId alanlarıyla bir olayı bulmaktır.
Bağlantıyı kapatma
Entegrasyonlar ekranından bağlantıyı kapattığınızda yeni okuma yapılamaz. Daha önce SIEM'inize aktarılmış olaylar sizin sisteminizde kalır ve oradaki saklama politikanıza tabidir; Controlio onları geri çağıramaz.