Blog

Microsoft Sentinel: Ücretsiz Demo Ortamı Kurulumu

Microsoft Sentinel Demo Ortamı Nasıl Kurulur?

Microsoft Sentinel’i öğrenmeye başlamak için doğrudan bir canlı ortama ihtiyacınız yok. Azure’ın sunduğu ücretsiz imkânlardan yararlanarak kişisel bir demo ortamı oluşturabilir ve Sentinel arayüzünü incelemeye başlayabilirsiniz.

Bu bölümde, Azure üzerinde yeni bir Log Analytics Workspace oluşturacak ve Microsoft Sentinel’i bu workspace üzerinde etkinleştireceğiz. İşlemler tamamlandığında, sonraki çalışmalarda kullanabileceğimiz temel Sentinel demo ortamımız hazır olacak.

Log Analytics Workspace Oluşturulması

Microsoft Sentinel’i kullanmaya başlamadan önce bir Log Analytics Workspace oluşturmamız gerekiyor. Burası, Sentinel’in üzerinde çalışacağı ve ilerleyen aşamalarda toplanan logların saklanacağı temel alan olacak. KQL sorguları da bu alandaki veriler üzerinde çalıştırılır.

Sentinel’i ayrı bir SIEM sunucusu gibi kurmuyoruz. Azure üzerinde oluşturduğumuz Log Analytics Workspace’e Sentinel’i etkinleştirerek kullanmaya başlıyoruz. Bu nedenle demo ortamımızı hazırlarken ilk olarak workspace’imizi oluşturacağız.

Log Analytics Workspace yalnızca Sentinel’e özel bir yapı değildir. Azure Monitor başta olmak üzere farklı Azure servisleri de logları toplamak ve saklamak için bu yapıyı kullanır.

Azure Portal üzerinde arama alanına Log Analytics Workspaces yazarak ilgili servise giriş yapıyoruz ve Create seçeneği ile yeni bir workspace oluşturuyoruz.

İlk olarak lab ortamında kullanacağımız kaynakları tek bir yerden yönetebilmek için rg-sentinel-lab adında bir Resource Group oluşturuyoruz. Resource Group’u, birbiriyle ilişkili Azure kaynaklarını aynı klasör altında topladığımız bir alan gibi düşünebilirsiniz.

Workspace adını law-sentinel-lab, bölgeyi ise West Europe olarak belirliyoruz. Daha düzenli bir yapı oluşturmak ve olası gecikmeleri azaltmak için birbiriyle iletişim kuracak Azure kaynaklarını mümkün olduğunca aynı bölgede konumlandırmak faydalıdır.

Log Analytics Workspace başarıyla oluşturuldu.

Deployment succeeded görüyoruz. Buradan sonraki adımımız artık: Microsoft Sentinel‘i bu Log Analytics Workspace üzerinde etkinleştirmek.

Microsoft Sentinel’in Etkinleştirilmesi

Log Analytics Workspace oluşturulduktan sonra Microsoft Sentinel servisini bu workspace üzerinde etkinleştirebiliriz. Bunun için Azure Portal üzerinden Microsoft Sentinel servisine giderek oluşturduğumuz law-sentinel-lab workspace’ini Sentinel’e ekleyeceğiz.

Bu işlem sonrasında workspace üzerinde Sentinel’in SIEM özelliklerini kullanmaya başlayabilir ve Data Connector, Analytics Rule, Incident ve Automation gibi bileşenleri yapılandırabiliriz.

Create diyerek devam ediyoruz.

Burada Sentinel hangi Log Analytics Workspace üzerinde etkinleştirilecek onu seçiyoruz. Ekrandaki: law-sentinel-lab satırına bir kere tıklayalım. Satır seçildikten sonra sol alttaki Add butonu aktif olacak. Ardından Add diyoruz.

Microsoft Sentinel, law-sentinel-lab workspace’i üzerinde başarıyla etkinleştirildi. Etkinleştirme işlemiyle birlikte 31 günlük Microsoft Sentinel deneme süresi de otomatik olarak başladı. Lab ortamında oluşturacağımız log kaynakları, Analytics Rule’lar ve Incident senaryoları bu workspace üzerinden yönetilecektir. Bu süre boyunca Microsoft Sentinel + Log Analytics için günlük 10 GB’a kadar ücretsiz kullanım tanımlanmış.

Microsoft Sentinel etkinleştirildikten sonra workspace, Microsoft Defender portalına otomatik olarak onboard edilmektedir. Bu işlem sırasında Defender portalı Sentinel workspace’ini hazırlayarak ilgili güvenlik bileşenleriyle bağlantısını oluşturur. Onboarding işleminin tamamlanması birkaç dakika sürebilir.

Onboarding işlemi tamamlandıktan sonra law-sentinel-lab workspace’inin Microsoft Defender portalına Connected durumda bağlandığını doğruluyoruz. Workspace aynı zamanda Primary olarak tanımlanmıştır.

Bu aşamayla birlikte Microsoft Sentinel demo ortamının temel kurulumu tamamlanmıştır.

İlgili Makaleler

Bir yanıt yazın

Başa dön tuşu