Zum Hauptinhalt springen
Cloud / Azure / Produkte / Microsoft Sentinel - Cloud-Native SIEM und SOAR

Microsoft Sentinel - Cloud-Native SIEM und SOAR

Microsoft Sentinel: Cloud-natives SIEM von Microsoft Azure mit KI-gestützter Threat Detection und Security Orchestration (SOAR).

security
Preismodell Nach eingehendem Datenvolumen (Pay-as-you-go pro GB oder Commitment Tiers ab 50/100 GB pro Tag für Rabatte), zusätzliche Kosten für Log-Retention und Automatisierung
Verfügbarkeit Verfügbar in den meisten Azure-Regionen
Datensouveränität EU-Regionen verfügbar
Zuverlässigkeit SLA gemäß Anbieter (siehe offizielle SLA-Seite) SLA

Was ist Microsoft Sentinel?

Microsoft Sentinel ist Microsofts cloud-natives Security Information and Event Management (SIEM) mit integrierten Security-Orchestration-, Automation- und Response-Funktionen (SOAR). Der Service sammelt Security-Events aus der gesamten IT-Landschaft (Cloud, On-Premises, SaaS), korreliert sie mithilfe von Analytics und Machine Learning, erkennt Bedrohungen und automatisiert Incident-Response über Playbooks.

Im Kern basiert Sentinel auf Azure Monitor Log Analytics und nutzt Kusto Query Language (KQL) für Abfragen, Analytics Rules für Alerting und Workbooks für Visualisierung. Sentinel ingestiert Logs über zahlreiche Data Connectors von Microsoft-Diensten (Microsoft Defender, Entra ID, Azure-Dienste), Drittanbieter-Lösungen sowie über generische Protokolle wie Syslog, CEF oder REST-API.

Wichtige Änderung: Microsoft Sentinel ist inzwischen vollständig im Microsoft Defender Portal verfügbar (auch für Kunden ohne Microsoft Defender XDR oder E5-Lizenz) und wird dort im Rahmen der Unified-Security-Operations-Erfahrung mit Defender XDR zusammengeführt. Ab dem 31. März 2027 wird Microsoft Sentinel im Azure-Portal nicht mehr unterstützt und ausschließlich über das Microsoft Defender Portal nutzbar sein. Neue Kunden werden bereits seit Juli 2025 automatisch in Richtung Defender Portal geleitet. Unternehmen, die Sentinel aktuell im Azure-Portal betreiben, sollten die Umstellung auf das Defender Portal rechtzeitig planen.

Sentinels Analytics-Funktionen und User and Entity Behavior Analytics (UEBA) etablieren Baselines für normales Verhalten und erkennen Anomalien wie ungewöhnliche Logins oder Privilege Escalation. SOAR-Playbooks (auf Basis von Azure Logic Apps) automatisieren Reaktionen wie Benutzersperrungen, Benachrichtigungen oder Ticket-Erstellung. Jupyter-Notebooks ermöglichen interaktive Investigationen mit Python und KQL über große Datenmengen.

Kernfunktionen

Skalierbare Datensammlung: Ingestion von Log- und Ereignisdaten aus Multi-Cloud- und On-Premises-Umgebungen über vorgefertigte und benutzerdefinierte Connectors, inklusive Datennormalisierung (ASIM).

Threat Detection mit Analytics und MITRE-ATT&CK-Mapping: Vordefinierte und individuelle Analytics Rules gruppieren Einzelalarme zu Incidents und ordnen erkannte Aktivitäten dem MITRE-ATT&CK-Framework zu.

Threat Intelligence und Watchlists: Integration verschiedener Threat-Intelligence-Quellen sowie eigener Watchlists (z.B. kritische Assets, ausgeschiedene Mitarbeiter) für Korrelation und Response.

Investigation und Hunting: Interaktive Incident-Graphen, proaktives Threat Hunting über Suchabfragen sowie Jupyter-Notebooks für erweiterte Analysen.

SOAR-Automatisierung: Automatisierungsregeln und Playbooks auf Basis von Azure Logic Apps zur Orchestrierung von Incident-Response-Workflows.

Typische Anwendungsfälle

Multi-Cloud Security Monitoring: Unternehmen nutzen Sentinel als zentrales SIEM für Azure, AWS und GCP, indem sie Logs verschiedener Cloud-Anbieter in einem Workspace zusammenführen und Events cloudübergreifend korrelieren.

Automated Incident Response mit SOAR: Security-Teams erstellen Playbooks, die bei bestimmten Vorfällen automatisch reagieren, etwa durch temporäre Benutzersperrung, Benachrichtigung des Security-Teams und Ticket-Erstellung im ITSM-System.

Threat Hunting mit KQL und UEBA: SOC-Analysten nutzen KQL-Abfragen für proaktives Threat Hunting, während UEBA Risk Scores für Benutzer und Entitäten auf Basis von Verhaltensanomalien erstellt.

Compliance-Reporting: Unternehmen nutzen Sentinel Workbooks für Compliance-Dashboards und definieren Retention-Richtlinien passend zu regulatorischen Anforderungen.

Integration mit Microsoft Defender: Sentinel aggregiert Alerts aus verschiedenen Defender-Diensten zu konsolidierten Incidents statt isolierter Einzelalarme.

Best Practices für Microsoft Sentinel

Start mit Microsoft-Connectors: Aktivieren Sie zunächst die vorinstallierten Microsoft-Connectors (Entra ID, Azure Activity, Microsoft Defender), bevor Sie Drittanbieter-Integrationen aufbauen.

Analytics Rule Templates nutzen: Aktivieren Sie relevante, vordefinierte Analytics-Rule-Templates statt Regeln komplett neu zu schreiben, und passen Sie Schwellenwerte an Ihre Umgebung an.

Data-Retention-Strategie definieren: Legen Sie Retention-Zeiträume je nach Log-Typ und regulatorischen Anforderungen fest und nutzen Sie Archivierungsoptionen für kostengünstigere Langzeitspeicherung.

Häufige Responses automatisieren: Identifizieren Sie wiederkehrende Incident-Response-Aufgaben und automatisieren Sie diese schrittweise über Playbooks.

Kostenoptimierung durch Log-Filtering: Filtern Sie wenig wertvolle, stark verrauschte Logs vor der Ingestion und prüfen Sie Commitment Tiers bei planbarem, hohem Datenvolumen.

Häufig gestellte Fragen zu Microsoft Sentinel

Was ist der Unterschied zwischen SIEM und SOAR?

SIEM (Security Information and Event Management) sammelt, korreliert und analysiert Security-Events aus verschiedenen Quellen, um Bedrohungen zu erkennen. SOAR (Security Orchestration, Automation and Response) automatisiert Incident-Response-Prozesse über Playbooks. Sentinel kombiniert beide Funktionen in einer Plattform.

Wie funktioniert das Preismodell?

Sentinel berechnet primär nach eingehendem Datenvolumen: entweder Pay-as-you-go pro GB oder über Commitment Tiers (ab einem bestimmten täglichen Datenvolumen), die bei vorhersagbarem Verbrauch spürbare Rabatte gegenüber Pay-as-you-go bieten. Hinzu kommen Kosten für Log-Retention über die inkludierte Aufbewahrungsdauer hinaus sowie für Automatisierung (Logic-Apps-Ausführungen). Aktuelle Preise und Rabattstufen liefert die offizielle Preisseite.

Muss ich von Sentinel im Azure-Portal auf das Defender-Portal wechseln?

Ja. Microsoft Sentinel ist bereits vollständig im Microsoft Defender Portal verfügbar und wird dort in die Unified-Security-Operations-Erfahrung mit Defender XDR integriert. Ab dem 31. März 2027 wird Sentinel im Azure-Portal nicht mehr unterstützt; Bestandskunden sollten die Migration rechtzeitig einplanen.

Was ist UEBA und wie funktioniert es?

User and Entity Behavior Analytics (UEBA) nutzt Machine Learning, um Baselines für normales Benutzer- und Entity-Verhalten zu erstellen. Bei Abweichungen wird ein Risk Score erhöht und ein Alert generiert, wodurch Insider-Bedrohungen und kompromittierte Accounts auch ohne explizite Regeln erkennbar werden.

Welche Data Connectors sind verfügbar?

Sentinel bietet zahlreiche Connectors für Microsoft-Dienste, gängige Cloud-Plattformen, Firewalls, EDR/XDR-Lösungen, Identity-Provider und Ticketing-Systeme sowie generische Protokolle wie Syslog, CEF und REST-API. Die verfügbaren Connectors werden laufend erweitert.

Kann ich Sentinel für Nicht-Microsoft-Umgebungen nutzen?

Ja, Sentinel ist grundsätzlich cloud- und herstellerunabhängig nutzbar und kann Logs aus On-Premises-Systemen sowie aus AWS- und GCP-Umgebungen ingestieren. Die tiefste Integration besteht naturgemäß mit Microsoft-eigenen Diensten.

Was ist KQL und muss ich es lernen?

Kusto Query Language (KQL) ist Microsofts Abfragesprache für Log Analytics und essenziell für Threat Hunting, individuelle Analytics Rules und Dashboards. Für die reine Nutzung vordefinierter Regeln und Workbooks ist KQL nicht zwingend erforderlich, für fortgeschrittene Analysen jedoch empfehlenswert.

Ist Microsoft Sentinel DSGVO-konform?

Sentinel kann DSGVO-konform betrieben werden, wenn europäische Azure-Regionen gewählt werden; Logs verbleiben dann in der gewählten Region. Da Security-Logs personenbezogene Daten enthalten können (z.B. IP-Adressen, Benutzernamen), sind entsprechende Schutzmaßnahmen wie RBAC und Verschlüsselung erforderlich.

Integration mit innFactory

Als Microsoft Solutions Partner unterstützt innFactory Sie bei der Implementierung von Microsoft Sentinel. Wir helfen bei Connector-Konfiguration, Analytics-Rule-Tuning, Playbook-Entwicklung sowie bei der Migration auf das Microsoft Defender Portal.

Kontaktieren Sie uns für eine unverbindliche Beratung zu Microsoft Sentinel und Cloud-Security-Monitoring.

Typische Anwendungsfälle

Security Information and Event Management (SIEM)
Security Orchestration, Automation and Response (SOAR)
Threat Hunting mit KQL-Queries
Cloud-Security-Monitoring für Azure, AWS, GCP
Compliance-Reporting und Incident Response
User and Entity Behavior Analytics (UEBA)

Technische Spezifikationen

0th Basiert auf Azure Monitor Log Analytics
1st KQL (Kusto Query Language) für Threat Hunting
2nd Vordefinierte Analytics Rules und ML-Modelle
3rd UEBA für Anomalie-Erkennung
4th Integration mit Microsoft Defender XDR und Entra ID
5th SOAR-Playbooks auf Basis von Azure Logic Apps
6th Zahlreiche Data Connectors (Syslog, CEF, REST API)
7th Jupyter Notebooks für erweiterte Investigationen

Hinweis: Alle Produktinformationen auf dieser Seite wurden sorgfältig zusammengestellt, sind jedoch ohne Gewähr und können veraltet oder unvollständig sein. Cloud-Services entwickeln sich schnell weiter — Funktionen, Preise, SLAs und Verfügbarkeit ändern sich laufend. Verbindliche und aktuelle Informationen finden Sie ausschließlich auf der offiziellen Produktseite von Azure (offizielle Dokumentation). Diese Seite stellt kein Angebot von Azure dar.

Microsoft Solutions Partner

innFactory ist Microsoft Solutions Partner. Wir bieten Beratung, Implementierung und Managed Services für Azure.

Microsoft Solutions Partner Microsoft Data & AI

Bereit, mit Microsoft Sentinel - Cloud-Native SIEM und SOAR zu starten?

Unsere zertifizierten Azure Experten helfen bei Architektur, Integration und Optimierung.

Beratung vereinbaren