Table of Contents
Microsoft Sentinel (früher Azure Sentinel) ist eine Cloud-native Security Information and Event Management (SIEM) und Security Orchestration, Automation, and Response (SOAR) Lösung. Es hilft Unternehmen, Daten über ihren gesamten digitalen Bestand zu sammeln – von der Cloud und lokalen Infrastruktur bis hin zu Anwendungen, Benutzern und Endpunkten – und sie auf Cloud-Skala zu analysieren. Durch die Kombination von intelligenter Sicherheitsanalyse, Bedrohungsintelligenz und automatisierter Reaktion ermöglicht Sentinel Sicherheitsteams, Bedrohungen schneller zu erkennen, Warnmüdigkeit zu reduzieren und mit Vertrauen zu reagieren. Dieser Artikel bietet eine umfassende Anleitung zur Verwendung von Microsoft Sentinel für einheitliches Sicherheitsmanagement, die alles abdeckt von der Ersteinrichtung bis hin zu fortschrittlicher Jagd und Automatisierung.
Erste Schritte mit Microsoft Sentinel
Bevor Sie Sentinel verwenden können, benötigen Sie ein aktives Azure-Abonnement mit entsprechenden Berechtigungen. Der erste Schritt besteht darin, Microsoft Sentinel in Ihrem Azure-Portal zu aktivieren. Sie erstellen entweder einen neuen Log Analytics-Arbeitsbereich oder wählen einen vorhandenen aus, der als Datenrepository dient. Wählen Sie einen Arbeitsplatz, der die Anforderungen an die Datenresidenz und Latenz respektiert. Sobald der Arbeitsbereich erstellt wurde, aktivieren Sie Sentinel, indem Sie ihn aus dem Azure Marketplace oder direkt aus dem Log Analytics-Arbeitsbereichsblatt auswählen.
Rollen und Berechtigungen verstehen
Microsoft Sentinel verwendet Azure RBAC zur Zugriffskontrolle. Wesentliche Rollen sind Microsoft Sentinel Contributor (Vollzugriff auf Sentinel-Funktionen), Microsoft Sentinel Reader (Lesezugriff) und Microsoft Sentinel Responder (Fähigkeit, Vorfälle zu verwalten und Playbooks auszuführen). Für die erweiterte Automatisierung benötigen Sie möglicherweise auch Logic App Contributor und Automation Contributor. Es ist eine bewährte Vorgehensweise, das Prinzip der geringsten Privilegien zu verwenden und Rollen basierend auf Jobfunktionen zuzuweisen.
Hauptmerkmale auf einen Blick
- Datenaufnahme: Verbinden Sie Hunderte von integrierten Datenquellen über Connectors, Common Event Format (CEF), Syslog oder benutzerdefinierte API.
- Analytik: Nutzen Sie integrierte Erkennungsregeln, maschinelle Lernmodelle und benutzerdefinierte Analysen, um echte Bedrohungen zu erkennen.
- Incident Management: Korreliert automatisch Warnmeldungen zu Vorfällen mit Untersuchungen auf Entity-Level.
- Automatisierung: Verwenden Sie Playbooks und Automatisierungsregeln, um Antwortaktionen ohne manuelle Eingriffe zu orchestrieren.
- Threat Intelligence: Ingest Threat Intelligence Feeds von Microsoft und Drittanbieter-Quellen, um Erkennungen zu bereichern.
- Jagd: Suchen Sie proaktiv nach Bedrohungen mithilfe von KQL-Abfragen, Notizbüchern und dem eingebauten Jagderlebnis.
Verbinden von Datenquellen mit Microsoft Sentinel
Ein SIEM ist nur so gut wie die Daten, die es aufnimmt. Sentinel bietet ein reichhaltiges Ökosystem von mehr als 100 integrierten Konnektoren für Azure-Dienste, Microsoft 365 und Drittanbieterlösungen. Sie können auch Daten über das Common Event Format (CEF) und Syslog-Agenten oder über die REST-API-Ingestion für benutzerdefinierte Anwendungen eingeben.
Common Data Connectors
- Azure Activity Logs: Erfasst Steuerebenenereignisse für Ihre Azure-Ressourcen.
- Microsoft 365 (Office 365): Sammelt Audit-Logs von Exchange Online, SharePoint Online, Microsoft Teams und mehr.
- Microsoft Defender for Cloud (Azure Security Center): Erfasst Sicherheitswarnungen und Empfehlungen.
- Microsoft Defender for Identity (Azure ATP): Bietet identitätsbasierte Erkennungen aus dem lokalen Active Directory.
- Azure Firewall / Netzwerksicherheitsgruppen: Netzwerkverkehrsprotokolle zur Erkennung von lateralen Bewegungen und Datenexfiltration.
- Windows Security Events (via AMA oder MMA Agent): Klassische Ereignisprotokolle von lokalen oder virtuellen Maschinen.
- Syslog und CEF: Standardformat für viele Firewalls, IDS/IPS und andere Sicherheits-Appliances.
- Stecker von Drittanbietern: Palo Alto Networks, Cisco, Fortinet, Check Point und viele andere haben dedizierte Steckverbinder oder verwenden CEF.
Konfigurieren der Datenaufnahme
Befolgen Sie für jeden Connector die spezifischen Anweisungen im Sentinel-Blatt „Daten-Connectors“. Die meisten Connectors erfordern, dass Sie die Datenquelle konfigurieren (z. B. Protokollierung aktivieren, einen Agenten installieren oder API-Anmeldeinformationen bereitstellen). Sobald die Daten verbunden sind, fließen sie zuerst in Ihren Log Analytics-Arbeitsbereich unter einem bestimmten Tabellennamen (z. B. , ). Sie können das Aufnahmevolumen und die Kosten über die Seite „Nutzung und geschätzte Kosten“ überwachen.
Custom Logs und REST API
Wenn ein integrierter Connector nicht verfügbar ist, können Sie benutzerdefinierte Protokolle mit Logstash, Azure Functions oder direkter HTTP Data Collector API eingeben. Dies ermöglicht es Ihnen, Daten von proprietären Anwendungen, IoT-Geräten oder Legacy-Systemen einzubringen. Verwenden Sie die benutzerdefinierte Connector-Anleitung, um eine zuverlässige Pipeline zu entwerfen.
Erstellen und Verwalten von Analytics-Regeln
Analytics-Regeln sind das Herzstück der Bedrohungserkennung. Microsoft Sentinel bietet eine Bibliothek mit integrierten Analyse-Regelvorlagen, die von Microsoft-Sicherheitsexperten erstellt wurden und gängige Angriffsmuster wie Brute Force, Ransomware, Datenexfiltration und verdächtige Anmeldungen abdecken. Sie können auch benutzerdefinierte Regeln mit der Kusto Query Language (KQL) erstellen, die Ihrer spezifischen Umgebung entsprechen.
Arten von Analytics-Regeln
- Geplante Regeln: Führen Sie eine KQL-Abfrage nach einem Zeitplan aus (z. B. alle 5 Minuten) und erzeugen Sie Warnungen, wenn die Ergebniszahl einen Schwellenwert überschreitet.
- Near-Real-Time (NRT)-Regeln: Bieten Sie eine sehr niedrige Latenzzeit (unter 2 Minuten) durch Analyse von Daten, während sie einströmen. Ideal für zeitkritische Erkennungen, aber begrenzt in der Komplexität von Abfragen und Anordnung.
- Microsoft Security Incident Creation Rules: Erstellen Sie automatisch Sentinel-Vorfälle aus Warnungen, die von Microsoft-Sicherheitsdiensten (Defender, Azure AD Identity Protection, etc.) generiert werden.
- Anomaly Rules: Verwenden Sie benutzerdefinierte oder integrierte Machine Learning-Modelle, um ungewöhnliches Verhalten in Ihren Daten zu erkennen, z. B. anomale Ressourcenzugriffsmuster oder Zeitreihenanomalien.
- Fusion Rules: Nutzen Sie die Microsoft Machine Learning Correlation Engine (Fusion), um mehrere Low-Fidelity-Warnungen in einem einzigen High-Fidelity-Vorfall zu kombinieren und so das Rauschen zu reduzieren.
Schritt-für-Schritt: Erstellen einer benutzerdefinierten Scheduled Rule
- Navigieren Sie zu Analytics im Sentinel-Menü und klicken Sie auf Create > Scheduled Query Rule.
- Geben Sie der Regel einen beschreibenden Namen (z. B. „Mimikatz Activity Detection) und legen Sie den Schweregrad fest (Informational, Low, Medium, High, Critical).
- Schreibe die KQL-Abfrage, z. B. , und benutze die Schaltfläche “Abfrageergebnisse anzeigen”, um sie zu testen.
- Konfigurieren Sie die Abfrageplanung (z. B. alle 5 Minuten ausführen, Daten über 5 Minuten durchsehen), legen Sie den Alarmschwellenwert fest (z. B. Alarm erzeugen, wenn die Abfrage > 0 Ergebnisse zurückgibt).
- Definieren Sie, wie Benachrichtigungen in Incidents gruppiert werden: Sie können nach Entitäten (z. B. Account, IP oder Host) gruppieren, um doppelte Incidents pro Angreifer zu vermeiden.
- Fügen Sie automatisierte Antworten als Teil der Regel hinzu (z. B. ein Playbook ausführen oder ein Ticket erstellen) oder lassen Sie es manuell und behandeln Sie es über Automatisierungsregeln.
- Nach der Erstellung führt Sentinel die Regel aus und generiert Vorfälle, wenn die Bedingungen erfüllt sind.
Best Practices für Analytics-Regeln
- Beginnen Sie mit eingebauten Vorlagen: Viele Vorlagen sind kampferprobt. Aktivieren Sie sie zuerst, dann passen Sie Schwellenwerte und Planung an, um falsche Positive zu reduzieren.
- Use Entity Mapping: Attribute Entities (Account, IP, Host, etc.) immer in deiner Regel.
- Begrenzen Sie die Hochfrequenzregeln: Sehr kurze Zeitplanung (alle 1 Minute) kann die Kosten erhöhen.
- Tune mit Incident-Feedback: Überprüfen Sie regelmäßig Incidents und passen Sie Regeln an, um Rauschen zu unterdrücken oder fehlende Muster hinzuzufügen.
Untersuchung von Vorfällen und Entitäten
Wenn Analyseregeln ausgelöst werden, korreliert Sentinel verwandte Warnmeldungen mit einem Vorfall. Der Incident-Management-Bildschirm stellt eine Warteschlange aktiver Vorfälle bereit, die nach Schweregrad, Status und Eigentümer geordnet ist. Sicherheitsanalysten können jeden Vorfall mithilfe des Untersuchungsgraphen untersuchen, der die Beziehungen zwischen Entitäten (Benutzern, IPs, Endpunkten, Prozessen) und den beteiligten Warnmeldungen visuell abbildet.
Untersuchungsgraphik
Öffnen Sie einen Vorfall und klicken Sie auf Untersuchen. Das Diagramm zeigt die anfänglichen Entitäten und Warnungen als Netzwerkdiagramm. Sie können Knoten erweitern, um zusätzliche Verbindungen zu sehen – zum Beispiel, welche anderen Warnungen mit dem gleichen Benutzer oder der gleichen IP in Verbindung stehen oder welche anderen Hosts ein verdächtiger Prozess berührt hat. Dies hilft Ihnen, den Umfang des Angriffs schnell zu verstehen und die Ursache zu bestimmen.
Entity Behavior und UEBA
Microsoft Sentinel beinhaltet User and Entity Behavior Analytics (UEBA), die maschinelles Lernen verwendet, um normales Verhalten für Benutzer, Geräte und Ressourcen zu profilieren. Während der Untersuchung können Sie Entity-Seiten anzeigen, die historische Aktivitäten, Peer-Group-Vergleiche und anomale Aktionen zeigen. Zum Beispiel würde ein Benutzer, der sich an einem Wochenende um 3 Uhr morgens aus einem neuen Land anmeldet, als anomal gekennzeichnet, was Ihnen hilft, kompromittierte Anmeldeinformationen zu erkennen. UEBA bereichert jeden Vorfall mit Verhaltenskontext.
Einsatz von Threat Intelligence
Sentinel integriert sich in Microsoft Threat Intelligence sowie Feeds von Drittanbietern (z. B. AlienVault OTX, MISP). Sie können Indikatoren für Kompromisse (IOCs) wie böswillige IPs, Domänen oder Datei-Hashes direkt auf Ihre Daten abbilden. Während der Untersuchung prüfen Sie, ob eine Entität im Vorfall mit bekannten Bedrohungsinformationen übereinstimmt. Dies erhöht das Vertrauen in die Schwere des Vorfalls.
Jagd und Notizbücher
Nach dem Triagieren von Vorfällen hilft das proaktive Jagen, Bedrohungen zu finden, die der Erkennung entgangen sind. Die Jagdseite von Sentinel bietet vorgefertigte Jagdabfragen, die vom MITRE ATT & CK-Framework organisiert werden. Führen Sie diese Abfragen aus, um nach verdächtigen Aktivitäten zu suchen, die nicht von Analyseregeln erfasst werden. Für eine tiefere Analyse können Sie Jupyter-Notebooks (Python oder R) verwenden, um komplexe Untersuchungen zu skripten, Daten zu visualisieren oder maschinelle Lernmodelle auszuführen. Notizbücher werden direkt in Ihrem Sentinel-Arbeitsbereich über Azure Machine Learning ausgeführt.
Automatisieren von Reaktionen mit Playbooks und Automatisierungsregeln
Die Automatisierung in Sentinel verkürzt die Zeit zwischen Erkennung und Eindämmung. Sie können automatisierte Workflows mit playbooks erstellen, die auf Azure Logic Apps basieren. Playbooks können Aktionen wie das Deaktivieren eines Benutzerkontos, das Isolieren eines Computers aus dem Netzwerk, das Benachrichtigen eines Teams über Teams oder E-Mail oder das Erstellen eines Supporttickets ausführen.
Automatisierungsregeln
Automatisierungsregeln ermöglichen es Ihnen, Playbooks und andere Aktionen zentral zu orchestrieren, ohne Code zu schreiben. Sie können Regeln erstellen, die auslösen, wenn ein Incident erstellt oder aktualisiert wird, basierend auf Bedingungen wie Schweregrad, spezifischer Analyseregel oder Entity-Typ. Zum Beispiel: „Wenn ein Incident kritisch ist und sich auf eine bekannte Phishing-Kampagne bezieht, führen Sie Playbook ‚Benutzerkonto deaktivieren‘ aus und benachrichtigen Sie den SOC-Manager. Automatisierungsregeln unterstützen auch die Reihenfolge und Überschreibungen, so dass es einfach ist, konsistente Antwort-Workflows durchzusetzen.
Erstellen eines Playbooks
- Gehen Sie im Azure-Portal zu Sentinel > Automation und klicken Sie auf Create > Playbook. Sie können von einer leeren Logic App aus starten oder eine Vorlage aus der Community verwenden.
- Definieren Sie den Auslöser: Die meisten Playbooks verwenden den Konnektor „Wenn eine Antwort auf einen Microsoft Sentinel-Vorfall ausgelöst wird. Dieser leitet die Vorfalldetails als Eingabe weiter.
- Hinzufügen von Aktionen aus der Logic Apps Connector Galerie. Gemeinsame Aktionen umfassen Azure AD (Benutzer deaktivieren), Microsoft Teams (Nachricht posten), ServiceNow (Ticket erstellen) und Microsoft Intune (Gerät isolieren).
- Verwenden Sie Bedingungen und Schleifen, um Verzweigungslogik zu handhaben, z. B. überprüfen Sie, ob der Benutzer ein VIP ist, bevor Sie es deaktivieren.
- Speichern und zuweisen des Playbooks einer Automatisierungsregel.
Empfohlene Automatisierungsszenarien
- Automatische Deaktivierung kompromittierter Konten basierend auf dem Anmelderisiko.
- Isolieren Sie Maschinen, die mit bekannten Befehls- und Kontroll-IPs kommunizieren.
- Senden Sie eine Push-Benachrichtigung an das Mobilgerät des Incident-Eigentümers.
- Anreichern von Vorfällen mit zusätzlicher Bedrohungsintelligenz von externen APIs (z. B. VirusTotal, AbuseIPDB).
- Eskalieren Sie einen Vorfall an einen Senior Analysten, wenn er länger als 30 Minuten nicht zugewiesen bleibt.
Monitoring und Reporting mit Workbooks
Microsoft Sentinel bietet flexible Arbeitsmappen, die Ihre Sicherheitslage und Incident-Trends visualisieren. Arbeitsmappen basieren auf Log Analytics-Abfragen und können mit interaktiven Diagrammen, Rastern und Dropdown-Filtern angepasst werden. Viele Arbeitsmappen sind sofort verfügbar, wie die Sentinel Health & Audit Arbeitsmappe (überwacht die Datenaufnahme und Regelgesundheit) und die Incident Overview Arbeitsmappe (verfolgt offene Vorfälle nach Schweregrad, Eigentümer und mittlerer Reaktionszeit).
Erstellen und Teilen von Workbooks
Sie können Ihre eigene Arbeitsmappe von Grund auf neu erstellen oder eine vorhandene Vorlage klonen. Verwenden Sie die Werkzeuge zum Erstellen der Arbeitsmappe, um KQL-Abfragen hinzuzufügen und Ergebnisse zu visualisieren. Arbeitsmappen unterstützen die Parametrierung, sodass Sie Benutzern die Auswahl eines Datumsbereichs oder einer Entität zum Filtern von Daten ermöglichen können. Nach der Veröffentlichung sind Arbeitsmappen für alle Sentinel-Benutzer mit Leseberechtigungen in Ihrem Arbeitsbereich zugänglich. Für die externe Freigabe können Sie eine Arbeitsmappe als Power BI-Bericht exportieren oder in ein benutzerdefiniertes Dashboard einbetten.
Key Workbooks sollen aktiviert werden
- Sicherheitsbetriebseffizienz: Zeigt Zeit, um Vorfälle, Backlog und Automatisierungserfolgsrate zu beheben.
- Threat Landscape: Maps erkannten Bedrohungen durch MITRE ATT&CK Technik, Angreiferland und betroffene Assets.
- Datenaufnahmeüberwachung: Zeigt das tägliche Datenvolumen pro Tabelle, den Zustand des Steckers und die Kostentrends an.
- Benutzeruntersuchung: Bietet eine detaillierte Ansicht der Aktivitäten, Warnungen und anormalen Verhaltensweisen eines ausgewählten Benutzers.
Best Practices für Unified Security Management mit Sentinel
Planen Sie Datenaufnahme und Kosten
Die Preisgestaltung für Microsoft Sentinel basiert auf den aufgenommenen Daten (Pay-as-you-go- oder Commitment-Stufen). Schätzen Sie Ihr tägliches Volumen vor dem Einbinden und legen Sie Budgetalarme fest. Verwenden Sie den Data Collection Rules (DCRs) und AMA Agent, um Rauschen herauszufiltern (z. B. Informationsereignis-IDs ausschließen).
Etablieren eines SOC-Prozesses
Sentinel ist ein Werkzeug, kein Ersatz für einen Prozess. Definieren Sie Ihre Incident Response Playbooks außerhalb von Sentinel (z. B. NIST-Framework) und karten Sie die Automatisierungsregeln entsprechend. Klassifizieren Sie Vorfälle nach Schweregrad und weisen Sie klare Eigentümer zu. Führen Sie regelmäßig lila Teamübungen durch, um Ihre Erkennungsabdeckung zu testen.
Integrieren Sie sich in SIEM und SOAR Ecosystem
Wenn Sie bereits ein anderes SIEM verwenden, können Sie Benachrichtigungen über einen Connector oder eine REST-API an Sentinel senden. Verwenden Sie Sentinel als einheitlichen Incident-Hub. Für SOAR können Playbooks auch Aktionen auf Plattformen von Drittanbietern über Logic Apps-Connectoren auslösen. Für einen umfassenden Hinweis siehe die offizielle Microsoft Sentinel-Dokumentation und den Sentinel-Blog für die neuesten Funktionen und Community-Skripte.
Kontinuierliche Verbesserung
Sicherheitsoperationen werden nie „eingestellt und vergessen. Überprüfen Sie regelmäßig die Leistung von Analyseregeln mit der MITRE ATT & CK-Abdeckungsarbeitsmappe und passen Sie Erkennungsregeln an, um falsch positive Ergebnisse zu reduzieren. Verwenden Sie die Sentinel Health-Arbeitsmappe, um die Latenz der Datenpipeline und die Zuverlässigkeit der Steckverbinder zu überwachen. Bleiben Sie auf dem Laufenden mit Updates - Microsoft veröffentlicht monatlich neue Steckverbinder, Analysevorlagen und Modelle für maschinelles Lernen.
Schlussfolgerung
Microsoft Sentinel bietet eine leistungsstarke, skalierbare Plattform für einheitliches Sicherheitsmanagement in hybriden Umgebungen. Durch einen strukturierten Ansatz – von der Einrichtung von Arbeitsbereichen und der Integration von Datenquellen bis hin zur Erstellung von Analyseregeln, automatisierter Reaktion und kontinuierlichem Jagen – kann Ihr Team Erkennungs- und Reaktionszeiten verkürzen, manuelle Arbeit reduzieren und aufkommenden Bedrohungen einen Schritt voraus sein. Beginnen Sie mit den integrierten Vorlagen, stimmen Sie Ihre Umgebung schrittweise ab und nutzen Sie die Automatisierung, um sich wiederholende Aufgaben zu bewältigen. Mit Microsoft Sentinel bauen Sie eine Sicherheitsfunktion auf, die mit Ihrem Unternehmen wächst und sich an die sich entwickelnde Cyberbedrohungslandschaft anpasst.