← Managed SOCIDR

Managed IDR

MICROSOFT DEFENDER FOR IDENTITY · ENTRA ID PROTECTION

Bei Managed IDR schützen wir Identitäten in der Cloud und vor Ort, von Personen ebenso wie von Diensten und Applikationen. Typische Plattformen sind Microsoft Defender for Identity und Entra ID Protection.

Für einen Angriff auf Identitäten braucht es keine Malware. Ein gestohlenes Token, eine bestätigte App-Freigabe oder eine MFA-Anfrage zu viel genügen. Die Response besteht hier darin, Sitzungen zu beenden und Konten zu sperren.

Typische Detections

  • Diebstahl von Tokens und Übernahme von Sitzungen
  • Phishing über App-Freigaben und Missbrauch von OAuth-Apps
  • Anmeldungen von unmöglichen Orten und unplausiblen Geräten
  • Angriffe mit massenhaften MFA-Anfragen
  • Kerberoasting und DCSync auf On-Prem-AD
  • Änderungen an Tier-0-Gruppen und privilegierten Rollen

Response-Aktionen im Mandat

  • Alle aktiven Sitzungen und Tokens beenden
  • Passwort und MFA zwingend zurücksetzen
  • Konten deaktivieren oder vorübergehend sperren
  • Riskante App-Freigaben und Berechtigungen von Service Principals entziehen
  • Beispiel-Mandat: Bei Standardkonten beenden wir Sitzungen automatisch, bei privilegierten und Tier-0-Konten nur nach Freigabe

Grenzen dieses Service

  • Forensik und Prozesse auf dem Host deckt Managed EDR ab
  • Das Netzwerk pro Segment deckt Managed NDR ab
  • Die Abdeckung vor Ort hängt vom Logging der Domain Controller und von den installierten Sensoren ab

Service Levels

Minuten
Automatisches Beenden von Sitzungen
Minuten
Sperrung kompromittierter Konten
< 60 min (24/7)
Reaktionszeit bei kritischen Vorfällen (vertraglich)

Enthalten

  • Tuning der Detections auf legitime Muster wie Geschäftsreisen, Dienstleister und Automatisierung
  • Überwachung von Conditional Access, privilegierten Rollen und Tier-0-Gruppen
  • Abdeckung von Identitäten für Dienste und Applikationen: Service Principals, Managed Identities und OAuth-Apps

Nicht enthalten

  • Plattform- und Lizenzkosten des Identity Providers (bei Ihnen oder zum Einstandspreis weiterverrechnet)
  • Anti-Ransomware (z. B. Halcyon) als separate Erweiterung
  • Umsetzung von IAM-Governance, Rollenmodellen und Rezertifizierung
  • Entwicklung von Use Cases und Playbooks sowie Anbindung von Log Sources, beides gehört zu Managed SIEM oder Managed NDR

Ablauf

  1. Analyse

    Wir erfassen alle Identitäten, privilegierte und Tier-0-Konten, bestehende Conditional-Access-Policies sowie Identitäten von Diensten und Applikationen.

  2. Integration

    Wir rollen die Detections aus, lernen in den ersten Wochen das Normalverhalten und tunen gegen legitime Muster.

  3. Automatisierung

    Sitzungen beenden und MFA zurücksetzen sind je nach Kontoklasse vorab freigegeben. Jede Detection erhält ein Playbook mit SOAR-Enrichment.

Ergebnisse

  • Bericht zur Angriffsfläche Ihrer Identitäten, inklusive Dienste und Applikationen
  • Grundkonfiguration für Conditional Access mit Abweichungen und Empfehlungen
  • Übersicht privilegierter und Tier-0-Konten mit Änderungshistorie

FAQ

Deckt das auch Non-Human Identities ab?

Ja. Service Principals, Managed Identities, OAuth-Apps und Workload Identities gehören zum Scope. Gerade dort werden App-Freigaben missbraucht und Applikationen imitiert.

Sperren Sie auch Konten der Geschäftsleitung automatisch?

Nur wenn Ihr Mandat das vorsieht. Für privilegierte und Tier-0-Konten gilt in der Regel eine Freigabepflicht. Wir beenden die Sitzung, dokumentieren den Befund und eskalieren auf dem mit Ihnen vereinbarten Weg.

In jedem ANOMAL Managed Service enthalten

  • Überwachung rund um die Uhr: Jeder Alert wird aufgenommen, mit Kontext angereichert und im Ticketsystem dokumentiert
  • Triage über alle Severities von Low bis Critical, eingestuft als False Positive, Benign True Positive oder True Positive
  • Vertiefte Analyse jedes mutmasslichen True Positive, mit Log-, Telemetrie- und Asset-Kontext
  • Incident Response nach NIST: Eindämmung und Erstreaktion im Rahmen Ihres Mandats. Ein umfassender IR-Einsatz bei einem grösseren Vorfall wird separat verrechnet.
  • Betrieb der SOC-Plattform: Backend, Updates und Überwachung des gesamten SOC-Stacks
  • Automatisierte Incident Response: SOAR-Enrichment, automatische Abfragen und vorab freigegebene Massnahmen gemäss Mandat
  • Threat Hunting und Threat Intelligence (z. B. MISP und externe Feeds), die direkt in die Detection zurückfliessen
  • Einmal jährlich ein Wirksamkeitstest, z. B. gemeinsam mit einem externen Purple Team
  • Service Management: monatlicher Bericht zur Service-Effizienz, vierteljährliches Optimierungsmeeting und Live-Einblick in ANOVIEW
  • Laufender Betrieb: kontinuierliches Tuning, Pflege der Detections und vierteljährliche Optimierung

Umfang, Service Level (z. B. Bürozeiten für Low bis High, rund um die Uhr für Critical) und Volumen unterscheiden sich je nach Umgebung. Deshalb gibt es keinen Listenpreis. Jeder Kunde erhält eine individuelle Offerte mit festgelegtem Scope, Service Level und Response-Mandat. Bei Managed SIEM und Managed NDR gehören zusätzlich die Entwicklung von Use Cases und Playbooks sowie die Anbindung und Pflege der Log Sources zum Scope.

Sprechen wir über Managed IDR.

30 Minuten mit unserem SOC-Team. Sie schildern Ihre Ausgangslage, wir sagen Ihnen klar, ob und wie wir helfen können.