SOC für Microsoft 365 und Sentinel: Was zählt
Ein SOC für Microsoft-365- und Sentinel-Umgebungen korreliert Signale aus Entra ID, Defender XDR, Exchange Online und Azure in einem Detection-Layer und reagiert 24/7. Der Wert entsteht nicht durch die Lizenz, sondern durch Analysten, Playbooks und dokumentierte Reaktion.
Abgrenzung zu Nachbarthemen
Diese Seite beschreibt, wie ein SOC eine Microsoft-365- und Sentinel-Umgebung schützt. Wer die Grundlagen sucht, liest Was ist ein SOC. Wer den Unterschied zu einem reinen Managed-Service will, findet den Vergleich unter SOC vs. MDR und MDR vs. Managed SIEM. Die zugrunde liegende Plattformkategorie ist in Was ist XDR erklärt. Wer stattdessen eine CrowdStrike- oder Elastic-basierte Umgebung betreibt, findet die Gegenparts unter SOC auf CrowdStrike Falcon und SOC auf Elastic Security. Wer die Preisstruktur verstehen will, findet Details unter Was kostet ein SOC in der Schweiz.
Warum Microsoft-365-Umgebungen ein eigenes Kapitel brauchen
Die meisten Angriffe auf Schweizer KMU beginnen heute in Microsoft 365. Kompromittierte Identitäten in Entra ID, Token-Diebstahl, Business Email Compromise und OAuth-Consent-Missbrauch sind der Regelfall, nicht der Randfall. Wer diese Umgebung ohne 24/7-Aufsicht betreibt, sieht Signale erst, wenn ein Kunde reklamiert.
Welche Signale ein SOC korreliert
- Entra ID: risikoreiche Sign-ins, Impossible Travel, Legacy-Auth, MFA-Fatigue
- Defender XDR: Endpoint-Alerts, Identity-Alerts, Cloud-App-Alerts in einer Zeitlinie
- Exchange Online: Inbox-Rules, Auto-Forwarding, verdächtige Delegations
- Azure und Sentinel: Ressourcenveränderungen, Role Assignments, Data Exfiltration
- OAuth-Apps: neue Consents, überprivilegierte Third-Party-Anwendungen
Was dokumentierte Reaktion konkret bedeutet
- Sofort-Sperre kompromittierter Accounts und Token-Revocation
- Endpoint-Isolation via Defender for Endpoint nach Playbook
- Rollback bösartiger Inbox-Rules und Forwarding-Regeln
- Entzug schädlicher OAuth-Consents mit Audit-Trail
- Übergabe an Ihre IT für Wiederherstellung, koordiniert vom SOC
Typische Fallstricke
Nicht jede Microsoft-365-Lizenz beinhaltet die nötige Telemetrie. E3 ohne Defender-Erweiterungen liefert deutlich weniger als E5. Sentinel wird ohne Data-Connectors zum leeren Log-Store. Und ein Dienst, der Alerts aus dem Defender-Portal nur weiterleitet und nicht reagiert, deckt die Sichtbarkeit, nicht die Reaktion. Details zur Alert-Verteilung stehen unter SOC-Kennzahlen MTTD und MTTR.
Kostentreiber
Die Kosten für ein Managed SOC mit Microsoft 365 und Sentinel folgen Endpoints, Identitäten, Datenquellen, Datenvolumen, Reaktionsumfang und Onboarding; Herstellerlizenzen kommen separat dazu. Die vollständige Kostenlogik steht unter Was kostet ein SOC in der Schweiz.
Sentinel ohne Analysten ist ein teures Log-Archiv. Sentinel mit SOC ist eine Reaktionsplattform.
Einordnung im SOC-Betrieb
Wie Sentinel in den ANOMAL-Betrieb eingebettet wird, steht auf SOC as a Service Schweiz.
Häufige Fragen
Brauchen wir eine E5-Lizenz für ein SOC?
Nicht zwingend. E5 liefert die vollständigste Telemetrie, aber ein SOC lässt sich auch auf E3 plus Defender-Erweiterungen sinnvoll betreiben. Entscheidend ist, welche Signale angeschlossen sind, nicht der Lizenzname.
Ersetzt Microsoft Sentinel ein klassisches SIEM?
In vielen Umgebungen ja. Sentinel ist ein cloud-natives SIEM mit XDR-Integration. Ohne SOC oder MDR bleibt es aber eine Plattform ohne Reaktion.
Wie lange dauert das Onboarding einer Microsoft-365-Umgebung?
Über mehrere Wochen. Die Zeit fliesst in Data-Connector-Setup, Playbook-Anpassung, Zugriffsdelegation und Baseline-Tuning, nicht in reines Einloggen.
Was passiert, wenn ein Account um 3 Uhr nachts kompromittiert wird?
Ein seriöser Anbieter sperrt Account und Tokens laut Playbook sofort, dokumentiert den Vorfall und übergibt am Morgen die Wiederherstellungs-Koordination. Ohne 24/7-SOC passiert bis zum ersten Arbeitstag nichts.
Kann ein SOC unser Sentinel bewirtschaften, oder müssen wir es abgeben?
Beide Modelle funktionieren. Co-Managed Sentinel behält die Ownership bei Ihnen, das SOC übernimmt Detection Engineering und Response. Fully Managed lässt den Anbieter Sentinel im eigenen Tenant betreiben.
Verwandte Begriffe
- SIEM Ein SIEM-System (Security Information and Event Management) sammelt Logs aus vielen Quellen, macht sie durchsuchbar und wertet sie mit Detection-Regeln aus.
- SOCaaS SOC as a Service (SOCaaS) ist ein SOC, das ein externer Anbieter betreibt und als laufende Dienstleistung liefert.
- Detection as Code Detection as Code verwaltet Detection-Regeln wie Software, also versioniert, getestet, geprüft und automatisch ausgerollt.
- Korrelationsregel Eine Korrelationsregel verknüpft Ereignisse aus verschiedenen Quellen und löst einen Alert aus, wenn ein festgelegtes Muster passt.
- Log Source Eine Log Source ist jedes System, das sicherheitsrelevante Ereignisse an ein SIEM oder an das SOC liefert.