SOC für Microsoft 365 und Sentinel: Was zählt

Ein SOC für Microsoft-365- und Sentinel-Umgebungen korreliert Signale aus Entra ID, Defender XDR, Exchange Online und Azure in einem Detection-Layer und reagiert 24/7. Der Wert entsteht nicht durch die Lizenz, sondern durch Analysten, Playbooks und dokumentierte Reaktion.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite beschreibt, wie ein SOC eine Microsoft-365- und Sentinel-Umgebung schützt. Wer die Grundlagen sucht, liest Was ist ein SOC. Wer den Unterschied zu einem reinen Managed-Service will, findet den Vergleich unter SOC vs. MDR und MDR vs. Managed SIEM. Die zugrunde liegende Plattformkategorie ist in Was ist XDR erklärt. Wer stattdessen eine CrowdStrike- oder Elastic-basierte Umgebung betreibt, findet die Gegenparts unter SOC auf CrowdStrike Falcon und SOC auf Elastic Security. Wer die Preisstruktur verstehen will, findet Details unter Was kostet ein SOC in der Schweiz.

Warum Microsoft-365-Umgebungen ein eigenes Kapitel brauchen

Die meisten Angriffe auf Schweizer KMU beginnen heute in Microsoft 365. Kompromittierte Identitäten in Entra ID, Token-Diebstahl, Business Email Compromise und OAuth-Consent-Missbrauch sind der Regelfall, nicht der Randfall. Wer diese Umgebung ohne 24/7-Aufsicht betreibt, sieht Signale erst, wenn ein Kunde reklamiert.

Welche Signale ein SOC korreliert

  • Entra ID: risikoreiche Sign-ins, Impossible Travel, Legacy-Auth, MFA-Fatigue
  • Defender XDR: Endpoint-Alerts, Identity-Alerts, Cloud-App-Alerts in einer Zeitlinie
  • Exchange Online: Inbox-Rules, Auto-Forwarding, verdächtige Delegations
  • Azure und Sentinel: Ressourcenveränderungen, Role Assignments, Data Exfiltration
  • OAuth-Apps: neue Consents, überprivilegierte Third-Party-Anwendungen

Was dokumentierte Reaktion konkret bedeutet

  • Sofort-Sperre kompromittierter Accounts und Token-Revocation
  • Endpoint-Isolation via Defender for Endpoint nach Playbook
  • Rollback bösartiger Inbox-Rules und Forwarding-Regeln
  • Entzug schädlicher OAuth-Consents mit Audit-Trail
  • Übergabe an Ihre IT für Wiederherstellung, koordiniert vom SOC

Typische Fallstricke

Nicht jede Microsoft-365-Lizenz beinhaltet die nötige Telemetrie. E3 ohne Defender-Erweiterungen liefert deutlich weniger als E5. Sentinel wird ohne Data-Connectors zum leeren Log-Store. Und ein Dienst, der Alerts aus dem Defender-Portal nur weiterleitet und nicht reagiert, deckt die Sichtbarkeit, nicht die Reaktion. Details zur Alert-Verteilung stehen unter SOC-Kennzahlen MTTD und MTTR.

Kostentreiber

Die Kosten für ein Managed SOC mit Microsoft 365 und Sentinel folgen Endpoints, Identitäten, Datenquellen, Datenvolumen, Reaktionsumfang und Onboarding; Herstellerlizenzen kommen separat dazu. Die vollständige Kostenlogik steht unter Was kostet ein SOC in der Schweiz.

Merksatz

Sentinel ohne Analysten ist ein teures Log-Archiv. Sentinel mit SOC ist eine Reaktionsplattform.

Häufige Fragen

Brauchen wir eine E5-Lizenz für ein SOC?

Nicht zwingend. E5 liefert die vollständigste Telemetrie, aber ein SOC lässt sich auch auf E3 plus Defender-Erweiterungen sinnvoll betreiben. Entscheidend ist, welche Signale angeschlossen sind, nicht der Lizenzname.

Ersetzt Microsoft Sentinel ein klassisches SIEM?

In vielen Umgebungen ja. Sentinel ist ein cloud-natives SIEM mit XDR-Integration. Ohne SOC oder MDR bleibt es aber eine Plattform ohne Reaktion.

Wie lange dauert das Onboarding einer Microsoft-365-Umgebung?

Über mehrere Wochen. Die Zeit fliesst in Data-Connector-Setup, Playbook-Anpassung, Zugriffsdelegation und Baseline-Tuning, nicht in reines Einloggen.

Was passiert, wenn ein Account um 3 Uhr nachts kompromittiert wird?

Ein seriöser Anbieter sperrt Account und Tokens laut Playbook sofort, dokumentiert den Vorfall und übergibt am Morgen die Wiederherstellungs-Koordination. Ohne 24/7-SOC passiert bis zum ersten Arbeitstag nichts.

Kann ein SOC unser Sentinel bewirtschaften, oder müssen wir es abgeben?

Beide Modelle funktionieren. Co-Managed Sentinel behält die Ownership bei Ihnen, das SOC übernimmt Detection Engineering und Response. Fully Managed lässt den Anbieter Sentinel im eigenen Tenant betreiben.

Weiterlesen im Cluster
Was ist ein SOC? Definition, Aufgaben und Aufbau
Ein Security Operations Center (SOC) ist ein Team aus Menschen, Prozessen und Technologie. Es überwacht die IT- und OT-Umgebung einer Organisation rund um die Uhr, erkennt Angriffe und koordiniert die Reaktion. Ein SOC ist keine Software, sondern eine Betriebseinheit.
Was ist XDR? Extended Detection and Response verständlich erklärt
Extended Detection and Response (XDR) ist eine Erkennungsplattform, die Telemetrie aus Endpoint, Identity, E-Mail, Cloud und Netzwerk in einem Datenmodell korreliert. XDR ersetzt viele Aufgaben eines klassischen SIEM, ersetzt aber kein Team. Erst mit einem SOC oder MDR entsteht daraus Sicherheit.
SOC, SIEM, EDR, XDR, MDR: die Begriffe im Überblick
SOC ist die Funktion, SIEM, EDR und XDR sind Werkzeuge, MDR ist ein Service. Entscheidend ist nicht das Etikett, sondern ob und in welchem Mandat reagiert wird. Bei ANOMAL umfasst SOC as a Service Erkennung und Reaktion und trägt bei vielen Anbietern die Bezeichnung MDR; ein Managed SIEM ist Teil des SOC mit Analysten und Reaktion im Mandat. Kunden behalten ihre bestehenden Tools.
Was ein SOC kostet: Kostentreiber, Preismodelle, Eigenbetrieb oder Service
SOC-Kosten entstehen zuerst aus dem Reaktionsumfang, nicht aus der Plattformlizenz. Entscheidend sind Anzahl Endpoints und Identitäten, Datenquellen und Datenvolumen, der gewählte Reaktionsumfang, Onboarding und Lizenzen. Schweizer Anbieter veröffentlichen kaum Preise; Angebote unterscheiden sich stark nach Umfang. Die eigene Rechnung entsteht, indem Sie die Kostentreiber gegen Ihr Unternehmen halten.