0Pricing
Cloud & IT Cert Prep · Lektion

Microsoft Sentinel: Cloud-SIEM

Sammeln Sie Sicherheitsprotokolle aus Ihrer gesamten Umgebung in Sentinel, verwenden Sie integrierte Analyseregeln zur Erkennung von Bedrohungen und automatisieren Sie die Reaktion auf Vorfälle mit Playbooks.

Microsoft Sentinel: Cloud-SIEM ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was ist Microsoft Sentinel?

Microsoft Sentinel ist eine cloudnative Plattform für Security Information and Event Management (SIEM) sowie Security Orchestration, Automation, and Response (SOAR). Sie nimmt Protokolle und Signale aus Ihrer gesamten digitalen Umgebung auf — aus Azure, lokalen Umgebungen, anderen Clouds und SaaS-Anwendungen — wendet KI und maschinelles Lernen zur Erkennung von Bedrohungen an und unterstützt Sicherheitsanalysten dabei, Sicherheitsvorfälle in großem Umfang zu untersuchen und darauf zu reagieren.

SIEM und herkömmliche Protokollverwaltung

Herkömmliche Tools zur Protokollverwaltung sammeln und speichern Protokolle für Compliance und Suche. Ein SIEM geht darüber hinaus, indem es Ereignisse aus verschiedenen Datenquellen korreliert, Erkennungsregeln zur Identifizierung von Angriffsmustern anwendet und Sicherheitsvorfälle für die Untersuchung durch Menschen priorisiert. Sentinel ergänzt diese Funktionen um SOAR, also die Automatisierung wiederkehrender Reaktionsmaßnahmen (etwa das Blockieren einer IP-Adresse oder das Zurücksetzen eines Kennworts) über Playbooks, damit sich Analysten auf komplexe Untersuchungen konzentrieren können.

Sentinel-Architektur: Grundlage durch den Arbeitsbereich

Sentinel basiert auf einem Log Analytics-Arbeitsbereich. Alle aufgenommenen Daten werden als Tabellen im Arbeitsbereich gespeichert und können mit der Kusto Query Language (KQL) abgefragt werden. Sie aktivieren Sentinel in einem Log Analytics-Arbeitsbereich und verbinden Datenquellen. Anschließend stehen Sentinels Analyse-, Hunting- und Automatisierungsfunktionen für die dort gespeicherten Daten zur Verfügung. Der Arbeitsbereich dient als gemeinsame Datenebene für Sentinel und Azure Monitor.

# Enable Microsoft Sentinel on a Log Analytics workspace
az sentinel workspace create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

# Or enable via CLI extension
az extension add --name sentinel
az sentinel onboarding-state create \
  --resource-group myRG \
  --workspace-name mySentinelWorkspace

Datenkonnektoren

Datenkonnektoren streamen Protokolle und Warnungen aus Quellen in Sentinel. Native Microsoft-Konnektoren (ohne Code, über einen einzigen Schalter) decken Anmeldeprotokolle von Entra ID, Azure Activity, Defender for Cloud-Warnungen, Microsoft 365 und Defender XDR ab. Konnektor-Hubs unterstützen Drittanbieterquellen wie Cisco, Palo Alto, AWS CloudTrail, Okta und Salesforce sowie viele weitere über das Common Event Format (CEF) oder Syslog. Im Content Hub sind mehr als 200 Konnektoren verfügbar.

Analyseregeln: Bedrohungen erkennen

Analyseregeln sind die Erkennungs-Engine von Sentinel. Jede Regel führt nach einem Zeitplan (alle 5 Minuten bis alle 24 Stunden) eine KQL-Abfrage aus und erstellt eine Warnung, wenn die Abfrage Ergebnisse liefert. Sentinel stellt Hunderte von integrierten Vorlagen bereit, die bekannte Angriffsmuster abdecken. Sie können Vorlagen aus dem Content Hub importieren und anpassen oder eigene Regeln für organisationsspezifische Logik zur Bedrohungserkennung schreiben.

// Example KQL analytics rule: detect multiple failed sign-ins
SigninLogs
| where ResultType != '0'  // non-zero = failure
| summarize FailedSignins = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedSignins > 10
| project UserPrincipalName, FailedSignins, TimeGenerated

Incidents und Untersuchungsgraph

Wenn Analyseregeln ausgelöst werden, werden ihre Warnungen zu Incidents zusammengefasst – einem Container für die Untersuchung eines möglichen Sicherheitsverletzung. Der Untersuchungsgraph stellt die Beziehungen zwischen den Entitäten des Incidents visuell dar: Konten, IPs, Hosts, URLs und Dateien. Analysten durchlaufen den Graphen, um die Reichweite des Angriffs zu verstehen, zugehörige Warnungen aufzurufen und festzustellen, ob es sich um einen echten Treffer handelt, der eine Reaktion erfordert, oder um einen Fehlalarm, der geschlossen werden kann.

Abfragebasierte Bedrohungssuche

Threat Hunting in Sentinel ist die proaktive Suche nach Bedrohungen, die noch keine Warnungen ausgelöst haben. Sicherheitsanalysten schreiben oder verwenden vorgefertigte Abfragen zur Bedrohungssuche (KQL), um nach subtilen Anzeichen einer Kompromittierung zu suchen – etwa langsamen, schwer erkennbaren Angriffen, lateraler Bewegung oder dem Zusammenführen von Daten –, die automatisierte Erkennungsregeln umgehen. Bei der Suche gefundene interessante Zeilen können zu Lesezeichen hochgestuft und für eine formelle Untersuchung einem Incident zugeordnet werden.

// Hunting query: large data exports from storage
AzureActivity
| where OperationNameValue =~ 'MICROSOFT.STORAGE/STORAGEACCOUNTS/BLOBSERVICES/CONTAINERS/BLOBS/READ'
| summarize DataReadBytes = sum(tolong(Properties.contentLength)) by CallerIpAddress, bin(TimeGenerated, 1h)
| where DataReadBytes > 100000000
| order by DataReadBytes desc

Playbooks: Automatisierte Reaktion

Playbooks in Sentinel sind Workflows von Azure Logic Apps, die Aktionen zur Reaktion auf Incidents automatisieren. Wenn ein Incident erstellt wird (oder eine Warnung ausgelöst wird), kann ein Playbook automatisch Folgendes ausführen: eine Benachrichtigung per Teams/E-Mail an den diensthabenden Analysten senden, eine schädliche IP-Adresse in Azure Firewall blockieren, die Refresh-Token eines kompromittierten Benutzers in Entra ID widerrufen, ein ServiceNow-Ticket erstellen oder eine VM vom Netzwerk isolieren. Diese SOAR-Funktion reduziert die mittlere Reaktionszeit (MTTR) erheblich.

Integration des MITRE-ATT&CK-Frameworks

Sentinel ordnet jede Analyseregel dem MITRE-ATT&CK-Framework zu, einer weltweit anerkannten Taxonomie der Taktiken und Techniken von Angreifern. Die MITRE-ATT&CK-Abdeckungsansicht zeigt in einer Heatmap, welche Taktiken und Techniken durch Ihre Analyseregeln abgedeckt sind und wo Lücken bestehen. So können Sicherheitsteams priorisieren, für welche Techniken neue Erkennungsregeln geschrieben werden sollen, um die Abdeckung für die jeweilige Bedrohungslandschaft zu verbessern.

Arbeitsmappen und Dashboards

Sentinel enthält Dutzende integrierter Arbeitsmappen (parametrisierte Dashboards auf Basis von Log Analytics) zur Visualisierung von Sicherheitsdaten. Die Vorlagen decken Azure Activity, Anmeldemuster von Entra ID, E-Mail-Bedrohungen in Microsoft 365, Firewall-Datenverkehr und vieles mehr ab. Leiter von Security Operations Centern (SOCs) verwenden Arbeitsmappen für Übergaben zwischen Schichten und Trendanalysen, während Analysten damit schnell Anomalien erkennen können, ohne rohes KQL schreiben zu müssen.

Preise: Kapazitätsreservierungen und PAYG

Sentinel wird auf Grundlage des Datenvolumens abgerechnet, das in den zugrunde liegenden Log Analytics-Arbeitsbereich aufgenommen wird. Es gibt zwei Preismodelle. Pay-As-You-Go wird pro aufgenommenem GB berechnet und eignet sich für kleinere oder unvorhersehbare Volumen. Bei Kapazitätsreservierungen verpflichten Sie sich zu einem täglichen Mindestvolumen (100 GB, 200 GB usw.) und erhalten dafür einen deutlichen Rabatt pro GB. Sicherheitswarnungen von Microsoft Defender for Cloud werden kostenlos aufgenommen; für neue Sentinel-aktivierte Arbeitsbereiche sind die ersten 90 Tage kostenlos.

Kurze Wissensprüfung

Testen Sie Ihr Verständnis der Konzepte von Microsoft Azure Fundamentals (AZ-900) aus dieser Lektion.

Zusammenfassung der Lektion

In dieser Lektion haben Sie gelernt: Sentinel ist ein cloudnativer SIEM- und SOAR-Dienst, der auf Log Analytics-Arbeitsbereichen mit KQL aufbaut, Analyseregeln erkennen Bedrohungen, indem sie geplante KQL-Abfragen ausführen und Incidents generieren, und Playbooks automatisieren Reaktionsaktionen mithilfe von Logic Apps, um die MTTR zu reduzieren. Als Nächstes sehen wir uns Azure DDoS Protection und Azure Firewall an.

Häufig gestellte Fragen

Ist die Lektion „Microsoft Sentinel: Cloud-SIEM“ kostenlos?

Ja — der vollständige Text von „Microsoft Sentinel: Cloud-SIEM“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Microsoft Sentinel: Cloud-SIEM“?

Sammeln Sie Sicherheitsprotokolle aus Ihrer gesamten Umgebung in Sentinel, verwenden Sie integrierte Analyseregeln zur Erkennung von Bedrohungen und automatisieren Sie die Reaktion auf Vorfälle mit P… Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?

Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Microsoft Sentinel: Cloud-SIEM“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?

Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Microsoft Defender for Cloud
  2. Azure Key Vault
  3. Microsoft Sentinel: Cloud-SIEM
  4. Azure DDoS Protection und Firewall
← Zurück zu Cloud & IT Cert Prep