Leistungen
Partner
Anwendungsfälle
Kunden
Unternehmen
Kontakt
FRENDE
Technologiepartner

Integrator für Microsoft Sentinel und Defender in der Schweiz

Wir planen und betreiben Erkennungsarchitekturen von Microsoft — Microsoft Sentinel für die Korrelation, die Familie Microsoft Defender für Erfassung und Reaktion auf jedem Bereich.

Warum dieser Hersteller

Viele Organisationen besitzen bereits die Microsoft-Lizenzen, die diese Produkte tragen, ohne sie aktiviert zu haben. Das ist die häufigste Lage, der wir begegnen, und sie verlangt eine einfache Antwort: Bevor wir einen Kauf vorschlagen, sehen wir uns an, was Sie bereits haben. Nicht selten enthält ein Tenant das Wesentliche, ruhend mangels Konfiguration.

Der technische Reiz des Ganzen liegt in der Nähe der Sensoren zu dem, was sie beobachten. Microsoft Defender for Identity liest die Signale des Active Directory, Microsoft Defender for Office 365 sieht die Nachrichten vor der Zustellung, Microsoft Defender for Endpoint ist in das Betriebssystem eingebaut. Diese Nähe erzeugt Signale, die ein fremder Agent schlechter oder später erhält.

Microsoft Sentinel — lange Azure Sentinel genannt — übernimmt Korrelation und Archivierung. Es ist auch die Stelle, an der die Kosten entgleiten, wenn sich niemand darum kümmert: Die Rechnung folgt dem aufgenommenen Volumen, und ein gedankenlos aktivierter Konnektor kann mehr kosten als die Lizenz, die er ergänzt. Der Entwurf der Erfassung gehört daher zum Vorhaben, ebenso wie die Erkennung.

Unser Wert liegt nicht in der Aktivierung, die wenige Tage dauert. Er liegt in den Detection Use Cases, in der Rauschunterdrückung und im Triage-Prozess — ohne die eine Konsole Alarme erzeugt, die niemand bearbeitet. Wir betreiben diese Plattformen täglich für unsere Managed-SOC-Kunden.

Microsoft
Was wir einbringen
  • Prüfung dessen, was Ihre Lizenzen bereits abdecken
  • Entwurf der Erfassung und Beherrschung der Kosten
  • Detection Use Cases und Rauschunterdrückung
  • Triage- und Reaktionsprozess
  • Betrieb durch unser Managed SOC
Website des Herstellers
Schema

Sensoren, eine Korrelation

Microsoft-Architektur: Sentinel für die Korrelation und vier Defender-Bereiche Arbeitsplätzeund ServerDefender for EndpointE-Mail undZusammenarbeitDefender for Office 365IdentitätenDefender for IdentitySaaS- undCloud-AnwendungenDefender for Cloud AppsDefender for CloudMicrosoft SentinelSIEM und zentrale KorrelationMicrosoft Sentinel
Jedes Defender-Modul deckt einen Bereich ab und speist Microsoft Sentinel, wo sich die Signale zu einem Vorfall zusammenfügen.

Die Produkte, die wir integrieren

Die Chips im Schema tragen die Kurzform; unten stehen die vollständigen Namen. Alle gehören zur Familie Microsoft Defender XDR, rund um Microsoft Sentinel.

Arbeitsplätze und Server

Microsoft Defender for Endpoint sorgt für Schutz und Erkennung auf Arbeitsplätzen und Servern, mit der Möglichkeit, eine Maschine aus der Ferne zu isolieren. Da es im System verankert ist, sieht es Verhalten, das ein nachträglich installierter Agent schlechter beobachtet. Heikel ist die Einstellung der Ausschlüsse: zu weit gefasst, öffnen sie genau den Weg, den ein Angreifer sucht.

Microsoft Defender for Endpoint

E-Mail und Zusammenarbeit

Microsoft Defender for Office 365 schützt E-Mail, SharePoint und Teams — gezündete Anhänge, beim Klick geprüfte Links und die Möglichkeit, eine nachträglich als bösartig erkannte Nachricht zurückzuholen. Genau diese letzte Fähigkeit zählt an dem Tag, an dem eine Kampagne durchkommt: Es geht dann nicht mehr ums Filtern, sondern ums Nachfassen.

Microsoft Defender for Office 365

Identitäten

Microsoft Defender for Identity liest die Signale des lokalen Active Directory und erkennt die dort typischen Techniken — Ausspähen von Rechten, Lateral Movement, Manipulation von Kerberos-Tickets. Bei einem alten Verzeichnis ist es oft der Baustein, der am meisten offenlegt, weil dort niemand hingesehen hat.

Microsoft Defender for Identity

SaaS- und Cloud-Anwendungen

Microsoft Defender for Cloud Apps schafft Sichtbarkeit über SaaS-Anwendungen und Dienste, die ohne Anmeldung genutzt werden. Microsoft Defender for Cloud behandelt die Posture der Cloud-Ressourcen selbst — schwache Konfigurationen, öffentliche Exposition, Abdriften nach einer automatisierten Bereitstellung.

Microsoft Defender for Cloud AppsMicrosoft Defender for Cloud
Der Punkt der Korrelation

Microsoft Sentinel führt diese Signale zusammen und ergänzt sie um Ihre Nicht-Microsoft-Quellen. Dort werden drei für sich genommen unauffällige Ereignisse — eine ungewöhnliche Anmeldung, eine angelegte Postfachregel, eine verschlüsselte Datei — zu einem einzigen Vorfall. Dort werden auch die Kosten gesteuert, da die Rechnung dem aufgenommenen Volumen folgt.

Microsoft Sentinel
Unser Vorgehen

Wie wir vorgehen

Wir beginnen mit dem, was Sie bereits haben. Viele Tenants tragen Lizenzen, die das Wesentliche abdecken, ohne dass die Produkte je aktiviert wurden.

Vorgehen bei der Microsoft-Integration, von der Tenant-Analyse bis zum Betrieb ScopingUmsetzungDauer01Analyse desTenants02Entwurf derErfassung03DetectionUse Cases04Einführungin Wellen05WenigerRauschenBetrieb oderÜbergabe
Die Rauschunterdrückung ist kein letzter Schliff: Eine Erkennung, die zu oft alarmiert, wird nicht mehr gelesen, und das Ganze stirbt still.
Häufige Fragen

Häufige Fragen

Nicht immer, und das prüfen wir zuerst. Je nach Ihrem Microsoft-Vertrag ist ein Teil dieser Produkte womöglich bereits abgedeckt, ohne je aktiviert worden zu sein. Wir ermitteln die Lücke zwischen dem, wofür Sie zahlen, und dem, was Sie nutzen, bevor wir überhaupt etwas zum Kauf vorschlagen.

Es kostet, was Sie ihm zu verarbeiten geben. Ein gedankenlos aktivierter Konnektor kann schwerer wiegen als die Lizenz, die er ergänzt. Der Entwurf der Erfassung — welche Quellen, in welcher Granularität, mit welcher Aufbewahrung, und welche in günstigen Speicher wandern — gehört zum Vorhaben und wird über die Zeit gesteuert.

Ja. Die Defender-Module exportieren ihre Signale an ein fremdes SIEM, und viele Organisationen behalten das Bestehende aus vertraglichen oder personellen Gründen. Man verliert einen Teil der eingebauten Korrelation, was ein legitimer Kompromiss ist — er sollte nur ausdrücklich getroffen und nicht erlitten werden.

Ja. Wir betreiben diese Plattformen täglich im Rahmen unseres Managed SOC: Überwachung, Qualifizierung der Alarme, Reaktion und laufende Verbesserung der Regeln. Oder über eine Übergabe, wenn Ihre Teams übernehmen.

Lizenzen bezahlt, aber auch aktiviert?

Beschreiben Sie uns Ihren Tenant — wir beginnen mit der Lücke zwischen dem, wofür Sie zahlen, und dem, was Sie nutzen.