Integrator für Microsoft Sentinel und Defender in der Schweiz
Wir planen und betreiben Erkennungsarchitekturen von Microsoft — Microsoft Sentinel für die Korrelation, die Familie Microsoft Defender für Erfassung und Reaktion auf jedem Bereich.
Warum dieser Hersteller
Viele Organisationen besitzen bereits die Microsoft-Lizenzen, die diese Produkte tragen, ohne sie aktiviert zu haben. Das ist die häufigste Lage, der wir begegnen, und sie verlangt eine einfache Antwort: Bevor wir einen Kauf vorschlagen, sehen wir uns an, was Sie bereits haben. Nicht selten enthält ein Tenant das Wesentliche, ruhend mangels Konfiguration.
Der technische Reiz des Ganzen liegt in der Nähe der Sensoren zu dem, was sie beobachten. Microsoft Defender for Identity liest die Signale des Active Directory, Microsoft Defender for Office 365 sieht die Nachrichten vor der Zustellung, Microsoft Defender for Endpoint ist in das Betriebssystem eingebaut. Diese Nähe erzeugt Signale, die ein fremder Agent schlechter oder später erhält.
Microsoft Sentinel — lange Azure Sentinel genannt — übernimmt Korrelation und Archivierung. Es ist auch die Stelle, an der die Kosten entgleiten, wenn sich niemand darum kümmert: Die Rechnung folgt dem aufgenommenen Volumen, und ein gedankenlos aktivierter Konnektor kann mehr kosten als die Lizenz, die er ergänzt. Der Entwurf der Erfassung gehört daher zum Vorhaben, ebenso wie die Erkennung.
Unser Wert liegt nicht in der Aktivierung, die wenige Tage dauert. Er liegt in den Detection Use Cases, in der Rauschunterdrückung und im Triage-Prozess — ohne die eine Konsole Alarme erzeugt, die niemand bearbeitet. Wir betreiben diese Plattformen täglich für unsere Managed-SOC-Kunden.
- Prüfung dessen, was Ihre Lizenzen bereits abdecken
- Entwurf der Erfassung und Beherrschung der Kosten
- Detection Use Cases und Rauschunterdrückung
- Triage- und Reaktionsprozess
- Betrieb durch unser Managed SOC
Sensoren, eine Korrelation
Die Produkte, die wir integrieren
Die Chips im Schema tragen die Kurzform; unten stehen die vollständigen Namen. Alle gehören zur Familie Microsoft Defender XDR, rund um Microsoft Sentinel.
Arbeitsplätze und Server
Microsoft Defender for Endpoint sorgt für Schutz und Erkennung auf Arbeitsplätzen und Servern, mit der Möglichkeit, eine Maschine aus der Ferne zu isolieren. Da es im System verankert ist, sieht es Verhalten, das ein nachträglich installierter Agent schlechter beobachtet. Heikel ist die Einstellung der Ausschlüsse: zu weit gefasst, öffnen sie genau den Weg, den ein Angreifer sucht.
E-Mail und Zusammenarbeit
Microsoft Defender for Office 365 schützt E-Mail, SharePoint und Teams — gezündete Anhänge, beim Klick geprüfte Links und die Möglichkeit, eine nachträglich als bösartig erkannte Nachricht zurückzuholen. Genau diese letzte Fähigkeit zählt an dem Tag, an dem eine Kampagne durchkommt: Es geht dann nicht mehr ums Filtern, sondern ums Nachfassen.
Identitäten
Microsoft Defender for Identity liest die Signale des lokalen Active Directory und erkennt die dort typischen Techniken — Ausspähen von Rechten, Lateral Movement, Manipulation von Kerberos-Tickets. Bei einem alten Verzeichnis ist es oft der Baustein, der am meisten offenlegt, weil dort niemand hingesehen hat.
SaaS- und Cloud-Anwendungen
Microsoft Defender for Cloud Apps schafft Sichtbarkeit über SaaS-Anwendungen und Dienste, die ohne Anmeldung genutzt werden. Microsoft Defender for Cloud behandelt die Posture der Cloud-Ressourcen selbst — schwache Konfigurationen, öffentliche Exposition, Abdriften nach einer automatisierten Bereitstellung.
Microsoft Sentinel führt diese Signale zusammen und ergänzt sie um Ihre Nicht-Microsoft-Quellen. Dort werden drei für sich genommen unauffällige Ereignisse — eine ungewöhnliche Anmeldung, eine angelegte Postfachregel, eine verschlüsselte Datei — zu einem einzigen Vorfall. Dort werden auch die Kosten gesteuert, da die Rechnung dem aufgenommenen Volumen folgt.
Wie wir vorgehen
Wir beginnen mit dem, was Sie bereits haben. Viele Tenants tragen Lizenzen, die das Wesentliche abdecken, ohne dass die Produkte je aktiviert wurden.
Diese Leistung in der Praxis
Häufige Fragen
Lizenzen bezahlt, aber auch aktiviert?
Beschreiben Sie uns Ihren Tenant — wir beginnen mit der Lücke zwischen dem, wofür Sie zahlen, und dem, was Sie nutzen.