Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Ihr SOC-Team (Security Operations Center) verwendet zentralisierte SIEM-Lösungen (Security Information and Event Management) und Sicherheitsorchestrierung, Automatisierung und Reaktion (Security Orchestration, Automation and Response, SOAR) zum Schutz Ihrer zunehmend dezentralisierten digitalen Ressourcen.
In diesem Artikel werden der Ansatz und die Methoden beschrieben, die sie bei der Bereitstellung von Microsoft Sentinel in einer parallelen Konfiguration zusammen mit Ihrem vorhandenen SIEM berücksichtigen sollten.
Paralleler Ansatz
Verwenden Sie eine parallele Architektur entweder als kurzfristige Übergangsphase, die zu einem in der Cloud gehosteten SIEM führt, oder als mittel- bis langfristiges Betriebsmodell, je nach den SIEM-Anforderungen Ihrer organization.
Während die empfohlene Architektur beispielsweise darin besteht, eine parallele Architektur nur lange genug zu verwenden, um eine Migration zu Microsoft Sentinel abzuschließen, möchten Ihre organization möglicherweise länger bei Ihrer parallelen Konfiguration bleiben, z. B. wenn Sie nicht bereit sind, von Ihrem Legacy-SIEM zu wechseln. Organisationen, die eine langfristige Parallelkonfiguration verwenden, verwenden in der Regel Microsoft Sentinel, um nur ihre Clouddaten zu analysieren. Viele Organisationen vermeiden die Ausführung mehrerer lokaler Analyselösungen aufgrund von Kosten und Komplexität.
Microsoft Sentinel bietet Preise mit nutzungsbasierter Bezahlung und flexible Infrastruktur, sodass SOC-Teams Zeit haben, sich an die Änderung anzupassen. Stellen Sie Ihre Inhalte in einem Tempo bereit, das für Ihre organization am besten geeignet ist, und testen Sie sie, und erfahren Sie, wie Sie vollständig zu Microsoft Sentinel migrieren.
Berücksichtigen Sie die Vor- und Nachteile für jeden Ansatz, wenn Sie entscheiden, welchen Ansatz Sie verwenden möchten.
Kurzfristiger Ansatz
In der folgenden Tabelle werden die Vor- und Nachteile einer parallelen Architektur für einen relativ kurzen Zeitraum beschrieben.
| Vorteile | Nachteile |
|---|---|
| • Gibt den SOC-Mitarbeitern Zeit, sich an neue Prozesse anzupassen, während Sie Workloads und Analysen bereitstellen. • Erzielt eine tiefe Korrelation über alle Datenquellen für Hunting-Szenarien. • Es entfällt die Notwendigkeit, Analysen zwischen SIEMs durchzuführen, Weiterleitungsregeln zu erstellen und Untersuchungen an zwei Stellen zu schließen. • Ermöglicht Es Ihrem SOC-Team, ältere SIEM-Lösungen schnell herabzustufen, wodurch Infrastruktur- und Lizenzierungskosten entfallen. |
• Kann eine steile Lernkurve für SOC-Mitarbeiter erfordern. |
Mittel- bis langfristiger Ansatz
In der folgenden Tabelle werden die Vor- und Nachteile einer parallelen Architektur für einen relativ mittleren oder längeren Zeitraum beschrieben.
| Vorteile | Nachteile |
|---|---|
| • Ermöglicht es Ihnen, wichtige Microsoft Sentinel Vorteile wie KI, ML und Untersuchungsfunktionen zu nutzen, ohne sich vollständig von Ihrem Legacy-SIEM zu entfernen. • Spart Geld im Vergleich zu Ihrem Legacy-SIEM, indem Cloud- oder Microsoft-Daten in Microsoft Sentinel analysiert werden. |
• Erhöht die Komplexität, indem Analysen auf verschiedene Datenbanken verteilt werden. • Teilt die Fallverwaltung und Untersuchungen für Incidents mit mehreren Umgebungen auf. • Es entstehen höhere Personal- und Infrastrukturkosten. • Erfordert, dass SOC-Mitarbeiter über zwei verschiedene SIEM-Lösungen informiert sind. |
Parallele Methode
Bestimmen Sie, wie Sie Microsoft Sentinel parallel zu Ihrem Legacy-SIEM konfigurieren und verwenden.
Methode 1: Senden von Warnungen von einem Legacy-SIEM an Microsoft Sentinel (empfohlen)
Senden Sie Warnungen oder Indikatoren für anomale Aktivitäten von Ihrem Legacy-SIEM an Microsoft Sentinel.
- Erfassen und Analysieren von Clouddaten in Microsoft Sentinel
- Verwenden Sie Ihr Legacy-SIEM, um lokale Daten zu analysieren und Warnungen zu generieren.
- Leiten Sie die Warnungen von Ihrem lokalen SIEM an Microsoft Sentinel weiter, um eine einzelne Schnittstelle einzurichten.
Leiten Sie z. B. Warnungen mithilfe von Logstash, APIs oder Syslog weiter, und speichern Sie sie im JSON-Format in Ihrem Microsoft Sentinel Log Analytics-Arbeitsbereich.
Durch das Senden von Warnungen von Ihrem Legacy-SIEM an Microsoft Sentinel kann Ihr Team diese Warnungen in Microsoft Sentinel übergreifend korrelieren und untersuchen. Das Team kann bei Bedarf weiterhin auf das Legacy-SIEM zugreifen, um eine eingehendere Untersuchung durchzuführen. In der Zwischenzeit können Sie die Bereitstellung von Datenquellen über einen längeren Übergangszeitraum fortsetzen.
Diese empfohlene, parallele Bereitstellungsmethode bietet Ihnen den vollen Nutzen aus Microsoft Sentinel und die Möglichkeit, Datenquellen in dem Tempo bereitzustellen, das für Ihre organization geeignet ist. Dieser Ansatz vermeidet die Duplizierung der Kosten für die Datenspeicherung und -erfassung, während Sie Ihre Datenquellen verschieben.
Weitere Informationen finden Sie unter:
- Migrieren von QRadar-Verstößen zu Microsoft Sentinel
- Exportieren von Daten aus Splunk in Microsoft Sentinel.
Wenn Sie eine vollständige Migration zu Microsoft Sentinel durchführen möchten, lesen Sie den vollständigen Migrationsleitfaden.
Methode 2: Senden von Warnungen und angereicherten Incidents von Microsoft Sentinel an ein Legacy-SIEM
Analysieren Sie einige Daten in Microsoft Sentinel, z. B. Clouddaten, und senden Sie dann die generierten Warnungen an ein Legacy-SIEM. Verwenden Sie das Legacy-SIEM als Ihre einzige Oberfläche, um eine Kreuzkorrelation mit den von Microsoft Sentinel generierten Warnungen durchzuführen. Sie können weiterhin Microsoft Sentinel verwenden, um die Microsoft Sentinel generierten Warnungen genauer zu untersuchen.
Diese Konfiguration ist kostengünstig, da Sie Ihre Clouddatenanalyse in Microsoft Sentinel verschieben können, ohne die Kosten zu duplizieren oder zweimal für Daten zu bezahlen. Sie haben weiterhin die Freiheit, in Ihrem eigenen Tempo zu migrieren. Wenn Sie Datenquellen und Erkennungen weiterhin auf Microsoft Sentinel verschieben, wird es einfacher, zu Microsoft Sentinel als primäre Schnittstelle zu migrieren. Die einfache Weiterleitung angereicherter Sicherheitsvorfälle an ein bestehendes SIEM schränkt jedoch den Nutzen ein, den Sie aus den Untersuchungs-, Bedrohungssuche- und Automatisierungsfunktionen von Microsoft Sentinel ziehen.
Weitere Informationen finden Sie unter:
- Senden Sie angereicherte Microsoft Sentinel-Warnmeldungen an Ihr Legacy-SIEM
- Senden Sie angereicherte Microsoft Sentinel-Warnmeldungen an IBM QRadar
- Microsoft Sentinel-Warnmeldungen in Splunk erfassen
Andere Methoden
In der folgenden Tabelle werden parallele Konfigurationen beschrieben, die nicht empfohlen werden, mit Details zu den Gründen:
| Methode | Beschreibung |
|---|---|
| Senden Sie Microsoft Sentinel-Protokolle an Ihr bestehendes SIEM | Mit dieser Methode werden Sie weiterhin den Kosten- und Skalierungsproblemen Ihres lokalen SIEM begegnen. Sie zahlen für die Datenerfassung in Microsoft Sentinel zusätzlich zu den Speicherkosten in Ihrem Legacy-SIEM und können die SIEM- und SOAR-Erkennungs-, Analyse-, User Entity Behavior Analytics (UEBA)-, KI- sowie Untersuchungs- und Automatisierungsfunktionen von Microsoft Sentinel nicht nutzen. |
| Senden von Protokollen aus einem Legacy-SIEM an Microsoft Sentinel | Diese Methode bietet Ihnen zwar die vollständige Funktionalität von Microsoft Sentinel, Ihr organization zahlt jedoch weiterhin für zwei verschiedene Datenerfassungsquellen. Neben der Komplexität der Architektur kann dieses Modell zu höheren Kosten führen. |
| Verwenden von Microsoft Sentinel und Ihrer Legacy-SIEM-Lösung als zwei vollständig getrennte Lösungen | Sie können Microsoft Sentinel verwenden, um einige Datenquellen wie Ihre Clouddaten zu analysieren und Ihr lokales SIEM weiterhin für andere Quellen zu verwenden. Dieses Setup ermöglicht klare Grenzen für die Verwendung der einzelnen Lösungen und vermeidet Doppelte Kosten. Die Kreuzkorrelation wird jedoch schwierig, und Sie können Angriffe, die sich über beide Datenquellen hinweg kreuzen, nicht vollständig diagnostizieren. In der heutigen Landschaft, in der Sich Bedrohungen häufig seitlich über eine organization bewegen, können solche Sichtbarkeitslücken erhebliche Sicherheitsrisiken darstellen. |
Optimieren von Prozessen mithilfe von Automatisierung
Verwenden Sie automatisierte Workflows, um Warnungen in einem allgemeinen Incident zu gruppieren und zu priorisieren und dessen Priorität zu ändern.
Weitere Informationen finden Sie unter:
- Automatisierung in Microsoft Sentinel: Sicherheitsorchestrierung, Automatisierung und Reaktion (SOAR)
- Automatisieren der Reaktion auf Bedrohungen mit Playbooks in Microsoft Sentinel
- Automatisieren der Incidentbehandlung in Microsoft Sentinel mit Automatisierungsregeln
Verwandte Inhalte
Erkunden Sie die Microsoft Sentinel Ressourcen von Microsoft, um Ihre Fähigkeiten zu erweitern und Microsoft Sentinel optimal zu nutzen.
Erwägen Sie, Ihren Bedrohungsschutz zu erhöhen, indem Sie Microsoft Sentinel neben Microsoft Defender XDR und Microsoft Defender für cloudbasiertenintegrierten Bedrohungsschutz verwenden. Profitieren Sie von der Breite der Sichtbarkeit, die Microsoft Sentinel bietet, während Sie tiefer in die detaillierte Bedrohungsanalyse eintauchen.
Weitere Informationen finden Sie unter:
- Bewährte Methoden für die Regelmigration
- Webinar: Bewährte Methoden zum Konvertieren von Erkennungsregeln
- Bessere Verwaltung Ihres SOC mit Incidentmetriken
- Microsoft Sentinel Lernpfad
- SC-200 Microsoft Security Operations Analyst-Zertifizierung
- Microsoft Sentinel Ninja-Training
- Untersuchen eines Angriffs auf eine Hybridumgebung mit Microsoft Sentinel