Ohne Protokolle keine Aufklärung
Nach einem Sicherheitsvorfall stellt sich immer dieselbe Frage: Was ist passiert, seit wann und welche Daten sind betroffen? Diese Frage lässt sich nur beantworten, wenn die relevanten Ereignisse protokolliert und lange genug aufbewahrt wurden. Ein Review prüft deshalb nicht nur, ob Protokolle existieren, sondern ob sie im Ernstfall tatsächlich nutzbar sind.
Die wichtigsten Protokollquellen
- Unified Audit Log in Microsoft Purview mit Aktivitäten in Exchange, SharePoint, Teams und weiteren Diensten
- Anmelde- und Überwachungsprotokolle in Microsoft Entra ID
- Warnungen und Vorfälle in Microsoft Defender XDR
- Protokolle von Anwendungen mit Zugriff auf Tenant-Daten
Aufbewahrung prüfen
Die Aufbewahrungsdauer hängt von der Lizenz und von der Konfiguration ab. Microsoft hat die Standardaufbewahrung für Audit-Einträge in den letzten Jahren angepasst, und mit Audit Premium lassen sich längere Fristen festlegen. Entra-Protokolle werden im Portal nur für eine begrenzte Zeit angezeigt. Die aktuellen Werte sollten jeweils in der Microsoft-Dokumentation geprüft und mit den Anforderungen der Organisation abgeglichen werden.
Wer längere Fristen braucht, exportiert Protokolle in einen Log Analytics Workspace, ein SIEM oder einen Speicher mit definierter Aufbewahrung.
Von Protokollen zu Erkennung
Protokolle allein erkennen keinen Angriff. Entscheidend ist, ob Warnungen erzeugt, bewertet und bearbeitet werden. Ein Review betrachtet deshalb, welche Erkennungsregeln aktiv sind, wer Warnungen bearbeitet, innert welcher Zeit reagiert wird und wie Fehlalarme reduziert werden. In kleineren Organisationen übernimmt diese Aufgabe oft ein externer Security Operations Service.
Reaktion und Meldepflichten
Ein funktionierender Reaktionsprozess umfasst Eskalationswege, Entscheidungsbefugnisse und Kommunikation. Hinzu kommen Meldepflichten: Datensicherheitsverletzungen mit hohem Risiko sind nach DSG dem EDÖB zu melden. Betreiber kritischer Infrastrukturen müssen Cyberangriffe seit April 2025 dem Bundesamt für Cybersicherheit melden. Beaufsichtigte Finanzinstitute unterstehen zusätzlich den Meldevorgaben der FINMA.
Einordnung durch techtask
techtask prüft Protokollierung und Überwachung in Microsoft 365 im Rahmen von Security Reviews und hilft, Aufbewahrung, Erkennung und Reaktion auf die tatsächlichen Anforderungen auszurichten.
Quellen
Primärquellen und offizielle Dokumentation.
Passende Beratung
Vom Wissen zur belastbaren Entscheidung.
Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.
Leistung ansehen