Alle Insights

    Logging und Monitoring im M365 Review

    Welche Nachweise zeigen, ob sicherheitsrelevante Ereignisse erkannt und bearbeitet werden.

    2 Minuten

    Ohne Protokolle keine Aufklärung

    Nach einem Sicherheitsvorfall stellt sich immer dieselbe Frage: Was ist passiert, seit wann und welche Daten sind betroffen? Diese Frage lässt sich nur beantworten, wenn die relevanten Ereignisse protokolliert und lange genug aufbewahrt wurden. Ein Review prüft deshalb nicht nur, ob Protokolle existieren, sondern ob sie im Ernstfall tatsächlich nutzbar sind.

    Die wichtigsten Protokollquellen

    • Unified Audit Log in Microsoft Purview mit Aktivitäten in Exchange, SharePoint, Teams und weiteren Diensten
    • Anmelde- und Überwachungsprotokolle in Microsoft Entra ID
    • Warnungen und Vorfälle in Microsoft Defender XDR
    • Protokolle von Anwendungen mit Zugriff auf Tenant-Daten

    Aufbewahrung prüfen

    Die Aufbewahrungsdauer hängt von der Lizenz und von der Konfiguration ab. Microsoft hat die Standardaufbewahrung für Audit-Einträge in den letzten Jahren angepasst, und mit Audit Premium lassen sich längere Fristen festlegen. Entra-Protokolle werden im Portal nur für eine begrenzte Zeit angezeigt. Die aktuellen Werte sollten jeweils in der Microsoft-Dokumentation geprüft und mit den Anforderungen der Organisation abgeglichen werden.

    Wer längere Fristen braucht, exportiert Protokolle in einen Log Analytics Workspace, ein SIEM oder einen Speicher mit definierter Aufbewahrung.

    Von Protokollen zu Erkennung

    Protokolle allein erkennen keinen Angriff. Entscheidend ist, ob Warnungen erzeugt, bewertet und bearbeitet werden. Ein Review betrachtet deshalb, welche Erkennungsregeln aktiv sind, wer Warnungen bearbeitet, innert welcher Zeit reagiert wird und wie Fehlalarme reduziert werden. In kleineren Organisationen übernimmt diese Aufgabe oft ein externer Security Operations Service.

    Reaktion und Meldepflichten

    Ein funktionierender Reaktionsprozess umfasst Eskalationswege, Entscheidungsbefugnisse und Kommunikation. Hinzu kommen Meldepflichten: Datensicherheitsverletzungen mit hohem Risiko sind nach DSG dem EDÖB zu melden. Betreiber kritischer Infrastrukturen müssen Cyberangriffe seit April 2025 dem Bundesamt für Cybersicherheit melden. Beaufsichtigte Finanzinstitute unterstehen zusätzlich den Meldevorgaben der FINMA.

    Einordnung durch techtask

    techtask prüft Protokollierung und Überwachung in Microsoft 365 im Rahmen von Security Reviews und hilft, Aufbewahrung, Erkennung und Reaktion auf die tatsächlichen Anforderungen auszurichten.

    Quellen

    Primärquellen und offizielle Dokumentation.

    1. 1.Microsoft Learn, Learn about auditing solutions in Microsoft Purview
    2. 2.Microsoft Learn, Microsoft Entra data retention
    3. 3.Microsoft Learn, Microsoft Defender XDR
    4. 4.Bundesamt für Cybersicherheit BACS, Meldepflicht für Cyberangriffe
    5. 5.Bundesgesetz über den Datenschutz, DSG (SR 235.1)

    Vom Wissen zur belastbaren Entscheidung.

    Wir unterstützen Sie bei der Einordnung, Konzeption und Umsetzung im konkreten Organisationskontext.

    Leistung ansehen