Die Sentinels

Phillipe und Andreas

Willkommen bei Die Sentinels – Microsoft Security aus der Praxis. Wir bringen Microsoft Security direkt in die Praxis. Egal ob Microsoft Sentinel, die Defender-Suite oder der gesamte Security-Stack – wir liefern euch aktuelle News, technische Insights und echte Erfahrungsberichte. Was euch hier erwartet: 🛡️ Video-Podcasts: Experten-Talks über aktuelle Bedrohungslagen und Lösungen. 💻 Hands-on Tutorials: Best Practices für Defender und Sentinel. 🛠️ Scripts & Open Source: Einblicke in unsere Projekte und Community-Engagement.

الحلقات

  1. قبل ٢٠ ساعة

    Episode 6 - AMA: Wenn keine Logs ankommen

    Wer Third-Party-Quellen an Microsoft Sentinel anbinden will, landet fast immer beim Azure Monitor Agent. Andreas und Phillipe gehen den kompletten Weg einmal durch: die Architektur vom Syslog-Daemon bis zum Log Analytics Workspace, der Unterschied zwischen Syslog und CEF samt Ziel-Tabellen, DCR-Anlage im Defender-Portal, das Deployment auf einer Linux-VM und was der Forwarder-Installer eigentlich tut (Spoiler: den AMA installiert er nicht). Danach die Prüfpunkte, wenn keine Daten ankommen: rsyslog-Config, mdsd- und QoS-Dateien, der lokale Config Cache und die Metrik "Logs Rows Received per Min" an der DCR. Dazwischen ein Appell in eigener Sache: Der Umzug von Sentinel ins Defender-Portal steht an, wer sich jetzt damit beschäftigt, kann noch gefahrlos hin- und herwechseln. Kapitel 00:00 Intro: AMA und die MMA-Vorgeschichte 01:40 Architektur: vom Syslog-Daemon zum Workspace 04:00 Syslog vs. CEF und die Ziel-Tabellen 05:30 Einschub: Sentinel-Umzug ins Defender-Portal 11:24 Content Hub: die AMA-Connectoren 12:15 CEF-DCR anlegen und das Template verstehen 19:40 AMA aufs System bringen: DCR, Extension, Azure Arc 21:42 Was der Forwarder-Installer wirklich macht 26:00 Auf der Maschine: Status-Checks und rsyslog-Config 31:30 Installer ausführen und Testnachrichten senden 33:00 Advanced Hunting: die Events sind da 37:00 Troubleshooting: mdsd-Logs und QoS-Datei 38:50 DCR im Config Cache nachvollziehen 42:26 Lokales Caching des AMA 43:21 DCR-Metriken im Azure Portal 47:26 Phillipes Sentinel-Newsletter Links [Phillipes Sentinel-Newsletter auf LinkedIn] – https://www.linkedin.com/newsletters/sentinel-weekly-7488681611912282114[Azure Monitor Agent – Syslog und CEF sammeln (Microsoft Learn)] – https://learn.microsoft.com/de-de/azure/sentinel/cef-syslog-ama-overview?tabs=singleFeedback und Themenwünsche gerne an uns auf LinkedIn. https://www.linkedin.com/in/andreas-rogge-58a722180/ https://www.linkedin.com/in/phillipecdl/

  2. ٥ يوليو

    Episode 4 - Data Lake, Workbooks & Berechtigungen: Die neuen Features im Defender Portal

    Das Gespräch behandelt die Einführung neuer Funktionen im Defender Portal, darunter Filter-Rule und Split-Rule, Data-Lake-Exploration, Advanced-Hunting-Integration, Workbook-Integration und die Erweiterung des Defender Portals. Außerdem geht es um Berechtigungen und Datenverwaltung innerhalb des Portals. Die Diskussion umfasst eine detaillierte Betrachtung des Setzens von Berechtigungen, des Importierens von Rollen, delegierten Zugriffs, granularer delegierter Administratorrechte (GDAP), Row-Level-Scoping-Berechtigungen sowie Troubleshooting im Azure Portal und Microsoft Defender XDR. Die Hosts sprechen zudem über zukünftige Themen und wie wichtig es ist, bei neuen Features und Konfigurationen auf dem Laufenden zu bleiben. Takeaways Neue Funktionen im Defender Portal verbessern Datenverwaltung und -analyseDie Integration von Advanced Hunting in Workbooks vereinfacht Datenzugriff und -analyseDetaillierte Anleitung zum Setzen von Berechtigungen im Azure PortalVerständnis des Prozesses zum Importieren von Rollen in Microsoft Defender XDR Kapitel 00:00 Einführung in die neuen Defender-Portal-Features05:51 Data-Lake-Exploration und Advanced-Hunting-Integration24:02 Workbook-Integration und Datenverwaltung50:40 Erweiterung des Defender Portals und Berechtigungen55:35 Rollen-Import für Microsoft Sentinel01:03:28 Granulare delegierte Administratorrechte (GDAP)01:15:25 Row-Level-Scoping-Berechtigungen für Sentinel-Tabellen01:22:17 Troubleshooting und Zugriffskontrolle01:32:33 Fazit und zukünftige Themen

  3. ٥ أبريل

    Episode 1 - MCP, Microsoft, Menschlichkeit

    Die Diskussion umfasst die Rolle von KI in der SOC-Technik, Datenschutz und Virtual Tools in Deutschland, die Implementierung von KI und MCP-Servern, die kritische Rolle des Menschen bei der KI-Nutzung, die Herausforderungen der KI-Nutzung in der Security und die Veränderung der Position von KI-Nutzern und Nicht-Nutzern. KI ist in vielen Tools bereits vorhanden und wird oft unbemerkt genutzt, während Datenschutz und die Verwendung von Virtual Tools in Deutschland ein großes Problem darstellen. Die Einführung von KI erfordert Unterstützung und Anleitung für diejenigen, die sich damit nicht beschäftigen wollen, und die Nutzung von KI führt zu einer Veränderung der Position von KI-Nutzern und Nicht-Nutzern. The conversation covers topics related to data integrity, AI adoption, Microsoft Foundry, ethical considerations, integration of third-party solutions, and recommendations for enterprise security and AI usage. It emphasizes the importance of data integrity in security and the cautious approach to AI usage, especially with sensitive data. The discussion also highlights the continuous improvement and optimization of AI, as well as the human interaction with AI in the context of security. Takeaways KI ist in vielen Tools bereits vorhanden und wird oft unbemerkt genutztDatenschutz und die Verwendung von Virtual Tools sind in Deutschland ein großes ProblemUnterschiedliche Grundlagen und Hemmungen im Security-Kontext in Bezug auf KI und personenbezogene DatenKI ermöglicht schnelleres Arbeiten in verschiedenen Bereichen wie Detection Engineering und DokumentationMCP-Server als zentrale Anlaufstelle für die Verbindung mit verschiedenen APIsDie Verwendung von KI erfordert eine kritische Evaluation und Kontrolle durch den MenschenDie Nutzung von KI führt zu einer Veränderung der Position von KI-Nutzern und Nicht-NutzernDie Einführung von KI erfordert Unterstützung und Anleitung für diejenigen, die sich damit nicht beschäftigen wollen Data integrity is crucial in the context of security, and the use of AI can simplify this process.The use of AI should be approached with caution, especially when dealing with sensitive data. Chapters 00:00 Die Veränderung der Position von KI-Nutzern und Nicht-Nutzern23:10 Data Integrity and AI in Security29:15 Continuous Improvement and Optimization of AI35:41 Integration of Third-Party Solutions and Use Cases in Sentinel

حول

Willkommen bei Die Sentinels – Microsoft Security aus der Praxis. Wir bringen Microsoft Security direkt in die Praxis. Egal ob Microsoft Sentinel, die Defender-Suite oder der gesamte Security-Stack – wir liefern euch aktuelle News, technische Insights und echte Erfahrungsberichte. Was euch hier erwartet: 🛡️ Video-Podcasts: Experten-Talks über aktuelle Bedrohungslagen und Lösungen. 💻 Hands-on Tutorials: Best Practices für Defender und Sentinel. 🛠️ Scripts & Open Source: Einblicke in unsere Projekte und Community-Engagement.