Die Sentinels

Phillipe und Andreas

Willkommen bei Die Sentinels – Microsoft Security aus der Praxis. Wir bringen Microsoft Security direkt in die Praxis. Egal ob Microsoft Sentinel, die Defender-Suite oder der gesamte Security-Stack – wir liefern euch aktuelle News, technische Insights und echte Erfahrungsberichte. Was euch hier erwartet: 🛡️ Video-Podcasts: Experten-Talks über aktuelle Bedrohungslagen und Lösungen. 💻 Hands-on Tutorials: Best Practices für Defender und Sentinel. 🛠️ Scripts & Open Source: Einblicke in unsere Projekte und Community-Engagement.

Episodes

  1. 3d ago

    Episode 9 - Azure Portal: Abschied auf Raten

    Microsoft Sentinel zieht ins Microsoft Defender-Portal, ab dem 1. April 2027 gibt es keinen Weg mehr zurück ins Azure-Portal. Für den Betrieb bedeutet das, Zugriffe und bestehende Abläufe neu zu prüfen. Wie kommt ihr als MSSP in die Kundenumgebung? Welche Rollen braucht ihr wirklich, und was passiert mit euren Automatisierungen? Andreas und Phillipe sprechen über ihre Erfahrungen mit dem Portalwechsel. Es geht um GDAP, Azure Lighthouse und B2B-Zugriffe, um Unified RBAC und die Frage, wie sich Berechtigungen möglichst gezielt vergeben lassen. Außerdem schauen wir auf Workspace-Abfragen, Playbooks und Integration Profiles sowie die Arbeit mit Tabellen und Data Collection Rules. Zum Schluss geht es um Governance und den Betrieb über mehrere Umgebungen hinweg: Wie passen GitHub oder Azure DevOps in den Ablauf, wo braucht es Reviews und Freigaben, und was solltet ihr vor dem Wechsel selbst testen? Die Sentinels: Microsoft Security aus der Praxis. Mit Andreas und Phillipe. Kapitel 00:00 Intro 00:39 Der Portalwechsel 02:27 Erste Erfahrungen 05:46 Zugriff als MSSP 12:33 Unified RBAC 16:46 Workspace-Abfragen 18:07 Automatisierung 22:48 Daten & DCR 24:23 Governance 28:57 Zugriffsebenen 30:41 Unser Fazit 34:42 Das nehmen wir mit Links - Transition your Microsoft Sentinel environment to the Defender portal – https://learn.microsoft.com/azure/sentinel/move-to-defender - Connect Microsoft Sentinel to the Microsoft Defender portal – https://learn.microsoft.com/azure/sentinel/microsoft-sentinel-onboard - Microsoft Defender unified RBAC – https://learn.microsoft.com/defender-xdr/manage-rbac - Microsoft Defender multitenant management – https://learn.microsoft.com/defender-xdr/mto-overview - Generate playbooks using AI in Microsoft Sentinel – https://learn.microsoft.com/azure/sentinel/automation/generate-playbook - Transform data using filter and split – https://learn.microsoft.com/azure/sentinel/transformation-filter-split - Manage content as code with Microsoft Sentinel repositories – https://learn.microsoft.com/azure/sentinel/ci-cd-custom-content - Configure Microsoft Sentinel scoping (row-level RBAC) – https://learn.microsoft.com/defender-xdr/scoping Aufgenommen am 07.08.2026. Die besprochenen Erfahrungen und Produktstände beziehen sich auf diesen Zeitpunkt.

  2. Sep 20

    Episode 8 - Security Copilot: Die freien SCUs in der Praxis

    Die SCUs aus der E5-Lizenz sind freigeschaltet, aber wie arbeitet man mit Security Copilot im Defender-Portal eigentlich? Phillipe zeigt den Threat Hunting Assistant im Advanced Hunting, lässt Copilot Query-Ergebnisse auswerten und arbeitet einen Incident durch: priorisierte Response-Schritte, Zusammenfassungen für Analyst, Lead und CISO und eine Schritt-für-Schritt-Erklärung für Junior-Analysten. Anschließend schaut er in den SCU-Verbrauch, wo ein einzelner Prompt deutlich teurer war als der Rest. Vorher geht es darum, warum man KI-Output immer prüfen muss, am Beispiel einer Copilot-Query, die an has statt contains gescheitert ist. Andreas übernimmt die Agents: den Phishing Triage Agent und seinen Nachfolger Security Alert Triage Agent mit Unified RBAC als Voraussetzung, dazu den Threat Intelligence Briefing Agent und den SIEM Migration Agent. Außerdem gibt es eine gute Nachricht zum Playbook Generator: Er zieht keine SCUs mehr. Kapitel 00:00 Intro: Demo-Folge und die freien SCUs 02:06 KI-Output prüfen, statt ungeprüft weiterzugeben 07:17 Praxisfall: has vs. contains in einer Copilot-Query 10:54 Threat Hunting Assistant im Advanced Hunting 15:56 Analyze with Copilot: Ergebnisse auswerten lassen ~23:00 Incidents: Guided Response und Incident Assistant 27:48 Security Copilot im Incident: priorisierte Response-Schritte ~32:00 Zusammenfassungen je Rolle und Hilfe für Junior-Analysten 36:01 SCU-Verbrauch nachvollziehen 39:10 Phishing Triage Agent und Security Alert Triage Agent ~45:00 Alert Tuning, Threat Intelligence Briefing Agent, SIEM Migration Agent ~48:30 Playbook Generator ohne SCU-Kosten 49:47 Outro und Ausblick auf die nächste Folge Links Security Alert Triage Agent (Microsoft Learn) – https://learn.microsoft.com/en-us/defender-xdr/security-alert-triage-agent?tabs=email-alerts Interesse an einer Folge über KI-Skills? Schreibt es in die Kommentare. Feedback und Themenwünsche gerne an uns auf LinkedIn. https://www.linkedin.com/in/andreas-rogge-58a722180/ https://www.linkedin.com/in/phillipecdl/

  3. Aug 16

    Episode 6 - AMA: Wenn keine Logs ankommen

    Wer Third-Party-Quellen an Microsoft Sentinel anbinden will, landet fast immer beim Azure Monitor Agent. Andreas und Phillipe gehen den kompletten Weg einmal durch: die Architektur vom Syslog-Daemon bis zum Log Analytics Workspace, der Unterschied zwischen Syslog und CEF samt Ziel-Tabellen, DCR-Anlage im Defender-Portal, das Deployment auf einer Linux-VM und was der Forwarder-Installer eigentlich tut (Spoiler: den AMA installiert er nicht). Danach die Prüfpunkte, wenn keine Daten ankommen: rsyslog-Config, mdsd- und QoS-Dateien, der lokale Config Cache und die Metrik "Logs Rows Received per Min" an der DCR. Dazwischen ein Appell in eigener Sache: Der Umzug von Sentinel ins Defender-Portal steht an, wer sich jetzt damit beschäftigt, kann noch gefahrlos hin- und herwechseln. Kapitel 00:00 Intro: AMA und die MMA-Vorgeschichte 01:40 Architektur: vom Syslog-Daemon zum Workspace 04:00 Syslog vs. CEF und die Ziel-Tabellen 05:30 Einschub: Sentinel-Umzug ins Defender-Portal 11:24 Content Hub: die AMA-Connectoren 12:15 CEF-DCR anlegen und das Template verstehen 19:40 AMA aufs System bringen: DCR, Extension, Azure Arc 21:42 Was der Forwarder-Installer wirklich macht 26:00 Auf der Maschine: Status-Checks und rsyslog-Config 31:30 Installer ausführen und Testnachrichten senden 33:00 Advanced Hunting: die Events sind da 37:00 Troubleshooting: mdsd-Logs und QoS-Datei 38:50 DCR im Config Cache nachvollziehen 42:26 Lokales Caching des AMA 43:21 DCR-Metriken im Azure Portal 47:26 Phillipes Sentinel-Newsletter Links [Phillipes Sentinel-Newsletter auf LinkedIn] – https://www.linkedin.com/newsletters/sentinel-weekly-7488681611912282114[Azure Monitor Agent – Syslog und CEF sammeln (Microsoft Learn)] – https://learn.microsoft.com/de-de/azure/sentinel/cef-syslog-ama-overview?tabs=singleFeedback und Themenwünsche gerne an uns auf LinkedIn. https://www.linkedin.com/in/andreas-rogge-58a722180/ https://www.linkedin.com/in/phillipecdl/

  4. Jul 5

    Episode 4 - Data Lake, Workbooks & Berechtigungen: Die neuen Features im Defender Portal

    Das Gespräch behandelt die Einführung neuer Funktionen im Defender Portal, darunter Filter-Rule und Split-Rule, Data-Lake-Exploration, Advanced-Hunting-Integration, Workbook-Integration und die Erweiterung des Defender Portals. Außerdem geht es um Berechtigungen und Datenverwaltung innerhalb des Portals. Die Diskussion umfasst eine detaillierte Betrachtung des Setzens von Berechtigungen, des Importierens von Rollen, delegierten Zugriffs, granularer delegierter Administratorrechte (GDAP), Row-Level-Scoping-Berechtigungen sowie Troubleshooting im Azure Portal und Microsoft Defender XDR. Die Hosts sprechen zudem über zukünftige Themen und wie wichtig es ist, bei neuen Features und Konfigurationen auf dem Laufenden zu bleiben. Takeaways Neue Funktionen im Defender Portal verbessern Datenverwaltung und -analyseDie Integration von Advanced Hunting in Workbooks vereinfacht Datenzugriff und -analyseDetaillierte Anleitung zum Setzen von Berechtigungen im Azure PortalVerständnis des Prozesses zum Importieren von Rollen in Microsoft Defender XDR Kapitel 00:00 Einführung in die neuen Defender-Portal-Features05:51 Data-Lake-Exploration und Advanced-Hunting-Integration24:02 Workbook-Integration und Datenverwaltung50:40 Erweiterung des Defender Portals und Berechtigungen55:35 Rollen-Import für Microsoft Sentinel01:03:28 Granulare delegierte Administratorrechte (GDAP)01:15:25 Row-Level-Scoping-Berechtigungen für Sentinel-Tabellen01:22:17 Troubleshooting und Zugriffskontrolle01:32:33 Fazit und zukünftige Themen

  5. Apr 5

    Episode 1 - MCP, Microsoft, Menschlichkeit

    Die Diskussion umfasst die Rolle von KI in der SOC-Technik, Datenschutz und Virtual Tools in Deutschland, die Implementierung von KI und MCP-Servern, die kritische Rolle des Menschen bei der KI-Nutzung, die Herausforderungen der KI-Nutzung in der Security und die Veränderung der Position von KI-Nutzern und Nicht-Nutzern. KI ist in vielen Tools bereits vorhanden und wird oft unbemerkt genutzt, während Datenschutz und die Verwendung von Virtual Tools in Deutschland ein großes Problem darstellen. Die Einführung von KI erfordert Unterstützung und Anleitung für diejenigen, die sich damit nicht beschäftigen wollen, und die Nutzung von KI führt zu einer Veränderung der Position von KI-Nutzern und Nicht-Nutzern. The conversation covers topics related to data integrity, AI adoption, Microsoft Foundry, ethical considerations, integration of third-party solutions, and recommendations for enterprise security and AI usage. It emphasizes the importance of data integrity in security and the cautious approach to AI usage, especially with sensitive data. The discussion also highlights the continuous improvement and optimization of AI, as well as the human interaction with AI in the context of security. Takeaways KI ist in vielen Tools bereits vorhanden und wird oft unbemerkt genutztDatenschutz und die Verwendung von Virtual Tools sind in Deutschland ein großes ProblemUnterschiedliche Grundlagen und Hemmungen im Security-Kontext in Bezug auf KI und personenbezogene DatenKI ermöglicht schnelleres Arbeiten in verschiedenen Bereichen wie Detection Engineering und DokumentationMCP-Server als zentrale Anlaufstelle für die Verbindung mit verschiedenen APIsDie Verwendung von KI erfordert eine kritische Evaluation und Kontrolle durch den MenschenDie Nutzung von KI führt zu einer Veränderung der Position von KI-Nutzern und Nicht-NutzernDie Einführung von KI erfordert Unterstützung und Anleitung für diejenigen, die sich damit nicht beschäftigen wollen Data integrity is crucial in the context of security, and the use of AI can simplify this process.The use of AI should be approached with caution, especially when dealing with sensitive data. Chapters 00:00 Die Veränderung der Position von KI-Nutzern und Nicht-Nutzern23:10 Data Integrity and AI in Security29:15 Continuous Improvement and Optimization of AI35:41 Integration of Third-Party Solutions and Use Cases in Sentinel

About

Willkommen bei Die Sentinels – Microsoft Security aus der Praxis. Wir bringen Microsoft Security direkt in die Praxis. Egal ob Microsoft Sentinel, die Defender-Suite oder der gesamte Security-Stack – wir liefern euch aktuelle News, technische Insights und echte Erfahrungsberichte. Was euch hier erwartet: 🛡️ Video-Podcasts: Experten-Talks über aktuelle Bedrohungslagen und Lösungen. 💻 Hands-on Tutorials: Best Practices für Defender und Sentinel. 🛠️ Scripts & Open Source: Einblicke in unsere Projekte und Community-Engagement.