arrow_backZurück zu Field Notes
BLUE TEAM Veröffentlicht 10 Jul 2026

Microsoft Sentinel erlernen: Ein praktischer Anfängerleitfaden

Eine praktische Einführung in Microsoft Sentinel mit Abdeckung von Setup, Datenconnectors, Analysisregeln und deinem ersten Untersuchungs-Workflow.

Microsoft Sentinel ist eine Cloud-native SIEM- und SOAR-Plattform auf Azure und hat sich schnell zu einem unverzichtbaren Tool in modernen SOCs entwickelt. Wenn du neu darin bist, kann die schiere Anzahl von Komponenten – Workspaces, Connectors, Analysisregeln, Workbooks, Playbooks – überwältigend wirken. Dieser Leitfaden zerlegt alles in einen praktischen Weg, den du folgen kannst, um schnell sicher zu werden.

Was Sentinel tatsächlich macht

Im Kern erfasst Sentinel Logs aus deiner gesamten Umgebung (Azure-Ressourcen, lokale Server, Firewalls, Endpoint-Tools, Identitätsanbieter) in einen Log Analytics Workspace und lässt dich diese Daten dann mit Kusto Query Language (KQL) abfragen, Erkennungsregeln erstellen, Trends visualisieren und Antworten automatisieren. Stell dir vier übereinander gestapelte Schichten vor: Datenerfassung, Erkennung, Untersuchung und Antwort.

Einrichten deines ersten Workspace

Du brauchst ein Azure-Abonnement, um mitzumachen. Beginne damit, einen Log Analytics Workspace zu erstellen, dann aktiviere Sentinel darauf aus dem Azure Portal. Einige Tipps für Anfänger:

  • Nutze eine dedizierte Ressourcengruppe für dein Lab, damit Aufräumen später leicht ist.
  • Wähle eine Region nahe deinen anderen Test-Ressourcen, um Latenz und Egress-Kosten zu senken.
  • Sentinel-Abrechnung basiert auf Datenerfassungsvolumen, also wenn du experimentierst, achte auf verbundene Datenquellen – kostenlose Trial-Credits verschwinden schnell, wenn du laute Log-Quellen verbindest.

Sobald der Workspace existiert, wird die Sentinel-Übersichtsseite deine Startseite und zeigt Vorfälle, Datenconnector-Status und aktuelle Aktivität.

Verbinden von Datenquellen

Datenconnectors sind die Art, wie Sentinel Logs erfasst. Für ein Anfänger-Lab klein anfangen:

  1. Azure Activity Log – kostenlos und integriert, zeigt Management-Plane-Ereignisse über dein Abonnement.
  2. Microsoft Entra ID (Azure AD) Logs – Anmelde- und Audit-Logs sind hervorragend, um Erkennungslogik rund um Authentifizierungsanomalien zu üben.
  3. Windows Security Events über AMA (Azure Monitor Agent) – wenn du eine Test-VM startest, kannst du damit mit Endpoint-ähnlicher Telemetrie üben.

Vermeiden, große Drittanbieter-Firewall- oder Proxy-Feeds zu verbinden, bis du Erfassungskosten verstehst – diese können massive Log-Volumen erzeugen.

KQL-Grundlagen erlernen

Kusto Query Language ist nicht verhandelbar für Sentinel-Arbeit. Anfangen mit diesen Mustern:

SigninLogs
| where ResultType != 0
| summarize FailedAttempts = count() by UserPrincipalName, bin(TimeGenerated, 1h)
| where FailedAttempts > 5

Diese einfache Query zeigt Konten mit wiederholten fehlgeschlagenen Anmeldungen pro Stunde – ein klassischer Brute-Force-Indikator. Übe mit where, summarize, join und bin, bis sie sich natürlich anfühlen. Microsoft Learn's KQL-Module und die Sentinel-Beispiel-Queries unter Analytics sind gute kostenlose Referenzen.

Erstellen deiner ersten Analysisregel

Analysisregeln wandeln KQL-Queries in automatisierte Erkennungen um, die Vorfälle erzeugen. Um eine zu erstellen:

  • Gehe zu Analytics > Create > Scheduled query rule.
  • Füge eine Query ähnlich dem Brute-Force-Beispiel oben ein.
  • Stelle die Query-Frequenz und Rückblick-Periode ein (z. B. alle Stunden ausführen, eine Stunde zurückschauen).
  • Mappe Entitäten (wie UserPrincipalName), damit Sentinel diesen Vorfall mit anderen korrelieren kann, die denselben Account betreffen.
  • Wähle Alert-Gruppierungseinstellungen, um Vorfall-Überfluss zu vermeiden.

Microsoft liefert auch viele integrierte Analysisregel-Templates – schau diese zuerst an, um häufige Erkennungsmuster zu verstehen, bevor du deine eigenen von Grund auf schreibst.

Untersuchen von Vorfällen

Wenn eine Regel auslöst, erstellt sie einen Vorfall im Incidents-Blade. Klicke hinein und nutze den Untersuchungs-Graph, um zusammenhängende Entitäten – Benutzer, IPs, Hosts – zu sehen und wie sie über andere Alerts hinweg verbunden sind. Diese Graph-Ansicht ist eines von Sentinels stärksten anfängerfreundlichen Features, weil sie visuell das

Mit KI-Unterstützung geschrieben, von Michal Pilch (CISSP), Korra Studio, überprüft und veröffentlicht.

Bereit für mehr?

Das ist eine Notiz aus der Korra-Studio-Wissensdatenbank — die Plattform verbindet jedes Thema mit 1-zu-1-Mentoring.

Kostenlos startenarrow_forward