Startseite · Blog
Microsoft 365

Ist Microsoft Sentinel für ein KMU sinnvoll?

30. September 2026 · 8 Min. Lesezeit · ODCUS SOC-Team

Jemand will wissen, was vor sechs Wochen passiert ist. Die Versicherung fragt im Erneuerungsfragebogen nach der Aufbewahrung von Logs, ein Kunde will eine Bestätigung, dass seine Daten in einem Vorfall nicht betroffen waren, oder du willst selbst nachsehen, wann ein Konto zum ersten Mal auffällig war. Du öffnest das Defender-Portal, ziehst den Zeitraum zurück und bekommst nichts mehr. Ob Microsoft Sentinel für ein KMU sinnvoll ist, entscheidet sich an dieser Stelle und nicht auf einer Produktfolie.

Advanced Hunting in Defender XDR greift auf bis zu 30 Tage rohe Defender-Daten zu. Alles Ältere ist nicht mehr abfragbar, solange kein Sentinel-Arbeitsbereich angebunden ist. Microsoft führt das als Datumsbereich in den Kontingenten der erweiterten Suche auf.

TLDR

Sentinel ist ein SIEM, also ein Log-Speicher mit Regelwerk, und keine zusätzliche Erkennung für Microsoft 365. Die Erkennung macht Defender XDR. Sinnvoll wird Sentinel bei drei Anlässen: Logquellen ausserhalb von Microsoft 365, Rückblick über 30 Tage hinaus, Korrelation über mehrere Quellen. Microsoft rechnet nach erfasstem Datenvolumen ab, nicht pro Kopf. Ohne jemanden, der die Regeln pflegt und die Treffer liest, bringt es nichts.

Was macht Sentinel, das Defender XDR nicht macht?

Sentinel nimmt Logs aus Quellen auf, die nicht Microsoft gehören, etwa Firewall, VPN-Gateway oder einen lokalen Fileserver. Es hält diese Daten länger als die 30 Tage von Defender XDR und erlaubt eigene Regeln, die Ereignisse aus mehreren Quellen verbinden. Erkennung innerhalb von Microsoft 365 liefert Defender XDR bereits.

Defender XDR ist die Erkennungsschicht über Identitäten, Mail, Geräte und Cloud-Apps. Es erzeugt Warnungen, fasst sie zu Vorfällen zusammen und unterbricht bestimmte Angriffsmuster selbst, auch nachts. Sentinel liegt eine Ebene darunter und übernimmt Log-Aggregation, Aufbewahrung, Analytics Rules und Automatisierung.

AufgabeDefender XDRMicrosoft Sentinel
Erkennung in Microsoft 365Eingebaut, läuft rund um die UhrKaum ein Zugewinn
Quellen ausserhalb von MicrosoftNicht sichtbarÜber Konnektoren anbindbar
Rückblick auf Rohdaten30 TageSo lange, wie du bezahlst
Eigene Regeln über mehrere QuellenBegrenzt auf den eigenen StackDer Hauptzweck
AbrechnungIn der M365-LizenzNach erfasstem Datenvolumen

Der Unterschied zählt, weil Anbieter beides gern in einem Satz nennen. Wenn in einer Offerte «inklusive SIEM» steht, ist das keine Aussage über Erkennung. Es ist eine Aussage über Speicher.

Ein SIEM erkennt nichts von allein. Es sammelt. Aus einer Logzeile wird eine Erkennung erst, wenn jemand eine Regel dafür schreibt, sie auf deine Umgebung abstimmt und die Treffer danach auch liest. Wer Sentinel einschaltet und sonst nichts ändert, hat kein Monitoring gekauft, sondern ein Archiv mit Monatsrechnung.

Drei Anlässe, bei denen Sentinel im KMU etwas löst

Der erste Anlass sind Logquellen, die Defender XDR nicht sieht. Typischerweise sind das eine Firewall, ein VPN-Gateway, ein lokaler Domaincontroller oder ein NAS im Serverraum. In einem reinen Microsoft-365-Betrieb gibt es davon wenig. In den KMU, die wir sehen, gibt es meist zwei oder drei solche Geräte, und häufig sind es genau die, über die jemand von aussen hereinkommt.

Der zweite ist der Rückblick. 30 Tage klingen lang, solange nichts passiert. Fragen zu einem Vorfall kommen aber selten in der ersten Woche. Sie kommen, wenn die Versicherung den Fragebogen schickt, wenn ein Kunde eine schriftliche Bestätigung will oder wenn ein Muster erst beim dritten Mal auffällt. Wer Logs für zwölf Monate zusichern muss, braucht irgendeine Form von Langzeitspeicher.

Beim dritten geht es um Korrelation. Eine VPN-Anmeldung aus einem Land, in dem niemand aus der Firma Ferien macht, ist für sich genommen schwach. Eine neue Weiterleitungsregel in Exchange ist für sich genommen auch schwach. Beides im Abstand einer halben Stunde ist ein Fall. Defender XDR verbindet Signale innerhalb des Microsoft-Stacks. Signale daneben verbindet kein Werkzeug von allein, solange sie nicht am selben Ort landen.

Was kostet Microsoft Sentinel in einem KMU?

Microsoft rechnet nach erfasstem Datenvolumen ab, nicht pro Benutzer. Ein Teil dessen, was ein KMU einspeisen möchte, ist kostenlos: Warnungen und Vorfälle aus Defender XDR sowie die Office-365-Überwachungsprotokolle von SharePoint, Exchange und Teams. Die Aufbewahrung im Arbeitsbereich ist in den ersten 90 Tagen ohne Zusatzkosten. Bezahlen musst du, was darüber hinausgeht.

Microsoft listet die kostenlosen Datenquellen und das Abrechnungsmodell in der Preisdokumentation zu Sentinel auf. Dort steht auch, was in Offerten selten vorkommt: Die Rohprotokolle einiger Defender-Datentypen sind kostenpflichtig, auch wenn die Warnungen daraus gratis sind.

Das verschiebt die Kostenfrage. Sie lautet nicht mehr «was kostet Sentinel». Sie lautet «welche Tabellen speisen wir ein und wie lange behalten wir sie». Syslog einer Firewall kann ungefiltert mehr Volumen erzeugen als der ganze Microsoft-365-Tenant. Die Verpflichtungstarife, die Microsoft für planbare Kosten anbietet, beginnen bei 100 GB pro Tag und liegen damit weit jenseits von allem, was ein Betrieb mit 110 Leuten produziert. Bleibt die nutzungsbasierte Abrechnung, und die macht jede Datenquelle zu einer eigenen Entscheidung.

Sentinel ist damit eine Position in der Rechnung und nicht der Preistreiber. Die Posten, die ein SOC-Angebot teuer machen, stehen in der Aufschlüsselung der SOC-Kosten für KMU.

So sieht die Entscheidung in einem 110-Personen-Betrieb aus

Ein Muster aus der Praxis. Eine Schweizer Immobilienverwaltung mit rund 110 Mitarbeitenden an drei Standorten, vollständig auf Microsoft 365, dazu ein lokaler Fileserver für Pläne und eine Firewall mit VPN für die Bewirtschafter im Aussendienst. Die IT betreut eine Person mit halbem Pensum, den Rest macht ein externer Partner.

Defender XDR erkennt ein kompromittiertes Konto, unterbricht die Sitzung automatisch, der Fall ist am nächsten Morgen aufgearbeitet und dokumentiert. Kein Schaden. Zwei Monate später verlangt die Cyberversicherung bei der Vertragserneuerung, dass sicherheitsrelevante Logs zwölf Monate verfügbar bleiben.

Jetzt wird Sentinel zur Frage, und beantworten lässt sie sich nur pro Datenquelle. Die Microsoft-365-Überwachungsprotokolle einzuspeisen kostet bei der Erfassung nichts, die Aufbewahrung über 90 Tage hinaus kostet Speicher. Eine kleine Position. Das Firewall-Syslog vollständig dazuzunehmen ist eine andere Position, und für die Frage der Versicherung ist sie nicht nötig.

Der Betrieb speist also die Identitäts- und Mailspur ein, behält sie zwölf Monate und lässt die Firewall vorerst aussen vor. Der Fragebogen ist beantwortbar, die Monatsrechnung bleibt in einer Grössenordnung, die die Geschäftsleitung ohne Diskussion durchwinkt. Die Firewall kann später dazukommen, wenn es dafür einen Grund gibt und nicht nur ein Häkchen.

Reicht Defender XDR nicht?

Für die Erkennung in Microsoft 365 reicht Defender XDR in den meisten KMU. Es überwacht Identitäten, Mail, Geräte und Cloud-Apps, erzeugt Vorfälle und greift bei kritischen Mustern automatisch ein, auch nachts. Es fehlen Gedächtnis und Reichweite: 30 Tage Rohdaten und nichts, was ausserhalb des Microsoft-Stacks passiert.

Deshalb ist die Reihenfolge wichtiger als die Produktliste. Wer Defender noch nicht sauber konfiguriert hat, gewinnt durch ein SIEM nichts. Er bekommt mehr Daten über eine Umgebung, die noch nicht abgedichtet ist. Was in einer Business-Premium-Lizenz bereits steckt und in vielen Betrieben nie eingerichtet wurde, haben wir in den Sicherheitsfunktionen von Business Premium zusammengetragen.

Auch ein gut konfigurierter Defender erzeugt Warnungen, die jemand lesen muss. Dieser Teil taucht in keinem Lizenzvergleich auf, und ein SIEM verschiebt ihn nicht, es vergrössert ihn.

Es gibt Betriebe, bei denen wir von Sentinel abraten. Wenn alles in Microsoft 365 liegt und keine Aufbewahrungspflicht über 30 Tage hinaus schriftlich festgehalten ist, dann kauft ein SIEM genau ein Ergebnis: eine zusätzliche Position auf der Azure-Rechnung. Diese Konstellation ist unter 150 Mitarbeitenden häufiger, als es die Folien der Anbieter vermuten lassen. Das auszusprechen kostet uns gelegentlich Umsatz und erspart dem Gegenüber ein Projekt, das keine Frage beantwortet.

Bevor du Sentinel einschaltest

Welche Fragen willst du später beantworten können? Für jede Datenquelle gibt es eine konkrete Frage oder keinen Grund zum Einspeisen. «Könnte man mal brauchen» ist keine Frage, sondern eine Rechnung.

Wie weit musst du zurückschauen? Die Aufbewahrung lässt sich pro Tabelle festlegen und nicht nur pauschal für alles. Wer Identitätsspuren zwölf Monate behält und Netzwerkrauschen dreissig Tage, bezahlt für das, was er nutzt.

Wer pflegt die Regeln? Analytics Rules veralten. Eine Regel, die im Januar vernünftig war, feuert im März bei jedem neuen Standort und wird dann weggeklickt. Wenn niemand benannt ist, der solche Regeln aufräumt, wird aus dem SIEM ein Ordner, in den niemand mehr schaut. Das ist die Entscheidung, an der es in unserer Erfahrung scheitert, und sie hat mit Technik am wenigsten zu tun.

Ob dein Betrieb überhaupt an diesem Punkt steht, zeigt die aktuelle Konfiguration schneller als jede Offerte: was greift heute schon, was ist eingerichtet und nicht scharf, wo endet die Sichtbarkeit. Bei uns ist das der M365 Tenant Review für CHF 990, und er bestimmt das Risikolevel, an dem die monatlichen Preise hängen. Danach ist die Sentinel-Frage beantwortbar. Vorher ist sie eine Vermutung.

Häufige Fragen

Brauchen wir Sentinel, damit die Cyberversicherung zufrieden ist?

In den Fragebögen, die wir gesehen haben, steht kein Produktname. Die Versicherer fragen nach Überwachung, nach Reaktion und immer häufiger nach der Dauer, für die sicherheitsrelevante Logs verfügbar bleiben. Ein SIEM ist eine Möglichkeit, die dritte Frage mit Ja zu beantworten. Ob es die passende ist, hängt davon ab, welche Quellen die Versicherung überhaupt meint.

Können wir Sentinel später dazuschalten?

Ja, die Anbindung ist eine Konfiguration und kein Umbau. Die Aufbewahrung beginnt allerdings am Tag der Anbindung. Logs aus der Zeit davor entstehen nicht rückwirkend. Wer weiss, dass er in einem Jahr Nachweise über zwölf Monate braucht, sollte nicht in einem Jahr damit anfangen.

Ersetzt Sentinel unseren Defender?

Nein. Defender XDR bleibt die Erkennungs- und Reaktionsschicht in Microsoft 365, Sentinel liegt darunter als Speicher- und Korrelationsebene über mehrere Quellen. Microsoft führt beides im Defender-Portal zusammen. Ab dem 31. März 2027 läuft Sentinel ausschliesslich dort und nicht mehr im Azure-Portal.

Unsicher, welche Grösse zu deinem Betrieb passt?

Im kostenlosen Erstgespräch klären wir, ob und in welcher Dimension ein SOC für dein KMU sinnvoll ist. Ehrliche Antwort inklusive, auch wenn sie "kein SOC nötig" lautet.

Kostenloses Erstgespräch buchen