Optimierung von Microsoft Sentinel und SOC-Übergabe

Das Unternehmen sah sich mit einer erheblichen Anzahl an False Positives konfrontiert, die das Security-Team überlasteten und die Effektivität der Security Operations beeinträchtigten. Gleichzeitig bestand die Anforderung, die Nutzung von Microsoft Sentinel zu optimieren, um sowohl Fehlalarme als auch Kosten zu reduzieren.

Industry

Fertigung

Service

Cybersecurity

Company Size

10.000+ Mitarbeiter

Duration

2022 - heute

Herausforderung

Herausforderung

Angesichts der Erwartungen und Anforderungen moderner Kunden priorisierte unser Kunde strategisch die Qualität und Stabilität seiner mobilen Anwendung. Ohne ein dediziertes Testing-Team, eine klar definierte Teststrategie oder ein automatisiertes Testframework stand der Kunde vor Herausforderungen bei der Sicherstellung und Aufrechterhaltung der gewünschten App-Qualität. Darüber hinaus bestand Bedarf an vertieftem Business-, technischem und Testing-Know-how innerhalb des Teams.

Lösung

Lösung

Unsere Quality-Management-Lösung konzentriert sich auf die Implementierung eines robusten und umfassenden Testing-Ansatzes, der in den Software Development Life Cycle (SDLC) des Kunden integriert ist. Durch die Kombination aus manuellem und automatisiertem Testing deckt unser Leistungsumfang eine Vielzahl zentraler Anwendungsfunktionen ab – von App-Start und Authentifizierung über Produktmanagement, Warenkorb und Checkout bis hin zu Loyalty-Programmen.

Auswirkungen

Auswirkungen

Unser starkes Tech-Team stellte die notwendige Qualitätssicherung für den erfolgreichen Launch der App sowie für deren kontinuierliche Performance, Stabilität und überzeugende Nutzerbewertungen sicher – durchschnittlich 4,6 auf Android und 4,0 auf iOS.

Darüber hinaus sorgten wir dafür, dass sämtliche Kernfunktionen der Anwendung durch automatisierte Tests abgedeckt sind, reduzierten die Dauer der Regressionstests um 66 % und verkürzten die Ausführungszeit automatisierter Tests um 50 %.

Projektübersicht

Das Projekt bestand aus zwei Phasen. Zunächst konzentrierten wir uns auf die Überprüfung und Feinabstimmung der Regeln in Microsoft Sentinel. Anschließend integrierten wir unser SOC-Team und arbeiteten an der operativen Einbindung.

Regelüberprüfung und Feinabstimmung

Für die Überprüfung und Feinabstimmung der bestehenden Regeln verfolgte unser Team einen stufenweisen Ansatz.
Erstbewertung durch eine umfassende Überprüfung der bestehenden Sentinel-Regeln, insbesondere jener, die ein hohes Aufkommen an Fehlalarmen verursachten.
Feinabstimmung der Regeln durch Anpassung der Schwellenwerte und Bedingungen, um tatsächliche Bedrohungen besser abzubilden. Wir analysierten Fehlalarme, um wiederkehrende Muster zu erkennen, und optimierten redundante oder fehlerhaft konfigurierte Regeln.
SOAR-Integration, einschließlich der Konfiguration von Playbooks und Automatisierungsskripten zur effizienteren Bearbeitung echter Warnmeldungen sowie automatisierter Maßnahmen zur Reaktion auf Sicherheitsvorfälle, um den manuellen Aufwand zu reduzieren.
Umfassende Validierung und Tests, um sicherzustellen, dass die Regeländerungen Fehlalarme wirksam reduzierten und die SOAR-Konfigurationen wie vorgesehen funktionierten.

Onboarding des SOC-Teams und operative Integration

Onboarding unseres SOC-Teams in die Umgebung und Tools des Kunden sowie Durchführung ausführlicher Briefings zur spezifischen Sicherheitslandschaft und den jeweiligen Anforderungen.
Gemeinsame Analyse der Prozesse, um alle bestehenden Sicherheitsprozesse abzubilden und zu verstehen sowie Lücken und Verbesserungspotenziale zu identifizieren.
Threat-Hunting-Aktivitäten (TH), bei denen in regelmäßigen Abständen erweiterte Suchabfragen und Analysen eingesetzt wurden, um potenzielle Bedrohungen proaktiv zu erkennen.
Threat Intelligence (TI), die über integrierte Feeds gesammelt und in standardisierte Verfahren überführt wurde, um die Erkennungs- und Reaktionsfähigkeit zu verbessern.
Kontinuierliches Monitoring mithilfe etablierter Prozesse, Dashboards und Berichtsmechanismen, die Echtzeiteinblicke und Trendanalysen ermöglichen und eine fortlaufende Überwachung sicherstellen.
Übernahme der vollständigen operativen Verantwortung, einschließlich sämtlicher Aspekte der Sicherheitsüberwachung und Reaktion auf Sicherheitsvorfälle. Dabei pflegten wir eine enge Kommunikation mit dem Kunden, um die kontinuierliche Abstimmung mit seinen Sicherheitszielen sicherzustellen.

Ergebnisse

Der Beitrag unseres Cybersecurity-Teams ermöglichte folgende Ergebnisse:

  • Weniger Fehlalarme: Deutliche Reduzierung der Fehlalarme, sodass sich das Sicherheitsteam des Kunden auf tatsächliche Bedrohungen konzentrieren konnte.

  • Höherer Automatisierungsgrad: Verbesserte Effizienz und kürzere Reaktionszeiten durch die SOAR-Integration.

  • Proaktive Sicherheitsstrategie: Etablierung robuster Prozesse für Threat Hunting und Threat Intelligence.

  • Reibungslose Abläufe: Unser SOC-Team stellte konsistente und effektive Sicherheitsprozesse sicher, die auf die Ziele des Kunden abgestimmt waren.