Microsoft bündelt SIEM und XDR im ISOC – Sentinel-Nutzer müssen warten

|Autor: QUASA-Redaktion|5 Min. Lesezeit| 1
Microsoft bündelt SIEM und XDR im ISOC – Sentinel-Nutzer müssen warten

Microsoft hat das Integrated Security Operations Center (ISOC) am 23. September 2026 als Vorschau in Microsoft Defender vorgestellt. Der Bericht von SiliconANGLE beschreibt die Zusammenführung von SIEM und XDR im Defender-Portal sowie die vorläufige Zugangssperre für Organisationen mit einem aktiven Microsoft-Sentinel-Workspace.

Die technische ISOC-Dokumentation von Microsoft grenzt die Vorschau auf Kunden mit Microsoft Defender Suite, Microsoft 365 E5 oder Microsoft 365 E7 ohne aktiven Sentinel-Workspace ein. Sie nennt Funktionen, die keinen neuen ISOC-Workspace benötigen, und für diese Vorschauphase 30 Tage enthaltene Aufbewahrung von Defender-Daten. Wer einen produktiven Sentinel-Workspace betreibt, soll ihn nicht abkoppeln, um die Teilnahmebedingungen zu erfüllen.

Die Entscheidung hängt von Lizenz und Sentinel-Status ab

Die Lizenz allein öffnet den Zugang nicht. Entscheidend ist zusätzlich, ob in der Organisation bereits ein aktiver Microsoft-Sentinel-Workspace vorhanden ist. Erst danach stellt sich die Frage, ob die gewünschten Funktionen einen ISOC-Workspace und damit Azure-Ressourcen benötigen. Diese Unterscheidung verhindert, dass die neue Oberfläche mit einer vollständigen Freigabe aller SIEM-Funktionen verwechselt wird.

Für die derzeit dokumentierten Fälle ergibt sich folgende Entscheidungsmatrix:

  • Berechtigte Lizenz, kein aktiver Sentinel-Workspace, nur integrierte Funktionen: Fallmanagement, Workbooks, die Erstellung von Playbooks aus natürlichsprachlichen Anweisungen und erweiterte Automatisierungsregeln sind in der Vorschau ohne neuen ISOC-Workspace vorgesehen. Die enthaltene Aufbewahrung bezieht sich auf Defender-Daten.
  • Berechtigte Lizenz, kein aktiver Sentinel-Workspace, zusätzliche Daten oder Analysen: Für die Aufnahme weiterer Microsoft- und Drittanbieterdaten sowie für workspaceabhängige Funktionen ist ein ISOC-Workspace nötig. Zu dessen Erstellung gehören ein Azure-Abonnement und die erforderlichen Berechtigungen. Für zusätzliche Datenaufnahme können Gebühren anfallen.
  • Berechtigte Lizenz, aktiver Sentinel-Workspace: Dieser Zustand schließt die Organisation von der aktuellen ISOC-Vorschau aus. Der vorhandene Workspace bleibt der Arbeitsweg für die bestehende Sentinel-Umgebung; sein Abkoppeln ist kein empfohlener Weg in die Vorschau.
  • Keine berechtigte Lizenz: Weder ein Azure-Abonnement noch das Fehlen eines Sentinel-Workspaces ersetzt die Lizenzvoraussetzung. Auch ein neu angelegter Workspace würde diese Zugangshürde nicht beseitigen.

Die Matrix beschreibt die Zugangsregeln dieser ISOC-Vorschau. Sie sagt nichts darüber aus, ob gleichnamige Funktionen in einer bereits genutzten Defender- oder Sentinel-Umgebung mit anderen Lizenzen verfügbar sind. Für Bestandskunden ist dieser Unterschied wesentlich: Der Ausschluss aus der Vorschau bedeutet nicht, dass ihre bisherige Sentinel-Umgebung abgeschaltet wird.

Welche Funktionen ohne ISOC-Workspace laufen

Das neue Angebot hat eine bewusst geteilte Funktionsgrenze. Fallmanagement bündelt die Bearbeitung von Sicherheitsfällen im Defender-Portal; Workbooks dienen der Auswertung. Hinzu kommen die Generierung von Playbooks aus natürlichsprachlichen Vorgaben und erweiterte Automatisierungsregeln. Für diese in der Funktionsmatrix ausgewiesenen Aufgaben muss ein berechtigter Kunde ohne aktiven Sentinel-Workspace keinen zusätzlichen ISOC-Workspace anlegen.

Anders ist es bei User and Entity Behavior Analytics (UEBA), Content Hub, der Bereitstellung von Inhalten aus Repositories, Threat Intelligence sowie Sicherheitsdaten aus Azure und von Drittanbietern. Diese Fähigkeiten sind in der Vorschau an einen ISOC-Workspace gebunden. Der Workspace erweitert also nicht bloß die Oberfläche: Er ist die technische Grundlage, um weitere Datenquellen und die davon abhängigen SIEM-Funktionen einzubinden.

Native Defender-Daten und zusätzlich aufgenommene Daten sind auch bei der Kostenfrage zu trennen. Die enthaltene Aufbewahrung für Defender-Daten ist keine Zusage, dass jede über Konnektoren angeschlossene Quelle kostenlos aufgenommen wird. Welche Zusatzkosten entstehen, hängt von den tatsächlich eingebundenen Quellen und der aufgenommenen Datenmenge ab. Eine berechtigte Lizenz beantwortet diese Frage für eine gemischte Sicherheitsumgebung daher noch nicht.

Warum Azure-Angaben unterschiedlich klingen

Bei den Voraussetzungen gibt es eine Formulierungsdifferenz zwischen Überblick und technischer Anleitung. Die Microsoft-FAQ zu ISOC führt ein Azure-Abonnement allgemein als Zugangsvoraussetzung auf, nennt für berechtigte Sentinel-Bestandskunden eine Wechseloption ab 15. November 2026 und beschreibt einen Datenvorteil mit 90 Tagen Aufbewahrung. Die technische Vorschau-Dokumentation ordnet das Azure-Abonnement genauer der Erstellung eines ISOC-Workspaces und dessen abhängigen Funktionen zu.

Für Teams, die zunächst nur die Funktionen ohne Workspace nutzen wollen, lässt sich aus diesen beiden Formulierungen keine sichere Aussage ableiten, dass eine fehlende Azure-Subscription in jedem Mandanten folgenlos bleibt. Klar dokumentiert ist dagegen die Pflicht zu Subscription und Berechtigungen, sobald ein ISOC-Workspace erstellt werden soll. Ebenso dürfen die für die aktuelle Vorschau genannten Aufbewahrungsbedingungen nicht stillschweigend mit dem längerfristig beschriebenen Datenvorteil gleichgesetzt werden.

ISOC ist zudem kein eigenständiges neues Sicherheitsprodukt. Microsoft führt bereits bekannte Bereiche für Erkennung, Untersuchung und Reaktion im Defender-Portal enger zusammen und beschreibt eine gemeinsame Grundlage aus Signalen, Kontext und Abläufen für Analysten und Sicherheitsagenten. Diese Produktidee erklärt den Namen und die Integration, hebt aber die Einschränkungen der laufenden Vorschau nicht auf.

Bestehende Sentinel-Workspaces bleiben angeschlossen

Für Organisationen mit produktivem Sentinel ist Warten derzeit die sichere Konsequenz aus der dokumentierten Zugangssperre. Ein bestehender Workspace kann Datenverbindungen, Erkennungsregeln, Automatisierungen und laufende Untersuchungen tragen. Ihn allein für einen Vorschauzugang zu trennen, würde in diese Sicherheitsarbeit eingreifen, ohne dass damit ein geordneter Wechsel nachgewiesen wäre.

Die angekündigte Wechseloption ist noch keine veröffentlichte Schrittfolge für die Übernahme einer konkreten Umgebung. Bis zu einer solchen Anleitung können Teams ihre Abhängigkeiten vom bestehenden Workspace erfassen und getrennt festhalten, welche zusätzlichen Datenquellen sie später im ISOC benötigen würden. Das ist eine redaktionelle Planungsempfehlung, keine von Microsoft bestätigte Migrationstechnik. Sie setzt keine Änderung am produktiven Workspace voraus.

Der bestätigte Stand ist damit eng umrissen: Berechtigte Kunden ohne aktiven Sentinel-Workspace können die begrenzte ISOC-Vorschau nutzen; manche Funktionen laufen ohne neuen Workspace, andere benötigen Azure-Ressourcen und können zusätzliche Aufnahmekosten auslösen. Für Sentinel-Bestandskunden ist eine spätere Wechselmöglichkeit angekündigt. Wie der Übergang vorhandener Konfigurationen im Einzelnen abläuft und welche Bedingungen bis dahin geändert werden, bleibt offen.

Lesen Sie auch:

Teilen:

Newsletter abonnieren

Erhalten Sie die neuesten Nachrichten zu Web3, KI und Krypto direkt in Ihren Posteingang.

0