Wazuh-O365: Unterschied zwischen den Versionen
Toor (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
Wamu (Diskussion | Beiträge) Keine Bearbeitungszusammenfassung |
||
| (2 dazwischenliegende Versionen von einem anderen Benutzer werden nicht angezeigt) | |||
| Zeile 1: | Zeile 1: | ||
Die Sicherheit von Unternehmensdaten in Microsoft 365 lässt sich mit dem Open-Source-SIEM '''Wazuh''' zentral überwachen – etwa Anmeldungen, Datei-Downloads aus SharePoint oder Änderungen an Postfächern. Dieser Artikel gibt einen Überblick, wie die Anbindung funktioniert und was dafür nötig ist. | |||
== Funktionsweise == | |||
Wazuh ruft die Sicherheits- und Aktivitätsereignisse aus Microsoft 365 über die '''Office 365 Management Activity API''' ab und wertet sie zentral auf dem Wazuh-Manager aus. Die Anbindung erfolgt über das mitgelieferte <code>office365</code>-Modul; die Ereignisse werden anschließend von der Regel-Engine (OSSEC-basiert) ausgewertet und lösen bei Bedarf Alerts aus. | |||
== Einrichtung im Überblick == | |||
# '''Wazuh-Server bereitstellen''' – lokal oder in der Cloud, je nach Anforderung. Er dient als zentrale Instanz zum Empfangen und Analysieren der Ereignisse. | |||
# '''App-Registrierung in Microsoft Entra ID (Azure AD)''' mit den nötigen Leseberechtigungen auf die Management Activity API anlegen. | |||
# '''<code>office365</code>-Modul in Wazuh konfigurieren''' (Client-ID, Tenant-ID und Secret der App-Registrierung hinterlegen und das Audit-Abonnement aktivieren). | |||
# '''Regeln und Alerts definieren''' – z. B. Benachrichtigung bei verdächtigen Downloads oder ungewöhnlich hohen Downloadraten; Alerts per E-Mail oder als Auslöser für automatisierte Reaktionen. | |||
Die genauen Konfigurationsschritte beschreibt die [https://documentation.wazuh.com/current/cloud-security/office365/index.html offizielle Wazuh-Dokumentation zu Office 365]. | |||
{{Hinweis|Die Erfassung setzt aktivierte Audit-Protokolle in Microsoft 365 voraus. Umfang und Aufbewahrung der Ereignisse hängen von der M365-Lizenz ab.}} | |||
[[Datei:WazuhO365.png|thumb|500px|Beispiel: Wazuh wertet Office-365-Ereignisse zentral aus.]] | |||
== Siehe auch == | |||
* [[Wazuh-O365-monitoring-mehrerer-tenants]] | |||
* [[NIS2 und Wazuh]] | |||
== Links und Quellen == | |||
* [https://documentation.wazuh.com/current/cloud-security/office365/index.html Wazuh-Dokumentation: Monitoring Office 365] | |||
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source] | |||
{{Uebermax}} | |||
[[Kategorie:IT-Security]] | |||
[[Kategorie: IT-Security]] | |||
Aktuelle Version vom 15. September 2026, 12:20 Uhr
Die Sicherheit von Unternehmensdaten in Microsoft 365 lässt sich mit dem Open-Source-SIEM Wazuh zentral überwachen – etwa Anmeldungen, Datei-Downloads aus SharePoint oder Änderungen an Postfächern. Dieser Artikel gibt einen Überblick, wie die Anbindung funktioniert und was dafür nötig ist.
Funktionsweise
Wazuh ruft die Sicherheits- und Aktivitätsereignisse aus Microsoft 365 über die Office 365 Management Activity API ab und wertet sie zentral auf dem Wazuh-Manager aus. Die Anbindung erfolgt über das mitgelieferte office365-Modul; die Ereignisse werden anschließend von der Regel-Engine (OSSEC-basiert) ausgewertet und lösen bei Bedarf Alerts aus.
Einrichtung im Überblick
- Wazuh-Server bereitstellen – lokal oder in der Cloud, je nach Anforderung. Er dient als zentrale Instanz zum Empfangen und Analysieren der Ereignisse.
- App-Registrierung in Microsoft Entra ID (Azure AD) mit den nötigen Leseberechtigungen auf die Management Activity API anlegen.
office365-Modul in Wazuh konfigurieren (Client-ID, Tenant-ID und Secret der App-Registrierung hinterlegen und das Audit-Abonnement aktivieren).- Regeln und Alerts definieren – z. B. Benachrichtigung bei verdächtigen Downloads oder ungewöhnlich hohen Downloadraten; Alerts per E-Mail oder als Auslöser für automatisierte Reaktionen.
Die genauen Konfigurationsschritte beschreibt die offizielle Wazuh-Dokumentation zu Office 365.

Siehe auch
Links und Quellen
Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung?
