Wazuh-O365: Unterschied zwischen den Versionen

Aus maxTechCorner
Keine Bearbeitungszusammenfassung
Wamu (Diskussion | Beiträge)
Keine Bearbeitungszusammenfassung
 
Zeile 1: Zeile 1:
==='''Überwachen von Dateidownloads und -änderungen in Office 365'''===
Die Sicherheit von Unternehmensdaten in Microsoft 365 lässt sich mit dem Open-Source-SIEM '''Wazuh''' zentral überwachen – etwa Anmeldungen, Datei-Downloads aus SharePoint oder Änderungen an Postfächern. Dieser Artikel gibt einen Überblick, wie die Anbindung funktioniert und was dafür nötig ist.


Die Sicherheit von Unternehmensdaten ist von größter Bedeutung, insbesondere in der heutigen Zeit, in der Cyberbedrohungen immer ausgefeilter werden. Eine Möglichkeit, die Sicherheit Ihrer Office 365-Umgebung zu verbessern, besteht darin, Downloads u.a. aus Sharepoing zu überwachen. Wazuh ist eine Open-Source-Sicherheitsplattform, die eine umfassende Überwachung und Reaktion auf Sicherheitsvorfälle ermöglicht. In diesem Artikel werden wir Ihnen zeigen, wie Sie den Zugriff in Office 365 einrichten und überwachen können, um die Sicherheit Ihrer Unternehmensdaten zu stärken.<br />
== Funktionsweise ==
Wazuh ruft die Sicherheits- und Aktivitätsereignisse aus Microsoft 365 über die '''Office 365 Management Activity API''' ab und wertet sie zentral auf dem Wazuh-Manager aus. Die Anbindung erfolgt über das mitgelieferte <code>office365</code>-Modul; die Ereignisse werden anschließend von der Regel-Engine (OSSEC-basiert) ausgewertet und lösen bei Bedarf Alerts aus.


Bevor Sie den Wazuh-Download in Office 365 überwachen können, müssen Sie zunächst einen Wazuh-Server einrichten. Der Wazuh-Server dient als zentrale Überwachungsinstanz und empfängt und analysiert Sicherheitsereignisse. Sie können den Wazuh-Server entweder lokal oder in der Cloud installieren, je nach den Anforderungen Ihres Unternehmens. Falls Sie hierbei Unterstützung benötigen, wenden Sie sich gerne an unsere Experten!<br />
== Einrichtung im Überblick ==
# '''Wazuh-Server bereitstellen''' – lokal oder in der Cloud, je nach Anforderung. Er dient als zentrale Instanz zum Empfangen und Analysieren der Ereignisse.
# '''App-Registrierung in Microsoft Entra ID (Azure AD)''' mit den nötigen Leseberechtigungen auf die Management Activity API anlegen.
# '''<code>office365</code>-Modul in Wazuh konfigurieren''' (Client-ID, Tenant-ID und Secret der App-Registrierung hinterlegen und das Audit-Abonnement aktivieren).
# '''Regeln und Alerts definieren''' – z. B. Benachrichtigung bei verdächtigen Downloads oder ungewöhnlich hohen Downloadraten; Alerts per E-Mail oder als Auslöser für automatisierte Reaktionen.
Die genauen Konfigurationsschritte beschreibt die [https://documentation.wazuh.com/current/cloud-security/office365/index.html offizielle Wazuh-Dokumentation zu Office 365].


Nachdem der Wazuh-Server eingerichtet ist, müssen Sie ihn mit Ihrer Office 365-Umgebung integrieren. Hierfür verwenden Sie die Microsoft 365 Security Center-API, um Sicherheitsereignisse aus Office 365 abzurufen und an den Wazuh-Server weiterzuleiten. Die API bietet verschiedene Endpunkte, über die Sie auf Informationen zu Benutzeraktivitäten, Dateiänderungen und anderen sicherheitsrelevanten Ereignissen in Office 365 zugreifen können.<br />
{{Hinweis|Die Erfassung setzt aktivierte Audit-Protokolle in Microsoft 365 voraus. Umfang und Aufbewahrung der Ereignisse hängen von der M365-Lizenz ab.}}


Sobald die Integration abgeschlossen ist, müssen Sie die Wazuh-Regeln konfigurieren, um spezifische Ereignisse im Zusammenhang mit dem Download zu überwachen. Sie können beispielsweise eine Regel erstellen, um Benachrichtigungen zu erhalten, wenn ein Benutzer verdächtige Dateien aus Office 365 herunterlädt oder wenn ungewöhnlich hohe Downloadraten festgestellt werden. Die Wazuh-Regeln basieren auf der OSSEC-Engine und ermöglichen eine präzise und anpassbare Überwachung.<br />
[[Datei:WazuhO365.png|thumb|500px|Beispiel: Wazuh wertet Office-365-Ereignisse zentral aus.]]


Wenn die Wazuh-Regeln konfiguriert sind, können Sie Benachrichtigungen einrichten, um bei sicherheitsrelevanten Ereignissen benachrichtigt zu werden. Diese Benachrichtigungen können als E-Mails, SMS oder andere Warnungen an das Sicherheitsteam gesendet werden. Bei Bedarf können Sie auch automatisierte Reaktionen einrichten, um auf bestimmte Ereignisse zu reagieren, beispielsweise das Blockieren eines verdächtigen Downloads oder das Auslösen eines Incident-Response-Prozesses.<br />
== Siehe auch ==
* [[Wazuh-O365-monitoring-mehrerer-tenants]]
* [[NIS2 und Wazuh]]


<li style="display: inline-block;"> [[File:wazuhO365.png|thumb|px500]] </li>
== Links und Quellen ==
* [https://documentation.wazuh.com/current/cloud-security/office365/index.html Wazuh-Dokumentation: Monitoring Office 365]
* [https://www.max-it.de/it-services/siem-open-source/ m.a.x. it – SIEM mit Open Source]


 
{{Uebermax}}
==='''Tags'''===
[[Kategorie:IT-Security]]
SIEM Wazuh O365 Data Loss Prevention
 
==='''Weiterführende Informationen'''===
Mehr Informationen finden Sie unter [https://www.max-it.de/ www.max-it.de].
 
=== '''Kontakt''' ===
Wenn Sie Fragen oder Anmerkungen zu diesem Artikel haben,<br />
melden Sie sich bitte bei uns unter [http://mailto:vertrieb@max-it.de vertrieb@max-it.de].
<br /><br /><br />
'''Über m.a.x. Informationstechnologie AG:''' <br />
m.a.x. it ist seit über 30 Jahren Ihr IT-Dienstleister und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung, um die Digitalisierung von Unternehmen voranzutreiben.
<br />
[[Kategorie: IT-Security]]

Aktuelle Version vom 15. September 2026, 12:20 Uhr

Die Sicherheit von Unternehmensdaten in Microsoft 365 lässt sich mit dem Open-Source-SIEM Wazuh zentral überwachen – etwa Anmeldungen, Datei-Downloads aus SharePoint oder Änderungen an Postfächern. Dieser Artikel gibt einen Überblick, wie die Anbindung funktioniert und was dafür nötig ist.

Funktionsweise

Wazuh ruft die Sicherheits- und Aktivitätsereignisse aus Microsoft 365 über die Office 365 Management Activity API ab und wertet sie zentral auf dem Wazuh-Manager aus. Die Anbindung erfolgt über das mitgelieferte office365-Modul; die Ereignisse werden anschließend von der Regel-Engine (OSSEC-basiert) ausgewertet und lösen bei Bedarf Alerts aus.

Einrichtung im Überblick

  1. Wazuh-Server bereitstellen – lokal oder in der Cloud, je nach Anforderung. Er dient als zentrale Instanz zum Empfangen und Analysieren der Ereignisse.
  2. App-Registrierung in Microsoft Entra ID (Azure AD) mit den nötigen Leseberechtigungen auf die Management Activity API anlegen.
  3. office365-Modul in Wazuh konfigurieren (Client-ID, Tenant-ID und Secret der App-Registrierung hinterlegen und das Audit-Abonnement aktivieren).
  4. Regeln und Alerts definieren – z. B. Benachrichtigung bei verdächtigen Downloads oder ungewöhnlich hohen Downloadraten; Alerts per E-Mail oder als Auslöser für automatisierte Reaktionen.

Die genauen Konfigurationsschritte beschreibt die offizielle Wazuh-Dokumentation zu Office 365.


HinweisDie Erfassung setzt aktivierte Audit-Protokolle in Microsoft 365 voraus. Umfang und Aufbewahrung der Ereignisse hängen von der M365-Lizenz ab.
Beispiel: Wazuh wertet Office-365-Ereignisse zentral aus.

Siehe auch

Links und Quellen


Über m.a.x. it Die m.a.x. Informationstechnologie AG ist seit über 30 Jahren IT-Partner mittelständischer und großer Unternehmen in München und bietet maßgeschneiderte Lösungen und Services in den Bereichen Cloud, Cybersecurity, Netzwerk, Windows, Linux und Softwareentwicklung. Sie haben eine Frage zu diesem Artikel oder brauchen Unterstützung? Kontakt aufnehmen