<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/"><channel><title>whennotif.io</title><description>Security, Identity &amp; Cloud – Blog von Juergen Waldl</description><link>https://whennotif.io/</link><language>de</language><item><title>Release: Sentinel IngestIQ - Kostenloser Ingest Calculator für Microsoft Sentinel</title><link>https://whennotif.io/blog/sentinel-ingest-calculator-release/</link><guid isPermaLink="true">https://whennotif.io/blog/sentinel-ingest-calculator-release/</guid><description>Der Sentinel IngestIQ Calculator ist da. Ein kostenloses Tool zur Berechnung und Optimierung von Microsoft Sentinel Ingestion-Kosten - mit allen sechs Optimierungsstufen.</description><pubDate>Thu, 16 Apr 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Es ist soweit: Der &lt;strong&gt;Sentinel IngestIQ Calculator&lt;/strong&gt; ist ab sofort verfügbar - &lt;strong&gt;kostenlos und ohne Registrierung&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;In meinem letzten Artikel habe ich beschrieben, &lt;a href=&quot;/blog/sentinel-ingest-calculation&quot;&gt;warum die Kostenberechnung für Microsoft Sentinel mittlerweile fast unmöglich ist&lt;/a&gt;. Mehrere Optimierungsebenen, dutzende voneinander abhängige Variablen, und ein Pricing-Modell, das sich gefühlt alle paar Monate ändert. Das alles in einem Excel-Sheet abzubilden ist bestenfalls mühsam - und meistens fehlerhaft.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IngestIQ löst genau dieses Problem.&lt;/strong&gt;&lt;/p&gt;
&lt;h2&gt;Was das Tool kann&lt;/h2&gt;
&lt;p&gt;Der Calculator bildet den &lt;strong&gt;vollständigen Sentinel-Kostenoptimierungspfad&lt;/strong&gt; ab - von der Brutto-Berechnung bis zur finalen monatlichen Rechnung:&lt;/p&gt;
&lt;h3&gt;Step 1 - Environment Parameters&lt;/h3&gt;
&lt;p&gt;Gib deine Infrastruktur ein: User, Server (Windows, Linux, DCs), Firewalls, DNS-Server, Proxies, Netzwerkgeräte. Das Tool berechnet das erwartete tägliche Ingestion-Volumen pro Kategorie - dazu herangezogen wird eine Mischung aus Erfahrungen der diversen Sentinel Implementierungs- und Migrationsprojekte, welche ich persönlich begleiten durfte, sowie Schätzungen in diversen renommierten Quellen (z.B. CIS, Microsoft, etc.). &lt;/p&gt;
&lt;h3&gt;Step 2 - Free Data Sources&lt;/h3&gt;
&lt;p&gt;Automatischer Abzug der kostenlosen Quellen: Azure Activity Logs, Office 365 Audit Logs und Security Alerts. Das sind je nach Umgebung 10-30% des Gesamtvolumens.&lt;/p&gt;
&lt;h3&gt;Step 3 - M365 E5 Security Benefit&lt;/h3&gt;
&lt;p&gt;Aktivierbar per Toggle: 5 MB/User/Tag Data Grant für Entra Sign-In Logs, Audit Logs, MDCA und Purview. Zeigt die exakte Ersparnis in € pro Tag und Monat.&lt;/p&gt;
&lt;h3&gt;Step 4 - Defender for Servers P2&lt;/h3&gt;
&lt;p&gt;Kompletter ROI-Calculator: 500 MB/Server/Tag Benefit vs. €10/Server/Monat Upgrade-Kosten. Das Tool empfiehlt die optimale Anzahl an P2-Lizenzen und zeigt ob sich das Upgrade wirtschaftlich lohnt.&lt;/p&gt;
&lt;h3&gt;Step 5 - Auxiliary Logs / Data Lake&lt;/h3&gt;
&lt;p&gt;Per-Source Konfiguration mit Slider: Welche Log-Quellen sollen in den Data Lake (€0,40/GB) statt in den Analytics Tier (€4,80/GB)? DNS, Proxy, Firewall, NAC, Non-Interactive Sign-Ins - jeweils mit konfigurierbarem Split-Ratio.&lt;/p&gt;
&lt;h3&gt;Step 6 - Commitment Tiers &amp;amp; Pre-Purchase&lt;/h3&gt;
&lt;p&gt;Commitment Tier Auswahl mit automatischer Empfehlung basierend auf dem tatsächlichen Analytics-Volumen. Plus Pre-Purchase Plan Kalkulation mit 12-Monats-Projektion.&lt;/p&gt;
&lt;h3&gt;Bonus: Commercial Cost Overview&lt;/h3&gt;
&lt;p&gt;Professionelle Kostenaufstellung mit allen Positionen (Analytics Tier, Data Lake, MDC P2 Lizenzen, Pre-Purchase CUs) - inklusive 12-Monats-Projektion als Chart. Ideal für Angebote und Architekturentscheidungen.&lt;/p&gt;
&lt;h2&gt;Warum kostenlos?&lt;/h2&gt;
&lt;p&gt;Ich bin der Meinung, dass gute Security-Tools für alle zugänglich sein sollten - nicht nur für Unternehmen mit großen Budgets. Sentinel ist ein mächtiges SIEM, aber die Komplexität der Kostenberechnung hält viele davon ab, die vorhandenen Optimierungsmöglichkeiten zu nutzen. IngestIQ soll diese Hürde abbauen.&lt;/p&gt;
&lt;p&gt;Das Tool entstand aus der Praxis: Ich habe ursprünglich mit diversen Listen, Excel Files und viel mühsamer Kleinarbeit meine Sizings für meine Kunden bei &lt;a href=&quot;https://base-it.at&quot;&gt;base-IT&lt;/a&gt; erstellt und irgendwann entschieden, dess es für die große Community etwas besseres als das geben sollte. Daraus ist nun dieser Calculator entstanden, der hoffentlich vielen bei der Einschätzung von Sentinel Kosten helfen wird. &lt;/p&gt;
&lt;h2&gt;PDF Export&lt;/h2&gt;
&lt;p&gt;Das Commercial Proposal lässt sich als &lt;strong&gt;gut strukturiert aufbereitetes PDF&lt;/strong&gt; exportieren - perfekt für:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Angebote und Kalkulationen&lt;/li&gt;
&lt;li&gt;Architektur-Dokumentation&lt;/li&gt;
&lt;li&gt;Management-Präsentationen&lt;/li&gt;
&lt;li&gt;Budget-Planungen&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Jetzt ausprobieren&lt;/h2&gt;
&lt;p&gt;👉 &lt;strong&gt;&lt;a href=&quot;/tools/sentinel-calculator&quot;&gt;Sentinel IngestIQ öffnen →&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Feedback, Feature Requests oder Bug Reports? Schreib mir auf &lt;a href=&quot;https://linkedin.com/in/j%C3%BCrgen-waldl-6592837b&quot;&gt;LinkedIn&lt;/a&gt; oder per &lt;a href=&quot;mailto:info@juergenwaldl.net&quot;&gt;E-Mail&lt;/a&gt;.&lt;/em&gt;&lt;/p&gt;
</content:encoded></item><item><title>Sentinel Kosten Berechnung - Warum das Sizing mittlerweile Rocket Science gleicht...</title><link>https://whennotif.io/blog/sentinel-ingest-calculation/</link><guid isPermaLink="true">https://whennotif.io/blog/sentinel-ingest-calculation/</guid><description>Die Kostenberechnung für Microsoft Sentinel ist 2026 komplexer denn je. Dieser Artikel zeigt die Stellschrauben, die versteckten Benefits und warum ein Excel-Sheet nicht mehr ausreicht.</description><pubDate>Sun, 12 Apr 2026 00:00:00 GMT</pubDate><content:encoded>&lt;p&gt;Ich beschäftige mich seit Jahren mit Microsoft Sentinel - als Lead Architect Security bei &lt;a href=&quot;https://base-it.at&quot;&gt;base-IT&lt;/a&gt; setze ich die Microsoft SIEM &amp;amp; SOAR Lösung regelmäßig bei Kunden ein. Und wenn ich eines gelernt habe, dann das: &lt;strong&gt;Die Kostenberechnung für Sentinel ist mittlerweile der komplexeste Part des gesamten Deployments.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Das klingt übertrieben? Ist es leider nicht. Wir reden hier nicht mehr von einem simplen GB × Preis-Modell (also ja - im Prinzip schon aber...). Wir reden von einem System mit &lt;strong&gt;ineinander verschachtelten Optimierungsebenen&lt;/strong&gt;, bei dem ein falscher Dreh an der einen Stellschraube die andere invalidieren kann.&lt;/p&gt;
&lt;Callout type=&quot;info&quot;&gt;
  Ich kenne kaum jemanden, der seine Sentinel-Kosten wirklich bis ins Detail versteht. Die meisten nehmen den Pay-As-You-Go Preis und hoffen, dass es schon passen wird. Hier in diesem Artikel soll dieses &quot;Geheimnis&quot; gelöst werden. Falls Du trotz allem Hilfe benötigst, bitte zögere nicht weiter und melde dich bei mir. 
&lt;/Callout&gt;&lt;h2&gt;Das Grundproblem: Zu viele Variablen&lt;/h2&gt;
&lt;p&gt;Wenn mich jemand fragt: &lt;em&gt;&amp;quot;Was kostet uns Sentinel?&amp;quot;&lt;/em&gt;, ist meine ehrliche Antwort: &lt;strong&gt;Es kommt drauf an.&lt;/strong&gt; Und zwar auf deutlich mehr Faktoren als man vermuten würde...&lt;/p&gt;
&lt;h3&gt;Die offensichtlichen Variablen&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Anzahl der User&lt;/strong&gt; - bestimmt Sign-In Logs, Entra Audit Logs, Collaboration-Daten, Business Applikationen und vieles mehr&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Anzahl der Server&lt;/strong&gt; - Windows Event Logs, Security Event Logs, Syslog, Performance Counter&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Netzwerkgeräte&lt;/strong&gt; - Firewalls, Switches, Access Points, NAC&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS/DHCP-Infrastruktur&lt;/strong&gt; - oft der volumenmäßig größte Log-Producer überhaupt aber trotz allem eine sehr interessante Log Source&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Proxy/SWG&lt;/strong&gt; - Web-Traffic-Logs können schnell mehrere GB/Tag pro 1.000 User generieren und bieten vergleichsweise wenig Mehrwert&lt;/li&gt;
&lt;/ul&gt;
&lt;h3&gt;Die weniger offensichtlichen Variablen&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Lizenzierung&lt;/strong&gt; - Ist M365 E5 oder E5 Defender Suite im Einsatz? Das aktiviert einen von vielen Microsoft Ingest Benefits.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Microsoft Defender for Cloud&lt;/strong&gt; - Ist Plan 2 für Server aktiv? Auch das hat direkte Auswirkungen auf die Ingestion-Kosten.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Log-Verbosity&lt;/strong&gt; - Ein Domain Controller produziert signifikant mehr Event Logs als ein Standard-Server.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Non-Interactive Sign-Ins&lt;/strong&gt; - Token Refreshes und Silent SSO machen typischerweise das 3-10-fache des interaktiven Sign-In-Volumens aus.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tageszeit&lt;/strong&gt; - Ja, auch das spielt eine Rolle. Die Log-Verteilung über 24 Stunden ist nicht gleichmäßig und am Wochenende sieht&amp;#39;s natürlich nochmal anders aus&lt;/li&gt;
&lt;/ul&gt;
&lt;h2&gt;Die möglichen Ebenen der Kostenoptimierung&lt;/h2&gt;
&lt;p&gt;Was die Sache wirklich komplex macht: Es gibt nicht &lt;em&gt;einen&lt;/em&gt; Preis. Es gibt mehrere Benefits und Optimierungsmöglichkeiten, die aufeinander aufbauen. Jede Stufe reduziert die Kosten - aber nur wenn man sie kennt und richtig einsetzt.&lt;/p&gt;
&lt;h3&gt;Schritt 1: Brutto-Volumen berechnen&lt;/h3&gt;
&lt;p&gt;Der erste Schritt ist noch vergleichsweise einfach: Man muss das tägliche Brutto-Ingestion-Volumen pro Kategorie schätzen. Also wieviel GB/Tag die einzelnen Quellen produzieren werden.&lt;/p&gt;
&lt;p&gt;Klingt trivial, ist es aber nicht. Denn wer hat schon Ahnung, wieviel Daten die eigene Infrastruktur tatsächlich produziert. Und Microsofts eigene Schätzungen sind... optimistisch formuliert: &lt;strong&gt;selten akkurat&lt;/strong&gt; (oder nicht existent).&lt;/p&gt;
&lt;p&gt;Meine Erfahrungswerte aus diversen Projekten:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Log-Kategorie&lt;/th&gt;
&lt;th&gt;Typischer Treiber&lt;/th&gt;
&lt;th&gt;Größenordnung&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;&lt;tr&gt;
&lt;td&gt;Sign-In Logs&lt;/td&gt;
&lt;td&gt;pro User/Tag&lt;/td&gt;
&lt;td&gt;15-50 MB (interaktiv + non-interaktiv)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Control Plane (Entra Audit)&lt;/td&gt;
&lt;td&gt;pro User/Tag&lt;/td&gt;
&lt;td&gt;3-8 MB&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Windows Event Logs&lt;/td&gt;
&lt;td&gt;pro Server/Tag&lt;/td&gt;
&lt;td&gt;200-500 MB (DC: 500-2000 MB)&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Firewall&lt;/td&gt;
&lt;td&gt;pro FW/Tag&lt;/td&gt;
&lt;td&gt;stark variierend, 500 MB - 50 GB&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;DNS&lt;/td&gt;
&lt;td&gt;pro DNS-Server/Tag&lt;/td&gt;
&lt;td&gt;1-20 GB&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;Proxy/SWG&lt;/td&gt;
&lt;td&gt;pro 1.000 User/Tag&lt;/td&gt;
&lt;td&gt;2-10 GB&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;Callout type=&quot;info&quot;&gt;
  DNS &amp; DHCP-Logs sind der Klassiker: Kaum jemand rechnet damit, dass ein einzelner DNS/DHCP-Server mehrere GB pro Tag produzieren kann. Das sind oft die teuersten „Überraschungen&quot; in der ersten Monatsrechnung. Gleiches gilt natürlich für Firewall Logs.
&lt;/Callout&gt;&lt;h3&gt;Schritt 2: Kostenlose Datenquellen abziehen&lt;/h3&gt;
&lt;p&gt;Was viele nicht wissen: &lt;strong&gt;Einige Datenquellen sind in Sentinel komplett kostenlos.&lt;/strong&gt; Das steht zwar in der &lt;a href=&quot;https://learn.microsoft.com/azure/sentinel/billing#free-data-sources&quot;&gt;Microsoft Dokumentation&lt;/a&gt;, wird aber in Sizings erstaunlich oft vergessen.&lt;/p&gt;
&lt;p&gt;Folgende Quellen kosten &lt;strong&gt;nichts&lt;/strong&gt;:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Azure Activity Logs&lt;/strong&gt; (&lt;code&gt;AzureActivity&lt;/code&gt; Tabelle) - sämtliche Control Plane Aktivitäten der Azure-Subscriptions&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Office 365 Audit Logs&lt;/strong&gt; (&lt;code&gt;OfficeActivity&lt;/code&gt; Tabelle) - SharePoint, Exchange, Teams Aktivitäten&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Security Alerts&lt;/strong&gt; (&lt;code&gt;SecurityAlert&lt;/code&gt; Tabelle) - Alerts aus Defender XDR, Defender for Cloud, Defender for Identity, MDE, MDCA, MDO&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Das sind je nach Umgebung schnell &lt;strong&gt;15-30% des Gesamtvolumens&lt;/strong&gt;, die einfach wegfallen. Bei einem Kunden mit primär Cloud-Workloads und M365 kann das sogar noch mehr sein.&lt;/p&gt;
&lt;h3&gt;Schritt 3: Der M365 E5 Security Benefit&lt;/h3&gt;
&lt;p&gt;Und hier wird es richtig interessant. Kunden mit &lt;strong&gt;Microsoft 365 E5&lt;/strong&gt; oder &lt;strong&gt;E5 Defender Suite Add-on&lt;/strong&gt; erhalten einen &lt;a href=&quot;https://azure.microsoft.com/en-us/pricing/offers/sentinel-microsoft-365-offer&quot;&gt;Data Grant&lt;/a&gt; von &lt;strong&gt;5 MB pro User pro Tag&lt;/strong&gt; für bestimmte Sentinel-Datenquellen.&lt;/p&gt;
&lt;p&gt;Das klingt wenig - ist es aber nicht. Bei 1.000 Usern sind das 5 GB/Tag, die von folgenden Quellen abgezogen werden:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Entra ID Sign-In und Audit Logs&lt;/li&gt;
&lt;li&gt;Microsoft Defender for Cloud Apps (MDCA)&lt;/li&gt;
&lt;li&gt;Microsoft Purview Information Protection&lt;/li&gt;
&lt;li&gt;M365 Advanced Hunting Daten (Defender XDR)&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Bei einem Pay-As-You-Go Preis von &lt;strong&gt;€4,80/GB&lt;/strong&gt; (EU West Region) sind das &lt;strong&gt;€24/Tag oder €720/Monat&lt;/strong&gt; Ersparnis - nur durch den E5-Benefit. Bei 5.000 Usern reden wir von &lt;strong&gt;€3.600/Monat&lt;/strong&gt;.&lt;/p&gt;
&lt;h3&gt;Schritt 4: Defender for Servers P2 Benefit&lt;/h3&gt;
&lt;p&gt;Wer &lt;strong&gt;Microsoft Defender for Cloud Plan 2&lt;/strong&gt; aktiviert hat, bekommt zusätzlich einen &lt;a href=&quot;https://learn.microsoft.com/azure/defender-for-cloud/data-ingestion-benefit&quot;&gt;Ingestion Benefit von 500 MB pro Server pro Tag&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Dieser Benefit gilt für spezifische Security-Tabellen:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;code&gt;SecurityEvent&lt;/code&gt; / &lt;code&gt;WindowsEvent&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;SecurityAlert&lt;/code&gt; / &lt;code&gt;SecurityBaseline&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;WindowsFirewall&lt;/code&gt; / &lt;code&gt;ProtectionStatus&lt;/code&gt;&lt;/li&gt;
&lt;li&gt;&lt;code&gt;Update&lt;/code&gt; / &lt;code&gt;UpdateSummary&lt;/code&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;Wichtig:&lt;/strong&gt; Das Upgrade von Defender for Cloud P1 auf P2 kostet ca. &lt;strong&gt;€10/Server/Monat&lt;/strong&gt;. Ob sich das rechnet, hängt direkt davon ab, wieviel eligible Daten die Server tatsächlich produzieren.&lt;/p&gt;
&lt;p&gt;Die Rechnung sieht vereinfacht so aus:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Ein Windows Server produziert typischerweise 200-500 MB/Tag an eligible Events (DCs natürlich mehr)&lt;/li&gt;
&lt;li&gt;Der Benefit deckt 500 MB/Tag ab → das meiste ist abgedeckt&lt;/li&gt;
&lt;li&gt;Die Ersparnis bei €4,80/GB: ca. &lt;strong&gt;€1-2,40/Server/Tag = €30-72/Server/Monat&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Abzüglich der €10/Monat Upgradekosten: &lt;strong&gt;Netto €20-62/Server/Monat Ersparnis&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Bei 50 Windows Servern kann das eine Ersparnis von &lt;strong&gt;€1.000-3.000/Monat&lt;/strong&gt; bedeuten. Das ist signifikant.&lt;/p&gt;
&lt;h3&gt;Schritt 5: Auxiliary Logs / Data Lake Tier&lt;/h3&gt;
&lt;p&gt;Das ist - meiner Meinung nach - eins der besten Features, die Microsoft 2026 eingeführt hat und das Pricing-Modell nochmal deutlich komplexer gemacht hat.&lt;/p&gt;
&lt;p&gt;Die Idee: Nicht alle Logs brauchen Real-Time Detection im Analytics Tier. Manche Log-Quellen haben ein extrem hohes Volumen, sind aber primär für Threat Hunting und Forensik relevant - nicht für Echtzeit-Alerting.&lt;/p&gt;
&lt;p&gt;Für genau diese Daten gibt es den &lt;strong&gt;Data Lake Tier&lt;/strong&gt; (früher &amp;quot;Auxiliary Logs&amp;quot;) mit einem drastisch reduzierten Preis von ca. &lt;strong&gt;€0,40/GB&lt;/strong&gt; (die Kalkulation davon wäre nochmal einen eigenen Blogartikel wert...) statt €4,80/GB im Analytics Tier. &lt;/p&gt;
&lt;p&gt;Typische Kandidaten für den Data Lake Tier:&lt;/p&gt;
&lt;table&gt;
&lt;thead&gt;
&lt;tr&gt;
&lt;th&gt;Log-Quelle&lt;/th&gt;
&lt;th&gt;Warum Data Lake?&lt;/th&gt;
&lt;/tr&gt;
&lt;/thead&gt;
&lt;tbody&gt;&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;DNS/DHCP Logs&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Extrem hohes Volumen, selten für Real-Time Detection benötigt&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Proxy/SWG Logs&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Summary/Block-Events in Analytics, der Rest in den Data Lake&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Firewall Allow-Traffic&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Deny/Threat-Logs in Analytics, Allow-Traffic in den Data Lake&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;NAC/Switch Logs&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Auth-Failures in Analytics, Port-Events in den Data Lake&lt;/td&gt;
&lt;/tr&gt;
&lt;tr&gt;
&lt;td&gt;&lt;strong&gt;Non-Interactive Sign-Ins&lt;/strong&gt;&lt;/td&gt;
&lt;td&gt;Token Refreshes brauchen selten Real-Time Detection&lt;/td&gt;
&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;
&lt;p&gt;Der Trick dabei: Man teilt den Traffic einer Quelle auf - z.B. im Verhältnis &lt;strong&gt;1:6 für DNS&lt;/strong&gt; (1 Teil Analytics, 6 Teile Data Lake). Damit behält man die Detection-Fähigkeit für kritische Events, spart aber massiv bei den High-Volume-Daten.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Rechenbeispiel:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Ein DNS-Server produziert 3 GB/Tag&lt;/li&gt;
&lt;li&gt;Alles im Analytics Tier: 3 × €4,80 = &lt;strong&gt;€14,40/Tag&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;Split 1:6 → 0,5 GB Analytics + 3 GB Data Lake: (0,5 × €4,80) + (3 × €0,40) = &lt;strong&gt;€3,60/Tag&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Ersparnis: 75%&lt;/strong&gt; für diese eine Quelle&lt;/li&gt;
&lt;/ul&gt;
&lt;Callout type=&quot;info&quot;&gt;
  Microsoft selbst empfiehlt den Data Lake Tier explizit für „lower fidelity or secondary security data&quot; - siehe die &lt;a href=&quot;https://learn.microsoft.com/azure/sentinel/billing-reduce-costs#use-the-microsoft-sentinel-data-lake-for-lower-fidelity-or-secondary-security-data&quot; target=&quot;_blank&quot;&gt;offizielle Dokumentation&lt;/a&gt;.
&lt;/Callout&gt;&lt;h3&gt;Schritt 6: Commitment Tiers &amp;amp; Pre-Purchase Plans&lt;/h3&gt;
&lt;p&gt;Wer nach Schritt 1-5 sein tatsächliches Analytics-Tier-Volumen kennt, kann mit &lt;strong&gt;Commitment Tiers&lt;/strong&gt; zusätzlich sparen. Statt Pay-As-You-Go bucht man ein festes Tagesvolumen und bekommt dafür einen Mengenrabatt.&lt;/p&gt;
&lt;p&gt;Die Tiers starten bei &lt;strong&gt;50 GB/Tag&lt;/strong&gt; (Achtung - voraussichtlich nur mehr temporär verfügbar) und bieten je nach Volumen &lt;strong&gt;Rabatte bis über 50%&lt;/strong&gt; gegenüber PAYG. Der Haken: Man zahlt das Commitment auch wenn man weniger verbraucht. Deshalb ist es kritisch, das Volumen &lt;strong&gt;nach&lt;/strong&gt; den Optimierungsschritten 2-5 zu kennen, bevor man sich committet.&lt;/p&gt;
&lt;p&gt;Zusätzlich gibt es seit 2024 &lt;strong&gt;Pre-Purchase Plans&lt;/strong&gt;: Man kauft vorab Sentinel Commit Units (CUs) mit einem sehr guten Rabatt (abhängig von Azure Region - aber teilweise bis zu 20-30%) und verrechnet sie über 12 Monate. Diese CUs gelten allerdings nur für den Analytics Tier - Data Lake Tier wird hiermit nicht abgedeckt.&lt;/p&gt;
&lt;h2&gt;Warum ein Excel-Sheet nicht mehr reicht&lt;/h2&gt;
&lt;p&gt;Wenn man sich diese Möglichkeiten ansieht, wird klar: &lt;strong&gt;Die Berechnung ist ein mehrdimensionales Optimierungsproblem.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Die Schritte sind nicht unabhängig voneinander. Sowohl der E5-Benefit als auch der MDC P2-Benefit reduzieren das Volumen, das in den Data Lake verschoben werden kann. Die Logquellen, welche Sinn für den Ingest in das Data Lake Tier zu machen, zu identifizieren und wieviele Kosten dies verursachen würde, ist schwierig. Und das finale Analytics-Volumen bestimmt, welcher Commitment Tier und Pre-Purchase Plan sinnvoll ist.&lt;/p&gt;
&lt;p&gt;Wenn man dann noch berücksichtigt, dass:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;Jede Log-Kategorie ihren eigenen Volumenfaktor hat&lt;/li&gt;
&lt;li&gt;Free Sources und der E5 Benefit nur bestimmte Tabellen betreffen&lt;/li&gt;
&lt;li&gt;MDC P2 nur Windows-basierte (keine Syslog) Events abdeckt&lt;/li&gt;
&lt;li&gt;Der Data Lake Split pro Quelle (und sogar noch granularer) konfigurierbar ist&lt;/li&gt;
&lt;li&gt;Commitment Tiers ein Minimum haben, das man auch bei Unterschreitung zahlt&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;...dann hat man ein System mit &lt;strong&gt;dutzenden voneinander abhängigen Variablen&lt;/strong&gt;. Das ist mit einem einfachen Spreadsheet kaum noch sauber abbildbar - und schon gar nicht intuitiv für jemanden, der das zum ersten Mal macht.&lt;/p&gt;
&lt;h2&gt;Fazit: Es braucht ein besseres Tool&lt;/h2&gt;
&lt;p&gt;Die Realität ist: Die meisten Sizing-Gespräche, die ich führe, laufen nach dem gleichen Muster ab. Man schätzt grob, nimmt den PAYG-Preis, und wundert sich dann über die erste Rechnung. Oder man optimiert an einer Stelle, übersieht aber eine andere - und zahlt am Ende mehr als nötig.&lt;/p&gt;
&lt;p&gt;Was fehlt, ist ein Tool, das alle diese Variablen zusammenbringt. Das die Abhängigkeiten versteht. Das zeigt, welche Optimierung sich bei genau &lt;em&gt;dieser&lt;/em&gt; Umgebung lohnt und welche nicht. Und das die Ergebnisse so aufbereitet, dass man sie direkt in ein Angebot oder eine Architekturentscheidung übernehmen kann.&lt;/p&gt;
&lt;Callout type=&quot;info&quot;&gt;
  &lt;strong&gt;Sneak Peek:&lt;/strong&gt; Genau an so einem Tool arbeite ich gerade. Ein Sentinel Ingest Calculator, der alle Benefits &amp; Optimierungsmöglichkeitenabbildet - von der Brutto-Berechnung über Free Sources, E5, MDC P2 und Data Lake bis hin zu Commitment Tiers und Pre-Purchase Plans. Inklusive ROI-Berechnung für MDC P2, Waterfall-Visualisierung und PDF-Export eines &quot;Commercial Proposals&quot;.&lt;br /&gt;&lt;br /&gt;
  Das Tool wird demnächst &lt;strong&gt;kostenfrei veröffentlicht&lt;/strong&gt; - stay tuned. 🚀
&lt;/Callout&gt;&lt;div class=&quot;sneak-peek-gallery&quot;&gt;
  &lt;figure&gt;
    &lt;img src=&quot;/images/blog/sentinel-calculator-input-sources.png&quot; alt=&quot;Sentinel IngestIQ Calculator - Log-Quellen Eingabe mit Kategorien, Multiplikatoren und Tagesvolumen&quot; /&gt;
    &lt;figcaption&gt;Log-Quellen konfigurieren: Kategorien, Multiplikatoren und Tagesvolumen auf einen Blick&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure&gt;
    &lt;img src=&quot;/images/blog/sentinel-calculator-waterfall-benefits.png&quot; alt=&quot;Sentinel IngestIQ Calculator - Waterfall-Visualisierung der Kostenoptimierung über alle Benefit-Stufen&quot; /&gt;
    &lt;figcaption&gt;Waterfall-Visualisierung: Kostenreduktion Schritt für Schritt über alle Benefit-Stufen&lt;/figcaption&gt;
  &lt;/figure&gt;
  &lt;figure&gt;
    &lt;img src=&quot;/images/blog/sentinel-calculator-cost-summary.png&quot; alt=&quot;Sentinel IngestIQ Calculator - Finale Kostenübersicht mit Commitment Tiers und Gesamtersparnis&quot; /&gt;
    &lt;figcaption&gt;Ergebnis: Finale Kostenübersicht mit Commitment Tiers und Gesamtersparnis&lt;/figcaption&gt;
  &lt;/figure&gt;
&lt;/div&gt;&lt;h2&gt;Die wichtigsten Quellen zum Nachlesen&lt;/h2&gt;
&lt;p&gt;Für alle, die tiefer einsteigen wollen, hier die Microsoft-Dokumentation, die ich als essentiell erachte:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/azure/sentinel/billing&quot;&gt;Plan costs and understand Microsoft Sentinel pricing and billing&lt;/a&gt;&lt;/strong&gt; - der Startpunkt für alles&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/azure/sentinel/billing-reduce-costs&quot;&gt;Reduce costs for Microsoft Sentinel&lt;/a&gt;&lt;/strong&gt; - Commitment Tiers, Data Lake, Pre-Purchase&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/azure/sentinel/billing#free-data-sources&quot;&gt;Free data sources&lt;/a&gt;&lt;/strong&gt; - welche Tabellen kostenlos sind&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/azure/defender-for-cloud/data-ingestion-benefit&quot;&gt;Defender for Servers P2 Ingestion Benefit&lt;/a&gt;&lt;/strong&gt; - der 500 MB/Server/Tag Benefit&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/azure/sentinel/enroll-simplified-pricing-tier&quot;&gt;Switch to simplified pricing tiers&lt;/a&gt;&lt;/strong&gt; - seit Juli 2023 das neue Unified Pricing&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/azure/sentinel/billing-pre-purchase-plan&quot;&gt;Pre-Purchase Plans&lt;/a&gt;&lt;/strong&gt; - CU-basierte Vorab-Rabatte&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&quot;https://learn.microsoft.com/azure/sentinel/manage-data-overview&quot;&gt;Data tiers and retention&lt;/a&gt;&lt;/strong&gt; - Analytics vs. Data Lake vs. Archive&lt;/li&gt;
&lt;/ol&gt;
&lt;hr&gt;
&lt;p&gt;&lt;em&gt;Hast du Fragen zur Sentinel-Kostenberechnung oder zu den Optimierungsmöglichkeiten? Schreib mir auf &lt;a href=&quot;https://linkedin.com/in/j%C3%BCrgen-waldl-6592837b&quot;&gt;LinkedIn&lt;/a&gt; oder per &lt;a href=&quot;mailto:info@juergenwaldl.net&quot;&gt;E-Mail&lt;/a&gt;.&lt;/em&gt;&lt;/p&gt;
</content:encoded></item></channel></rss>