Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Microsoft Sentinel-Lösung für SAP-Anwendungen überwacht SAP-Systeme auf Bedrohungen auf der Geschäftslogik-, Anwendungs-, Datenbank- und Betriebssystemebene. Dieser Artikel erklärt, was in der Lösung enthalten ist: wie sie SAP-Daten sammelt, welche Sicherheitsinhalte sie ausliefert und was sie erkennt.
Für SIEM- und SOAR-Fähigkeiten, Untersuchungsrichtlinien, Zertifizierungen und Preisgestaltungen, die für die umfassenderen Microsoft Sentinel-Lösungen für SAP gelten, siehe die Übersicht der Microsoft Sentinel-Lösungen für SAP.
Lösungskomponenten
Die Lösung umfasst drei Hauptkomponenten:
- Agentenloser Datenanschluss: Sammelt SAP-Anwendungsprotokolle von Ihren integrierten SAP-Systemen und sendet sie an Ihren Microsoft Sentinel-Arbeitsbereich. Der Connector verwendet SAP Cloud Integration als Middleware, sodass keine dedizierte Datensammler-VM oder Container in Ihrer SAP-Landschaft erforderlich ist.
- SAP Integration Suite Lösungspaket: Ein vorgefertigtes Paket, das Sie auf Ihren SAP Integration Suite-Tenant bereitstellen. Es liefert die Integrationsabläufe und Konfigurationen, die die SAP-Logs anreichern und durch den SAP Cloud Connector an die Microsoft Sentinel Solution for SAP weiterleiten.
- Sicherheitsinhalte: Standardmäßig Analyseregeln, Arbeitsbücher, Playbooks, Watchlists und Funktionen, die SAP-Logs in umsetzbare Erkenntnisse verwandeln.
Für ausführlichere Erklärungen zu jeder Komponente und wie sie zusammenhängen, siehe Übersicht über die Bereitstellung.
SAP-Datenquellen
Der agentenlose Datenkonnektor nimmt sicherheitsrelevante Logs auf, wie zum Beispiel:
- SAP-Sicherheitsprüfungsprotokoll.
- Dokumentprotokolle ändern (CDHDR, CDPOS).
- Nutzer-Masterdaten, einschließlich Rollen und Autorisierungen.
Für die vollständige Liste der Logs und Tabellen siehe das SAP-Lösungsprotokoll und die Tabellenreferenz.
Weitere Quellen erweitern das Bild über die Kern-ABAP-Anwendungsprotokolle hinaus:
- SAP HANA-Datenbank-Auditprotokolle über den HANA-Datenbank-Connector und decken Datenbankaktivitäten wie privilegierten Zugriff, Schemaänderungen und sensible Abfragen ab.
- SAP LogServ (RISE mit SAP) für Infrastruktur- und Plattformprotokolle – SAP Cloud Connector, AS Java, Web Dispatcher, HANA, Betriebssystem, Netzwerk und mehr – gesammelt und weitergeleitet von SAP Enterprise Cloud Services. Siehe die SAP LogServ-Übersicht.
- Andere Microsoft Sentinel Steckverbinder für Signale in der Nähe Ihres SAP-Bestands, wie zum Beispiel Microsoft Entra ID, Microsoft Defender for Cloud Microsoft Defender for Endpoint, und Firewall- oder Proxy-Protokolle, sodass SAP-Aktivitäten mit Identitäts-, Endpunkt- und Netzwerkereignissen korreliert werden können. Wo diese Connectors Daten ausgeben, die auf das Advanced Security Information Model (ASIM) normalisiert sind, können die Analyseregeln der SAP-Lösung sie direkt wiederverwenden. Für die Liste der ASIM-bezogenen Inhalte siehe ASIM-Sicherheitsinhalte.
Bedrohungserkennungsabdeckung
Die Lösung unterstützt Bedrohungserkennungen wie die folgenden und mehr:
- Verdächtige Geheimnisoperationen, wie die Erstellung privilegierter Nutzer oder die Nutzung von Break-Glass-Nutzern.
- Versuche, SAP-Sicherheitsmechanismen zu umgehen, wie das Deaktivieren von Audit-Logging oder das Ausführen sensibler Funktionsmodule.
- Backdoor-Erstellung (Persistenz), wie zum Beispiel das Erstellen neuer internetorientierter Schnittstellen (ICF) oder der direkten Zugriff auf sensible Tabellen per Fernfunktionsaufruf.
- Datenexfiltration, wie zum Beispiel mehrere Dateidownloads.
- Erstzugriff, wie Brute-Force oder mehrere Anmeldungen von derselben IP.
Weitere Informationen finden Sie unter Integrierte Analyseregeln.
Überwachte SAP-Konfiguration
Über die Aktivitätsüberwachung hinaus verfolgt die Lösung Änderungen sensibler SAP-Sicherheitsparameter und Systemzustand, um Abweichungen und Fehlkonfigurationen zu erkennen. Weitere Informationen findest du unter:
Lösungspreise
Die Microsoft Sentinel-Lösung für SAP-Anwendungen kann kostenlos installiert werden. Es fallen jedoch zusätzliche Gebühren auf Stundenbasis für die Aktivierung und Verwendung der Lösung auf Produktionssystemen an.
- Die zusätzliche Stundengebühr gilt nur für angeschlossene, aktive Produktionssysteme. Für inaktive Systeme fallen keine Gebühren an. Wenn Microsoft Sentinel der Status eines Systems nicht bekannt ist (z. B. aufgrund von Berechtigungsproblemen), wird es als Produktionssystem gezählt.
- Microsoft Sentinel identifiziert ein Produktionssystem anhand der Konfiguration auf dem SAP-System.
Die Kosten für die Datenerfassung in Microsoft Sentinel können variieren und hängen von der Menge der erfassten SAP-Protokolle ab. Weitere Informationen findest du unter:
- Kosten planen und Preise und Abrechnung von Microsoft Sentinel verstehen
- Kosten für Microsoft Sentinel senken
- Verwalten und Überwachen von Kosten für Microsoft Sentinel
- Microsoft Sentinel-Lösung für SAP-Anwendungen