Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Die Microsoft Sentinel-Lösung für SAP-Anwendungen bietet eine leistungsstarke Überwachung auf Anwendungsebene für SAP-Systeme, die die Nachverfolgung von Benutzeraktivitäten, Geschäftstransaktionen und kritischen Ereignissen ermöglicht. In SAP RISE/ECS-Umgebungen gehören Infrastruktur- und Betriebssystemprotokolle jedoch SAP und werden von SAP verwaltet; über den standardmäßigen SAP-Anwendungskonnektor sind sie nicht zugänglich.
SAP LogServ überbrückt diese Lücke. Es handelt sich um einen ECS-Dienst (SAP Enterprise Cloud Services), der Protokolle von allen Systemen, Anwendungen und ECS-Diensten zentralisiert, die von SAP verwaltet werden. Die Sap LogServ (RISE), S/4HANA Cloud Private Edition-Lösung im Microsoft Sentinel Content Hub ermöglicht die Erfassung dieser Protokolle auf Infrastrukturebene in Microsoft Sentinel und ergänzt die vorhandene Abdeckung auf Anwendungsebene.
Wichtig
SAP LogServ ist ein optionaler Dienst in Ihrem privaten SAP Cloud ERP-Paket (RISE). Bevor Sie diese Integration verwenden können, muss eine Bestellung für SAP LogServ abgeschlossen werden. Weitere Informationen erhalten Sie von Ihrem SAP-Kontoteam.
Tipp
Für die neuesten Updates und Leitlinien siehe die SAP LogServ Blogserie.
Welche Protokolle stellt SAP LogServ bereit?
LogServ erweitert Ihren Überwachungsbereich über die SAP-Anwendungsschicht hinaus, um Protokolle einzuschließen, die SAP ECS als Systemanbieter besitzt. Die verfügbaren Log-Typen umfassen Quellen wie:
| Protokollkategorie | Beispiele |
|---|---|
| Datenbank | SAP HANA-Datenbankprotokolle |
| Anwendungsserver | AS JAVA, ICM, SAP Gateway |
| Web und Konnektivität | SAP Web Dispatcher, SAP Cloud Connector |
| Betriebssystem | Protokolle auf Betriebssystemebene |
| Netzwerk und Sicherheit | Netzwerk-, DNS-, Proxy- und Firewallprotokolle |
| Datenbanken von Drittanbietern | Nicht-HANA-Datenbankprotokolle, falls zutreffend |
Fragen Sie immer bei SAP nach den neuesten verfügbaren Log-Typen und etwaigen Aktualisierungen der unterstützten Logquellen anhand ihres Service Description Document.
Hinweis
Das SAP-Sicherheitsüberwachungsprotokoll (AS ABAP) für die Anwendungsschicht wird vom Datenkonnektor der Microsoft Sentinel Solution für SAP-Anwendungen verwaltet, nicht von SAP LogServ. Stellen Sie beide Lösungen gemeinsam bereit, um eine vollständige Full-Stack-Abdeckung zu erreichen.
Wie die beiden Lösungen zusammenarbeiten
Stellen Sie die SAP LogServ-Lösung zusammen mit der Microsoft Sentinel-Lösung für SAP-Anwendungen bereit, um umfassende Transparenz im gesamten SAP RISE-Stapel zu ermöglichen:
- Microsoft Sentinel Lösung für SAP-Anwendungen: Überwacht die SAP-Anwendungsschicht, einschließlich Geschäftslogik, Benutzeraktivität, sensible Transaktionen, Rechteausweitung und Datenexfiltration über den Datenconnector ohne Agent.
- SAP LogServ-Lösung: Stellt Protokolle auf Infrastruktur-, Datenbank- und Betriebssystemebene aus von SAP verwalteten Umgebungen über einen dedizierten Datenconnector bereit, der über den Content Hub installiert wird.
Zusammen bieten diese Lösungen Ihrem Sicherheitsteam Transparenz von der Geschäftslogik bis hin zur Infrastrukturebene und ermöglichen so eine schichtübergreifende Korrelation und Bedrohungserkennung mithilfe der über 60 integrierten Analyseregeln und der Microsoft Security Suite.
Wichtige Funktionen
- Protokollsammlung nahezu in Echtzeit mit Integration ohne Agent in Microsoft Sentinel über den SAP LogServ-Datenconnector.
- Integrierte Sicherheitsinhalte , einschließlich Analyseregeln und Arbeitsmappen, die von SAP für LogServ-spezifische Protokolltypen bereitgestellt werden.
- Aktivierungund Wiederverwendung von Sicherheitsinhalten des Microsoft Advanced Security Information Model (ASIM)
- Langfristige Aufbewahrung, die pro Datenquelle mit einer Aufbewahrungsdauer von bis zu 12 Jahren mithilfe von Microsoft Sentinel Data Lake konfiguriert werden kann.
- SOAR-Integration mit den Sicherheitsorchestrierungs-, Automatisierungs- und Reaktionsfunktionen von Microsoft Sentinel, einschließlich und SAP-Benutzerblockierung über Microsoft Teams.
- Signalübergreifende Korrelation zwischen Endpunkten, Microsoft Entra ID Daten und anderen Datenquellen in Ihrem Microsoft Sentinel Arbeitsbereich.
Voraussetzungen
- Eine abgeschlossene Bestellung für SAP LogServ im Rahmen Ihres SAP RISE/ECS-Vertrags.
- Ein Microsoft Sentinel Arbeitsbereich.
- Die Microsoft Sentinel-Lösung für SAP-Anwendungen, die vom Microsoft Sentinel Content Hub für die Überwachung auf Anwendungsebene installiert wird.
- Die private Edition-Lösung SAP LogServ (RISE), S/4HANA Cloud, die über den Microsoft Sentinel Content Hub installiert wird.
Hinweis
Nur Azure gehostete SAP RISE-Kunden haben die Möglichkeit zur vollständig integrierten Bereitstellung. Für SAP RISE auf anderen Plattformen muss die selbstgehostete Protokollweiterleitung von SAP auf einer vom Kunden gehosteten Komponente mit Netzwerkkonnektivität mit dem SAP LogServ-Dienst und dem Microsoft Sentinel Datensammlungsendpunkt installiert werden. Der Forwarder bietet dedizierte Konfigurationsoptionen für Microsoft Sentinel for SAP. Weitere Details finden Sie im SAP-Ankündigungsblog .
Bereitstellen der Lösung
Installieren Sie die Lösung SAP LogServ (RISE), S/4HANA Cloud Private Edition aus dem Microsoft Sentinel Content Hub. Die Bereitstellung des Connectors erstellt einen Datensammlungsendpunkt und eine Datensammlungsregel in derselben Ressourcengruppe wie Ihr Log Analytics-Arbeitsbereich.
Wenn der bereitstellende Benutzer nicht über die Berechtigung verfügt, automatisch eine App-Registrierung in Microsoft Entra zu erstellen, erstellen Sie die App-Registrierung separat, hinterlegen Sie ein Geheimnis, und weisen Sie der App-ID für die Datensammlungsregel die Rolle Monitoring Metrics Publisher zu.
Wenden Sie sich an Ihr SAP ECS CDM oder ECS TSM , um das Onboarding zu initiieren. Kopieren Sie
sap-logserv-sentinel-integration@service.microsoft.comin der E-Mail mit der Betreffzeile SAP LogServ und Microsoft Sentinel – Aktivierung, einschließlich Ihrer SAP RISE-Kundendetails.Geben Sie die folgenden Konfigurationsdetails über einen sicheren Kanal für SAP weiter:
- Microsoft Entra Mandanten-ID
- Microsoft Entra App-ID
- Microsoft Entra App-Geheimnis
- Datensammlungsendpunkt-URL
- Unveränderliche ID der Datensammlungsregel
SAP prüft die Berechtigung und konfiguriert die automatische Protokollweiterleitung an Ihren Microsoft Sentinel for SAP-Arbeitsbereich.
Tipp
Bevor Sie Ihre Konfiguration für SAP freigeben, sollten Sie einen Feuerprobetest durchführen, um die End-to-End-Konnektivität zu überprüfen. Anleitungen finden Sie in der SAP LogServ-Blogreihe.
Ermitteln von SAP LogServ-Daten in Microsoft Sentinel für SAP
Nachdem die Lösung bereitgestellt wurde und Protokolle fließen, verwenden Sie die folgenden Ressourcen, um Ihre SAP LogServ-Daten in Microsoft Sentinel zu untersuchen und zu analysieren.
SAP LogServ Insights-Arbeitsmappe
Die Sap LogServ Insights Dashboard-Arbeitsmappe ermöglicht die Echtzeitüberwachung der Protokollerfassung und Systemaktivität der SAP RISE-Infrastruktur.
Die Arbeitsmappe zeigt Folgendes an:
- Eine Übersicht über Gesamtereignisse, aktive Systeme, Datenvolumen, Datenstatus und neueste Daten, mit denen Analysten den Integritätszustand und die Aktualität der Protokollerfassung schnell bewerten können.
- Ein Data Freshness Status-Indikator mit farbcodierten Kennzeichnungen, der anzeigt, ob die Datenaufnahme aktuell, verzögert oder veraltet ist.
- Filter für Log Analytics-Arbeitsbereich, Zeitbereich, Protokolltyp, Protokolluntertyp und Aktivitätsstatus , um bestimmte Protokollquellen und -systeme einzugrenzen.
- Einen Abschnitt Warnungskonfiguration , in dem Sie Warnungsregeln direkt aus der Arbeitsmappe mit konfigurierbarem Warnungstyp, Name, Schwellenwert und Schweregrad erstellen können.
- Eine Protokollvolumezeitachse , die Trends bei der Protokollerfassung im Laufe der Zeit visualisiert und Analysten dabei hilft, Spitzen, Ausfälle oder Anomalien zu identifizieren, die mit Infrastrukturänderungen oder Sicherheitsvorfällen in Verbindung stehen können.
Weitere Informationen zum Anpassen und Verwenden der Arbeitsmappe finden Sie unter Tutorial: Visualisieren und Überwachen Ihrer Daten.
Eingebaute analytische Regeln
Die SAP LogServ-Lösung und die Microsoft Sentinel-Lösung für SAP-Anwendungen stellen jeweils Analyseregeln bereit, die auf verschiedene Ebenen des SAP RISE-Stapels ausgerichtet sind:
SAP LogServ-Analyseregeln: Konzentrieren Sie sich auf Erkennungen der Infrastrukturebene, einschließlich der Deaktivierung von SAP HANA-Audit-Trails, Betriebssystemanomalien, Netzwerkaktivitäten und Firewall-Ereignissen aus SAP-verwalteter Infrastruktur. Durch die ASIM-Normalisierung können Kunden von bestehenden Sicherheitsinhalten und Investitionen des Microsoft Advanced Security Information Model (ASIM) profitieren, ohne SAP RISE-spezifische Analyseregeln erstellen oder bestehende Sicherheitsprozesse zu verändern.
Microsoft Sentinel Lösung für SAP-Anwendungsanalyseregeln: Decken Sie die Anwendungsebene ab, einschließlich mehr als 60 integrierten Regeln zum Erkennen von Rechteausweitung, vertraulichen Transaktionen, Datenexfiltration und nicht autorisierten Benutzeraktivitäten innerhalb der SAP-Geschäftslogik.
Stellen Sie beide Lösungen zusammen für eine schichtübergreifende Erkennungsabdeckung bereit, die sich von der SAP HANA-Datenbank und der Betriebssysteminfrastruktur bis hin zur SAP-Anwendungsschicht erstreckt.
Das folgende Beispiel zeigt eine isolierte SAP LogServ-Infrastruktur-Schicht-Erkennung für die Deaktivierung einer HANA-Datenbank-Auditspur in Microsoft Sentinel, die als Vorfall im Microsoft Defender-Portal aufgetaucht ist. Finde in diesem Social-Engineering-Angriffs-Replay ein End-to-End-Szenario.
Filtere LogServ-Logs vor der Aufnahme
Nicht jeder Logtyp, den SAP LogServ weiterleitet, muss in deiner Analytics-Stufe landen. Das Filtern erfolgt in der Data Collection Rule (DCR), die der Connector implementiert, sodass ausgeschlossene Datensätze vor der Übernahme fallen und keine Aufnahmekosten verursachen.
Der DCR leitet Datensätze an mehrere Streams basierend auf den clz_dirclz_subdir und Attributen, die von LogServ bereitgestellt werden. Beispiel:
Quelle (clz_dir / clz_subdir) |
Destination |
|---|---|
windows / security |
SecurityEvent |
windows / irgendetwas anderes |
WindowsEvent |
linux (ausgewählte Unterprotokolle), hana / hanaaudit |
Syslog |
dns |
ASimDnsActivityLogs |
webdispatcher
/
accesslog, denylog |
ASimWebSessionLogs |
| Alles andere |
SAPLogServ_CL (Sammelbegriff) |
Für das Filtern identifizieren und entfernen oder verengen Sie den Datenfluss, der den Log-Typ auswählt, den Sie ausschließen möchten.
Um beispielsweise SAP HANA-Datenbankprotokolle auszuschließen, löschen Sie den Datenfluss, der auswähltclz_dir == "hana". Für die aktuellen Datenflussdefinitionen siehe die SAPLogServ_DCR.json im Microsoft Sentinel GitHub-Repository.
Bearbeiten Sie das DCR mit dem Transformationseditor im Azure-Portal, dem ARM-Template-Export oder der Data Connectors REST API. Wir empfehlen, zuerst die aktuelle Konfiguration zu exportieren und als Arbeitsvorlage zu verwenden, sodass Sie nur den Abschnitt dataFlows ersetzen.
Hinweis
Das Upgrade der Lösung vom Content Hub ändert nicht die bereits bereitgestellten DCRs, um unbeabsichtigte Unterbrechungen bei der Protokollaufnahme zu vermeiden. Rechnen Sie etwa 15 Minuten ein, bis eine DCR-Änderung wirksam wird, bevor Sie die Ergebnisse überprüfen.
Tipp
Wenn Ihr Ziel Kostenoptimierung ist, anstatt Daten komplett wegzulassen, nutzen Sie die Filter- und Split-Funktionalität, um hochwertige Log-Typen im Analytics-Tier zu behalten und niedrigwertige, compliance-relevante LogServ-Daten an den Microsoft Sentinel-Datensee weiterzuleiten.
Verwandte Inhalte
- Erfahren Sie mehr in der Microsoft Sentinel- und SAP LogServ-Blogreihe zum gemeinsamen Ingenieurwesen
- Übersicht über die Microsoft Sentinel-Lösung für SAP-Anwendungen
- Bereitstellen der Microsoft Sentinel-Lösung für SAP-Anwendungen
- Übersicht zu Microsoft Sentinel Solution for SAP BTP
- Microsoft Sentinel Lösung für SAP – Partner-Add-Ons
- Azure Identitäts- und Sicherheitsdienste mit SAP RISE