Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Damit die Microsoft Sentinel Lösung für SAP-Anwendungen ordnungsgemäß funktioniert, müssen Sie zunächst Ihre SAP-Daten in Microsoft Sentinel abrufen. Tun Sie dies, indem Sie den Microsoft Sentinel agentenlosen Datenconnector für SAP verbinden.
Bevor Sie diesem Artikel folgen, stellen Sie sicher, dass Sie die früheren Bereitstellungsschritte abgeschlossen haben: Installieren der SAP-Lösung in Ihrem Arbeitsbereich und Vorbereiten Ihres SAP-Systems. Die vollständige Liste der Voraussetzungen finden Sie im Abschnitt "Voraussetzungen" .
Die Inhalte in diesem Artikel sind für Ihr Sicherheitsteam relevant.
Voraussetzungen
Bevor Sie Ihr SAP-System mit Microsoft Sentinel verbinden:
Stellen Sie sicher, dass alle Bereitstellungsvoraussetzungen erfüllt sind. Weitere Informationen finden Sie unter Voraussetzungen für die Bereitstellung Microsoft Sentinel Lösung für SAP-Anwendungen.
Important
Du brauchst die Rolle Entra ID Application Developer oder höher, um die relevanten Azure-Ressourcen erfolgreich bereitzustellen. Wenn Sie nicht über diese Berechtigung verfügen, arbeiten Sie mit einem Kollegen zusammen, der über die Berechtigung verfügt, den Prozess abzuschließen. Die vollständige Vorgehensweise finden Sie im Abschnitt "Verbinden ihres agentlosen Datenkonnektors ".
Stellen Sie sicher, dass Sie die Microsoft Sentinel Lösung für SAP-Anwendungenin Ihrem Microsoft Sentinel Arbeitsbereich bereitgestellt haben. Weitere Informationen finden Sie unter Bereitstellen der Microsoft Sentinel-Lösung für SAP-Anwendungen
Stellen Sie sicher, dass Ihr SAP-System vollständig vorbereitet ist. Weitere Informationen finden Sie unter Vorbereiten Ihres SAP-Systems für die Microsoft Sentinel Lösung.
Sehen Sie sich das Einführungsvideo zum Connector an.
Verwenden Sie das Onboardingvideo, um die Bereitstellung und Konfiguration des in dieser Dokumentation beschriebenen Microsoft Sentinel Solution for SAP – Agentless Data Connector zu unterstützen.
Verbinden Sie Ihren agentenlosen Daten-Connector
Wechseln Sie in Microsoft Sentinel zur Seite Configuration > Data Connectors, und suchen Sie den Microsoft Sentinel für SAP - agentless Data Connector.
Erweitern Sie im Bereich Konfiguration den Schritt 1. Automatische Bereitstellung der erforderlichen Azure-Ressourcen auslösen / SOC Engineer, und wählen Sie Erforderliche Azure-Ressourcen bereitstellen aus.
Important
Wenn Sie nicht über die Rolle Entra-ID-Anwendungsentwickler oder höher verfügen und erforderliche Azure Ressourcen bereitstellen auswählen, wird eine Fehlermeldung angezeigt, z. B.: "Erforderliche Azure Ressourcen bereitstellen" (Fehler können variieren). Dies bedeutet, dass die Datensammlungsregel (Data Collection Rule, DCR) und der Datensammlungsendpunkt (DATA Collection Endpoint, DCE) erstellt wurden. Sie müssen jedoch sicherstellen, dass Ihre Entra-ID-App-Registrierung autorisiert ist. Fahren Sie mit dem Einrichten der richtigen Autorisierung fort.
Note
Bei der Bereitstellung der erforderlichen Azure-Ressourcen für die Microsoft Sentinel-Lösung für SAP-Anwendungen (ohne Agenten) kann es bis zu 45 Sekunden dauern, bis Azure Resource Manager (ARM) die Ressourcenanbietervorgänge abgeschlossen hat. Während dieser Zeit wird die Bereitstellung möglicherweise verzögert angezeigt. Dies ist das erwartete Verhalten. Warten Sie, bis der Vorgang abgeschlossen ist, bevor Sie den Vorgang wiederholen oder ihn erneut bereitstellen.
Führen Sie einen der folgenden Schritte aus:
- Wenn Sie die Rolle Entra ID-Anwendungsentwickler oder eine höhere haben, fahren Sie mit dem nächsten Schritt fort.
- Wenn Sie nicht über die rolle "Entra ID Anwendungsentwickler" oder höher verfügen:
- Teilen Sie die DCR-ID mit Ihrem Entra-ID-Administrator oder einem Kollegen, der über die erforderlichen Berechtigungen verfügt.
- Stellen Sie sicher, dass die Rolle Monitoring Metrics Publisher auf dem DCR zugewiesen ist und dass die Dienstprinzipalzuweisung die Client-ID aus der Entra ID-App-Registrierung verwendet.
- Rufen Sie die Client-ID und den geheimen Clientschlüssel aus der Entra ID-App-Registrierung ab, die für die Autorisierung für den DCR verwendet werden soll. Der SAP-Administrator verwendet die Client-ID und das Client-Geheimnis, um Daten an den DCR zu übermitteln.
Scrollen Sie nach unten, und wählen Sie SAP-Client hinzufügen aus.
Geben Sie im Seitenbereich Mit einem SAP-Client verbinden die folgenden Angaben ein:
Feld Description RFC-Zielname Der Name des RFC-Ziels, der Ihrem BTP-Ziel entnommen wird. CLIENT-ID ohne SAP-Agent Der clientid-Wert, der aus der JSON-Datei des "Process Integration Runtime Service Keys" entnommen wurde. Geheimer SAP-Clientschlüssel ohne Agent Der clientsecret-Wert, der der JSON-Datei des Dienstschlüssels für Process Integration Runtime entnommen wird. Autorisierungsserver-URL Der tokenurl-Wert, der aus der JSON-Datei des Dienstschlüssels "Process Integration Runtime" stammt. Beispiel: https://your-tenant.authentication.region.hana.ondemand.com/oauth/tokenEndpunkt der Integration Suite Der URL-Wert, der aus der JSON-Datei des Dienstschlüssels "Process Integration Runtime" stammt. Beispiel: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.comWählen Sie Verbinden aus.
Important
Es kann einige Wartezeiten bei der ersten Verbindung geben. Weitere Informationen finden Sie unter Überprüfen des codelosen Connectors.
Massen-Onboarding von SAP-Systemen in großem Maßstab
Um SAP-Systeme in die Sentinel Lösung für SAP-Anwendungen im großen Stil zu integrieren, werden API- und CLI-basierte Ansätze empfohlen. Erste Schritte mit den SAP Integration Suite-Tools für Microsoft Sentinel.
BTP-Client-Geheimnis rotieren
Wir empfehlen, die vom Datenkonnektor verwendeten Client-Secrets des BTP-Unterkontos regelmäßig zu rotieren. Für einen automatisierten, plattformbasierten Ansatz lesen Sie unseren Blogbeitrag Automatische SAP BTP Trust Store Zertifikaterneuerung mit Azure Key Vault – oder wie Sie sich nie wieder um Ablaufdaten kümmern müssen (SAP-Blog).
Die SAP Integration Suite-Tools für Microsoft Sentinel veranschaulichen den automatischen Prozess der Aktualisierung eines vorhandenen Datenconnectors mit einem neuen geheimen Schlüssel.
Anpassen des Datenkonnektorverhaltens (optional)
Wenn Sie über einen SAP Agentless Data Connector für Microsoft Sentinel verfügen, können Sie die SAP Integration Suite verwenden, um anzupassen, wie der agentlose Datenkonnektor Daten aus Ihrem SAP-System in Microsoft Sentinel einnimmt.
Dieses Verfahren ist nur relevant, wenn Sie das Verhalten des SAP-Datenconnectors ohne Agent anpassen möchten. Überspringen Sie dieses Verfahren, wenn Sie mit der Standardfunktionalität zufrieden sind. Wenn Sie z. B. Sybase verwenden, empfehlen wir, die Erfassung von Change-Docs-Protokollen in Ihrem Integrationsfluss der SAP Integration Suite zu deaktivieren, indem Sie den Parameter collect-changedocs-logs konfigurieren. Aufgrund von Problemen mit der Datenbankleistung wird das Erfassen von Änderungsdokumentationsprotokollen von Sybase nicht unterstützt.
Tipp
In diesem Blog finden Sie weitere Einblicke in die Auswirkungen der Außerkraftsetzung der Standardwerte.
Voraussetzungen für das Anpassen des Datenkonnektorverhaltens
Bevor Sie das Verhalten des Datenkonnektors anpassen, stellen Sie sicher, dass die folgenden Voraussetzungen erfüllt sind:
- Sie benötigen Zugriff auf die SAP Integration Suite mit Berechtigungen zum Erstellen und Bearbeiten von Wertzuordnungen.
- Ein separates SAP-Integrationspaket, entweder ein vorhandenes oder ein neues, das zum Hosten des Wertzuordnungsartefakts vorgesehen ist. Das aus dem Marketplace installierte Microsoft Sentinel für das SAP-Integrationspaket befindet sich im reinen Konfigurationsmodus, sodass Sie es dort nicht hinzufügen können.
Erstellen Sie das Wertzuordnungsartefakt und passen Sie die Einstellungen an.
Erstellen Sie ein Wertzuordnungsartefakt in Ihrem SAP Integration Suite-Mandanten, und fügen Sie nur die Parameter hinzu, die Sie überschreiben möchten. Jeder Parameter, den Sie nicht definieren, behält seinen Standardwert bei.
Sie haben zwei Möglichkeiten, das Artefakt bereitzustellen:
Option 1 (empfohlen): Importieren Sie die vordefinierte Schlüsselwertzuordnung aus dem Microsoft Sentinel für SAP-Communityrepository. Das Repository enthält eine vorab ausgefüllte Blaupause zum Anpassen des Datensammlers (Key Value Map). Laden Sie das neueste Basispaket von der Releaseseite herunter, und importieren Sie es in Ihren SAP Integration Suite-Mandanten. Fahren Sie dann mit den folgenden Anpassungsschritten fort.
Tipp
Das Microsoft Sentinel für das SAP Community Repository hostet auch andere Microsoft bereitgestellte Integrationsrezepte, die Sie neben dem agentlosen Datenkonnektor übernehmen können, z. B. SAP Ariba, SAP S/4HANA Cloud Public Edition (GROW), SAP User Block und SAP Table Reader. Durchsuchen Sie den Ordner integration-artifacts , um die vollständige und aktuelle Liste zu finden. Gemeinschaftsbeiträge sind willkommen.
Option 2: Erstellen Sie das Artefakt manuell. Erstellen Sie in Ihrem dedizierten Paket ein neues Value-Mapping-Artefakt. Weitere Informationen finden Sie in der SAP-Dokumentation zum Erstellen einer Wertzuordnung.
Nachdem das Wertzuordnungsartefakt vorhanden ist, können Sie es anpassen und aktivieren:
Fügen Sie die Einträge hinzu, die das Verhalten Ihres Datenconnectors anpassen. Verwenden Sie einen der folgenden Ansätze:
- Um Einstellungen für alle SAP-Systeme anzupassen, fügen Sie Wertzuordnungen unter der globalen bidirektionalen Zuordnungsagentur hinzu, wobei Sie den Parameternamen als Quellschlüssel und Ihre Außerkraftsetzung als Zielwert verwenden.
-
Um Einstellungen für bestimmte SAP-Systeme anzupassen, erstellen Sie für jedes SAP-System eine eigene bidirektionale Mapping-Agentur. Benennen Sie jede Agentur so, dass sie genau mit dem Namen des RFC-Ziels übereinstimmt,
myRfc, key, myRfc, valuedas Sie anpassen möchten (z. B. ), und fügen Sie die Parametereinträge unter dieser Agentur hinzu.
Weitere Informationen finden Sie in der SAP-Dokumentation zum Konfigurieren von Wertzuordnungen.
Speichern Sie das Wertzuordnungsartefakt, und stellen Sie es bereit , um die aktualisierten Einstellungen zu aktivieren.
Verwenden Sie die folgende Tabelle als Anleitung für die Eingaben in das Wertzuordnungsartefakt. Fügen Sie nur die Zeilen für die Parameter hinzu, die Sie überschreiben möchten:
| Feld im Wertzuordnungsartefakt | Was soll eingegeben werden? |
|---|---|
| Agentur (Quelle und Ziel) |
global für alle SAP-Systeme oder den RFC-Zielnamen (z. B. myRfc), um die Überschreibung auf ein bestimmtes SAP-System zu beschränken. |
| Bezeichner (Quelle und Ziel) |
key als Quellbezeichner und value als Zielbezeichner. |
| Wert von „source“ | Der Parametername aus der Tabelle der anpassbaren Parameter (z. B collect-changedocs-logs. ). |
| Zielwert | Der Überschreibungswert für diesen Parameter (z. B. false). |
In der folgenden Tabelle sind die anpassbaren Parameter für den SAP-Agentless-Datenkonnektor für Microsoft Sentinel aufgeführt:
Allgemeine Steuerelemente für Sammlungen
Die folgenden Parameter steuern das allgemeine Verhalten der Datensammlung für den agentlosen Connector.
| Parameter | Description | Zulässige Werte | Standardwert |
|---|---|---|---|
| changedocs-object-classes | Liste der Objektklassen, die aus Änderungsdokumentationsprotokollen erfasst werden. | Durch Trennzeichen getrennte Liste von Objektklassen | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| Prüfprotokolle sammeln | Bestimmt, ob Auditprotokolldaten in die Tabelle ABAPAuditLog aufgenommen werden oder nicht. |
true: Erfasst false: Nicht aufgenommen |
STIMMT |
| collect-changedocs-logs | Legt fest, ob Änderungsdokumente in die Tabelle ABAPChangeDocsLog aufgenommen werden oder nicht. |
true: Erfasst false: Nicht aufgenommen |
STIMMT |
| audit-protokoll-lesen-von-allen-clients-erzwingen | Bestimmt, ob das Überwachungsprotokoll von allen Clients gelesen wird. |
true: Von allen Clients lesen false: Nicht von allen Clients gelesen |
false |
| Aufnahme-Zyklus-Tage | Zeit in Tagen, die für den Import der vollständigen Benutzerstammdaten benötigt wird, einschließlich aller Rollen und Benutzer. Dieser Parameter wirkt sich nicht auf die Erfassung von Änderungen an Benutzermasterdaten aus. | Ganze Zahl, zwischen 1-und 14 | 7 |
| collect-user-master-data-users | Bestimmt, ob Daten zu Benutzerdetails in die Tabellen ABAPUserDetails aufgenommen werden oder nicht. |
true: Erfasst, false: Nicht erfasst | STIMMT |
| collect-user-master-data-roles | Bestimmt, ob Rollenautorisierungsdaten in die Tabellen ABAPAuthorizationDetails geladen werden oder nicht. |
true: Erfasst, false: Nicht erfasst | STIMMT |
| Offset in Sekunden | Bestimmt den Offset in Sekunden für die Start- und Endzeiten eines Datensammlungsfensters. Verwenden Sie diesen Parameter, um die Datensammlung um die konfigurierte Anzahl von Sekunden zu verzögern. | Ganze Zahl, zwischen 1-600 | 60 |
Auditprotokoll-Parameter
Die folgenden Parameter steuern das Verhalten der Überwachungsprotokollsammlung.
| Parameter | Description | Zulässige Werte | Standardwert |
|---|---|---|---|
| audit-protokoll-lesen-von-allen-clients-erzwingen | Bestimmt, ob das Überwachungsprotokoll von allen Clients gelesen wird. | true: Lesen von allen Clients, false: Nicht von allen Clients gelesen | false |
| force-sal-filesystem | Ermöglicht die Optimierung des Sicherheitsaudit-Log-Logs, nur für das Dateisystem. Wenn auf true gesetzt, verwendet der Stecker sowohl ID_FILESYSTEM_SEL_ONLY als auch ID_FILE_SEL_SIMPLE für die Abruf. |
true: Aktiviert, false: Deaktiviert | false |
| max-rows | Dient als Schutzmaßnahme, der die Anzahl der Überwachungsprotokolldatensätze begrenzt, die in einem einzelnen Datensammlungsfenster verarbeitet werden. Dieser Parameter gilt nicht mehr für die Change Docs-Auflistung. | Ganze Zahl, zwischen 1-10000000 | 150000 |
Ändern von Docs-Parametern
Die folgenden Parameter steuern die Erfassung von Änderungsprotokollen.
| Parameter | Description | Zulässige Werte | Standardwert |
|---|---|---|---|
| changedocs-object-classes | Liste der Objektklassen, die aus Änderungsdokumentationsprotokollen erfasst werden. | Durch Trennzeichen getrennte Liste von Objektklassen | BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA |
| max-changedocs-headers | Dient als Schutzmaßnahme, die die Anzahl von Change Docs-Headerdatensätzen (CDHDR-Datensätzen) begrenzt, die in einem einzelnen Datensammlungsfenster verarbeitet werden. Verwenden Sie diesen Parameter, um die Laufzeit- und Arbeitsspeicherauslastung bei Spitzen im Headervolume zu reduzieren. | Ganze Zahl, zwischen 1-10000000 | 1000 |
| max-changedocs-details | Dient als Schutzmaßnahme, die die Anzahl der In einem einzelnen Datensammlungsfenster verarbeiteten Change Docs-Detaildatensätze (CDPOS-Datensätze) beschränkt. Verwenden Sie diesen Parameter, um den Durchsatz im Vergleich zur Speicherauslastung zu optimieren. | Ganze Zahl, zwischen 1-10000000 | 10000 |
| change-docs-batch-size | Anzahl der Change Docs-Headerdatensätze, die pro Aufruf zum Abrufen von Details verwendet werden. Verringern Sie diesen Wert, wenn ein Timeout für RFC-Aufrufe erfolgt. | Ganze Zahl, zwischen 1-1000 | 1000 |
Parameter für Benutzerdetails
Die folgenden Parameter steuern die Sammlung von Benutzerdetails.
| Parameter | Description | Zulässige Werte | Standardwert |
|---|---|---|---|
| max-users | Dient als Schutzmaßnahme, die die Anzahl eindeutiger Benutzer einschränkt, die in einem einzelnen Sammlungszyklus verarbeitet werden. | Ganze Zahl, zwischen 1-10000000 | 125 |
| Benutzerstapelgröße | Anzahl der Benutzer, die pro Batch verarbeitet werden, wenn aktive Benutzerdaten abgerufen werden. Verringern Sie diesen Wert, wenn ein Timeout für RFC-Aufrufe erfolgt. | Ganze Zahl, zwischen 1-1000 | 125 |
| role-profiles-max | Bestimmt die maximale kombinierte Anzahl von Profilen und Rollen, die für einen Benutzer ausgegeben werden können, bevor der Connector anstelle der vollständigen Liste einen Platzhalter-Kürzungsmarker schreibt. | Ganze Zahl, zwischen 1-10000 | 1000 |
| Rollenprofile-Stapelgröße | Anzahl von Profilen oder Rollen, die pro Ausgabezeile geschrieben werden. Benutzer mit mehr Profilen oder Rollen als diesem Wert werden auf mehrere Zeilen aufgeteilt. | Ganze Zahl, zwischen 1-1000 | 14 |
Rollenautorisierungsparameter
Die folgenden Parameter steuern die Sammlung von Rollenautorisierungsdaten.
| Parameter | Description | Zulässige Werte | Standardwert |
|---|---|---|---|
| max-roles | Dient als Sicherungsmechanismus, der die Anzahl der Rollen begrenzt, die während eines einzelnen Erfassungszyklus verarbeitet werden. | Ganze Zahl, zwischen 1-10000000 | 50 |
| max-roles-authz-overall | Dient als Schutzmaßnahme, die die kumulierte Anzahl von Rollenautorisierungsdatensätzen einschränkt, die über alle Rollen in einem einzelnen Sammlungszyklus abgerufen werden. | Ganze Zahl, zwischen 1-10000000 | 25000 |
| max-roles-authz-individual | Dient als Schutzmaßnahme, die die Anzahl der Für eine einzelne Rolle abgerufenen Autorisierungsdatensätze einschränkt. Rollen, die diesen Grenzwert überschreiten, werden übersprungen. | Ganze Zahl, zwischen 1-10000000 | 5000 |
| role-authz-batch-size | Anzahl der Datensätze, die pro Batch abgerufen werden, wenn Rollenautorisierungsdaten abgerufen werden. Verringern Sie diesen Wert, wenn ein Timeout für RFC-Aufrufe erfolgt. | Ganze Zahl, zwischen 1-1000 | 100 |
Abschneideverhalten der Schutzmaßnahmen
Wenn ein Grenzwert erreicht wird, wird ein Markerdatensatz mit einer beschreibenden Meldung in die Ausgabe geschrieben, die angibt, welcher Grenzwert erreicht wurde, die tatsächliche Datensatzanzahl und das Zeitfenster der Sammlung. Die beiden Begrenzungen erzeugen unterschiedliche Marker (TRUNCATED_HEADERS und TRUNCATED_DETAILS), sodass sie in Sentinel voneinander unterschieden werden können.
Konnektivität und Status prüfen
Nachdem Sie den SAP-Datenkonnektor bereitgestellt haben, überprüfen Sie den Zustand und die Konnektivität des Konnektors. Weitere Informationen finden Sie unter Überwachen der Integrität und Rolle Ihrer SAP-Systeme.
Nachdem der Connector bereitgestellt wurde, konfigurieren Sie die Microsoft Sentinel Lösung für SAP-Anwendungsinhalte. Insbesondere ist das Konfigurieren von Details in den Watchlists ein wesentlicher Schritt beim Aktivieren von Erkennungen und Bedrohungsschutz.