Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La solución Microsoft Sentinel para aplicaciones SAP monitoriza los sistemas SAP en busca de amenazas en las capas de lógica de negocio, aplicación, base de datos y sistema operativo. Este artículo explica qué contiene la solución: cómo recopila datos SAP, el contenido de seguridad que envia y qué detecta.
Para capacidades SIEM y SOAR, orientación de investigación, certificación y precios que se aplican a las soluciones más amplias de Microsoft Sentinel para SAP, consulta las soluciones Microsoft Sentinel para la visión general de SAP.
Componentes de la solución
La solución incluye tres componentes principales:
- Conector de datos sin agente: recopila los registros de aplicaciones SAP de tus sistemas SAP integrados y los envía a tu espacio de trabajo Microsoft Sentinel. El conector utiliza SAP Cloud Integration como middleware, por lo que no se requiere ninguna VM o contenedor dedicado para el recopilador de datos en tu entorno SAP.
- Paquete de soluciones SAP Integration Suite: Un paquete preconstruido que despliegas en tu inquilino de la SAP Integration Suite. Envía los flujos de integración y la configuración que enriquecen y enruta los registros de SAP a través del SAP Cloud Connector a la solución Microsoft Sentinel para SAP.
- Contenido de seguridad: Reglas analíticas listas de uso, cuadernos, manuales de jugadas, listas de seguimiento y funciones que convierten los registros de SAP en información accionable.
Para explicaciones más profundas de cada componente y cómo encajan, véase Resumen de Despliegue.
Orígenes de datos de SAP
El conector de datos sin agente ingiere registros relevantes para la seguridad como:
- Registro de auditoría de seguridad de SAP.
- Registros de documentos de cambios (CDHDR, CDPOS).
- Datos maestros de usuario, incluyendo roles y autorizaciones.
Para la lista completa de registros y tablas, consulte la referencia de registro y tabla de la solución SAP.
Fuentes adicionales amplían el panorama más allá de los registros principales de aplicaciones ABAP:
- Los registros de auditoría de la base de datos SAP HANA a través del conector de base de datos HANA, cubriendo actividades a nivel de base de datos como acceso privilegiado, cambios de esquema y consultas sensibles.
- SAP LogServ (RISE con SAP) para registros de infraestructura y plataforma — SAP Cloud Connector, AS Java, Web Dispatcher, HANA, sistema operativo, red y más — recopilados y reenviados por SAP Enterprise Cloud Services. Consulta la visión general de SAP LogServ.
- Otros conectores Microsoft Sentinel para señales adyacentes a tu patrimonio SAP, como Microsoft Entra ID, Microsoft Defender para la nube, Microsoft Defender para punto de conexión, y registros de firewall o proxy, por lo que la actividad SAP puede correlacionarse con eventos de identidad, punto final y red. Cuando estos conectores emiten datos normalizados según el Modelo Avanzado de Información de Seguridad (ASIM), las reglas analíticas de la solución SAP pueden reutilizarlos directamente. Para la lista de contenido alineado con ASIM, véase contenido de seguridad ASIM.
Cobertura de detección de amenazas
La solución soporta detección de amenazas como las siguientes, entre otras:
- Operaciones de privilegio sospechosas, como la creación o uso de usuarios de usuarios de cristal de rompientes privilegiados.
- Intenta eludir los mecanismos de seguridad de SAP, como desactivar el registro de auditoría o ejecutar módulos de funciones sensibles.
- Creación de backdoor (persistencia), como crear nuevas interfaces orientadas a Internet (ICF) o acceder directamente a tablas sensibles mediante una llamada remota a una función.
- Exfiltración de datos, como múltiples descargas de archivos.
- Acceso inicial, como fuerza bruta o múltiples inicios de sesión desde la misma IP.
Para obtener más información, consulte Reglas de análisis integradas.
Configuración monitorizada de SAP
Más allá de la monitorización de actividades, la solución rastrea los cambios en parámetros sensibles de seguridad SAP y en la salud del sistema para ayudarte a detectar desviaciones y configuraciones erróneas. Para obtener más información, consulte:
Precio de la solución
Aunque la solución de aplicaciones de SAP de Microsoft Sentinel es de instalación gratuita, hay un cargo adicional por hora para activar y usar la solución en sistemas de producción.
- El cargo extra por hora se aplica únicamente a sistemas de producción conectados y activos. Los sistemas inactivos no están sujetos a cargos. Si el estado de un sistema es desconocido para Microsoft Sentinel, por ejemplo, debido a problemas de permisos, se cuenta como un sistema de producción.
- Microsoft Sentinel identifica un sistema de producción examinando la configuración en el sistema SAP.
Los costos de ingesta de Microsoft Sentinel pueden variar y están influenciados por el volumen de registros de SAP ingeridos. Para obtener más información, consulte:
- Planear los costos y conocer los precios y la facturación de Microsoft Sentinel
- Reducir los costos de Microsoft Sentinel
- Administración y supervisión de los costos de Microsoft Sentinel
- Solución Microsoft Sentinel para aplicaciones de SAP.