Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La solución Microsoft Sentinel para aplicaciones sap proporciona una supervisión eficaz de la capa de aplicación para sistemas SAP, seguimiento de la actividad del usuario, transacciones empresariales y eventos críticos. Sin embargo, en entornos de SAP RISE/ECS, SAP posee y administra los registros de infraestructura y sistema operativo, y no son accesibles a través del conector de aplicaciones estándar de SAP.
SAP LogServ cierra esa brecha. Es un servicio de SAP Enterprise Cloud Services (ECS) que centraliza los registros de todos los sistemas, aplicaciones y servicios ECS administrados por SAP. La solución de edición privada SAP LogServ (RISE), S/4HANA Cloud en el centro de contenido de Microsoft Sentinel permite la ingesta de estos registros de nivel de infraestructura en Microsoft Sentinel, lo que complementa la cobertura existente de nivel de aplicación.
Importante
SAP LogServ es un servicio opcional dentro del paquete privado de SAP Cloud ERP (RISE). Se debe completar un pedido de compra para SAP LogServ antes de poder usar esta integración. Póngase en contacto con el equipo de la cuenta de SAP para obtener más información.
Sugerencia
Para las últimas actualizaciones y orientaciones, consulta la serie de blogs SAP LogServ.
¿Qué registros proporciona SAP LogServ?
LogServ amplía el ámbito de supervisión más allá de la capa de aplicación de SAP para incluir los registros que SAP ECS posee como proveedor del sistema. Los tipos de registro disponibles incluyen fuentes como:
| Categoría del registro | Ejemplos |
|---|---|
| Base de datos | Registros de base de datos de SAP HANA |
| Servidor de aplicaciones | AS JAVA, ICM, puerta de enlace de SAP |
| Web y conectividad | Despachador web de SAP, Conector de la nube de SAP |
| Sistema operativo | Registros de nivel de sistema operativo |
| Red y seguridad | Red, DNS, proxy, registros de firewall |
| Bases de datos de terceros | Registros de base de datos que no son de HANA cuando corresponda |
Consulta siempre con SAP los últimos tipos de registros disponibles y cualquier actualización de las fuentes de registros compatibles usando su Documento de Descripción de Servicio.
Nota:
El registro de auditoría de seguridad de SAP (AS ABAP) para la capa de aplicación se controla mediante el conector de datos Microsoft Sentinel Solution for SAP applications, no mediante SAP LogServ. Implementa ambas soluciones juntas para obtener una cobertura completa.
Cómo funcionan juntas las dos soluciones
Implemente la solución SAP LogServ junto con la solución Microsoft Sentinel para aplicaciones SAP para obtener visibilidad integral en toda la pila de SAP RISE:
- Microsoft Sentinel Solución para aplicaciones SAP: supervisa la capa de aplicación de SAP, incluida la lógica de negocios, la actividad del usuario, las transacciones confidenciales, la elevación de privilegios y la filtración de datos a través del conector de datos sin agente.
- Solución SAP LogServ: proporciona registros de infraestructura, base de datos y capa de sistema operativo desde entornos administrados por SAP a través de un conector de datos dedicado instalado desde el centro de contenido.
Juntas, estas soluciones proporcionan al equipo de seguridad visibilidad desde la lógica de negocios hasta la capa de infraestructura, lo que permite la correlación entre capas y la detección de amenazas mediante las más de 60 reglas de análisis integradas y Seguridad de Microsoft Suite.
Principales funcionalidades
- Recopilación de registros casi en tiempo real con integración sin agente en Microsoft Sentinel a través del conector de datos de SAP LogServ.
- Contenido de seguridad integrado, incluido reglas analíticas y libros proporcionados por SAP para tipos de registros específicos de LogServ.
- Activacióny reutilización del contenido de seguridad del Modelo Avanzado de Información de Seguridad (ASIM) de Microsoft
- Retención a largo plazo configurable por origen de datos con una retención de hasta 12 años mediante Microsoft Sentinel Data Lake.
- Integración de SOAR con las funcionalidades de orquestación, automatización y respuesta de seguridad de Microsoft Sentinel, incluido el bloqueo de usuarios de SAP a través de Microsoft Teams.
- Correlación entre señales a través de puntos de conexión, datos de Microsoft Entra ID y otras fuentes de datos en su área de trabajo de Microsoft Sentinel.
Requisitos previos
- Pedido de compra completado para SAP LogServ como parte del contrato SAP RISE/ECS.
- Un área de trabajo de Microsoft Sentinel.
- La solución de Microsoft Sentinel para las aplicaciones SAP, instalada desde el Centro de contenido de Microsoft Sentinel, para la supervisión de la capa de aplicación.
- La solución SAP LogServ (RISE), S/4HANA Cloud private edition, instalada desde el Microsoft Sentinel Content Hub.
Nota:
Solo los clientes de SAP RISE hospedados Azure tienen la opción de implementación totalmente integrada. Para SAP RISE en otras plataformas, el reenviador de registros autohospedado de SAP debe instalarse en un componente hospedado por el cliente con conectividad de red al servicio SAP LogServ y al punto de conexión de recopilación de datos Microsoft Sentinel. El reenviador tiene opciones de configuración dedicadas para Microsoft Sentinel para SAP. Consulta el blog de anuncios de SAP para más detalles.
Implementación de la solución
Instale la solución SAP LogServ (RISE), S/4HANA Cloud Private Edition desde el centro de contenido de Microsoft Sentinel. La implementación del conector crea un punto de conexión de recopilación de datos y una regla de recopilación de datos en el mismo grupo de recursos que el área de trabajo de Log Analytics.
Si el usuario que implementa carece de permisos para crear automáticamente un registro de aplicación Microsoft Entra, cree el registro de la aplicación por separado, proporcione un secreto y asigne el identificador de la aplicación a la regla de recopilación de datos con el rol Publicador de métricas de supervisión.
Póngase en contacto con el CDM de SAP ECS o el TSM de ECS para iniciar la incorporación. Copie
sap-logserv-sentinel-integration@service.microsoft.comen el correo electrónico con la línea de asunto SAP LogServ y Microsoft Sentinel - Activation, incluidos los detalles del cliente de SAP RISE.Comparta los siguientes detalles de configuración con SAP a través de un canal seguro:
- Identificador de inquilino de Microsoft Entra
- Microsoft Entra ID de aplicación
- Secreto de la aplicación de Microsoft Entra
- Dirección URL del punto de conexión de recopilación de datos
- Identificador inmutable de la regla de recopilación de datos
SAP valida que se cumplen los requisitos y configura el reenvío automático de registros a su espacio de trabajo de Microsoft Sentinel for SAP.
Sugerencia
Antes de compartir la configuración con SAP, considere la posibilidad de realizar una prueba de humo para validar la conectividad de un extremo a otro. Para obtener instrucciones, consulte la serie de blogs de SAP LogServ.
Detección de datos de SAP LogServ en Microsoft Sentinel para SAP
Una vez implementada la solución y los registros fluyen, use los siguientes recursos para explorar y analizar los datos de SAP LogServ en Microsoft Sentinel.
Libro de trabajo de SAP LogServ Insights
El libro de SAP LogServ Insights Dashboard proporciona supervisión en tiempo real de la ingesta de registros de la infraestructura SAP RISE y de la actividad del sistema.
El libro de trabajo muestra:
- Información general sobre los eventos totales, los sistemas activos, el volumen de datos, el estado de los datos y los datos más recientes, lo que ayuda a los analistas a evaluar rápidamente el estado y la actualización de la ingesta de registros.
- Indicador de estado de actualización de datos que usa etiquetas codificadas por colores para resaltar si la ingesta está actualizada, retrasada o obsoleta.
- Filtros para el área de trabajo de Log Analytics, el intervalo de tiempo, el tipo de registro, el subtipo de registro y el estado de la actividad para restringir los sistemas y orígenes de registro específicos.
- Una sección de configuración de alertas que le permite crear reglas de alerta directamente desde el libro, con el tipo de alerta, el nombre, el umbral y la gravedad configurables.
- Una cronología del volumen de registros que visualiza las tendencias de ingesta de registros a lo largo del tiempo, lo que ayuda a los analistas a identificar picos, caídas o anomalías que podrían estar asociados a cambios en la infraestructura o a incidentes de seguridad.
Para obtener más información sobre cómo personalizar y usar el libro, vea Tutorial: Visualización y supervisión de los datos.
Reglas analíticas integradas
La solución LOGSERV de SAP y la solución Microsoft Sentinel para aplicaciones SAP proporcionan reglas de análisis destinadas a diferentes capas de la pila de SAP RISE:
Reglas de análisis SAP LogServ: Enfoque en las detecciones a nivel de infraestructura, incluyendo la desactivación de la pista de auditoría de SAP HANA, anomalías del sistema operativo, actividad de red y eventos de cortafuegos procedentes de infraestructuras gestionadas por SAP. A través de la normalización ASIM, los clientes pueden beneficiarse del contenido de seguridad y de las inversiones existentes del Modelo Avanzado de Información de Seguridad (ASIM) de Microsoft que ya tienen en marcha, sin crear reglas analíticas específicas de SAP RISE ni alterar los procesos operativos de seguridad existentes.
Reglas de análisis de la solución Microsoft Sentinel para aplicaciones SAP: abarcan la capa de aplicación, incluidas más de 60 reglas integradas para detectar la escalación de privilegios, las transacciones confidenciales, la filtración de datos y la actividad de usuarios no autorizada dentro de la lógica de negocio de SAP.
Implemente ambas soluciones juntas para la cobertura de detección entre capas que abarca desde la base de datos de SAP HANA y la infraestructura del sistema operativo hasta la capa de aplicación de SAP.
El siguiente ejemplo muestra una detección aislada a la capa de infraestructura de SAP LogServ para la desactivación de una pista de auditoría de base de datos HANA en Microsoft Sentinel, que apareció como un incidente en el portal Microsoft Defender. Busca un escenario de extremo a extremo en esta repetición de ataque de ingeniería social.
Filtra los registros de LogServ antes de la ingestión
No todos los tipos de log que SAP LogServ reenvía tienen que entrar en tu nivel de Analítica. El filtrado ocurre en la Regla de Recogida de Datos (DCR) que despliega el conector, por lo que los registros excluidos se eliminan antes de la ingestión y no generan coste de ingestión.
El DCR enruta los registros a varios flujos basándose en los clz_dir atributos y clz_subdir proporcionados por LogServ. Por ejemplo:
Fuente (clz_dir / clz_subdir) |
Destination |
|---|---|
windows / security |
SecurityEvent |
windows / cualquier otra cosa |
WindowsEvent |
linux (sublogs seleccionados), hana / hanaaudit |
Syslog |
dns |
ASimDnsActivityLogs |
webdispatcher
/
accesslog, denylog |
ASimWebSessionLogs |
| todo lo demás |
SAPLogServ_CL (catch-all) |
Para filtrar, identifica y elimina o reduce el flujo de datos que selecciona el tipo de registro que quieres excluir.
Por ejemplo, para excluir los registros de la base de datos de SAP HANA, elimine el flujo de datos que seleccione clz_dir == "hana". Para las definiciones actuales de flujo de datos, consulte la SAPLogServ_DCR.json en el repositorio Microsoft Sentinel GitHub.
Edita el DCR con el editor de transformaciones en el portal de Azure, la exportación de plantillas ARM o la API REST de los conectores de datos. Recomendamos que exportes primero la configuración actual y la uses como plantilla de trabajo, para que solo sustituyas la dataFlows sección.
Nota:
Actualizar la solución desde el Content Hub no cambia los DCR que ya están desplegados, por diseño, para evitar interrupciones no intencionadas en la ingestión de registros. Deja unos 15 minutos para que el cambio de DCR entre en vigor antes de verificar los resultados.
Sugerencia
Si tu objetivo es optimizar costes en lugar de descartar datos directamente, utiliza la capacidad de filtro y división para mantener los tipos de registro de alto valor en la capa de Analítica y redirigir los datos de LogServ de menor valor y relevantes para el cumplimiento normativo al data lake de Microsoft Sentinel.
Contenido relacionado
- Descubre más en la serie de blogs de co-ingeniería de Microsoft Sentinel y SAP LogServ
- Introducción a la solución Microsoft Sentinel para aplicaciones SAP
- Implementación de la solución Microsoft Sentinel para aplicaciones SAP
- Introducción a la solución Microsoft Sentinel para SAP BTP
- Solución de Microsoft Sentinel para SAP - complementos de partners
- Servicios de identidad y seguridad de Azure con SAP RISE