Conexión del sistema SAP a Microsoft Sentinel

Para que la solución de Microsoft Sentinel para las aplicaciones SAP funcione correctamente, primero debe integrar los datos de SAP en Microsoft Sentinel. Hazlo conectando el conector de datos sin agente Microsoft Sentinel para SAP.

Antes de seguir este artículo, asegúrese de haber completado los pasos de implementación anteriores: instalar la solución SAP en el área de trabajo y preparar el sistema SAP. Para obtener la lista completa de requisitos previos, consulte la sección Requisitos previos .

Diagrama del flujo de implementación de soluciones de SAP, en el que se resalta el paso Conectar el sistema SAP.

El contenido de este artículo es relevante para su equipo de seguridad.

Prerequisites

Antes de conectar el sistema SAP a Microsoft Sentinel:

Ver el vídeo de incorporación del conector

Use el vídeo de incorporación para admitir la implementación y configuración de la solución Microsoft Sentinel para SAP: conector de datos sin agente que se describe en esta documentación.

Conexión del conector de datos sin agente

  1. En Microsoft Sentinel, vaya a la página Configuración > Conectores de datos y busque el Microsoft Sentinel para SAP: conector de datos sin agente.

  2. En el área Configuración , expanda el paso 1. Desencadene la implementación automática de los recursos de Azure necesarios o ingeniero de SOC y seleccione Implementar los recursos de Azure necesarios.

    Importante

    Si no tiene el rol Entra ID Desarrollador de aplicaciones o superior, y selecciona implementar los recursos Azure necesarios, se muestra un mensaje de error, por ejemplo: "Deploy required Azure resources" (los errores pueden variar). Esto significa que se crearon la regla de recopilación de datos (DCR) y el punto de conexión de recopilación de datos (DCE), pero debe asegurarse de que el registro de la aplicación Entra ID está autorizado. Siga configurando la autorización correcta.

    Nota:

    Al implementar los recursos de Azure necesarios para la solución de Microsoft Sentinel para aplicaciones SAP (sin agente), Azure Resource Manager (ARM) puede tardar hasta 45 segundos en completar las operaciones del proveedor de recursos. Durante este tiempo, es posible que la implementación aparezca retrasada. Se espera este comportamiento. Espere a que se complete la operación antes de volver a intentarlo o volver a implementarla.

  3. Realice una de las acciones siguientes:

    • Si tiene el rol Entra ID Desarrollador de aplicaciones o superior, continúe con el paso siguiente.
    • Si no tiene el rol de Desarrollador de aplicaciones de Entra ID o superior:
      • Comparta el identificador de DCR con su administrador de Entra ID o con un compañero que tenga los permisos necesarios.
      • Asegúrese de que se asigna el rol Monitoring Metrics Publisher en el DCR, con la asignación del principal del servicio, mediante el identificador de cliente del registro de la aplicación Entra ID.
      • Recupere el identificador de cliente y el secreto de cliente del registro de la aplicación Entra ID que se usará para la autorización en el DCR. El administrador de SAP usa el identificador de cliente y la información del secreto de cliente para publicar en el DCR.
  4. Desplácese hacia abajo y seleccione Agregar cliente SAP.

  5. En el panel Conectarse a un cliente de SAP , escriba los detalles siguientes:

    campo Description
    Nombre de destino RFC El nombre del destino RFC, obtenido del destino BTP.
    Identificador de cliente sin agente de SAP Valor clientid tomado del archivo JSON de claves de servicio de Process Integration Runtime.
    Secreto de cliente sin agente de SAP Valor clientsecret tomado del archivo JSON de clave de servicio Process Integration Runtime.
    URL del servidor de autorización Valor tokenurl tomado del archivo JSON de la clave de servicio Process Integration Runtime. Por ejemplo: https://your-tenant.authentication.region.hana.ondemand.com/oauth/token
    Punto de conexión de Integration Suite Valor url tomado del archivo JSON de la clave del servicio Process Integration Runtime. Por ejemplo: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.com
  6. Seleccione Conectar.

Importante

Puede haber algún tiempo de espera en la conexión inicial. Para más información, consulte Comprobación del conector sin código.

Incorporación masiva de sistemas SAP a escala

Para incorporar sistemas SAP a la solución Sentinel para aplicaciones SAP a escala, se recomiendan los enfoques basados en api y cli. Introducción a las herramientas de SAP Integration Suite para Microsoft Sentinel.

Rotación del secreto de cliente BTP

Se recomienda rotar periódicamente los secretos de cliente de subcuenta BTP usados por el conector de datos. Para un enfoque automatizado basado en la plataforma, consulte la renovación automática del certificado del almacén de confianza SAP BTP con Azure Key Vault – o cómo dejar de pensar en fechas de caducidad de una vez por todas (blog de SAP).

Las herramientas de SAP Integration Suite para Microsoft Sentinel muestran el proceso automático de actualización de un conector de datos existente con un nuevo secreto.

Personalización del comportamiento del conector de datos (opcional)

Si tiene un conector de datos sin agente de SAP para Microsoft Sentinel, puede usar SAP Integration Suite para personalizar cómo el conector de datos sin agente ingiere datos del sistema SAP en Microsoft Sentinel.

Este procedimiento solo es relevante cuando se desea personalizar el comportamiento del conector de datos sin agente de SAP. Omita este procedimiento si está satisfecho con la funcionalidad predeterminada. Por ejemplo, si usa Sybase, se recomienda desactivar la ingesta de registros de Change Docs en el flujo de integración de SAP Integration Suite mediante la configuración del parámetro collect-changedocs-logs . Debido a problemas de rendimiento de la base de datos, no se admite la ingesta de registros de Change Docs en Sybase.

Tip

Consulte este blog para obtener más información sobre las implicaciones de invalidar los valores predeterminados.

Requisitos previos para personalizar el comportamiento del conector de datos

Antes de personalizar el comportamiento del conector de datos, asegúrese de que se cumplen los siguientes requisitos previos:

  • Debe tener acceso a SAP Integration Suite, con permisos para crear y editar asignaciones de valores.
  • Un paquete de integración de SAP independiente, ya sea existente o nuevo, dedicado a hospedar el artefacto de asignación de valores. El paquete de integración de Microsoft Sentinel para SAP instalado desde el marketplace está en modo de solo configuración, por lo que no se puede agregar ahí.

Cree el artefacto de asignación de valores y personalice las opciones de configuración

Cree un artefacto de mapeo de valores en su tenant de SAP Integration Suite y agregue solo los parámetros que desea sobrescribir. Cualquier parámetro que no defina mantiene su valor predeterminado.

Tiene dos opciones para colocar el artefacto:

  • Opción 1 (recomendado): importe el mapa de valores de clave precompilado desde el Microsoft Sentinel para el repositorio de la comunidad de SAP. El repositorio incluye una plantilla preconfigurada de Customizing del recopilador de datos (mapa de clave-valor) para realizar personalizaciones. Descargue el paquete base más reciente de la página de versiones e impórtelo en el inquilino de SAP Integration Suite. A continuación, continúe con los pasos de personalización que se indican a continuación.

    Tip

    El Microsoft Sentinel para el repositorio de la comunidad de SAP también hospeda otras recetas de integración proporcionadas por Microsoft que puede adoptar junto con el conector de datos sin agente, como SAP Ariba, SAP S/4HANA Cloud public edition (GROW),bloque de usuario de SAP y Lector de tablas de SAP. Examine la carpeta integration-artifacts para ver la lista completa y actualizada. Las contribuciones comunitarias son bienvenidas.

  • Opción 2: Cree el artefacto manualmente. En su paquete dedicado, cree un nuevo artefacto Value Mapping. Para obtener más información, consulte la documentación de SAP sobre la creación de una asignación de valores.

Una vez que el artefacto de asignación de valores esté en su lugar, personalícelo y actívelo:

  1. Agregue las entradas que personalicen el comportamiento del conector de datos. Use uno de los métodos siguientes:

    • Para personalizar la configuración en todos los sistemas SAP, añada asignaciones de valores en la agencia de asignación bidireccional global, utilizando el nombre del parámetro como clave de origen y su valor de reemplazo como valor de destino.
    • Para personalizar la configuración de sistemas SAP específicos, cree una agencia de asignación bidireccional independiente para cada sistema SAP. Asigne a cada agencia un nombre que coincida exactamente con el nombre del destino RFC que desea personalizar (por ejemplo, myRfc, key, myRfc, value), y agregue las entradas de parámetro en esa agencia.

    Para obtener más información, consulte la documentación de SAP sobre la configuración de asignaciones de valores.

  2. Guarde e implemente el artefacto de asignación de valores para activar la configuración actualizada.

Marcador de posición para la captura de pantalla del artefacto de asignación de valores en SAP Cloud Integration con parámetros de ejemplo del conector de datos sin agente.

Use la tabla siguiente como guía para saber qué escribir en el artefacto de asignación de valores. Agregue solo las filas de los parámetros que desea invalidar:

Campo en el artefacto de asignación de valores Qué introducir
Agencia (origen y destino) global para todos los sistemas SAP o el nombre de destino RFC (por ejemplo, myRfc) para limitar la invalidación a un sistema SAP específico.
Identificador (origen y destino) key como identificador de origen y value como identificador de destino.
Valor de origen Nombre del parámetro de la tabla de parámetros personalizables (por ejemplo, collect-changedocs-logs).
Valor objetivo Valor de invalidación de ese parámetro (por ejemplo, false).

En la tabla siguiente se enumeran los parámetros personalizables para el conector de datos sin agente de SAP para Microsoft Sentinel:

Controles de colección generales

Los parámetros siguientes controlan el comportamiento general de la recopilación de datos para el conector sin agente.

Parameter Description Valores permitidos Valor predeterminado
changedocs-object-classes Lista de clases de objetos que se ingieren de los registros de Change Docs. Lista separada por comas de clases de objeto BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
collect-audit-logs Determina si los datos del registro de auditoría se incorporan o no a la tabla ABAPAuditLog. true: Ingerido
false: no ingerido
true
collect-changedocs-logs Determina si los registros de los documentos de cambios se incorporan o no en la tabla ABAPChangeDocsLog. true: Ingerido
false: no ingerido
true
force-audit-log-to-read-from-all-clients Determina si se lee el registro de auditoría desde todos los clientes. true: Leer de todos los clientes
false: no se lee desde todos los clientes
false
días-del-ciclo-de-ingestión Tiempo, en días, dado para ingerir los datos maestros de usuario completos, incluidos todos los roles y usuarios. Este parámetro no afecta a la incorporación de cambios en los datos maestros de usuario. Entero, entre 1-14 7
collect-user-master-data-users Determina si los datos de usuario se incorporan o no a las tablas ABAPUserDetails. true: ingerido, false: no ingerido true
collect-user-master-data-roles Determina si los datos de autorización de roles se incorporan o no a las tablas ABAPAuthorizationDetails. true: ingerido, false: no ingerido true
desfase en segundos Determina el desplazamiento, en segundos, de los momentos de inicio y fin de una ventana de recopilación de datos. Use este parámetro para retrasar la recopilación de datos por el número de segundos configurado. Entero, entre 1-600 60

Parámetros de registro de auditoría

Los parámetros siguientes controlan el comportamiento de la recopilación de registros de auditoría.

Parameter Description Valores permitidos Valor predeterminado
force-audit-log-to-read-from-all-clients Determina si se lee el registro de auditoría desde todos los clientes. true: Leer de todos los clientes, false: No leer de todos los clientes false
Force-sal-filesystem Activa la optimización exclusiva del sistema de archivos de Audit Audit Log. Cuando se configura como verdadero, el conector utiliza ambos ID_FILESYSTEM_SEL_ONLY y ID_FILE_SEL_SIMPLE para la recuperación. true: Habilitado, falso: Deshabilitado false
max-rows Actúa como una medida de seguridad que limita el número de registros de auditoría procesados en una única ventana de recopilación de datos. Este parámetro ya no se aplica a la colección Change Docs. Entero, entre 1-10000000 150000

Cambiar parámetros de Docs

Los siguientes parámetros controlan la recopilación de registros de Change Docs.

Parameter Description Valores permitidos Valor predeterminado
changedocs-object-classes Lista de clases de objetos que se ingieren de los registros de Change Docs. Lista separada por comas de clases de objeto BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
max-changedocs-headers Actúa como medida de seguridad que limita el número de registros de encabezado de Change Docs (registros CDHDR) procesados en una sola ventana de recopilación de datos. Use este parámetro para reducir el tiempo de ejecución y la presión de memoria durante los picos en el volumen de encabezado. Entero, entre 1-10000000 1 000
max-changedocs-details Actúa como medida de seguridad que limita el número de registros de detalles de Change Docs (registros CDPOS) procesados en una sola ventana de recopilación de datos. Use este parámetro para ajustar el rendimiento frente al uso de memoria. Entero, entre 1-10000000 10000
change-docs-batch-size Número de registros de encabezado de Change Docs usados por llamada de captura de detalles. Reduzca este valor si las llamadas RFC agotan el tiempo de espera. Entero, entre 1-1000 1 000

Parámetros de detalles del usuario

Los parámetros siguientes controlan la colección User Details.

Parameter Description Valores permitidos Valor predeterminado
max-users Actúa como una medida de seguridad que limita el número de usuarios únicos procesados en un único ciclo de recopilación. Entero, entre 1-10000000 125
user-batch-size Número de usuarios procesados por lote al recuperar datos de usuario activos. Reduzca este valor si las llamadas RFC agotan el tiempo de espera. Entero, entre 1-1000 125
role-profiles-max Determina el número máximo combinado de perfiles y roles que se pueden emitir para un usuario antes de que el conector escriba un marcador de truncamiento comodín en lugar de la lista completa. Entero, entre 1-10000 1 000
role-profiles-batch-size Número de perfiles o roles escritos por fila de salida. Los usuarios con más perfiles o roles que este valor se dividen en varias filas. Entero, entre 1-1000 14

Parámetros de autorización de roles

Los parámetros siguientes controlan la recopilación de datos de autorización de roles.

Parameter Description Valores permitidos Valor predeterminado
max-roles Actúa como un mecanismo de protección que limita el número de roles procesados en un único ciclo de recopilación. Entero, entre 1-10000000 50
max-roles-authz-overall Actúa como una salvaguarda que limita el número acumulado de registros de autorización de roles recuperados para todos los roles en un único ciclo de recopilación. Entero, entre 1-10000000 25000
max-roles-authz-individual Actúa como salvaguarda que limita el número de registros de autorización recuperados para un rol concreto. Se omiten los roles que superan este límite. Entero, entre 1-10000000 5000
role-authz-batch-size Número de registros recuperados por lote al obtener los datos de autorización de roles. Reduzca este valor si las llamadas RFC agotan el tiempo de espera. Entero, entre 1-1000 100

Comportamiento de truncamiento de las medidas de seguridad

Cuando se alcanza cualquiera de los límites, se escribe un registro de marcador en la salida con un mensaje descriptivo que indica qué límite se alcanzó, el recuento de registros real y el período de tiempo de la colección. Los dos límites producen marcadores distintos (TRUNCATED_HEADERS y TRUNCATED_DETAILS) para que se puedan distinguir en Sentinel.

Comprobación de la conectividad y el estado

Después de desplegar el conector de datos SAP, comprueba su estado y conectividad. Para obtener más información, consulte Supervisión del estado y el rol de los sistemas SAP.

Una vez implementado el conector, continúe con la configuración de la solución de Microsoft Sentinel para el contenido de las aplicaciones de SAP. En concreto, configurar los detalles en las listas de seguimiento es un paso esencial para habilitar las detecciones y la protección contra amenazas.

Paso siguiente