Habilitación de detecciones de SAP y protección contra amenazas

La implementación del recopilador de datos y la solución de Microsoft Sentinel para SAP le permite supervisar los sistemas SAP para detectar actividades sospechosas e identificar amenazas. Sin embargo, se necesitan pasos de configuración adicionales para optimizar la solución para la implementación de SAP. Configure el contenido de seguridad incluido con la solución Microsoft Sentinel para aplicaciones SAP como paso final de la implementación de la integración de SAP.

Diagrama del flujo de implementación de soluciones de SAP, en el que se resalta el paso Configurar la configuración de la solución.

El contenido de este artículo es relevante para el equipo de seguridad .

Requisitos previos

Antes de configurar las opciones descritas en este artículo, asegúrese de que tiene:

  • Una solución de SAP Microsoft Sentinel instalada
  • Un conector de datos configurado

Para obtener más información, consulte Implementación de la solución Microsoft Sentinel para aplicaciones SAP desde el centro de contenido e Implementación de Microsoft Sentinel solución para aplicaciones de SAP.

Inicio de la habilitación de reglas de análisis

De forma predeterminada, todas las reglas de análisis de la solución Microsoft Sentinel para SAP se proporcionan como plantillas de regla de alertas. Se recomienda un enfoque preconfigurado. Use las plantillas para crear algunas reglas a la vez y permitir el tiempo para ajustar cada escenario.

Comience con las siguientes reglas de análisis, que son más fáciles de probar:

Para obtener más información, consulte Reglas de análisis integradas y Detección de amenazas en Microsoft Sentinel.

Configuración de listas de reproducción

Configure la solución de Microsoft Sentinel para las aplicaciones SAP proporcionando información específica del cliente en las siguientes listas de seguimiento:

Nombre de la lista de seguimiento Detalles de configuración
SAP: sistemas La lista de seguimiento SAP - Sistemas define los sistemas SAP que están presentes en el entorno monitorizado.

Para cada sistema, especifique:
- El SID
- Ya sea un sistema de producción o un entorno de desarrollo y pruebas. Definir esto en tu lista de seguimiento no afecta a la facturación y solo afecta a tu regla analítica. Por ejemplo, es posible que desee usar un sistema de prueba como sistema de producción durante las pruebas.
- Una descripción significativa

Algunas reglas de análisis usan los datos configurados, que pueden reaccionar de forma diferente si aparecen eventos relevantes en un sistema de desarrollo o de producción.
SAP: redes En la lista de seguimiento SAP - Networks se describen todas las redes que usa la organización. Se usa principalmente para identificar si los inicios de sesión de usuario se originan dentro de segmentos conocidos de la red o si el origen de inicio de sesión de un usuario cambia inesperadamente.

Hay muchos enfoques para documentar la topología de red. Puede definir una amplia gama de direcciones, como 172.16.0.0/16, y asignarle el nombre Red corporativa, lo que es lo suficientemente bueno para realizar el seguimiento de inicios de sesión desde fuera de ese intervalo. Sin embargo, un enfoque más segmentado permite una mejor visibilidad de la actividad potencialmente atípica.

Por ejemplo, puede definir los siguientes segmentos y ubicaciones geográficas:
- 192.168.10.0/23: Europa occidental
- 15.0.10/16: Australia

En tales casos, Microsoft Sentinel puede diferenciar un inicio de sesión de 192.168.10.15 en el primer segmento de un inicio de sesión de 10.15.2.1 en el segundo segmento. Microsoft Sentinel le avisa si este comportamiento se identifica como atípico.
SAP: módulos de funciones confidenciales

SAP - Tablas sensibles

SAP: programas ABAP confidenciales

SAP: transacciones confidenciales
Las listas de reproducción de contenido confidencial identifican acciones o datos confidenciales que los usuarios pueden llevar a cabo o acceder a ellos.

Aunque varias operaciones, tablas y autorizaciones conocidas están preconfiguradas en las listas de seguimiento, se recomienda consultar con el equipo de SAP BASIS para identificar las operaciones, transacciones, autorizaciones y tablas que se consideran confidenciales en el entorno de SAP y actualizar las listas según sea necesario.
SAP: perfiles confidenciales

SAP - Roles sensibles

SAP: usuarios con privilegios

SAP: autorizaciones críticas
La solución Microsoft Sentinel para aplicaciones SAP usa datos de usuario recopilados en listas de seguimiento de datos de usuario de sistemas SAP para identificar qué usuarios, perfiles y roles deben considerarse confidenciales. Aunque los datos de ejemplo se incluyen de forma predeterminada en las listas de reproducción, se recomienda que consulte con el equipo de SAP BASIS para identificar los usuarios, roles y perfiles confidenciales de su organización y actualizar las listas según sea necesario.

Después de la implementación inicial de la solución, puede tardar algún tiempo hasta que las listas de seguimiento se rellenen con datos. Si abre una lista de reproducción para editarla y detecta que está vacía, espere unos minutos e inténtelo de nuevo.

Para obtener más información, consulte Listas de reproducción disponibles.

Uso de un libro para comprobar el cumplimiento de los controles de seguridad de SAP

La solución Microsoft Sentinel para aplicaciones SAP incluye el libro SAP - Controles de auditoría de seguridad, que le ayuda a comprobar el cumplimiento de los controles de seguridad de SAP. El libro proporciona una vista completa de los controles de seguridad que están en vigor y el estado de cumplimiento de cada control.

Para obtener más información, consulte Comprobación del cumplimiento de los controles de seguridad de SAP con el libro SAP - Controles de auditoría de seguridad.