Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
La implementación del recopilador de datos y la solución de Microsoft Sentinel para SAP le permite supervisar los sistemas SAP para detectar actividades sospechosas e identificar amenazas. Sin embargo, se necesitan pasos de configuración adicionales para optimizar la solución para la implementación de SAP. Configure el contenido de seguridad incluido con la solución Microsoft Sentinel para aplicaciones SAP como paso final de la implementación de la integración de SAP.
El contenido de este artículo es relevante para el equipo de seguridad .
Requisitos previos
Antes de configurar las opciones descritas en este artículo, asegúrese de que tiene:
- Una solución de SAP Microsoft Sentinel instalada
- Un conector de datos configurado
Para obtener más información, consulte Implementación de la solución Microsoft Sentinel para aplicaciones SAP desde el centro de contenido e Implementación de Microsoft Sentinel solución para aplicaciones de SAP.
Sugerencia
Use la serie de blogs "How to successfully evaluate the SAP for Sentinel solution and implement it in production" (Cómo evaluar correctamente SAP para Sentinel solución e implementarla en producción) para obtener un tutorial detallado con los procedimientos recomendados.
Inicio de la habilitación de reglas de análisis
De forma predeterminada, todas las reglas de análisis de la solución Microsoft Sentinel para SAP se proporcionan como plantillas de regla de alertas. Se recomienda un enfoque preconfigurado. Use las plantillas para crear algunas reglas a la vez y permitir el tiempo para ajustar cada escenario.
Comience con las siguientes reglas de análisis, que son más fáciles de probar:
- Cambio en el usuario con privilegios confidenciales
- Usuario con privilegios confidenciales que ha iniciado sesión
- El usuario con privilegios confidenciales realiza un cambio en otro usuario
- Cambio de contraseña e inicio de sesión de usuarios confidenciales
- Cambio de configuración de cliente
- Módulo de funciones probado
Para obtener más información, consulte Reglas de análisis integradas y Detección de amenazas en Microsoft Sentinel.
Configuración de listas de reproducción
Configure la solución de Microsoft Sentinel para las aplicaciones SAP proporcionando información específica del cliente en las siguientes listas de seguimiento:
| Nombre de la lista de seguimiento | Detalles de configuración |
|---|---|
| SAP: sistemas | La lista de seguimiento SAP - Sistemas define los sistemas SAP que están presentes en el entorno monitorizado. Para cada sistema, especifique: - El SID - Ya sea un sistema de producción o un entorno de desarrollo y pruebas. Definir esto en tu lista de seguimiento no afecta a la facturación y solo afecta a tu regla analítica. Por ejemplo, es posible que desee usar un sistema de prueba como sistema de producción durante las pruebas. - Una descripción significativa Algunas reglas de análisis usan los datos configurados, que pueden reaccionar de forma diferente si aparecen eventos relevantes en un sistema de desarrollo o de producción. |
| SAP: redes | En la lista de seguimiento SAP - Networks se describen todas las redes que usa la organización. Se usa principalmente para identificar si los inicios de sesión de usuario se originan dentro de segmentos conocidos de la red o si el origen de inicio de sesión de un usuario cambia inesperadamente. Hay muchos enfoques para documentar la topología de red. Puede definir una amplia gama de direcciones, como 172.16.0.0/16, y asignarle el nombre Red corporativa, lo que es lo suficientemente bueno para realizar el seguimiento de inicios de sesión desde fuera de ese intervalo. Sin embargo, un enfoque más segmentado permite una mejor visibilidad de la actividad potencialmente atípica. Por ejemplo, puede definir los siguientes segmentos y ubicaciones geográficas: - 192.168.10.0/23: Europa occidental - 15.0.10/16: Australia En tales casos, Microsoft Sentinel puede diferenciar un inicio de sesión de 192.168.10.15 en el primer segmento de un inicio de sesión de 10.15.2.1 en el segundo segmento. Microsoft Sentinel le avisa si este comportamiento se identifica como atípico. |
|
SAP: módulos de funciones confidenciales SAP - Tablas sensibles SAP: programas ABAP confidenciales SAP: transacciones confidenciales |
Las listas de reproducción de contenido confidencial identifican acciones o datos confidenciales que los usuarios pueden llevar a cabo o acceder a ellos. Aunque varias operaciones, tablas y autorizaciones conocidas están preconfiguradas en las listas de seguimiento, se recomienda consultar con el equipo de SAP BASIS para identificar las operaciones, transacciones, autorizaciones y tablas que se consideran confidenciales en el entorno de SAP y actualizar las listas según sea necesario. |
|
SAP: perfiles confidenciales SAP - Roles sensibles SAP: usuarios con privilegios SAP: autorizaciones críticas |
La solución Microsoft Sentinel para aplicaciones SAP usa datos de usuario recopilados en listas de seguimiento de datos de usuario de sistemas SAP para identificar qué usuarios, perfiles y roles deben considerarse confidenciales. Aunque los datos de ejemplo se incluyen de forma predeterminada en las listas de reproducción, se recomienda que consulte con el equipo de SAP BASIS para identificar los usuarios, roles y perfiles confidenciales de su organización y actualizar las listas según sea necesario. |
Después de la implementación inicial de la solución, puede tardar algún tiempo hasta que las listas de seguimiento se rellenen con datos. Si abre una lista de reproducción para editarla y detecta que está vacía, espere unos minutos e inténtelo de nuevo.
Para obtener más información, consulte Listas de reproducción disponibles.
Uso de un libro para comprobar el cumplimiento de los controles de seguridad de SAP
La solución Microsoft Sentinel para aplicaciones SAP incluye el libro SAP - Controles de auditoría de seguridad, que le ayuda a comprobar el cumplimiento de los controles de seguridad de SAP. El libro proporciona una vista completa de los controles de seguridad que están en vigor y el estado de cumplimiento de cada control.
Para obtener más información, consulte Comprobación del cumplimiento de los controles de seguridad de SAP con el libro SAP - Controles de auditoría de seguridad.