Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
En este artículo se describe cómo preparar el entorno de SAP para conectarse al conector de datos de SAP. Antes de empezar, asegúrese de que ha revisado los requisitos previos para implementar la solución de Microsoft Sentinel para aplicaciones SAP.
Este artículo forma parte del segundo paso para implementar la solución Microsoft Sentinel para aplicaciones sap. Aunque los pasos que se realizan en Microsoft Sentinel requieren que la solución se instale primero, pueden producirse otras preparaciones en el entorno de SAP en paralelo.
Muchos de los procedimientos de este artículo suelen realizarse por el equipo de SAP BASIS . Algunos pasos también incluyen al equipo de seguridad.
Requisitos previos
- Antes de empezar, asegúrese de revisar los requisitos previos para implementar la solución Microsoft Sentinel para las aplicaciones sap.
- Algunos pasos se realizan en Microsoft Sentinel y requieren que primero despliegues la solución Microsoft Sentinel para aplicaciones SAP.
Configuración del rol de Microsoft Sentinel
Para permitir que el conector de datos de SAP se conecte al sistema SAP, debe crear un rol de sistema SAP específicamente para este fin.
Cree un rol mediante la plantilla MSFTSEN_SENTINEL_READER , que incluye todos los permisos básicos para que funcione el conector de datos.
Para más información, consulte la documentación de SAP sobre la creación de roles.
Crear un usuario SAP para el rol Microsoft Sentinel
La solución Microsoft Sentinel para las aplicaciones SAP requiere una cuenta de usuario para conectarse al sistema SAP. Al crear el usuario:
- Asegúrese de crear un usuario del sistema.
- Asigne el rol MSFTSEN_SENTINEL_READER al usuario, que creó al configurar el rol de Microsoft Sentinel.
Para más información, consulte la documentación de SAP sobre cómo crear cuentas de usuario.
Configuración de la auditoría de SAP
Es posible que algunas instalaciones de sistemas SAP no tengan habilitado el registro de auditoría de forma predeterminada. Para obtener los mejores resultados en la evaluación del rendimiento y la eficacia de la solución de Microsoft Sentinel para aplicaciones SAP, habilite la auditoría del sistema SAP y configure los parámetros de auditoría.
Se recomienda configurar la auditoría para todos los mensajes del registro de auditoría, en lugar de solo registros específicos. Las diferencias de costos de ingesta suelen ser mínimas y los datos son útiles para las detecciones de Microsoft Sentinel y en las investigaciones y la búsqueda posteriores al compromiso.
Sugerencia
Si desea ingerir registros de base de datos de SAP HANA, asegúrese de habilitar también la auditoría para SAP HANA DB. Para obtener más información, consulte Recopilación de registros de auditoría de SAP HANA en Microsoft Sentinel
Sugerencia
En el caso de los sistemas SAP administrados por SAP RISE/ECS, la habilitación del registro de auditoría de seguridad forma parte del acuerdo de responsabilidad compartida. Compruebe con el contacto de SAP si la auditoría ya está activa de forma predeterminada o si es necesario realizar algún paso adicional. Los sistemas de edición pública SAP S/4HANA Cloud tienen habilitada la auditoría de forma predeterminada.
Para una cobertura de supervisión completa con el conector de datos sin agente, se recomienda habilitar la supervisión en todos los identificadores de cliente de los sistemas SAP supervisados, incluidos los clientes 000 y 066.
Para obtener más información, consulte Análisis y configuración recomendada del registro de auditoría de seguridad (SM19/RSAU).
Configuración del sistema para usar SNC para conexiones seguras
Por defecto, los conectores de datos SAP utilizan una conexión remota de llamada de función (RFC) y un nombre de usuario y contraseña para autenticarse al sistema SAP.
Para cifrar la conexión RFC o utilizar autenticación basada en certificados, configura SAP Smart Network Communications (SNC). Trabaja con tus administradores de SAP y el equipo de infraestructura de clave pública (PKI) de tu organización para planificar la configuración del SNC. Sigue las indicaciones de SAP para los componentes SAP, certificados y relaciones de confianza en tu entorno.
Antes de configurar la conexión con Microsoft Sentinel:
- Configurar SNC para SAP NetWeaver Application Server para ABAP (AS ABAP). Para un ejemplo que utiliza CommonCryptoLib, véase SAP Note 2979858: Example SNC Configuration for AS ABAP with COMMONCRYPTOLIB.
- Decide si utiliza certificados firmados por la autoridad de certificación (CA) de tu organización o certificados autofirmados. Establecer confianza entre el sistema SAP y el componente que inicia la conexión RFC. Para la orientación sobre certificados SAP, véase SAP Nota 2970934: Cómo crear el CSR y cómo importar la respuesta al certificado para el sistema ABAP.
- Valida la conexión SNC según las indicaciones de SAP antes de conectar Microsoft Sentinel.
Para el conector de datos sin agente, configura SNC en SAP Cloud Connector. Para más información, consulta SAP KBA 3536285: SAP Cloud Connector - Cómo configurar configuraciones generales de SNC para SAP Cloud Connector.
Si usas SAP Cloud Connector de alta disponibilidad, también valida SNC después de cambiar a la instancia sombra.
Para más información, consulte la documentación de SAP sobre cómo configurar SNC y Cómo empezar con SAP SNC para integraciones RFC.
Configure los ajustes de SAP BTP
Para preparar SAP Business Technology Platform (BTP) para el conector de datos sin agente, configure los siguientes servicios y roles en la subcuenta de SAP BTP.
En la subcuenta BTP de SAP, agregue derechos para los siguientes servicios:
- Suite de Integración SAP
- Proceso SAP Integration Runtime
- Entorno de ejecución de Cloud Foundry
Nota:
Esta solución solo tiene en cuenta la integración en la nube de SAP en el entorno de Cloud Foundry.
Cree una instancia de Cloud Foundry Runtime y, a continuación, cree también un espacio de Cloud Foundry.
Cree una instancia de SAP Integration Suite.
Asigne el rol SAP BTP Integration_Provisioner a la cuenta de usuario de su subcuenta de SAP BTP.
En SAP Integration Suite, agregue la funcionalidad de integración en la nube.
Asigne los siguientes roles de integración de procesos a su cuenta de usuario:
- PI_Administrator
- PI_Integration_Developer
- PI_Business_Expert
Los roles PI_Administrator, PI_Integration_Developer y PI_Business_Expert solo están disponibles después de activar la funcionalidad de integración en la nube.
Cree una instancia de SAP Process Integration Runtime en su subcuenta con el plan de servicio integration-flow (¡no API!).
Tras verificar que la capacidad de integración en la nube está activada, crea una clave de servicio para el SAP Process Integration Runtime y guarda el contenido JSON en un lugar seguro.
Para más información, consulte la documentación de SAP sobre la instalación inicial de SAP Integration Suite.
Configuración del conector en Microsoft Sentinel y en el sistema SAP
Este procedimiento tiene pasos tanto en Microsoft Sentinel como en el sistema SAP, y requiere coordinación con el administrador de SAP.
En Microsoft Sentinel, vaya a la página Conectores de datos de configuración > y busque el Microsoft Sentinel para SAP: conector de datos sin agente.
En la sección Configuración, expanda y siga las instrucciones de la sección Configuración inicial del conector: ejecute los pasos siguientes una vez: Estos pasos requerirán tanto el ingeniero de SecuritySOC como el administrador de SAP.
Activar el despliegue automático de recursos de Azure (SOC Engineer). Si, después de implementar los recursos de Azure, los valores de los pasos 2 y 3 no se completan automáticamente, cierre y vuelva a expandir el paso 1 para actualizar los valores de los pasos 2 y 3.
Despliegue un artefacto de credenciales de cliente OAuth2 en SAP Integration (SAP Admin).
Implemente el paquete de conector de datos sin agente de SAP en SAP Integration Suite (SAP Admin). Este procedimiento se realiza desde el portal de SAP Integration Suite (SAP Cloud Integration Web UI).
- Abra la sección Detectar .
- Busque Solución Microsoft Sentinel y ábrala.
- Haga clic en Copiar para importar el paquete de integración en el inquilino de Cloud Integration.
- Abra el paquete y vaya a la pestaña Artefactos . A continuación, seleccione la configuración del recopilador de datos . Para más información, consulte la documentación de SAP sobre la importación de paquetes de integración.
- Configure el flujo de integración con LogIngestionURL y DCRImmutableID.
- Implemente iflow mediante SAP Cloud Integration como servicio en tiempo de ejecución.
Configuración de la configuración de SAP Cloud Connector
Configure SAP Cloud Connector para habilitar la comunicación entre el sistema back-end de SAP y SAP BTP. Antes de empezar, asegúrese de que tiene las credenciales necesarias para agregar la subcuenta de SAP BTP en SAP Cloud Connector.
Instale SAP Cloud Connector. Para más información, consulte Instalación de SAP Cloud Connector.
Inicie sesión en la interfaz del conector en la nube y agregue la subcuenta con las credenciales pertinentes. Para más información, consulte la documentación de SAP sobre la administración de subcuentas en SAP Cloud Connector.
En la subcuenta del conector de nube, añada una nueva asignación de sistema para el sistema backend a fin de asignar el sistema ABAP al protocolo RFC.
Defina las opciones de equilibrio de carga y escriba los detalles del servidor ABAP de back-end. Copie el nombre del host virtual en una ubicación segura que se usará al crear el destino de SAP BTP.
Agregue nuevos recursos a la asignación del sistema para cada uno de los siguientes nombres de función:
RSAU_API_GET_LOG_DATA, para capturar datos de registro de auditoría de seguridad de SAP
BAPI_USER_GET_DETAIL, para recuperar los detalles del usuario de SAP
RFC_READ_TABLE, para leer datos de las tablas necesarias
SIAG_ROLE_GET_AUTH, para recuperar autorizaciones de roles de seguridad
/OSP/SYSTEM_TIMEZONE, para recuperar los detalles de la zona horaria del sistema SAP
Nota:
El rol MSFTSEN_SENTINEL_READER descrito en Configuración del rol de Microsoft Sentinel está configurado para el acceso con privilegios mínimos. Esto garantiza que los módulos de función, como RFC_READ_TABLE, solo se usen según sea necesario. Tenga en cuenta los procedimientos recomendados de SAP para el acceso RFC y la configuración de conectividad unificada de SAP (UCON) para controlar el acceso al módulo de funciones más allá de los controles de SAP Cloud Connector y el rol de SAP.
Agregue un nuevo destino en SAP BTP que apunte al host virtual que creó anteriormente. Use los detalles siguientes para rellenar el nuevo destino rfC de SAP BTP para Microsoft Sentinel:
Nombre: escriba el nombre que desea usar para la conexión de Microsoft Sentinel.
Tipo:
RFCTipo de proxy:
On-PremiseUsuario: escriba la cuenta de usuario de ABAP que creó anteriormente para Microsoft Sentinel
Tipo de autorización:
CONFIGURED USERPropiedades adicionales:
jco.client.ashost = <virtual host name>jco.client.client = <client e.g. 001>jco.client.sysnr = <system number = 00>jco.client.lang = EN
Ubicación: solo es necesario cuando se conectan varios conectores en la nube a la misma subcuenta BTP. Para más información, consulte la documentación de SAP sobre los parámetros que influyen en el comportamiento de la comunicación.
Optimiza el tamaño, el rendimiento y el aislamiento de SAP Cloud Connector
La configuración predeterminada de SAP Cloud Connector se adapta a la mayoría de los entornos. Sintínalo antes de lanzarlo cuando la ingestión de Microsoft Sentinel sea de alto volumen, con ráfagas o comparta un SAP Cloud Connector con otras integraciones.
- Confirma el tamaño de la instancia maestra de Cloud Connector: Tamaño de la instancia maestra.
- Si SAP Cloud Integration (CPI) informa
IOError on tunnel socket during connect attemptde ella, utiliza SAP note 3403815 para ajustar los límites de rendimiento y solicitudes. - Habilitar monitorización en tiempo de ejecución: Monitorización con Cloud Connector.
- Recupera sesiones obsoletas o atascadas de SAP Cloud Connector siguiendo la nota SAP 2485510.
Sugerencia
Dedica una instancia de SAP Cloud Connector al tráfico de Microsoft Sentinel cuando el conector compartido esté cerca de saturación, cuando otras integraciones causen patrones de carga volátiles o cuando los requisitos de seguridad o normativas exijan aislamiento. Una instancia dedicada protege la ingestión de incidentes ruidosos entre vecinos y simplifica la planificación de capacidad, el control de cambios y el alcance de auditoría.
Ejecución del comprobador de requisitos previos
Ejecute el comprobador de requisitos previos para validar que el sistema SAP está listo para la integración con Microsoft Sentinel.
El iflow Comprobador de requisitos previos se incluye en el paquete de integración de la solución Microsoft Sentinel. Configure e implemente este iflow antes de continuar con el paso siguiente, de modo que el sistema SAP cumpla los requisitos previos del sistema antes de la integración con Microsoft Sentinel. Después de la implementación, el iflow se ejecuta según una programación en SAP Cloud Integration; revise el estado de ejecución más reciente para confirmar que se ha realizado correctamente.
Para configurar e implementar la herramienta:
- Abra el paquete de integración, vaya a la pestaña Artefactos y seleccione el iflow Comprobador de requisitos previos>Configurar.
- Establezca el nombre de destino de la llamada a función remota (RFC) en el sistema SAP que desea comprobar. Por ejemplo,
A4H-100-Sentinel-RFC. - Implemente el iflow como lo haría en los sistemas SAP.
- Para obtener los mejores resultados, ejecute el comprobador durante 24 horas con una frecuencia de 1 min para detectar anomalías como trabajos por lotes no autorizados durante la noche o cualquier pico de uso desconocido.
Para revisar el estado de comprobación:
- En SAP Cloud Integration, abra Monitor>Integraciones y localice las ejecuciones del iFlow Prerequisite checker según su periodo de supervisión (p. ej., 24 h). Confirme que las ejecuciones se completaron con el estado Completado (HTTP 200) y que la carga de respuesta no contiene advertencias ni errores. El planificador puede generar mensajes con el estado "Descartado" debido al funcionamiento interno de SAP Cloud Integration. Estos mensajes se pueden omitir y contener texto como "El procesamiento de mensajes se ha descartado porque otro proceso ya controló el evento del temporizador desencadenante".
- Inspeccione los Adjuntos y las propiedades del registro de procesamiento de mensajes (MPL) para consultar los resultados de cada comprobación. Abra el archivo adjunto a la entrada MPL.
Use la tabla siguiente para interpretar los resultados:
Estado Significado Paso siguiente Completado, sin advertencias Se cumplen todos los requisitos previos. Siga conectando el sistema SAP a Microsoft Sentinel. Completado, con advertencias Los requisitos previos se cumplen parcialmente. Revise los detalles de la respuesta y corrija antes de conectarse. Estado Erróneo o distinto de 200 El comprobador no pudo alcanzar el sistema SAP de destino ni se produjo un error de configuración. Compruebe el destino y las credenciales de RFC y, a continuación, vuelva a implementar y vuelva a ejecutar el iflow. Si persiste algún hallazgo, consulte los detalles de la respuesta para obtener instrucciones sobre los pasos de corrección. Los sistemas SAP heredados a menudo requieren notas de SAP adicionales. Además, consulte la sección de solución de problemas de problemas y soluciones comunes.
Después de la finalización:
Retire el iFlow programado de comprobación de requisitos previos una vez completada correctamente la comprobación del sistema SAP. Repita esta secuencia para cada nuevo sistema SAP que se incorporará.
En el portal de Sentinel, desplácese más hacia abajo en el área Configuración y expanda y siga las instrucciones de Incorporación de sistemas SAP supervisados: ejecute los pasos siguientes para cada sistema SAP supervisado: área para cada sistema SAP que quiera supervisar.
En el asistente Agregar sistemas SAP supervisados de Microsoft Sentinel, en el paso denominado Conectar el sistema SAP a Microsoft Sentinel / SOC Engineer, continúe con Conecte su sistema SAP a Microsoft Sentinel.