Configurer votre système SAP pour la solution Microsoft Sentinel

Cet article explique comment préparer votre environnement SAP pour la connexion au connecteur de données SAP. Avant de commencer, vérifiez que vous avez passé en revue les conditions préalables pour le déploiement de la solution Microsoft Sentinel pour les applications SAP.

Cet article fait partie de la deuxième étape du déploiement de la solution Microsoft Sentinel pour les applications SAP. Bien que les étapes effectuées dans Microsoft Sentinel nécessitent l’installation préalable de la solution, d’autres préparations dans l’environnement SAP peuvent se produire en parallèle.

Diagramme du flux de déploiement de la solution Microsoft Sentinel pour les applications SAP, avec l’étape de préparation SAP mise en évidence.

La plupart des procédures décrites dans cet article sont généralement effectuées par votre équipe SAP BASIS . Certaines étapes incluent également votre équipe de sécurité .

Prérequis

Configurer le rôle Microsoft Sentinel

Pour permettre au connecteur de données SAP de se connecter à votre système SAP, vous devez créer un rôle système SAP spécifiquement à cet effet.

Créez un rôle à l’aide du modèle MSFTSEN_SENTINEL_READER , qui inclut toutes les autorisations de base pour le fonctionnement du connecteur de données.

Pour plus d’informations, consultez la documentation SAP sur la création de rôles.

Créer un utilisateur SAP pour le rôle Microsoft Sentinel

La solution Microsoft Sentinel pour les applications SAP nécessite un compte d’utilisateur pour se connecter à votre système SAP. Lors de la création de votre utilisateur :

Pour plus d’informations, consultez la documentation SAP sur la création de comptes utilisateur.

Configurer l’audit SAP

La journalisation d’audit de certaines installations de systèmes SAP peut ne pas être activée par défaut. Pour obtenir de meilleurs résultats dans l’évaluation des performances et de l’efficacité de la solution Microsoft Sentinel pour les applications SAP, activez l’audit de votre système SAP et configurez les paramètres d’audit.

Nous vous recommandons de configurer l’audit pour tous les messages du journal d’audit, au lieu de uniquement des journaux spécifiques. Les différences de coût d’ingestion sont généralement minimales et les données sont utiles pour les détections de Microsoft Sentinel et dans les investigations et le repérage post-compromission.

Conseil

Si vous souhaitez ingérer les journaux de base de données SAP HANA, veillez à activer également l’audit pour la base de données SAP HANA. Pour plus d’informations, consultez Collecter les journaux d’audit SAP HANA dans Microsoft Sentinel

Conseil

Pour les systèmes SAP gérés par SAP RISE/ECS, l’activation du journal d’audit de sécurité fait partie de l’accord de responsabilité partagée. Vérifiez auprès de votre contact SAP si l’audit est déjà actif par défaut ou si des étapes supplémentaires doivent être effectuées. L’audit est activé par défaut pour les systèmes d’édition publique cloud SAP S/4HANA.

Pour une couverture de surveillance complète avec le connecteur de données sans agent, nous vous recommandons d’activer la surveillance sur tous les ID clients de vos systèmes SAP surveillés, y compris les clients 000 et 066.

Pour plus d’informations, consultez Analyse et paramètres recommandés du journal d’audit de sécurité (SM19/RSAU).

Configurer votre système pour utiliser SNC pour des connexions sécurisées

Par défaut, les connecteurs de données SAP utilisent une connexion à appel de fonction distante (RFC) ainsi qu’un nom d’utilisateur et un mot de passe pour s’authentifier au système SAP.

Pour chiffrer la connexion RFC ou utiliser une authentification basée sur un certificat, configurez SAP Smart Network Communications (SNC). Travaillez avec vos administrateurs SAP et l’équipe d’infrastructure à clé publique (PKI) de votre organisation pour planifier la configuration SNC. Suivez les directives SAP pour les composants SAP, les certificats et les relations de confiance dans votre environnement.

Avant de configurer la connexion Microsoft Sentinel :

Pour le connecteur de données sans agent, configurez SNC dans SAP Cloud Connector. Pour plus d’informations, voir SAP KBA 3536285 : SAP Cloud Connector - Comment configurer les paramètres SNC généraux pour SAP Cloud Connector.

Si vous utilisez SAP Cloud Connector haute disponibilité, validez aussi SNC après être passé à l’instance shadow.

Pour plus d’informations, consultez la documentation SAP sur la configuration du SNC et le démarrage avec SAP SNC pour les intégrations RFC.

Configurer les paramètres SAP BTP

Pour préparer SAP Business Technology Platform (BTP) pour le connecteur de données sans agent, configurez les services et rôles suivants dans votre sous-compte SAP BTP.

  1. Dans votre sous-compte SAP BTP, ajoutez des droits pour les services suivants :

    • Suite d’intégration SAP
    • Environnement d’exécution de SAP Process Integration
    • Runtime Cloud Foundry

    Remarque

    Cette solution prend uniquement en compte SAP Cloud Integration dans l’environnement Cloud Foundry.

  2. Créez un instance de Cloud Foundry Runtime, puis créez également un espace Cloud Foundry.

  3. Créez un instance de SAP Integration Suite.

  4. Attribuez le rôle SAP BTP Integration_Provisioner à votre compte d’utilisateur de votre sous-compte SAP BTP.

  5. Dans SAP Integration Suite, ajoutez la fonctionnalité d’intégration cloud.

  6. Attribuez les rôles d’intégration de processus suivants à votre compte d’utilisateur :

    • PI_Administrator
    • PI_Integration_Developer
    • PI_Business_Expert

    Les rôles PI_Administrator, PI_Integration_Developer et PI_Business_Expert sont disponibles uniquement après avoir activé la fonctionnalité d’intégration cloud.

  7. Créez un instance du processus SAP Integration Runtime dans votre sous-compte à l’aide du flux d’intégration du plan de service (et non de l’API !).

  8. Après avoir vérifié que la capacité d’intégration cloud est activée, créez une clé de service pour le SAP Process Integration Runtime et enregistrez le contenu JSON dans un lieu sécurisé.

Pour plus d’informations, consultez la documentation SAP sur la configuration initiale de SAP Integration Suite.

Configurer le connecteur dans Microsoft Sentinel et dans votre système SAP

Cette procédure comporte des étapes à la fois dans Microsoft Sentinel et votre système SAP, et nécessite une coordination avec l’administrateur SAP.

  1. Dans Microsoft Sentinel, accédez à la page Connecteurs de données de configuration > et recherchez le Microsoft Sentinel pour SAP - Connecteur de données sans agent.

  2. Dans la section Configuration , développez et suivez les instructions de la section Configuration initiale du connecteur - Exécutez les étapes ci-dessous une fois : . Ces étapes nécessitent à la fois votre ingénieur SecuritySOC et l’administrateur SAP.

    1. Déclencher le déploiement automatique de ressources Azure (ingénieur SOC). Si, après avoir déployé les ressources Azure, les valeurs des étapes 2 et 3 ne sont pas remplies automatiquement, fermez et développez à nouveau l’étape 1 pour actualiser les valeurs des étapes 2 et 3.

    2. Déployez un artefact d’informations d’identification du client OAuth2 dans l’intégration SAP (SAP Administration).

    3. Déployez le package de connecteur de données sans agent SAP sur SAP Integration Suite (SAP Administration). Cette procédure est effectuée à partir du portail SAP Integration Suite (interface utilisateur web SAP Cloud Integration).

      1. Ouvrez la section Découvrir .
      2. Recherchez Microsoft Sentinel Solution et ouvrez-la.
      3. Cliquez sur Copier pour importer le package d’intégration dans votre tenant Cloud Integration.
      4. Ouvrez le package et accédez à l’onglet Artefacts . Sélectionnez ensuite la configuration du collecteur de données . Pour plus d’informations, consultez la documentation SAP sur l’importation de packages d’intégration.
      5. Configurez le flux d’intégration avec LogIngestionURL et DCRImmutableID.
      6. Déployez iflow à l’aide de SAP Cloud Integration en tant que service d’exécution.

Configurer les paramètres de SAP Cloud Connector

Configurez SAP Cloud Connector pour activer la communication entre votre système principal SAP et SAP BTP. Avant de commencer, vérifiez que vous disposez des informations d’identification requises pour ajouter votre sous-compte SAP BTP dans SAP Cloud Connector.

  1. Installez SAP Cloud Connector. Pour plus d’informations, consultez Installation de SAP Cloud Connector.

  2. Connectez-vous à l’interface du connecteur cloud et ajoutez le sous-compte à l’aide des informations d’identification appropriées. Pour plus d’informations, consultez la documentation SAP sur la gestion des sous-comptes dans SAP Cloud Connector.

  3. Dans votre sous-compte du connecteur cloud, ajoutez un nouveau mappage système au système back-end afin d’associer le système ABAP au protocole RFC.

  4. Définissez les options d’équilibrage de charge et entrez les détails de votre serveur ABAP principal. Copiez le nom de l’hôte virtuel vers un emplacement sécurisé à utiliser lorsque vous créez la destination SAP BTP.

  5. Ajoutez de nouvelles ressources au mappage système pour chacun des noms de fonction suivants :

    • RSAU_API_GET_LOG_DATA, pour extraire les données du journal d’audit de sécurité SAP

    • BAPI_USER_GET_DETAIL, pour récupérer les détails de l’utilisateur SAP

    • RFC_READ_TABLE, pour lire les données des tables requises

    • SIAG_ROLE_GET_AUTH, pour récupérer les autorisations de rôle de sécurité

    • /OSP/SYSTEM_TIMEZONE, pour récupérer les détails du fuseau horaire du système SAP

    Remarque

    Le rôle MSFTSEN_SENTINEL_READER décrit dans Configurer le rôle Microsoft Sentinel est configuré pour l’accès au moins privilégié. Cela garantit que les modules de fonction tels que RFC_READ_TABLE sont utilisés uniquement en fonction des besoins. Tenez compte des meilleures pratiques sap en matière d’accès RFC et de paramètres UCON (SAP Unified Connectivity) pour contrôler l’accès aux modules de fonction au-delà des contrôles de SAP Cloud Connector et du rôle SAP.

  6. Ajoutez une nouvelle destination dans SAP BTP qui pointe vers l’hôte virtuel que vous avez créé précédemment. Utilisez les détails suivants pour remplir la nouvelle destination RFC SAP BTP pour Microsoft Sentinel :

    • Nom : entrez le nom que vous souhaitez utiliser pour la connexion Microsoft Sentinel

    • Type : RFC

    • Type de proxy : On-Premise

    • Utilisateur : entrez le compte d’utilisateur ABAP que vous avez créé précédemment pour Microsoft Sentinel

    • Type d’autorisation : CONFIGURED USER

    • Propriétés supplémentaires :

      • jco.client.ashost = <virtual host name>

      • jco.client.client = <client e.g. 001>

      • jco.client.sysnr = <system number = 00>

      • jco.client.lang = EN

    • Emplacement : obligatoire uniquement lorsque vous connectez plusieurs connecteurs cloud au même sous-compte BTP. Pour plus d’informations, consultez la documentation SAP sur les paramètres qui influencent le comportement de communication.

Optimisez la taille, le débit et l’isolation de SAP Cloud Connector

Les réglages par défaut de SAP Cloud Connector conviennent à la plupart des environnements. Réglez-le avant de lancer lorsque l’ingestion Microsoft Sentinel est à fort volume, en rafale, ou qu’elle partage un SAP Cloud Connector avec d’autres intégrations.

  1. Confirmez la taille de l’instance maître Cloud Connector : Dimensionnement pour l’instance maître.
  2. Si SAP Cloud Integration (CPI) signale IOError on tunnel socket during connect attempt, utilisez SAP note 3403815 pour ajuster les limites de débit et de requêtes.
  3. Activez la surveillance à l’exécution : Surveillance Cloud Connector.
  4. Récupérez les sessions SAP Cloud Connector obsolètes ou bloquées en suivant les notes SAP 2485510.

Conseil

Dédiez une instance SAP Cloud Connector au trafic Microsoft Sentinel lorsque le connecteur partagé est proche de la saturation, lorsque d’autres intégrations provoquent des schémas de charge volatils, ou lorsque des exigences de sécurité ou réglementaires imposent l’isolement. Une instance dédiée protège l’ingestion contre les incidents de voisins bruyants et simplifie la planification de la capacité, le contrôle des changements et la portée de l’audit.

Exécuter l’outil de vérification des prérequis

Exécutez le vérificateur des prérequis pour vérifier que votre système SAP est prêt à être intégré à Microsoft Sentinel.

  1. L’iflow Prerequisite checker est inclus dans le package d’intégration de la solution Microsoft Sentinel. Configurez et déployez cet iflow avant de passer à l’étape suivante afin que votre système SAP remplisse les conditions préalables avant l’intégration à Microsoft Sentinel. Après le déploiement, iflow s’exécute selon une planification dans SAP Cloud Integration ; Passez en revue la dernière status d’exécution pour confirmer la réussite.

    Pour configurer et déployer l’outil :

    1. Ouvrez le package d’intégration, accédez à l’onglet Artefacts , puis sélectionnez l’outil de vérification des prérequis iflow >Configurer.
    2. Définissez le nom de la destination cible de l’appel de fonction distante (RFC) vers le système SAP que vous souhaitez vérifier. Par exemple : A4H-100-Sentinel-RFC.
    3. Déployez l’iflow comme vous le feriez autrement pour vos systèmes SAP.
    4. Pour obtenir de meilleurs résultats, exécutez le vérificateur pendant 24 heures avec une fréquence de 1 minute pour détecter les anomalies telles que les travaux par lots non fiables ou les pics d’utilisation inconnus.

    Pour vérifier le statut de vérification :

    1. Dans SAP Cloud Integration, ouvrez Surveiller>les intégrations et recherchez les exécutions de l’outil de vérification des prérequis iflow en fonction de votre période de surveillance (par exemple, 24h). Vérifiez que les exécutions se sont terminées avec status Terminé (HTTP 200) et que la charge utile de réponse ne contient pas d’avertissements ou d’erreurs. Le planificateur peut produire des messages avec l’état « Ignoré » en raison du fonctionnement interne de l’intégration cloud SAP. Ces messages peuvent être ignorés et contiennent du texte comme « Le traitement des messages a été ignoré, car l’événement de déclenchement du minuteur a déjà été géré par un autre processus ».
    2. Consultez les pièces jointes et les propriétés du journal de traitement des messages (MPL) pour les résultats de chaque vérification. Ouvrez le fichier joint à l’entrée MPL.

    Capture d’écran d’un espace réservé du status d’exécution iflow de l’outil de vérification des prérequis dans SAP Cloud Integration Monitor.

    Utilisez le tableau suivant pour interpréter les résultats :

    Statut Ce que cela signifie Étape suivante
    Terminé, aucun avertissement Toutes les conditions préalables sont remplies. Continuez à connecter votre système SAP à Microsoft Sentinel.
    Terminé, avec des avertissements Les conditions préalables sont partiellement remplies. Passez en revue les détails de la réponse et corrigez-les avant de vous connecter.
    Échec ou statut différent de 200 Le vérificateur n’a pas pu atteindre le système SAP cible ou a rencontré une erreur de configuration. Vérifiez la destination et les informations d’identification RFC, puis redéployez et réexécutez iflow.

    Si des résultats subsistent, consultez les détails de la réponse pour obtenir des conseils sur les étapes de correction. Les systèmes SAP hérités nécessitent souvent des notes SAP supplémentaires. En outre, consultez la section résolution des problèmes courants.

    Une fois l’opération terminée :

    Annulez le déploiement de l’iflow planifié vérificateur des prérequis une fois que la vérification du système SAP s’est terminée avec succès. Répétez cette séquence pour chaque nouveau système SAP qui doit être intégré.

  2. Sur le portail Sentinel, faites défiler plus bas dans la zone Configuration, puis développez et suivez les instructions de la section Ajouter des systèmes SAP supervisés - Exécutez les étapes ci-dessous pour chaque zone système SAP surveillé pour chaque système SAP que vous souhaitez surveiller.

    Dans l’Assistant Ajouter des systèmes SAP surveillés de Microsoft Sentinel, à l’étape intitulée Connecter le système SAP à Microsoft Sentinel / SOC Engineer, poursuivez avec Connecter votre système SAP à Microsoft Sentinel.

Étape suivante