Conseils de déploiement pour Microsoft Defender pour point de terminaison sur Linux pour SAP

Ce guide de déploiement pour Microsoft Defender for Endpoint sur Linux pour SAP inclut des notes de système d’exploitation SAP (Système de services en ligne) recommandées, la configuration requise, les prérequis, les paramètres de configuration importants, les exclusions d’antivirus recommandées et des conseils sur la planification des analyses antivirus.

Les défenses de sécurité conventionnelles couramment utilisées pour protéger les systèmes SAP, telles que l’isolation de l’infrastructure derrière des pare-feu et la limitation des ouvertures de session interactives des systèmes d’exploitation, ne sont plus considérées comme suffisantes pour atténuer les menaces sophistiquées modernes. Il est essentiel de déployer des défenses modernes pour détecter et contenir des menaces en temps réel. Les applications SAP, contrairement à la plupart des autres charges de travail, nécessitent une évaluation et une validation de base avant de déployer Microsoft Defender for Endpoint. Les administrateurs de la sécurité d’entreprise doivent contacter l’équipe SAP Basis avant de déployer Defender pour point de terminaison. L’équipe SAP Basis doit recevoir une formation croisée et acquérir des connaissances de base sur Microsoft Defender for Endpoint.

Applications SAP sur Linux

Important

Lorsque vous déployez Defender pour point de terminaison sur Linux, eBPF est recommandé. Pour plus d’informations, consultez la documentation eBPF. Defender for Endpoint a été amélioré pour utiliser le framework eBPF.

Les distributions prises en charge incluent toutes les distributions Linux courantes, mais pas SUSE 12.x. Les clients SUSE 12.x sont invités à effectuer une mise à niveau vers SUSE 15. SUSE 12.x utilise un ancien auditd capteur qui présente des limitations de performances.

Pour plus d’informations sur les distributions de prise en charge, consultez Utiliser un capteur eBPF pour Microsoft Defender pour point de terminaison sur Linux.

Voici quelques points importants sur les applications SAP sur Linux Server :

  • SAP prend uniquement en charge SUSE, Red Hat et Oracle Linux. Les autres distributions ne sont pas prises en charge pour les applications SAP S4 ou NetWeaver.
  • SUSE 15.x, Red Hat 9.x et Oracle Linux 9.x sont recommandés. Les distributions prises en charge incluent toutes les distributions Linux courantes, mais pas SUSE 12.x.
  • SUSE 11.x, Red Hat 6.x et Oracle Linux 6.x ne sont pas pris en charge.
  • Red Hat 7.x et 8.x et Oracle Linux 7.x et 8.x sont techniquement pris en charge, mais ne sont plus testés en combinaison avec les logiciels SAP.
  • SUSE et Red Hat offrent des distributions personnalisées pour SAP. Ces versions « pour SAP » de SUSE et Red Hat peuvent avoir des packages différents préinstallés et éventuellement différents noyaux.
  • SAP prend uniquement en charge certains systèmes de fichiers Linux. En général, XFS et EXT3 sont utilisés. Le système de fichiers Oracle Automatic Storage Management (ASM) est parfois utilisé pour le SGBD Oracle et ne peut pas être lu par Defender pour point de terminaison.
  • Certaines applications SAP utilisent des moteurs autonomes, tels que TREX, Adobe Document Server, Content Server et LiveCache. Ces moteurs nécessitent une configuration et des exclusions de fichiers spécifiques.
  • Les applications SAP ont souvent des répertoires de transport et d’interface avec plusieurs milliers de petits fichiers. Si le nombre de fichiers est supérieur à 100 000, cela peut affecter les performances. Il est recommandé d’archiver les fichiers.
  • Il est recommandé de déployer Defender pour point de terminaison sur des paysages SAP non productifs pendant plusieurs semaines avant le déploiement en production. L’équipe SAP Basis doit utiliser des outils, tels que sysstat, KSARet nmon pour vérifier si le processeur et d’autres paramètres de performances sont affectés. Il est également possible de configurer des exclusions étendues avec le paramètre d’étendue globale, puis de réduire de manière incrémentielle le nombre de répertoires exclus.

Prérequis pour le déploiement de Microsoft Defender pour point de terminaison sur Linux sur des machines virtuelles SAP

Depuis décembre 2024, Defender pour point de terminaison sur Linux peut être configuré en toute sécurité avec la protection en temps réel activée.

L’option de configuration par défaut pour le déploiement en tant qu’extension Azure pour antivirus est le mode passif. Cela signifie que Microsoft Defender Antivirus, le composant antivirus/anti-programme malveillant de Microsoft Defender for Endpoint, n'intercepte pas les appels d'E/S. Nous vous recommandons d’exécuter Defender pour point de terminaison avec une protection en temps réel activée sur toutes les applications SAP. Ainsi :

  • La protection en temps réel est activée : Microsoft Defender Antivirus intercepte les appels d’E/S en temps réel.
  • L’analyse à la demande est activée : vous pouvez utiliser les fonctionnalités d’analyse sur le point de terminaison.
  • La correction automatique des menaces est activée : Files sont déplacées et l’administrateur de la sécurité est alerté.
  • Les mises à jour du renseignement de sécurité sont activées : les alertes sont disponibles dans le portail Microsoft Defender.

Les outils de mise à jour corrective du noyau en ligne, tels que Ksplice ou similaires, peuvent entraîner une stabilité du système d’exploitation imprévisible si Defender pour point de terminaison est en cours d’exécution. Il est recommandé d'arrêter temporairement le démon Defender for Endpoint avant d'effectuer une mise à jour du noyau à chaud. Une fois le noyau mis à jour, Defender pour point de terminaison sur Linux peut être redémarré en toute sécurité. Cette action est particulièrement importante sur les machines virtuelles SAP HANA volumineuses avec des contextes de mémoire volumineux.

Lorsque Microsoft Defender Antivirus s’exécute avec une protection en temps réel, il n’est plus nécessaire de planifier des analyses. Vous devez exécuter une analyse au moins une fois pour définir une base de référence. Ensuite, si nécessaire, la crontab Linux est généralement utilisée pour planifier les analyses Microsoft Defender Antivirus et les tâches de rotation des journaux. Pour plus d’informations, consultez Comment planifier des analyses avec Microsoft Defender pour point de terminaison (Linux).

La fonctionnalité de détection et de réponse de point de terminaison (EDR) est active chaque fois que Microsoft Defender pour point de terminaison sur Linux est installé. La fonctionnalité EDR peut être désactivée via la ligne de commande ou la configuration à l’aide d’exclusions globales. Pour plus d’informations sur la résolution des problèmes liés à EDR, consultez les sections Commandes utiles et liens utiles (dans cet article).

Paramètres de configuration importants pour Microsoft Defender pour point de terminaison sur SAP sur Linux

Il est recommandé de vérifier l’installation et la configuration de Defender for Endpoint à l’aide de la commande mdatp health.

Les paramètres clés recommandés pour les applications SAP sont les suivants :

healthy = true
release_ring = Production (Prerelease and insider rings shouldn't be used with SAP Applications.)
real_time_protection_enabled = true  (Real-time protection can be enabled for SAP NetWeaver applications and enables real-time IO interception.)
automatic_definition_update_enabled = true
definition_status = "up_to_date" (Run a manual update if a new value is identified.)
edr_early_preview_enabled = "disabled" (If enabled on SAP systems it might lead to system instability.)
conflicting_applications = [ ] (Other antivirus or security software installed on a VM such as Clam.)
supplementary_events_subsystem = "ebpf" (Don't proceed if ebpf isn't displayed. Contact the security admin team.)

Pour plus d’informations sur la résolution des problèmes d’installation, consultez Résoudre les problèmes d’installation pour Microsoft Defender pour point de terminaison sur Linux.

Votre équipe de sécurité d’entreprise doit obtenir une liste complète des exclusions antivirus des administrateurs SAP (généralement l’équipe SAP Basis). Il est recommandé d’exclure initialement :

  • Fichiers de données SGBD, fichiers journaux et fichiers temporaires, y compris les disques contenant des fichiers de sauvegarde
  • Contenu entier du répertoire SAPMNT
  • Tout le contenu du répertoire SAPLOC
  • Tout le contenu du répertoire TRANS
  • HANA : excluez /hana/shared, /hana/data et /hana/log. Consultez la note 1730930.
  • SQL Server : Configurer un logiciel antivirus pour qu’il fonctionne avec SQL Server
  • Oracle : découvrez comment configurer un antivirus sur le serveur de base de données Oracle (ID de documentation 782354.1).
  • DB2 : Documentation IBM : Répertoires DB2 à exclure avec un logiciel antivirus
  • SAP ASE : contactez SAP.
  • MaxDB : contactez SAP.
  • Adobe Document Server, répertoires d’archive SAP, TREX, LiveCache, Content Server et d’autres moteurs autonomes doivent être testés avec soin dans les paysages hors production avant de déployer Defender pour point de terminaison en production

Les systèmes Oracle ASM n’ont pas besoin d’exclusions, car Microsoft Defender pour point de terminaison ne peuvent pas lire les disques ASM.

Les clients disposant de clusters Pacemaker doivent également configurer ces exclusions :

mdatp exclusion folder add --path /usr/lib/pacemaker/  (for RedHat /var/lib/pacemaker/)

mdatp exclusion process add --name pacemakerd

mdatp exclusion process add --name pacemaker-controld

mdatp exclusion process add --name pacemaker-schedulerd

mdatp exclusion process add --name pacemaker-attrd

mdatp exclusion process add --name pacemaker-based

mdatp exclusion process add --name pacemaker-execd

mdatp exclusion process add --name pacemaker-fenced

mdatp exclusion process add --name crm_*

Les clients exécutant la stratégie de sécurité Azure Security peuvent déclencher une analyse à l’aide de la solution Freeware Clam AV. Il est recommandé de désactiver l'analyse Clam AV une fois qu'une machine virtuelle a été protégée par Microsoft Defender for Endpoint à l'aide des commandes suivantes :

sudo azsecd config  -s clamav -d "Disabled"

sudo service azsecd restart

sudo azsecd status

Les articles suivants expliquent en détail comment configurer des exclusions antivirus pour les processus, les fichiers et les dossiers par machine virtuelle individuelle :

Planifier une analyse antivirus quotidienne (facultatif)

La configuration recommandée pour les applications SAP permet l’interception en temps réel des appels d’E/S pour l’analyse antivirus. Le paramètre recommandé est une protection en temps réel, dans laquelle real_time_protection_enabled = true.

Les applications SAP s’exécutant sur des versions antérieures de Linux ou sur du matériel surchargé peuvent envisager d’utiliser real_time_protection_enabled = false. Dans ce cas, les analyses antivirus doivent être planifiées.

Pour plus d’informations, consultez Comment planifier des analyses avec Microsoft Defender pour point de terminaison (Linux).

Les grands systèmes SAP peuvent avoir plus de 20 serveurs d’applications SAP, chacun avec une connexion au partage NFS SAPMNT. Vingt ou plusieurs serveurs d’applications analysent simultanément le même serveur NFS risquent de surcharger le serveur NFS. Par défaut, Defender pour point de terminaison sur Linux n’analyse pas les sources NFS.

S’il est nécessaire d’analyser SAPMNT, cette analyse doit être configurée sur une ou deux machines virtuelles uniquement.

Les analyses planifiées pour SAP ECC, BW, CRM, SCM, Solution Manager et d’autres composants doivent être décalées à différents moments pour empêcher tous les composants SAP de surcharger une source de stockage NFS partagée.

Commandes utiles

Si, lors de l’installation manuelle de zypper sur SUSE, une erreur « Rien ne fournit 'policycoreutils' » se produit, consultez Résoudre les problèmes d’installation pour Microsoft Defender pour point de terminaison sur Linux.

Plusieurs commandes de ligne de commande peuvent contrôler l’opération de mdatp. Pour activer le mode passif, vous pouvez utiliser la commande suivante :

mdatp config passive-mode --value enabled

Remarque

Le mode passif est le mode par défaut lors de l’installation de Defender pour point de terminaison sur Linux.

Pour activer la protection en temps réel, vous pouvez utiliser la commande :

mdatp config real-time-protection --value enabled

Cette commande indique à mdatp de récupérer les dernières définitions à partir du cloud :

mdatp definitions update

Cette commande teste si mdatp peut se connecter aux points de terminaison cloud sur le réseau :

mdatp connectivity test

Ces commandes mettent à jour le logiciel mdatp, si nécessaire :

yum update mdatp

zypper update mdatp

Étant donné que mdatp s’exécute en tant que service système Linux, vous pouvez contrôler mdatp à l’aide de la commande de service, par exemple :

service mdatp status

Cette commande crée un fichier de diagnostic qui peut être chargé sur le support Microsoft :

sudo mdatp diagnostic create