Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La soluzione Microsoft Sentinel per applicazioni SAP monitora i sistemi SAP per le minacce ai livelli di logica aziendale, applicazione, database e sistema operativo. Questo articolo spiega cosa c'è nella soluzione: come raccoglie i dati SAP, i contenuti di sicurezza che invia e cosa rileva.
Per le funzionalità SIEM e SOAR, le indicazioni di indagine, la certificazione e i prezzi che si applicano alle soluzioni più ampie di Microsoft Sentinel per SAP, consulta le soluzioni Microsoft Sentinel per una panoramica SAP.
Componenti della soluzione
La soluzione comprende tre componenti principali:
- Connettore dati senza agente: raccoglie i log delle applicazioni SAP dai tuoi sistemi SAP onboardati e li invia al tuo workspace Microsoft Sentinel. Il connettore utilizza SAP Cloud Integration come middleware, quindi non è richiesta alcuna VM o container dedicato per raccoglitori dati nel tuo panorama SAP.
- Pacchetto di soluzioni SAP Integration Suite: Un pacchetto preconfigurato che distribuisci sul tuo tenant della SAP Integration Suite. Invia i flussi di integrazione e la configurazione che arricchiscono e instradano i log SAP attraverso il SAP Cloud Connector alla soluzione Microsoft Sentinel per SAP.
- Contenuti di sicurezza: regole analitiche pronte all'uso, workbook, playbook, watchlist e funzioni che trasformano i log SAP in insight azionabili.
Per spiegazioni più approfondite di ogni componente e di come si incastrano, vedi Panoramica del Dispiegamento.
Origini dati SAP
Il connettore dati senza agente assorbe log rilevanti per la sicurezza come:
- Registro di audit di sicurezza SAP.
- Registri dei documenti di modifica (CDHDR, CDPOS).
- Dati master degli utenti, inclusi ruoli e autorizzazioni.
Per l'elenco completo di log e tabelle, consulta il log e il riferimento alla tabella della soluzione SAP.
Ulteriori fonti ampliano il quadro oltre i log principali delle applicazioni ABAP:
- I log di audit del database SAP HANA tramite il connettore database HANA, che coprono attività a livello di database come accesso privilegiato, modifiche allo schema e query sensibili.
- SAP LogServ (RISE with SAP) per i log infrastrutturale e della piattaforma — SAP Cloud Connector, AS Java, Web Dispatcher, HANA, sistema operativo, rete e altro — raccolti e inoltrati dai SAP Enterprise Cloud Services. Consulta la panoramica di SAP LogServ.
- Altri connettori Microsoft Sentinel per segnali adiacenti al tuo patrimonio SAP, come Microsoft Entra ID, Microsoft Defender per il cloud, Microsoft Defender per endpoint, e log firewall o proxy, così l'attività SAP può essere correlata con identità, endpoint ed eventi di rete. Quando questi connettori emettono dati normalizzati secondo l'Advanced Security Information Model (ASIM), le regole di analisi della soluzione SAP possono riutilizzarli direttamente. Per l'elenco dei contenuti allineati ad ASIM, vedi contenuti di sicurezza ASIM.
Copertura del rilevamento delle minacce
La soluzione supporta il rilevamento delle minacce come quanto segue, e altro ancora:
- Operazioni di privilegio sospette, come la creazione di utenti privilegiati o l'uso di utenti a frangia di vetro.
- Tentativi di bypassare i meccanismi di sicurezza SAP, come disabilitare la registrazione dell'audit o eseguire moduli di funzione sensibili.
- Creazione di backdoor (persistenza), come la creazione di nuove interfacce rivolte a Internet (ICF) o l'accesso diretto a tabelle sensibili tramite chiamata di funzione remota.
- Esfiltrazione dei dati, come il download di più file.
- Accesso iniziale, come forza bruta o più accessi dallo stesso IP.
Per altre informazioni, vedere Regole di analisi predefinite.
Configurazione SAP monitorata
Oltre al monitoraggio delle attività, la soluzione monitora le modifiche ai parametri sensibili di sicurezza SAP e alla salute del sistema per aiutarti a individuare devi e configurazioni errate. Per ulteriori informazioni consulta:
Prezzi della soluzione
Anche se la soluzione Microsoft Sentinel applicazioni SAP è gratuita per l'installazione, è previsto un addebito orario aggiuntivo per l'attivazione e l'uso della soluzione nei sistemi di produzione.
- Il costo orario extra si applica solo ai sistemi di produzione attivi connessi. I sistemi inattivi non sono soggetti a addebiti. Se lo stato di un sistema è sconosciuto a Microsoft Sentinel, ad esempio a causa di problemi di autorizzazione, viene conteggiato come sistema di produzione.
- Microsoft Sentinel identifica un sistema di produzione esaminando la configurazione nel sistema SAP.
I costi di inserimento di Microsoft Sentinel possono variare e sono influenzati dal volume dei log SAP inseriti. Per ulteriori informazioni consulta:
- Pianificare i costi e comprendere i prezzi e la fatturazione di Microsoft Sentinel
- Ridurre i costi per Microsoft Sentinel
- Gestire e monitorare i costi per Microsoft Sentinel
- Soluzione Microsoft Sentinel per le applicazioni SAP.