Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive in dettaglio il contenuto di sicurezza disponibile per la soluzione Microsoft Sentinel per SAP BTP.
Il contenuto di sicurezza disponibile include attualmente una cartella di lavoro predefinita e regole di analisi. È anche possibile aggiungere watchlist correlati a SAP da usare nei playbook di ricerca, regole di rilevamento, ricerca delle minacce e risposta.
Altre informazioni sulla soluzione.
Cartella di lavoro SAP BTP
La cartella di lavoro attività BTP offre una panoramica del dashboard dell'attività BTP.
La scheda Panoramica mostra:
- Panoramica degli account secondari BTP, che consente agli analisti di identificare gli account più attivi e il tipo di dati inseriti.
- Attività di accesso all'account secondario che consente agli analisti di identificare picchi e tendenze che potrebbero essere associati a errori di accesso in SAP Business Application Studio (BAS).
- Sequenza temporale dell'attività BTP e numero di avvisi di sicurezza BTP, che consentono agli analisti di cercare qualsiasi correlazione tra i due.
La scheda Gestione identità mostra una griglia di eventi di gestione delle identità, ad esempio modifiche ai ruoli utente e di sicurezza, in un formato leggibile. La barra di ricerca consente di trovare rapidamente modifiche specifiche.
Per altre informazioni, vedere Esercitazione: Visualizzare e monitorare i dati e Distribuire Microsoft Sentinel soluzione per SAP BTP.
Regole di analisi predefinite
Queste regole di analisi rilevano attività sospette usando i log di controllo SAP BTP. Le regole sono organizzate in base al servizio SAP o all'area del prodotto. Per altre informazioni, vedere la documentazione ufficiale di SAP sugli eventi di sicurezza registrati da Cloud Foundry Services in SAP BTP.
Origini dati: SAPBTPAuditLog_CL
SAP Cloud Integration - Integration Suite
| Nome regola | Descrizione | Azione di origine | Tattiche |
|---|---|---|---|
| BTP - Manomissione dei criteri di accesso all'integrazione del cloud | Rileva modifiche non autorizzate dei criteri di accesso che potrebbero consentire agli utenti malintenzionati di ottenere l'accesso a artefatti di integrazione sensibili o di eludere i controlli di sicurezza. | Creare, modificare o eliminare i criteri di accesso o i riferimenti agli artefatti in SAP Cloud Integration. | Evasione della difesa, escalation dei privilegi |
| BTP - Distribuzione dell'artefatto di integrazione cloud | Rileva la distribuzione di flussi di integrazione potenzialmente dannosi che possono essere usati per l'esfiltrazione, la persistenza o l'esecuzione di codice non autorizzato nell'ambiente di integrazione. | Distribuire o annullare la distribuzione degli artefatti di integrazione in SAP Cloud Integration. | Esecuzione, persistenza |
| BTP - Modifiche all'origine dati JDBC per l'integrazione cloud | Rileva la manipolazione di connessioni alle banche dati che potrebbero consentire l'accesso non autorizzato ai sistemi back-end o il furto di credenziali da stringhe di connessione archiviate. | Distribuire o annullare la distribuzione di origini dati JDBC in SAP Cloud Integration. | Accesso alle credenziali, spostamento laterale |
| BTP - Importazione o trasporto di pacchetti di integrazione cloud | Rileva importazioni di pacchetti potenzialmente dannosi che potrebbero introdurre backdoor, compromissioni della supply chain o codice non autorizzato nell'ambiente di integrazione. | Importare o trasportare pacchetti/artefatti di integrazione in SAP Cloud Integration. | Accesso iniziale, persistenza |
| BTP - Manomissione dell'integrazione cloud con il materiale di sicurezza | Rileva l'accesso non autorizzato a credenziali, certificati e chiavi di crittografia che potrebbero consentire agli utenti malintenzionati di compromettere sistemi esterni o intercettare le comunicazioni crittografate. | Creare, aggiornare o eliminare credenziali, certificati X.509 o chiavi PGP in SAP Cloud Integration. | Accesso alle credenziali, evasione della difesa |
SAP Cloud Identity Service - Autenticazione delle identità
| Nome regola | Descrizione | Azione di origine | Tattiche |
|---|---|---|---|
| BTP - Monitoraggio della configurazione dell'applicazione cloud Identity Service | Rileva la creazione o la modifica di applicazioni federate (SAML/OIDC) che potrebbero consentire agli utenti malintenzionati di stabilire l'accesso backdoor permanente tramite configurazioni SSO non autorizzate. | Creare, aggiornare o eliminare configurazioni del provider di servizi/dominio SSO in SAP Cloud Identity Service. | Accesso alle credenziali, Escalation dei privilegi |
| BTP - Eliminazione di massa dell'utente in Cloud Identity Service | Rileva l'eliminazione di account utente su larga scala che potrebbe indicare un attacco distruttivo, un tentativo di copertura di attività non autorizzate o denial of service contro utenti legittimi. Soglia predefinita: 10 |
Eliminare il numero di account utente oltre la soglia definita in SAP Cloud Identity Service. | Impatto |
| BTP - Utente aggiunto all'elenco amministratori con privilegi | Rileva l'escalation dei privilegi tramite l'assegnazione di potenti autorizzazioni di gestione delle identità che potrebbero consentire agli utenti malintenzionati di creare account backdoor o modificare i controlli di autenticazione. | Concedere autorizzazioni di amministratore con privilegi a un utente in SAP Cloud Identity Service. | Spostamento laterale, escalation dei privilegi |
SAP Business Application Studio (BAS)
| Nome regola | Descrizione | Azione di origine | Tattiche |
|---|---|---|---|
| BTP - Tentativi di accesso non riusciti tra più account secondari BAS | Rileva l'attività di ricognizione o gli attacchi spray delle credenziali destinati agli ambienti di sviluppo in più account secondari, indicando una potenziale preparazione per una compromissione più ampia. Soglia predefinita: 3 |
Eseguire tentativi di accesso non riusciti a BAS sul numero di sottoaccount soglia definito. | Individuazione, ricognizione |
| BTP - Malware rilevato nello spazio di sviluppo BAS | Rileva codice dannoso nelle aree di lavoro di sviluppo che possono essere usate per compromettere la supply chain del software, inserire backdoor nelle applicazioni o stabilire la persistenza nell'ambiente di sviluppo. | Copiare o creare un file malware in uno spazio per sviluppatori BAS. | Esecuzione, persistenza, sviluppo di risorse |
Area di lavoro di compilazione SAP
| Nome regola | Descrizione | Azione di origine | Tattiche |
|---|---|---|---|
| BTP - Creare un'area di lavoro con accesso non autorizzato e manomissione dei ruoli | Rileva i tentativi di accesso alle risorse del portale con restrizioni o l'eliminazione di massa dei controlli di accesso che potrebbero indicare che un utente malintenzionato rimuove i limiti di sicurezza o copre le tracce dopo attività non autorizzate. | Rilevare l'accesso non autorizzato al servizio OData o l'eliminazione di massa di ruoli/utenti nell'area di lavoro di compilazione SAP. | Accesso iniziale, persistenza, evasione della difesa |
Piattaforma e sottoaccount SAP BTP
| Nome regola | Descrizione | Azione di origine | Tattiche |
|---|---|---|---|
| BTP - Servizio log di controllo non disponibile | Rileva potenziali manomissioni della registrazione di controllo che potrebbero indicare un utente malintenzionato che tenta di operare senza rilevamento disabilitando il monitoraggio della sicurezza o nascondendo attività dannose. | L'account secondario non riesce a segnalare i log di controllo che superano la soglia configurata (impostazione predefinita: 60 minuti). | Evasione delle difese |
| BTP - Eliminazione di massa dell'utente in un account secondario | Rileva l'eliminazione di utenti su larga scala che potrebbe indicare un attacco distruttivo, un tentativo di sabotaggio o un tentativo di interrompere le operazioni aziendali rimuovendo l'accesso utente. Soglia predefinita: 10 |
Eliminare il numero di account utente oltre la soglia definita. | Impatto |
| BTP - Monitoraggio del provider di identità di attendibilità e autorizzazione | Rileva modifiche alle impostazioni di federazione e autenticazione che potrebbero consentire agli utenti malintenzionati di stabilire percorsi di autenticazione alternativi, ignorare i controlli di sicurezza o ottenere l'accesso non autorizzato tramite la manipolazione del provider di identità. | Modificare, leggere, aggiornare o eliminare una delle impostazioni del provider di identità all'interno di un account secondario. | Accesso alle credenziali, Escalation dei privilegi |
| BTP - Utente aggiunto alla raccolta di ruoli con privilegi sensibili | Rileva i tentativi di escalation dei privilegi tramite l'assegnazione di potenti ruoli amministrativi che potrebbero consentire il controllo completo su account secondari, connettività e configurazioni di sicurezza. | Assegnare una delle raccolte di ruoli seguenti a un utente: - Subaccount Service Administrator- Subaccount Administrator- Connectivity and Destination Administrator- Destination Administrator- Cloud Connector Administrator |
Spostamento laterale, escalation dei privilegi |
Passaggi successivi
In questo articolo sono stati illustrati i contenuti di sicurezza forniti con la soluzione Microsoft Sentinel per SAP BTP.