soluzione Microsoft Sentinel per SAP BTP: informazioni di riferimento sul contenuto di sicurezza

Questo articolo descrive in dettaglio il contenuto di sicurezza disponibile per la soluzione Microsoft Sentinel per SAP BTP.

Il contenuto di sicurezza disponibile include attualmente una cartella di lavoro predefinita e regole di analisi. È anche possibile aggiungere watchlist correlati a SAP da usare nei playbook di ricerca, regole di rilevamento, ricerca delle minacce e risposta.

Altre informazioni sulla soluzione.

Cartella di lavoro SAP BTP

La cartella di lavoro attività BTP offre una panoramica del dashboard dell'attività BTP.

Screenshot della scheda Panoramica della cartella di lavoro SAP BTP.

La scheda Panoramica mostra:

  • Panoramica degli account secondari BTP, che consente agli analisti di identificare gli account più attivi e il tipo di dati inseriti.
  • Attività di accesso all'account secondario che consente agli analisti di identificare picchi e tendenze che potrebbero essere associati a errori di accesso in SAP Business Application Studio (BAS).
  • Sequenza temporale dell'attività BTP e numero di avvisi di sicurezza BTP, che consentono agli analisti di cercare qualsiasi correlazione tra i due.

La scheda Gestione identità mostra una griglia di eventi di gestione delle identità, ad esempio modifiche ai ruoli utente e di sicurezza, in un formato leggibile. La barra di ricerca consente di trovare rapidamente modifiche specifiche.

Screenshot della scheda Gestione identità della cartella di lavoro SAP BTP.

Per altre informazioni, vedere Esercitazione: Visualizzare e monitorare i dati e Distribuire Microsoft Sentinel soluzione per SAP BTP.

Regole di analisi predefinite

Queste regole di analisi rilevano attività sospette usando i log di controllo SAP BTP. Le regole sono organizzate in base al servizio SAP o all'area del prodotto. Per altre informazioni, vedere la documentazione ufficiale di SAP sugli eventi di sicurezza registrati da Cloud Foundry Services in SAP BTP.

Origini dati: SAPBTPAuditLog_CL

SAP Cloud Integration - Integration Suite

Nome regola Descrizione Azione di origine Tattiche
BTP - Manomissione dei criteri di accesso all'integrazione del cloud Rileva modifiche non autorizzate dei criteri di accesso che potrebbero consentire agli utenti malintenzionati di ottenere l'accesso a artefatti di integrazione sensibili o di eludere i controlli di sicurezza. Creare, modificare o eliminare i criteri di accesso o i riferimenti agli artefatti in SAP Cloud Integration. Evasione della difesa, escalation dei privilegi
BTP - Distribuzione dell'artefatto di integrazione cloud Rileva la distribuzione di flussi di integrazione potenzialmente dannosi che possono essere usati per l'esfiltrazione, la persistenza o l'esecuzione di codice non autorizzato nell'ambiente di integrazione. Distribuire o annullare la distribuzione degli artefatti di integrazione in SAP Cloud Integration. Esecuzione, persistenza
BTP - Modifiche all'origine dati JDBC per l'integrazione cloud Rileva la manipolazione di connessioni alle banche dati che potrebbero consentire l'accesso non autorizzato ai sistemi back-end o il furto di credenziali da stringhe di connessione archiviate. Distribuire o annullare la distribuzione di origini dati JDBC in SAP Cloud Integration. Accesso alle credenziali, spostamento laterale
BTP - Importazione o trasporto di pacchetti di integrazione cloud Rileva importazioni di pacchetti potenzialmente dannosi che potrebbero introdurre backdoor, compromissioni della supply chain o codice non autorizzato nell'ambiente di integrazione. Importare o trasportare pacchetti/artefatti di integrazione in SAP Cloud Integration. Accesso iniziale, persistenza
BTP - Manomissione dell'integrazione cloud con il materiale di sicurezza Rileva l'accesso non autorizzato a credenziali, certificati e chiavi di crittografia che potrebbero consentire agli utenti malintenzionati di compromettere sistemi esterni o intercettare le comunicazioni crittografate. Creare, aggiornare o eliminare credenziali, certificati X.509 o chiavi PGP in SAP Cloud Integration. Accesso alle credenziali, evasione della difesa

SAP Cloud Identity Service - Autenticazione delle identità

Nome regola Descrizione Azione di origine Tattiche
BTP - Monitoraggio della configurazione dell'applicazione cloud Identity Service Rileva la creazione o la modifica di applicazioni federate (SAML/OIDC) che potrebbero consentire agli utenti malintenzionati di stabilire l'accesso backdoor permanente tramite configurazioni SSO non autorizzate. Creare, aggiornare o eliminare configurazioni del provider di servizi/dominio SSO in SAP Cloud Identity Service. Accesso alle credenziali, Escalation dei privilegi
BTP - Eliminazione di massa dell'utente in Cloud Identity Service Rileva l'eliminazione di account utente su larga scala che potrebbe indicare un attacco distruttivo, un tentativo di copertura di attività non autorizzate o denial of service contro utenti legittimi.
Soglia predefinita: 10
Eliminare il numero di account utente oltre la soglia definita in SAP Cloud Identity Service. Impatto
BTP - Utente aggiunto all'elenco amministratori con privilegi Rileva l'escalation dei privilegi tramite l'assegnazione di potenti autorizzazioni di gestione delle identità che potrebbero consentire agli utenti malintenzionati di creare account backdoor o modificare i controlli di autenticazione. Concedere autorizzazioni di amministratore con privilegi a un utente in SAP Cloud Identity Service. Spostamento laterale, escalation dei privilegi

SAP Business Application Studio (BAS)

Nome regola Descrizione Azione di origine Tattiche
BTP - Tentativi di accesso non riusciti tra più account secondari BAS Rileva l'attività di ricognizione o gli attacchi spray delle credenziali destinati agli ambienti di sviluppo in più account secondari, indicando una potenziale preparazione per una compromissione più ampia.
Soglia predefinita: 3
Eseguire tentativi di accesso non riusciti a BAS sul numero di sottoaccount soglia definito. Individuazione, ricognizione
BTP - Malware rilevato nello spazio di sviluppo BAS Rileva codice dannoso nelle aree di lavoro di sviluppo che possono essere usate per compromettere la supply chain del software, inserire backdoor nelle applicazioni o stabilire la persistenza nell'ambiente di sviluppo. Copiare o creare un file malware in uno spazio per sviluppatori BAS. Esecuzione, persistenza, sviluppo di risorse

Area di lavoro di compilazione SAP

Nome regola Descrizione Azione di origine Tattiche
BTP - Creare un'area di lavoro con accesso non autorizzato e manomissione dei ruoli Rileva i tentativi di accesso alle risorse del portale con restrizioni o l'eliminazione di massa dei controlli di accesso che potrebbero indicare che un utente malintenzionato rimuove i limiti di sicurezza o copre le tracce dopo attività non autorizzate. Rilevare l'accesso non autorizzato al servizio OData o l'eliminazione di massa di ruoli/utenti nell'area di lavoro di compilazione SAP. Accesso iniziale, persistenza, evasione della difesa

Piattaforma e sottoaccount SAP BTP

Nome regola Descrizione Azione di origine Tattiche
BTP - Servizio log di controllo non disponibile Rileva potenziali manomissioni della registrazione di controllo che potrebbero indicare un utente malintenzionato che tenta di operare senza rilevamento disabilitando il monitoraggio della sicurezza o nascondendo attività dannose. L'account secondario non riesce a segnalare i log di controllo che superano la soglia configurata (impostazione predefinita: 60 minuti). Evasione delle difese
BTP - Eliminazione di massa dell'utente in un account secondario Rileva l'eliminazione di utenti su larga scala che potrebbe indicare un attacco distruttivo, un tentativo di sabotaggio o un tentativo di interrompere le operazioni aziendali rimuovendo l'accesso utente.
Soglia predefinita: 10
Eliminare il numero di account utente oltre la soglia definita. Impatto
BTP - Monitoraggio del provider di identità di attendibilità e autorizzazione Rileva modifiche alle impostazioni di federazione e autenticazione che potrebbero consentire agli utenti malintenzionati di stabilire percorsi di autenticazione alternativi, ignorare i controlli di sicurezza o ottenere l'accesso non autorizzato tramite la manipolazione del provider di identità. Modificare, leggere, aggiornare o eliminare una delle impostazioni del provider di identità all'interno di un account secondario. Accesso alle credenziali, Escalation dei privilegi
BTP - Utente aggiunto alla raccolta di ruoli con privilegi sensibili Rileva i tentativi di escalation dei privilegi tramite l'assegnazione di potenti ruoli amministrativi che potrebbero consentire il controllo completo su account secondari, connettività e configurazioni di sicurezza. Assegnare una delle raccolte di ruoli seguenti a un utente:
- Subaccount Service Administrator
- Subaccount Administrator
- Connectivity and Destination Administrator
- Destination Administrator
- Cloud Connector Administrator
Spostamento laterale, escalation dei privilegi

Passaggi successivi

In questo articolo sono stati illustrati i contenuti di sicurezza forniti con la soluzione Microsoft Sentinel per SAP BTP.