Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
La soluzione Microsoft Sentinel per le applicazioni SAP offre un potente monitoraggio a livello di applicazione per i sistemi SAP, il monitoraggio delle attività degli utenti, le transazioni aziendali e gli eventi critici. Negli ambienti SAP RISE/ECS, tuttavia, i log dell'infrastruttura e del sistema operativo sono di proprietà e gestiti da SAP e non sono accessibili tramite il connettore di applicazioni SAP standard.
SAP LogServ colma tale divario. Si tratta di un servizio SAP Enterprise Servizi cloud (ECS) che centralizza i log da tutti i sistemi, le applicazioni e i servizi ECS gestiti da SAP. La soluzione SAP LogServ (RISE), S/4HANA Cloud private edition nel Microsoft Sentinel Content Hub consente l'inserimento di questi log a livello di infrastruttura in Microsoft Sentinel, integrando la copertura a livello di applicazione esistente.
Importante
SAP LogServ è un servizio facoltativo all'interno del pacchetto privato SAP Cloud ERP (RISE). Prima di poter usare questa integrazione, è necessario completare un ordine di acquisto per SAP LogServ. Per informazioni dettagliate, contattare il team dell'account SAP.
Consiglio
Per gli ultimi aggiornamenti e indicazioni, consulta la serie di blog SAP LogServ.
Quali log vengono forniti da SAP LogServ?
LogServ estende l'ambito di monitoraggio oltre il livello dell'applicazione SAP per includere i log di SAP ECS di proprietà del provider di sistema. I tipi di log disponibili includono fonti come:
| Categoria di log | Esempi |
|---|---|
| Database | Log del database SAP HANA |
| Server applicazioni | AS JAVA, ICM, SAP Gateway |
| Web e connettività | SAP Web Dispatcher, SAP Cloud Connector |
| Sistema operativo | Log a livello di sistema operativo |
| Rete e sicurezza | Rete, DNS, proxy, log del firewall |
| Database di terze parti | Log di database non HANA, se applicabile |
Verifica sempre con SAP i tipi di log più recenti disponibili e eventuali aggiornamenti alle fonti di log supportate utilizzando il loro Documento di Descrizione del Servizio.
Nota
Il log di controllo della sicurezza SAP (AS ABAP) per il livello applicazione viene gestito dal connettore dati della soluzione Microsoft Sentinel per le applicazioni SAP, non da SAP LogServ. Implementa entrambe le soluzioni congiuntamente per una copertura completa dello stack.
Funzionamento delle due soluzioni
Distribuire la soluzione SAP LogServ insieme alla soluzione Microsoft Sentinel per le applicazioni SAP per una visibilità completa nell'intero stack SAP RISE:
- Soluzione Microsoft Sentinel per le applicazioni SAP: monitora il livello applicativo SAP, inclusi la logica di business, l'attività degli utenti, le transazioni sensibili, l'elevazione dei privilegi e l'esfiltrazione dei dati tramite il connettore dati agentless.
- Soluzione SAP LogServ: fornisce log a livello di infrastruttura, database e sistema operativo da ambienti gestiti da SAP tramite un connettore dati dedicato installato dall'hub contenuto.
Insieme, queste soluzioni offrono visibilità al team di sicurezza dalla logica di business al livello dell'infrastruttura, abilitando la correlazione tra livelli e il rilevamento delle minacce usando oltre 60 regole di analisi predefinite e Microsoft Security Suite.
Funzionalità chiave
- Raccolta di log quasi in tempo reale con integrazione senza agente in Microsoft Sentinel tramite il connettore dati SAP LogServ.
- Contenuto di sicurezza predefinito , incluse le regole di analisi e le cartelle di lavoro fornite da SAP per i tipi di log specifici di LogServ.
- Attivazionee riutilizzo dei contenuti di sicurezza Microsoft Advanced Security Information Model (ASIM)
- Conservazione a lungo termine configurabile per ogni origine dati con conservazione fino a 12 anni usando Microsoft Sentinel Data Lake.
- Integrazione SOAR con le funzionalità di orchestrazione, automazione e risposta di sicurezza di Microsoft Sentinel, tra cui il blocco degli utenti SAP tramite Microsoft Teams.
- Correlazione tra segnali incrociati tra endpoint, dati Microsoft Entra ID e altre origini dati nell'area di lavoro Microsoft Sentinel.
Prerequisiti
- Un ordine di acquisto completato per SAP LogServ come parte del contratto SAP RISE/ECS.
- Area di lavoro Microsoft Sentinel.
- Soluzione Microsoft Sentinel per le applicazioni SAP installata dall'hub contenuto Microsoft Sentinel per il monitoraggio a livello di applicazione.
- La soluzione SAP LogServ (RISE), S/4HANA Cloud private edition, installata dal Microsoft Sentinel Content Hub.
Nota
Solo i clienti SAP RISE ospitati Azure hanno la possibilità di eseguire la distribuzione completamente integrata. Per SAP RISE in altre piattaforme, il server d'inoltro di log self-hosted di SAP deve essere installato in un componente ospitato dal cliente con connettività di rete al servizio SAP LogServ e all'endpoint di raccolta dati Microsoft Sentinel. Il server d'inoltro dispone di opzioni di configurazione dedicate per Microsoft Sentinel per SAP. Consulta il blog di annuncio di SAP per maggiori dettagli.
Distribuire la soluzione
Installare la soluzione SAP LogServ (RISE), S/4HANA Cloud Private Editiondall'hub del contenuto Microsoft Sentinel. La distribuzione del connettore crea un endpoint di raccolta dati e una regola di raccolta dati nello stesso gruppo di risorse dell'area di lavoro Log Analytics.
Se l'utente che esegue la distribuzione non dispone delle autorizzazioni necessarie per creare automaticamente una registrazione di un'app in Microsoft Entra, crei separatamente la registrazione dell'app, fornisca un segreto client e assegni l'ID dell'app alla regola di raccolta dati con il ruolo Publisher di metriche di monitoraggio.
Per avviare l'onboarding, contattare SAP ECS CDM o ECS TSM . Copiare
sap-logserv-sentinel-integration@service.microsoft.comsul messaggio di posta elettronica con la riga dell'oggetto SAP LogServ e Microsoft Sentinel - Attivazione, inclusi i dettagli del cliente SAP RISE.Condividere i dettagli di configurazione seguenti con SAP tramite un canale sicuro:
- ID tenant di Microsoft Entra
- ID app di Microsoft ENTRA
- Segreto dell'app Microsoft Entra
- URL dell'endpoint di raccolta dati
- ID non modificabile della regola di raccolta dati
SAP convalida l'idoneità e configura l'inoltro automatico dei log al Microsoft Sentinel per l'area di lavoro SAP.
Consiglio
Prima di condividere la configurazione con SAP, valutare la possibilità di eseguire uno smoke test per convalidare la connettività end-to-end. Per indicazioni, vedere la serie di blog SAP LogServ.
Individuazione dei dati di SAP LogServ in Microsoft Sentinel per SAP
Dopo aver distribuito la soluzione e aver eseguito il flusso dei log, usare le risorse seguenti per esplorare e analizzare i dati di SAP LogServ in Microsoft Sentinel.
Cartella di lavoro di SAP LogServ Insights
La cartella di lavoro del dashboard di SAP LogServ Insights offre il monitoraggio in tempo reale dell'inserimento del log dell'infrastruttura SAP RISE e dell'attività di sistema.
La cartella di lavoro mostra:
- Panoramica degli eventi totali, dei sistemi attivi, del volume di dati, dello stato dei dati e dei dati più recenti, che consente agli analisti di valutare rapidamente l'integrità e l'aggiornamento dell'inserimento dei log.
- Un indicatore dello stato di aggiornamento dei dati che usa etichette con codifica a colori per evidenziare se l'acquisizione è aggiornata, in ritardo o obsoleta.
- Filtri per l'area di lavoro Log Analytics, l'intervallo di tempo, il tipo di log, il sottotipo di log e lo stato attività per limitare le origini e i sistemi di log specifici.
- Sezione Configurazione avvisi che consente di creare regole di avviso direttamente dalla cartella di lavoro, con tipo di avviso, nome, soglia e gravità configurabili.
- Sequenza temporale del volume di log che visualizza le tendenze di inserimento dei log nel tempo, consentendo agli analisti di identificare picchi, cali o anomalie che potrebbero essere associati a modifiche dell'infrastruttura o eventi imprevisti di sicurezza.
Per altre informazioni su come personalizzare e usare la cartella di lavoro, vedere Esercitazione: Visualizzare e monitorare i dati.
Regole analitiche integrate
La soluzione SAP LogServ e la soluzione Microsoft Sentinel per le applicazioni SAP forniscono ognuna regole di analisi destinate a livelli diversi dello stack SAP RISE:
Regole di analisi SAP LogServ: Concentrarsi sui rilevamenti a livello infrastrutturale, inclusi la disattivazione delle tracce di audit SAP HANA, anomalie del sistema operativo, attività di rete ed eventi firewall provenienti da infrastrutture gestite da SAP. Attraverso la normalizzazione ASIM, i clienti possono beneficiare dei contenuti di sicurezza Microsoft Advanced Security Information Model (ASIM) già esistenti e degli investimenti che hanno già implementato, senza creare regole analitiche specifiche SAP RISE o modificare i processi operativi di sicurezza esistenti.
Regole di analisi della soluzione Microsoft Sentinel per le applicazioni SAP: coprono il livello applicativo, incluse più di 60 regole integrate per rilevare l'escalation dei privilegi, le transazioni sensibili, l'esfiltrazione dei dati e le attività non autorizzate degli utenti all'interno della logica di business SAP.
Distribuire entrambe le soluzioni insieme per la copertura del rilevamento tra livelli che si estende dal database SAP HANA e dall'infrastruttura del sistema operativo fino al livello applicazione SAP.
Il seguente esempio mostra una rilevazione isolata a livello infrastrutturale SAP LogServ per la disattivazione di una traccia di audit di un database HANA in Microsoft Sentinel, emersa come incidente nel portale Microsoft Defender. Trova uno scenario end-to-end in questa replica di attacco di ingegneria sociale.
Filtra i log di LogServ prima dell'ingestione
Non tutti i tipi di log che SAP LogServ inoltra devono essere inseriti nel tuo livello Analytics. Il filtraggio avviene nella Data Collection Rule (DCR) che il connettore implementa, così i record esclusi vengono eliminati prima dell'ingestione e non comportano costi di ingestione.
Il DCR instrada i record verso diversi flussi basandosi clz_dir sugli attributi e clz_subdir forniti da LogServ. Per esempio:
Fonte (clz_dir / clz_subdir) |
Destination |
|---|---|
windows / security |
SecurityEvent |
windows / qualsiasi altra cosa |
WindowsEvent |
linux (sottologhi selezionati), hana / hanaaudit |
Syslog |
dns |
ASimDnsActivityLogs |
webdispatcher
/
accesslog, denylog |
ASimWebSessionLogs |
| tutto il resto |
SAPLogServ_CL (tuttofare) |
Per il filtraggio, identifica e rimuovi o restringi il flusso di dati che seleziona il tipo di log che vuoi escludere.
Ad esempio, per escludere i log del database SAP HANA, elimina il flusso di dati che seleziona clz_dir == "hana". Per le definizioni attuali del flusso di dati, vedi la SAPLogServ_DCR.json nel repository Microsoft Sentinel GitHub.
Modifica il DCR con l'editor di trasformazione nel portale Azure, l'esportazione del template ARM o l'API REST dei Data Connectors. Ti consigliamo di esportare prima la configurazione attuale e usarla come modello di lavoro, così da sostituire solo la dataFlows sezione.
Nota
Aggiornare la soluzione dal Content Hub non cambia i DCR già implementati, per progettazione, per evitare interruzioni involontarie nell'ingestione dei log. Prevedi circa 15 minuti affinché un cambiamento DCR entri in vigore prima di verificare i risultati.
Consiglio
Se il tuo obiettivo è l'ottimizzazione dei costi piuttosto che abbandonare direttamente i dati, usa la capacità di filtro e divisione per mantenere i tipi di log ad alto valore nel livello Analytics e instradare i dati LogServ di valore inferiore e rilevanti per la conformità al data lake Microsoft Sentinel.
Contenuto correlato
- Scopri di più dalla serie di blog co-ingegnerizzate di Microsoft Sentinel e SAP LogServ
- Panoramica della soluzione Microsoft Sentinel per le applicazioni SAP
- Distribuire la soluzione Microsoft Sentinel per le applicazioni SAP
- Panoramica della soluzione Microsoft Sentinel per SAP BTP
- Microsoft Sentinel soluzione per SAP - Componenti aggiuntivi per i partner
- Servizi di identità e sicurezza di Azure con SAP RISE