Panoramica dell'integrazione di SAP LogServ con Microsoft Sentinel Solution for SAP

La soluzione Microsoft Sentinel per le applicazioni SAP offre un potente monitoraggio a livello di applicazione per i sistemi SAP, il monitoraggio delle attività degli utenti, le transazioni aziendali e gli eventi critici. Negli ambienti SAP RISE/ECS, tuttavia, i log dell'infrastruttura e del sistema operativo sono di proprietà e gestiti da SAP e non sono accessibili tramite il connettore di applicazioni SAP standard.

SAP LogServ colma tale divario. Si tratta di un servizio SAP Enterprise Servizi cloud (ECS) che centralizza i log da tutti i sistemi, le applicazioni e i servizi ECS gestiti da SAP. La soluzione SAP LogServ (RISE), S/4HANA Cloud private edition nel Microsoft Sentinel Content Hub consente l'inserimento di questi log a livello di infrastruttura in Microsoft Sentinel, integrando la copertura a livello di applicazione esistente.

Importante

SAP LogServ è un servizio facoltativo all'interno del pacchetto privato SAP Cloud ERP (RISE). Prima di poter usare questa integrazione, è necessario completare un ordine di acquisto per SAP LogServ. Per informazioni dettagliate, contattare il team dell'account SAP.

Consiglio

Per gli ultimi aggiornamenti e indicazioni, consulta la serie di blog SAP LogServ.

Quali log vengono forniti da SAP LogServ?

LogServ estende l'ambito di monitoraggio oltre il livello dell'applicazione SAP per includere i log di SAP ECS di proprietà del provider di sistema. I tipi di log disponibili includono fonti come:

Categoria di log Esempi
Database Log del database SAP HANA
Server applicazioni AS JAVA, ICM, SAP Gateway
Web e connettività SAP Web Dispatcher, SAP Cloud Connector
Sistema operativo Log a livello di sistema operativo
Rete e sicurezza Rete, DNS, proxy, log del firewall
Database di terze parti Log di database non HANA, se applicabile

Verifica sempre con SAP i tipi di log più recenti disponibili e eventuali aggiornamenti alle fonti di log supportate utilizzando il loro Documento di Descrizione del Servizio.

Nota

Il log di controllo della sicurezza SAP (AS ABAP) per il livello applicazione viene gestito dal connettore dati della soluzione Microsoft Sentinel per le applicazioni SAP, non da SAP LogServ. Implementa entrambe le soluzioni congiuntamente per una copertura completa dello stack.

Funzionamento delle due soluzioni

Distribuire la soluzione SAP LogServ insieme alla soluzione Microsoft Sentinel per le applicazioni SAP per una visibilità completa nell'intero stack SAP RISE:

  • Soluzione Microsoft Sentinel per le applicazioni SAP: monitora il livello applicativo SAP, inclusi la logica di business, l'attività degli utenti, le transazioni sensibili, l'elevazione dei privilegi e l'esfiltrazione dei dati tramite il connettore dati agentless.
  • Soluzione SAP LogServ: fornisce log a livello di infrastruttura, database e sistema operativo da ambienti gestiti da SAP tramite un connettore dati dedicato installato dall'hub contenuto.

Insieme, queste soluzioni offrono visibilità al team di sicurezza dalla logica di business al livello dell'infrastruttura, abilitando la correlazione tra livelli e il rilevamento delle minacce usando oltre 60 regole di analisi predefinite e Microsoft Security Suite.

Funzionalità chiave

  • Raccolta di log quasi in tempo reale con integrazione senza agente in Microsoft Sentinel tramite il connettore dati SAP LogServ.
  • Contenuto di sicurezza predefinito , incluse le regole di analisi e le cartelle di lavoro fornite da SAP per i tipi di log specifici di LogServ.
  • Attivazionee riutilizzo dei contenuti di sicurezza Microsoft Advanced Security Information Model (ASIM)
  • Conservazione a lungo termine configurabile per ogni origine dati con conservazione fino a 12 anni usando Microsoft Sentinel Data Lake.
  • Integrazione SOAR con le funzionalità di orchestrazione, automazione e risposta di sicurezza di Microsoft Sentinel, tra cui il blocco degli utenti SAP tramite Microsoft Teams.
  • Correlazione tra segnali incrociati tra endpoint, dati Microsoft Entra ID e altre origini dati nell'area di lavoro Microsoft Sentinel.

Prerequisiti

Nota

Solo i clienti SAP RISE ospitati Azure hanno la possibilità di eseguire la distribuzione completamente integrata. Per SAP RISE in altre piattaforme, il server d'inoltro di log self-hosted di SAP deve essere installato in un componente ospitato dal cliente con connettività di rete al servizio SAP LogServ e all'endpoint di raccolta dati Microsoft Sentinel. Il server d'inoltro dispone di opzioni di configurazione dedicate per Microsoft Sentinel per SAP. Consulta il blog di annuncio di SAP per maggiori dettagli.

Distribuire la soluzione

  1. Installare la soluzione SAP LogServ (RISE), S/4HANA Cloud Private Editiondall'hub del contenuto Microsoft Sentinel. La distribuzione del connettore crea un endpoint di raccolta dati e una regola di raccolta dati nello stesso gruppo di risorse dell'area di lavoro Log Analytics.

    Se l'utente che esegue la distribuzione non dispone delle autorizzazioni necessarie per creare automaticamente una registrazione di un'app in Microsoft Entra, crei separatamente la registrazione dell'app, fornisca un segreto client e assegni l'ID dell'app alla regola di raccolta dati con il ruolo Publisher di metriche di monitoraggio.

  2. Per avviare l'onboarding, contattare SAP ECS CDM o ECS TSM . Copiare sap-logserv-sentinel-integration@service.microsoft.com sul messaggio di posta elettronica con la riga dell'oggetto SAP LogServ e Microsoft Sentinel - Attivazione, inclusi i dettagli del cliente SAP RISE.

  3. Condividere i dettagli di configurazione seguenti con SAP tramite un canale sicuro:

    • ID tenant di Microsoft Entra
    • ID app di Microsoft ENTRA
    • Segreto dell'app Microsoft Entra
    • URL dell'endpoint di raccolta dati
    • ID non modificabile della regola di raccolta dati

SAP convalida l'idoneità e configura l'inoltro automatico dei log al Microsoft Sentinel per l'area di lavoro SAP.

Consiglio

Prima di condividere la configurazione con SAP, valutare la possibilità di eseguire uno smoke test per convalidare la connettività end-to-end. Per indicazioni, vedere la serie di blog SAP LogServ.

Individuazione dei dati di SAP LogServ in Microsoft Sentinel per SAP

Dopo aver distribuito la soluzione e aver eseguito il flusso dei log, usare le risorse seguenti per esplorare e analizzare i dati di SAP LogServ in Microsoft Sentinel.

Cartella di lavoro di SAP LogServ Insights

La cartella di lavoro del dashboard di SAP LogServ Insights offre il monitoraggio in tempo reale dell'inserimento del log dell'infrastruttura SAP RISE e dell'attività di sistema.

Screenshot della cartella di lavoro del dashboard di SAP LogServ Insights.

La cartella di lavoro mostra:

  • Panoramica degli eventi totali, dei sistemi attivi, del volume di dati, dello stato dei dati e dei dati più recenti, che consente agli analisti di valutare rapidamente l'integrità e l'aggiornamento dell'inserimento dei log.
  • Un indicatore dello stato di aggiornamento dei dati che usa etichette con codifica a colori per evidenziare se l'acquisizione è aggiornata, in ritardo o obsoleta.
  • Filtri per l'area di lavoro Log Analytics, l'intervallo di tempo, il tipo di log, il sottotipo di log e lo stato attività per limitare le origini e i sistemi di log specifici.
  • Sezione Configurazione avvisi che consente di creare regole di avviso direttamente dalla cartella di lavoro, con tipo di avviso, nome, soglia e gravità configurabili.
  • Sequenza temporale del volume di log che visualizza le tendenze di inserimento dei log nel tempo, consentendo agli analisti di identificare picchi, cali o anomalie che potrebbero essere associati a modifiche dell'infrastruttura o eventi imprevisti di sicurezza.

Per altre informazioni su come personalizzare e usare la cartella di lavoro, vedere Esercitazione: Visualizzare e monitorare i dati.

Regole analitiche integrate

La soluzione SAP LogServ e la soluzione Microsoft Sentinel per le applicazioni SAP forniscono ognuna regole di analisi destinate a livelli diversi dello stack SAP RISE:

  • Regole di analisi SAP LogServ: Concentrarsi sui rilevamenti a livello infrastrutturale, inclusi la disattivazione delle tracce di audit SAP HANA, anomalie del sistema operativo, attività di rete ed eventi firewall provenienti da infrastrutture gestite da SAP. Attraverso la normalizzazione ASIM, i clienti possono beneficiare dei contenuti di sicurezza Microsoft Advanced Security Information Model (ASIM) già esistenti e degli investimenti che hanno già implementato, senza creare regole analitiche specifiche SAP RISE o modificare i processi operativi di sicurezza esistenti.

  • Regole di analisi della soluzione Microsoft Sentinel per le applicazioni SAP: coprono il livello applicativo, incluse più di 60 regole integrate per rilevare l'escalation dei privilegi, le transazioni sensibili, l'esfiltrazione dei dati e le attività non autorizzate degli utenti all'interno della logica di business SAP.

Distribuire entrambe le soluzioni insieme per la copertura del rilevamento tra livelli che si estende dal database SAP HANA e dall'infrastruttura del sistema operativo fino al livello applicazione SAP.

Il seguente esempio mostra una rilevazione isolata a livello infrastrutturale SAP LogServ per la disattivazione di una traccia di audit di un database HANA in Microsoft Sentinel, emersa come incidente nel portale Microsoft Defender. Trova uno scenario end-to-end in questa replica di attacco di ingegneria sociale.

Screenshot del database SAP LogServ HANA - Disattivazione dell'incidente di traccia audit in Microsoft Defender.

Filtra i log di LogServ prima dell'ingestione

Non tutti i tipi di log che SAP LogServ inoltra devono essere inseriti nel tuo livello Analytics. Il filtraggio avviene nella Data Collection Rule (DCR) che il connettore implementa, così i record esclusi vengono eliminati prima dell'ingestione e non comportano costi di ingestione.

Il DCR instrada i record verso diversi flussi basandosi clz_dir sugli attributi e clz_subdir forniti da LogServ. Per esempio:

Fonte (clz_dir / clz_subdir) Destination
windows / security SecurityEvent
windows / qualsiasi altra cosa WindowsEvent
linux (sottologhi selezionati), hana / hanaaudit Syslog
dns ASimDnsActivityLogs
webdispatcher / accesslog, denylog ASimWebSessionLogs
tutto il resto SAPLogServ_CL (tuttofare)

Per il filtraggio, identifica e rimuovi o restringi il flusso di dati che seleziona il tipo di log che vuoi escludere.

Ad esempio, per escludere i log del database SAP HANA, elimina il flusso di dati che seleziona clz_dir == "hana". Per le definizioni attuali del flusso di dati, vedi la SAPLogServ_DCR.json nel repository Microsoft Sentinel GitHub.

Modifica il DCR con l'editor di trasformazione nel portale Azure, l'esportazione del template ARM o l'API REST dei Data Connectors. Ti consigliamo di esportare prima la configurazione attuale e usarla come modello di lavoro, così da sostituire solo la dataFlows sezione.

Nota

Aggiornare la soluzione dal Content Hub non cambia i DCR già implementati, per progettazione, per evitare interruzioni involontarie nell'ingestione dei log. Prevedi circa 15 minuti affinché un cambiamento DCR entri in vigore prima di verificare i risultati.

Consiglio

Se il tuo obiettivo è l'ottimizzazione dei costi piuttosto che abbandonare direttamente i dati, usa la capacità di filtro e divisione per mantenere i tipi di log ad alto valore nel livello Analytics e instradare i dati LogServ di valore inferiore e rilevanti per la conformità al data lake Microsoft Sentinel.