Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come distribuire la soluzione Microsoft Sentinel per il sistema SAP Business Technology Platform (BTP). La soluzione Microsoft Sentinel per SAP BTP monitora e protegge il sistema SAP BTP. Raccoglie i log di controllo e i log attività dall'infrastruttura BTP e dalle app basate su BTP, quindi rileva minacce, attività sospette, attività illegittime e altro ancora. Panoramica della soluzione SAP BTP.
Importante
Uno spostamento dell'architettura nel connettore dati v3.0.11 per gestire i log SAP BTP ritardati richiede il nuovo onboarding degli account secondari SAP aggiunti prima di tale modifica. Per altri dettagli, vedere le note sulla versione della soluzione SAP BTP . Considerate gli strumenti di onboarding di massa di SAP BTP per maggiore praticità.
Prerequisiti
Prima di iniziare, verificare che:
- La soluzione Microsoft Sentinel è abilitata.
- Si dispone di un'area di lavoro Microsoft Sentinel definita e si dispone delle autorizzazioni di lettura e scrittura per l'area di lavoro.
- L'organizzazione usa SAP BTP (in un ambiente Cloud Foundry) per semplificare le interazioni con le applicazioni SAP e altre applicazioni aziendali.
- Si dispone di un account secondario SAP BTP (che supporta gli account secondari BTP nell'ambiente Cloud Foundry). È anche possibile usare un account di valutazione SAP BTP.
- Si dispone del servizio SAP BTP auditlog-management e della chiave del servizio (vedere Configurare il sottoconto BTP e la soluzione).
- L'utente dispone del ruolo Microsoft Sentinel Contributor nell'area di lavoro di Microsoft Sentinel di destinazione.
Configurare il subaccount BTP e la soluzione
Per configurare manualmente il subaccount BTP e la soluzione dal cockpit SAP BTP e dal portale di Azure, attenersi alla procedura seguente:
Dopo aver eseguito l'accesso all'account secondario BTP (vedere i prerequisiti di distribuzione), seguire la procedura di recupero del log di controllo nel sistema SAP BTP.
Nel pannello di controllo SAP BTP selezionare Servizio di gestione log di controllo.
Creare un'istanza del servizio di gestione dei log di controllo nell'account secondario BTP.
Creare una chiave del servizio e registrare i valori per
url,uaa.clientid,uaa.clientsecreteuaa.url. Questi valori sono necessari per distribuire il connettore dati.Ecco alcuni esempi di questi valori di campo:
-
URL:
https://auditlog-management.cfapps.us10.hana.ondemand.com -
uaa.clientid:
00001111-aaaa-2222-bbbb-3333cccc4444|auditlog-management!b1237 -
uaa.clientsecret:
aaaaaaaa-0b0b-1c1c-2d2d-333333333333 -
uaa.url:
https://trial.authentication.us10.hana.ondemand.com
-
URL:
Accedere al portale di Azure.
Passare al servizio Microsoft Sentinel.
Selezionare Hub dei contenuti e, nella barra di ricerca, cercare BTP.
Selezionare SAP BTP.
Selezionare Installa.
Per altre informazioni su come gestire i componenti della soluzione, vedi Scoprire e distribuire il contenuto predefinito di Microsoft Sentinel.
Selezionare Crea.
Selezionare il gruppo di risorse e l'area di lavoro Microsoft Sentinel in cui distribuire la soluzione.
Selezionare Avanti fino a passare la convalida e quindi selezionare Crea.
Al termine della distribuzione della soluzione, tornare all'area di lavoro Microsoft Sentinel e selezionare Connettori dati.
Nella barra di ricerca immettere BTP e quindi selezionare SAP BTP.
Selezionare Apri la pagina del connettore.
Nella pagina del connettore assicurarsi di soddisfare i prerequisiti richiesti elencati e completare i passaggi di configurazione. Quando si è pronti, selezionare Aggiungi account.
Specificare i parametri definiti in precedenza durante la configurazione. Il nome dell'account secondario specificato viene proiettato come colonna nella
SAPBTPAuditLog_CLtabella e può essere usato per filtrare i log quando sono presenti più account secondari.Prendere in considerazione le opzioni avanzate, se necessario:
- Frequenza di polling: frequenza con cui il connettore verifica la presenza di nuovi dati. Il valore predefinito è 1 minuto.
- Ritardo di acquisizione dei log: ritardo stimato tra il momento in cui l'evento viene generato in SAP BTP e il momento in cui diventa disponibile nel servizio Audit Log di SAP BTP per l'acquisizione in Microsoft Sentinel. L'impostazione predefinita è 20 minuti.
Nota
Il recupero dei controlli per l'account globale non recupera automaticamente i controlli per l'account secondario. Seguire i passaggi di configurazione del connettore per ognuno degli account secondari da monitorare e seguire anche questi passaggi per l'account globale. Esaminare queste considerazioni sulla configurazione di controllo dell'account SAP BTP.
Assicurarsi che i log BTP vengano trasmessi nell'area di lavoro Microsoft Sentinel:
- Accedere all'account secondario BTP ed eseguire alcune attività che generano log, ad esempio accessi, aggiunta di utenti, modifica delle autorizzazioni e modifica delle impostazioni.
- Attendere 20-30 minuti che inizi la trasmissione dei log.
- Nella pagina del connettore SAP BTP verificare che Microsoft Sentinel riceva i dati BTP oppure eseguire direttamente una query sulla tabella SAPBTPAuditLog_CL.
Abilitare la cartella di lavoro sap BTP e le regole di analisi predefinite di SAP BTP fornite come parte della soluzione seguendo le linee guida per la distribuzione di regole di analisi Microsoft Sentinel.
Nota
Per eseguire l'onboarding di account secondari SAP BTP su larga scala, sono consigliati approcci basati su API e interfaccia della riga di comando. Inizia con la libreria di script per l'onboarding di SAP BTP.
Considera le configurazioni di verifica dell'account
Nell'ambito della distribuzione, considerare le configurazioni di audit dell'account globale e del account secondario.
Configurazione del controllo dell'account globale
Quando si abilita il recupero del log di controllo nel pannello di controllo BTP per l'account globale: se l'account secondario per cui si vuole autorizzare il servizio di gestione dei log di controllo si trova in una directory, è necessario autorizzare prima il servizio a livello di directory. Solo in questo caso è possibile assegnare il diritto al servizio a livello di account secondario.
Configurazione del controllo degli account secondari
Per abilitare il controllo per un account secondario, completare i passaggi nella documentazione dell'API di recupero dei controlli degli account secondari SAP.
La documentazione dell'API descrive come abilitare il recupero del log di controllo usando l'interfaccia della riga di comando di Cloud Foundry.
È anche possibile recuperare i log tramite l'interfaccia utente:
- Nell'account secondario in SAP Service Marketplace creare un'istanza di Audit Log Management Service.
- Nella nuova istanza creare una chiave del servizio.
- Visualizzare la chiave del servizio e recuperare i parametri necessari dal passaggio 4 delle istruzioni di configurazione nell'interfaccia utente del connettore dati (url, uaa.url, uaa.clientid e uaa.clientsecret).
Eseguire l'onboarding in massa dei subaccount SAP BTP su larga scala
Per eseguire l'onboarding di account secondari SAP BTP su larga scala, sono consigliati approcci basati su API e interfaccia della riga di comando. Inizia con la libreria di script per l'onboarding di SAP BTP.
Ruotare il segreto client BTP
Si consiglia di rinnovare periodicamente i segreti del client del subaccount BTP. Per un approccio automatizzato basato sulla piattaforma, vedere il rinnovo automatico del certificato dell'archivio attendibilità SAP BTP con Azure Key Vault o come smettere di pensare una volta per tutte alle date di scadenza (blog SAP).
La libreria di script di rotazione delle chiavi SAP BTP illustra il processo automatico di aggiornamento di un connettore dati esistente con un nuovo segreto.