Abilitare i rilevamenti SAP e la protezione dalle minacce

La distribuzione della soluzione e dell'agente di raccolta dati Microsoft Sentinel per SAP consente di monitorare i sistemi SAP per individuare le attività sospette e identificare le minacce. Tuttavia, sono necessari passaggi di configurazione aggiuntivi per ottimizzare la soluzione per la distribuzione SAP. Configurare il contenuto di sicurezza fornito con la soluzione Microsoft Sentinel per le applicazioni SAP come passaggio finale nella distribuzione dell'integrazione SAP.

Diagramma del flusso di distribuzione della soluzione SAP, evidenziando il passaggio Configurare le impostazioni della soluzione.

Il contenuto di questo articolo è rilevante per il team di sicurezza .

Prerequisiti

Prima di configurare le impostazioni descritte in questo articolo, assicurarsi di disporre di:

  • Soluzione SAP Microsoft Sentinel installata
  • Un connettore di dati configurato

Per altre informazioni, vedere Distribuire la soluzione Microsoft Sentinel per le applicazioni SAP dall'hub contenuto e Distribuire Microsoft Sentinel soluzione per le applicazioni SAP.

Iniziare ad abilitare le regole di analisi

Per impostazione predefinita, tutte le regole di analisi nella soluzione Microsoft Sentinel per SAP vengono fornite come modelli di regole di avviso. È consigliabile adottare un approccio a fasi. Usare i modelli per creare alcune regole alla volta e consentire l'ottimizzazione di ogni scenario.

Iniziare con le regole di analisi seguenti, che sono più semplici da testare:

Per altre informazioni, vedere Regole di analisi predefinite e Rilevamento delle minacce in Microsoft Sentinel.

Configurare gli elenchi di controllo

Configurare la soluzione Microsoft Sentinel per le applicazioni SAP fornendo informazioni specifiche del cliente negli elenchi di controllo seguenti:

Nome della watchlist Dettagli di configurazione
SAP - Sistemi L'elenco di controllo SAP - Systems definisce i sistemi SAP presenti nell'ambiente monitorato.

Per ogni sistema specificare:
- Sid
- Che si tratti di un sistema di produzione o di un ambiente di sviluppo/test. La definizione di questa impostazione nell'elenco di controllo non influisce sulla fatturazione e influisce solo sulla regola di analisi. Ad esempio, è possibile usare un sistema di test come sistema di produzione durante il test.
- Descrizione significativa

I dati configurati vengono usati da alcune regole di analisi, che potrebbero reagire in modo diverso se gli eventi rilevanti vengono visualizzati in un sistema di sviluppo o di produzione.
SAP - Reti L'elenco di controllo SAP - Networks descrive tutte le reti usate dall'organizzazione. Viene usato principalmente per identificare se gli accessi utente provengono o meno dall'interno di segmenti noti della rete o se l'origine dell'accesso di un utente cambia in modo imprevisto.

Esistono molti approcci per documentare la topologia di rete. È possibile definire un ampio intervallo di indirizzi, ad esempio 172.16.0.0/16, e denominarlo Rete aziendale, che è sufficiente per tenere traccia degli accessi dall'esterno di tale intervallo. Tuttavia, un approccio più segmentato consente una migliore visibilità dell'attività potenzialmente atipica.

Ad esempio, è possibile definire i segmenti e le posizioni geografiche seguenti:
- 192.168.10.0/23: Europa occidentale
- 15.0.0/16: Australia

In questi casi, Microsoft Sentinel può distinguere un accesso da 192.168.10.15 nel primo segmento da un accesso da 10.15.2.1 nel secondo segmento. Microsoft Sentinel avvisa se tale comportamento è identificato come atipico.
SAP - Moduli di funzione sensibili

SAP - Tabelle sensibili

SAP - Programmi ABAP sensibili

SAP - Transazioni riservate
Le watchlist di contenuti sensibili identificano azioni o dati sensibili che possono essere eseguiti o accessibili dagli utenti.

Sebbene diverse operazioni, tabelle e autorizzazioni note siano preconfigurate negli elenchi di controllo, è consigliabile consultare il team di SAP BASIS per identificare le operazioni, le transazioni, le autorizzazioni e le tabelle considerate sensibili nell'ambiente SAP e aggiornare gli elenchi in base alle esigenze.
SAP - Profili sensibili

SAP - Ruoli sensibili

SAP - Utenti con privilegi

SAP - Autorizzazioni critiche
La soluzione Microsoft Sentinel per le applicazioni SAP usa i dati utente raccolti in elenchi di controllo dei dati degli utenti dai sistemi SAP per identificare gli utenti, i profili e i ruoli da considerare sensibili. Anche se i dati di esempio sono inclusi negli elenchi di controllo per impostazione predefinita, è consigliabile consultare il team SAP BASIS per identificare gli utenti, i ruoli e i profili sensibili nell'organizzazione e aggiornare gli elenchi in base alle esigenze.

Dopo la distribuzione iniziale della soluzione, potrebbe essere necessario del tempo prima che le watchlist vengano popolate con i dati. Se si apre una watchlist per la modifica e si scopre che è vuota, attendere alcuni minuti e riprovare.

Per altre informazioni, vedere Elenchi di controllo disponibili.

Usare una cartella di lavoro per verificare la conformità per i controlli di sicurezza SAP

La soluzione Microsoft Sentinel per le applicazioni SAP include la cartella di lavoro SAP - Security Audit Controls, che consente di verificare la conformità per i controlli di sicurezza SAP. La cartella di lavoro offre una visualizzazione completa dei controlli di sicurezza in atto e dello stato di conformità di ogni controllo.

Per altre informazioni, vedere Controllare la conformità per i controlli di sicurezza SAP con la cartella di lavoro SAP - Security Audit Controls.