soluzione Microsoft Sentinel per l'integrazione SAP con il componente aggiuntivo SAP LogServ

Completato

Come illustrato nell'unità precedente, la soluzione Microsoft Sentinel per le applicazioni SAP offre potenti funzionalità di monitoraggio a livello di applicazione: monitoraggio dell'attività utente SAP, transazioni aziendali ed eventi di sicurezza critici, correlandoli con segnali di minaccia nell'intero ambiente IT. Tuttavia, negli ambienti SAP RISE/ECS, i log dell'infrastruttura e del database rimangono nel modello di responsabilità condivisa di SAP e non sono accessibili ai clienti tramite il connettore dati senza agente.

SAP LogServ è un servizio aggiuntivo facoltativo nel pacchetto privato SAP Cloud ERP che chiude questo divario. Consente di sbloccare l'accesso a tutti i log rimanenti dai servizi gestiti di SAP, inclusi i dati analitici completi del database SAP HANA, i dati di telemetria della sicurezza a livello di sistema e i audit trail, trasmettendoli direttamente nella soluzione Microsoft Sentinel per SAP.

Note

SAP LogServ è un'integrazione nativa di Sentinel di primo livello creata da SAP. RISE su Azure clienti hanno la possibilità esclusiva di sfruttare questa integrazione basata su push senza alcuna infrastruttura intermedia, a differenza di altri meccanismi basati sul pull che coinvolgono funzioni di inoltro dei log.

Architettura della soluzione

Distribuire la soluzione di integrazione LogServ fornita da SAP insieme al Microsoft Sentinel per la soluzione SAP per una copertura completa nell'intero stack SAP RISE/ECS.

Diagram che mostra l'architettura di integrazione generale di SAP LogServ con Microsoft Sentinel nell'intero stack SAP RISE.

L'architettura combinata offre copertura su tre livelli:

Livello Ambito del servizio Fornito da
Applicazione Attività utente SAP, transazioni aziendali, log di controllo, transazioni sensibili, chiamate RFC Microsoft Sentinel per SAP (connettore dati senza agente)
Infrastruttura Log del sistema operativo, syslog, tracce dell'infrastruttura NetWeaver Componente aggiuntivo SAP LogServ
Banca dati SAP HANA log di controllo, tracce di diagnostica, eventi di sicurezza Componente aggiuntivo SAP LogServ

Origini dei log chiave da SAP LogServ

SAP aggiunge origini di log pertinenti man mano che diventano disponibili in RISE. Le origini dei log chiave includono:

I log del database di SAP HANA sono un elemento fondamentale. Senza LogServ, log di controllo HANA, tracce di diagnostica ed eventi di sicurezza non sono disponibili tramite alcuna interfaccia rivolta ai clienti in RISE. Con LogServ abilitato, il team SOC ottiene visibilità diretta sulle attività a livello di database, ad esempio:

  • Tentativi di escalation dei privilegi a livello HANA
  • Accesso non autorizzato allo schema o esportazioni di dati
  • Modifiche della configurazione alle impostazioni di sicurezza di HANA
  • Eventi di gestione degli utenti del database

Oltre al database HANA, LogServ fornisce anche i log a livello di sistema operativo e le tracce dell'infrastruttura di base SAP dall'ambiente gestito.

Contenuto di sicurezza predefinito

L'integrazione di LogServ viene fornita con contenuti di sicurezza predefiniti nella soluzione Microsoft Sentinel per SAP per aiutarti a iniziare rapidamente.

Regole analitiche a livello di applicazione (Microsoft Sentinel per SAP)

Il Microsoft Sentinel per la soluzione SAP viene fornito con regole analitiche predefinite 60+ che coprono il livello dell'applicazione, rilevando minacce come l'escalation dei privilegi, modifiche non autorizzate, transazioni sensibili ed esfiltrazione di dati.

Screenshot che mostra le regole analitiche a livello di applicazione del Microsoft Sentinel per SAP solution.

Rilevamenti di infrastruttura e database (componente aggiuntivo SAP LogServ)

LogServ estende le funzionalità di rilevamento a livello di infrastruttura e database, visualizzando minacce invisibili a livello di applicazione. Vedere l'esempio seguente con regole di analisi dedicate per SAP HANA database.

Screenshot che mostra SAP HANA regole di rilevamento del database fornite dall'integrazione SAP LogServ.

Altre informazioni sono disponibili in questo articolo di blog.

Cartella di lavoro logserv

Una cartella di lavoro predefinita fornisce informazioni operative sui dati di LogServ, ovvero la visualizzazione dei modelli di inserimento dei log, le origini di log disponibili e la creazione di avvisi per le anomalie.

Screenshot che mostra la parte superiore della cartella di lavoro di SAP LogServ in Microsoft Sentinel con modelli di inserimento dei log e panoramica dell'origine.

Screenshot che mostra la parte inferiore della cartella di lavoro di SAP LogServ in Microsoft Sentinel con modelli di inserimento dei log e panoramica dell'origine.

Altre informazioni sono disponibili in questo articolo di blog

Come iniziare

SAP LogServ è un componente aggiuntivo facoltativo per i clienti dell'edizione privata SAP RISE/ECS e SAP Cloud ERP. Per iniziare:

  1. Attivare LogServ : contattare SAP per abilitare il componente aggiuntivo LogServ per l'ambiente privato SAP Cloud ERP.
  2. Deploy Microsoft Sentinel per SAP: assicurarsi che il connettore dati senza agente sia configurato per la copertura a livello di applicazione, come descritto nell'unità precedente.
  3. Installare il componente aggiuntivo LogServ : distribuire la soluzione di integrazione LogServ fornita da SAP dall'hub del contenuto Microsoft Sentinel nell'area di lavoro.
  4. Configurare la selezione dei log : scegliere l'infrastruttura e le origini di log del database da inserire in base ai requisiti di sicurezza e conformità.
  5. Abilitare le regole analitiche : attivare le regole di rilevamento predefinite di HANA e dell'infrastruttura insieme alle regole esistenti a livello di applicazione.

Diagram che mostra il flusso di distribuzione generale di SAP LogServ con Microsoft Sentinel nell'intero stack SAP RISE.

Per istruzioni dettagliate sulla distribuzione, vedi l'articolo di panoramica dell'integrazione di SAP LogServ con Microsoft Sentinel Solution for SAP.

Importante

LogServ integra il Microsoft Sentinel per la soluzione SAP. Per la copertura dello stack completo, distribuire sia il connettore dati senza agente (livello applicazione) che il componente aggiuntivo LogServ (infrastruttura e livelli di database).