Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
De Microsoft Sentinel-oplossing voor SAP-applicaties monitort SAP-systemen op dreigingen op de laag van bedrijfslogica, applicatie, database en besturingssysteem. Dit artikel beschrijft wat er in de oplossing zit: hoe het SAP-data verzamelt, welke beveiligingscontent het verzendt en wat het detecteert.
Voor SIEM- en SOAR-mogelijkheden, onderzoeksrichtlijnen, certificering en prijsstelling die van toepassing zijn op de bredere Microsoft Sentinel-oplossingen voor SAP, zie het overzicht van Microsoft Sentinel-oplossingen voor SAP.
Onderdelen van de oplossing
De oplossing bestaat uit drie hoofdcomponenten:
- Agentless dataconnector: Verzamelt SAP-applicatielogs van je onboarded SAP-systemen en stuurt deze naar je Microsoft Sentinel-werkruimte. De connector gebruikt SAP Cloud Integration als middleware, dus er is geen dedicated data-collector VM of container nodig in jouw SAP-landschap.
- SAP Integration Suite oplossingspakket: Een vooraf gebouwd pakket dat je uitrolt op je SAP Integration Suite-tenant. Het verzendt de integratieflows en configuraties die de SAP-logs verrijken en routeren via de SAP Cloud Connector naar Microsoft Sentinel Solution for SAP.
- Beveiligingsinhoud: kant-en-klaar analyticsregels, werkboeken, playbooks, watchlists en functies die SAP-logs omzetten in bruikbare inzichten.
Voor diepere uitleg van elk onderdeel en hoe ze samenhangen, zie Overzicht van de Implementatie.
SAP-gegevensbronnen
De agentloze dataconnector verwerkt beveiligingsrelevante logs zoals:
- SAP Security Audit Log.
- Wijzigingen in documentlogboeken (CDHDR, CDPOS).
- Gebruikersmastergegevens, inclusief rollen en autorisaties.
Voor de volledige lijst van logs en tabellen, zie het SAP-oplossingslog en de tabelreferentie.
Aanvullende bronnen verbreden het beeld buiten de kernlogs van ABAP-applicaties:
- SAP HANA database-auditlogs via de HANA database connector, die database-niveau activiteiten zoals privileged toegang, schemawijzigingen en gevoelige queries behandelen.
- SAP LogServ (RISE met SAP) voor infrastructuur- en platformlogs — SAP Cloud Connector, AS Java, Web Dispatcher, HANA, besturingssysteem, netwerk en meer — verzameld en doorgestuurd door SAP Enterprise Cloud Services. Zie het SAP LogServ-overzicht.
- Andere Microsoft Sentinel-connectors voor signalen naast je SAP-estate, zoals Microsoft Entra ID, Microsoft Defender voor Cloud, Microsoft Defender voor Eindpunt, en firewall- of proxylogs, zodat SAP-activiteit kan worden gecorreleerd met identiteit, eindpunt en netwerkgebeurtenissen. Waar deze connectoren data uitzenden die genormaliseerd zijn naar het Advanced Security Information Model (ASIM), kunnen de analyseregels van de SAP-oplossing ze direct hergebruiken. Voor de lijst van ASIM-georiënteerde content, zie ASIM security content.
Dekking van bedreigingsdetectie
De oplossing ondersteunt dreigingsdetecties zoals de volgende en meer:
- Verdachte privilege-operaties, zoals het aanmaken van bevoorrechte gebruikers of het gebruik van break-glass gebruikers.
- Pogingen om SAP-beveiligingsmechanismen te omzeilen, zoals het uitschakelen van auditlogging of het uitvoeren van gevoelige functiemodules.
- Backdoor-creatie (persistentie), zoals het creëren van nieuwe internet-gerichte interfaces (ICF) of het direct benaderen van gevoelige tabellen via een externe functieaanroep.
- Data-exfiltratie, zoals het downloaden van meerdere bestanden.
- Initiële toegang, zoals brute force of meerdere aanmeldingen vanaf hetzelfde IP.
Zie Ingebouwde analyseregels voor meer informatie.
SAP-configuratie gemonitord
Naast activiteitsmonitoring volgt de oplossing wijzigingen in gevoelige SAP-beveiligingsparameters en systeemgezondheid om je te helpen drift en verkeerde configuraties te detecteren. Voor meer informatie, zie:
Prijsinformatie voor oplossingen
Hoewel de oplossing Microsoft Sentinel SAP-toepassingen gratis kan worden geïnstalleerd, worden er per uur extra kosten in rekening gebracht voor het activeren en gebruiken van de oplossing op productiesystemen.
- De extra uurvergoeding geldt alleen voor verbonden, actieve productiesystemen. Inactieve systemen zijn niet onderhevig aan kosten. Als de status van een systeem onbekend is voor Microsoft Sentinel, bijvoorbeeld vanwege machtigingsproblemen, wordt dit als een productiesysteem geteld.
- Microsoft Sentinel identificeert een productiesysteem door de configuratie op het SAP-systeem te bekijken.
De opnamekosten van Microsoft Sentinel kunnen variëren en worden beïnvloed door het volume van opgenomen SAP-logboeken. Voor meer informatie, zie:
- Kosten plannen en inzicht in prijzen en facturering van Microsoft Sentinel
- Lagere kosten voor Microsoft Sentinel
- Kosten voor Microsoft Sentinel beheren en bewaken
- Microsoft Sentinel-oplossing voor SAP-toepassingen.