Overzicht van SAP LogServ-integratie met Microsoft Sentinel Solution for SAP

De Microsoft Sentinel-oplossing voor SAP-toepassingen biedt krachtige bewaking op de toepassingslaag voor SAP-systemen, het bijhouden van gebruikersactiviteiten, zakelijke transacties en kritieke gebeurtenissen. In SAP RISE/ECS-omgevingen zijn infrastructuur- en besturingssysteemlogboeken echter eigendom van en worden ze beheerd door SAP en zijn ze niet toegankelijk via de standaard SAP-toepassingsconnector.

SAP LogServ overbrugt dat gat. Het is een ECS-service (SAP Enterprise Cloud Services) die logboeken van alle systemen, toepassingen en ECS-services centraliseert die door SAP worden beheerd. De SAP LogServ (RISE), S/4HANA Cloud private edition-oplossing in de Microsoft Sentinel Content Hub maakt opname van deze logboeken op infrastructuurniveau in Microsoft Sentinel mogelijk, ter aanvulling van de bestaande toepassingslaagdekking.

Belangrijk

SAP LogServ is een optionele service binnen uw SAP Cloud ERP-privépakket (RISE). Een inkooporder voor SAP LogServ moet worden voltooid voordat u deze integratie kunt gebruiken. Neem contact op met uw SAP-accountteam voor meer informatie.

Tip

Voor de laatste updates en advies, zie de SAP LogServ-blogserie.

Welke logboeken biedt SAP LogServ?

LogServ breidt uw bewakingsbereik uit buiten de SAP-toepassingslaag met logboeken die SAP ECS bezit als de systeemprovider. De beschikbare logboektypen omvatten bronnen zoals:

Logboekcategorie Voorbeelden
Database SAP HANA-databaselogboeken
Toepassingsserver AS JAVA, ICM, SAP Gateway
Web en connectiviteit SAP Web Dispatcher, SAP Cloud Connector
Besturingssysteem Logboeken op besturingssysteemniveau
Netwerk en beveiliging Netwerk-, DNS-, proxy-, firewalllogboeken
Databases van derden Niet-HANA-databaselogboeken, indien van toepassing

Controleer altijd bij SAP de meest recente beschikbare logtypes en eventuele updates van ondersteunde logbronnen met behulp van hun Service Description Document.

Opmerking

Het SAP Security Audit Log (AS ABAP) voor de applicatielaag wordt verwerkt door de gegevensconnector Microsoft Sentinel Solution for SAP applications, niet door SAP LogServ. Implementeer beide oplossingen samen voor volledige stack-dekking.

Hoe de twee oplossingen samenwerken

Implementeer de SAP LogServ-oplossing naast de Microsoft Sentinel Solution for SAP-toepassingen voor uitgebreide zichtbaarheid in de hele SAP RISE-stack:

  • Microsoft Sentinel oplossing voor SAP-toepassingen: bewaakt de SAP-toepassingslaag, met inbegrip van bedrijfslogica, gebruikersactiviteit, gevoelige transacties, escalatie van bevoegdheden en gegevensexfiltratie via de gegevensconnector zonder agent.
  • SAP LogServ-oplossing: biedt infrastructuur-, database- en os-laaglogboeken van door SAP beheerde omgevingen via een speciale gegevensconnector die is geïnstalleerd vanuit de Content Hub.

Samen geven deze oplossingen uw beveiligingsteam zichtbaarheid van bedrijfslogica tot aan de infrastructuurlaag, waardoor correlatie tussen lagen en detectie van bedreigingen mogelijk is met behulp van de meer dan 60 ingebouwde analyseregels en de Microsoft Beveiliging Suite.

Belangrijkste mogelijkheden

Vereisten

  • Een voltooide inkooporder voor SAP LogServ als onderdeel van uw SAP RISE/ECS-contract.
  • Een Microsoft Sentinel werkruimte.
  • De Microsoft Sentinel-oplossing voor SAP-toepassingen die is geïnstalleerd vanuit de Microsoft Sentinel Content Hub voor bewaking van de toepassingslaag.
  • De SAP LogServ (RISE), S/4HANA Cloud private edition-oplossing die is geïnstalleerd vanuit de Microsoft Sentinel Content Hub.

Opmerking

Alleen Azure-gehoste SAP RISE-klanten hebben de optie voor een volledig geïntegreerde implementatie. Voor SAP RISE op andere platforms moet de zelf-hostende logboekdoorstuurserver van SAP worden geïnstalleerd op een door de klant gehost onderdeel met netwerkverbinding met de SAP LogServ-service en het eindpunt voor Microsoft Sentinel gegevensverzameling. De doorstuurserver heeft speciale configuratieopties voor Microsoft Sentinel voor SAP. Zie de aankondigingsblog van SAP voor meer details.

De oplossing implementeren

  1. Installeer de SAP LogServ (RISE), S/4HANA Cloud Private Edition-oplossing via de Microsoft Sentinel Content Hub. De connectorimplementatie maakt een eindpunt voor gegevensverzameling en een regel voor gegevensverzameling in dezelfde resourcegroep als uw Log Analytics-werkruimte.

    Als de implementerende gebruiker geen machtigingen heeft om automatisch een Microsoft Entra app-registratie te maken, maakt u de app-registratie afzonderlijk, geeft u een geheim op en wijst u de app-id toe aan de regel voor gegevensverzameling met de rol Uitgever van bewakingsgegevens.

  2. Neem contact op met uw SAP ECS CDM of ECS TSM om onboarding te starten. Kopieer sap-logserv-sentinel-integration@service.microsoft.com op de e-mail met de onderwerpregel SAP LogServ en Microsoft Sentinel - Activering, inclusief uw SAP RISE-klantgegevens.

  3. Deel de volgende configuratiegegevens met SAP via een beveiligd kanaal:

    • tenant-id van Microsoft Entra
    • Microsoft Entra-app-id
    • Microsoft Entra-appgeheim
    • Eindpunt-URL voor gegevensverzameling
    • Onveranderbare id voor gegevensverzamelingsregel

SAP valideert geschiktheid en configureert automatisch doorsturen van logboeken naar uw Microsoft Sentinel voor SAP-werkruimte.

Tip

Voordat u uw configuratie met SAP deelt, overweeg een smoketest uit te voeren om de end-to-end-connectiviteit te controleren. Zie de sap LogServ-blogreeks voor hulp.

SAP LogServ-gegevens detecteren in Microsoft Sentinel voor SAP

Zodra de oplossing is geïmplementeerd en logboeken stromen, gebruikt u de volgende resources om uw SAP LogServ-gegevens in Microsoft Sentinel te verkennen en te analyseren.

SAP LogServ Insights-werkmap

De SAP LogServ Insights Dashboard-werkmap biedt realtime bewaking van logboekopname en systeemactiviteit van SAP RISE-infrastructuur.

Schermafbeelding van de SAP LogServ Insights Dashboard-werkmap.

In de werkmap wordt het volgende weergegeven:

  • Een overzicht van totale gebeurtenissen, actieve systemen, gegevensvolume, gegevensstatus en meest recente gegevens, zodat analisten snel de status en actualiteit van logboekopname kunnen beoordelen.
  • Een indicator voor gegevensversheidsstatus met kleurgecodeerde labels om te markeren of de gegevensinname actueel, vertraagd of verouderd is.
  • Filters voor Log Analytics-werkruimte, tijdsbereik, logboektype, logboeksubtype en activiteitsstatus om specifieke logboekbronnen en -systemen te beperken.
  • Een sectie Waarschuwingsconfiguratie waarmee u waarschuwingsregels rechtstreeks vanuit de werkmap kunt maken, met configureerbaar waarschuwingstype, naam, drempelwaarde en ernst.
  • Een tijdlijn voor logboekvolumes waarin trends voor logboekopname in de loop van de tijd worden gevisualiseerd, zodat analisten pieken, dalingen of afwijkingen kunnen identificeren die kunnen worden geassocieerd met wijzigingen in de infrastructuur of beveiligingsincidenten.

Zie Zelfstudie: Uw gegevens visualiseren en bewaken voor meer informatie over het aanpassen en gebruiken van de werkmap.

Ingebouwde analytische regels

De SAP LogServ-oplossing en de Microsoft Sentinel-oplossing voor SAP-toepassingen bieden elk analyseregels die zijn gericht op verschillende lagen van de SAP RISE-stack:

  • SAP LogServ analytics regels: Focus op detecties op infrastructuurlaag, waaronder het deactiveren van SAP HANA auditsporen, afwijkingen in besturingssystemen, netwerkactiviteit en firewall-gebeurtenissen van SAP-beheerde infrastructuur. Door ASIM-normalisatie kunnen klanten profiteren van bestaande Microsoft Advanced Security Information Model (ASIM) beveiligingscontent en investeringen die zij al hebben, zonder SAP RISE-specifieke analyseregels te creëren of bestaande beveiligingsprocessen te wijzigen.

  • Microsoft Sentinel oplossing voor analyseregels voor SAP-toepassingen: bedek de toepassingslaag, inclusief meer dan 60 ingebouwde regels voor het detecteren van escalatie van bevoegdheden, gevoelige transacties, gegevensexfiltratie en niet-geautoriseerde gebruikersactiviteit binnen de sap-bedrijfslogica.

Implementeer beide oplossingen samen voor detectie tussen lagen, van SAP HANA-database- en besturingssysteeminfrastructuur tot en met de SAP-toepassingslaag.

Het volgende voorbeeld toont een geïsoleerde SAP LogServ-infrastructuurlaagdetectie voor een deactivering van een HANA-database-auditspoor in Microsoft Sentinel, die als incident werd opgemerkt in het Microsoft Defender-portaal. Vind een end-to-end scenario in deze social engineering aanval herhaling.

Schermopname van een SAP LogServ HANA DB - Deactivering van audittrail-incident in Microsoft Defender.

Filter LogServ-logs vóór invoering

Niet elk logtype dat SAP LogServ doorstuurt, hoeft in je Analytics-laag te vallen. Filtering vindt plaats in de Data Collection Rule (DCR) die de connector inzet, dus uitgesloten records worden vóór invoer verwijderd en brengen geen invoerkosten met zich mee.

De DCR stuurt records naar verschillende stromen op basis van de clz_dir attributen clz_subdir die door LogServ worden geleverd. Voorbeeld:

Bron (clz_dir / clz_subdir) Destination
windows / security SecurityEvent
windows / iets anders WindowsEvent
linux (geselecteerde sublogs), hana / hanaaudit Syslog
dns ASimDnsActivityLogs
webdispatcher / accesslog, denylog ASimWebSessionLogs
alles wat er verder is SAPLogServ_CL (allesomvattend)

Voor het filteren identificeer en verwijder of vernauw je de datastroom die het logtype selecteert dat je wilt uitsluiten.

Om bijvoorbeeld SAP HANA-databaselogs uit te sluiten, verwijder je de datastroom die selecteert clz_dir == "hana". Voor de huidige datastroomdefinities, zie de SAPLogServ_DCR.json in de Microsoft Sentinel GitHub-repository.

Bewerk de DCR met de transformatie-editor in het Azure-portaal, de ARM-template-export of de Data Connectors REST API. We raden aan om eerst de huidige configuratie te exporteren en als werktemplate te gebruiken, zodat je alleen de dataFlows sectie vervangt.

Opmerking

Het upgraden van de oplossing vanuit de Content Hub verandert DCR's die al zijn uitgerold, niet per plan, om onbedoelde onderbrekingen van loginvoer te voorkomen. Wacht ongeveer 15 minuten voordat een DCR-wijziging in werking treedt voordat je de resultaten verifieert.

Tip

Als je doel kostenoptimalisatie is in plaats van data volledig te laten vallen, gebruik dan de filter- en split-functionaliteit om hoogwaardige logtypes in de Analytics-laag te houden en LogServ-data met lagere waarde, compliance-relevante gegevens te routeren naar het Microsoft Sentinel datameer.