Łączenie systemu SAP z Microsoft Sentinel

Aby rozwiązanie Microsoft Sentinel dla aplikacji SAP działało poprawnie, należy najpierw pobrać dane SAP do Microsoft Sentinel. Zrób to, łącząc bezagentowy konektor danych Microsoft Sentinel dla SAP.

Przed wykonaniem czynności opisanych w tym artykule upewnij się, że zostały wykonane wcześniejsze kroki wdrażania: instalowanie rozwiązania SAP w obszarze roboczym i przygotowywanie systemu SAP. Aby uzyskać pełną listę wymagań wstępnych, zobacz sekcję Wymagania wstępne .

Diagram przepływu wdrażania rozwiązania SAP z wyróżnionym krokiem Łączenie systemu SAP.

Zawartość tego artykułu jest odpowiednia dla twojego zespołu bezpieczeństwa.

Wymagania wstępne

Przed połączeniem systemu SAP z Microsoft Sentinel:

Obejrzyj wideo dołączania łącznika

Skorzystaj z filmu wdrożeniowego, aby wesprzeć wdrożenie i konfigurację bezagentowego łącznika danych rozwiązania Microsoft Sentinel Solution for SAP, opisanego w tej dokumentacji.

Łączenie łącznika danych bez agenta

  1. W Microsoft Sentinel przejdź do strony Konfiguracja > Łączniki danych i znajdź łącznik danych Microsoft Sentinel dla SAP — bezagentowy.

  2. W obszarze Konfiguracja rozwiń krok 1. Wyzwól automatyczne wdrażanie wymaganych zasobów platformy Azure/ inżyniera SOC i wybierz pozycję Wdróż wymagane zasoby platformy Azure.

    Important

    Jeśli nie masz roli dewelopera aplikacji entra ID lub nowszej i wybierzesz pozycję Wdróż wymagane zasoby platformy Azure, zostanie wyświetlony komunikat o błędzie, na przykład: "Wdróż wymagane zasoby platformy Azure" (błędy mogą się różnić). Oznacza to, że utworzono regułę zbierania danych (DCR) i punkt końcowy zbierania danych (DCE), ale musisz upewnić się, że rejestracja aplikacji Entra ID jest autoryzowana. Kontynuuj konfigurowanie prawidłowej autoryzacji.

    Uwaga / Notatka

    Podczas wdrażania wymaganych zasobów Azure dla rozwiązania Microsoft Sentinel dla aplikacji SAP (bez agenta) ukończenie operacji dostawcy zasobów przez Azure Resource Manager (ARM) może potrwać do 45 sekund. W tym czasie wdrożenie może wydawać się opóźnione. To zachowanie jest oczekiwane. Przed ponowieniem próby lub ponownym wdrożeniem zaczekaj na zakończenie operacji.

  3. Wykonaj jedną z następujących czynności:

    • Jeśli masz rolę dewelopera aplikacji Entra ID lub nowszą, przejdź do następnego kroku.
    • Jeśli nie masz roli dewelopera aplikacji Entra ID lub nowszej:
      • Udostępnij identyfikator DCR administratorowi identyfikatora Entra lub współpracownikowi z wymaganymi uprawnieniami.
      • Upewnij się, że rola Publikujący metryki monitoringu jest przypisana na DCR z przypisaniem zasadniczego zadania usługi, dzięki identyfikatorowi klienta z rejestracji aplikacji Entra ID.
      • Pobierz identyfikator klienta i klucz tajny klienta z rejestracji aplikacji Entra ID, aby użyć ich do autoryzacji w DCR. Administrator SAP używa identyfikatora klienta i sekretnych danych klienta do publikowania w DCR.
  4. Przewiń w dół i wybierz pozycję Dodaj klienta SAP.

  5. W panelu bocznym Połącz się z klientem SAP wprowadź następujące szczegóły:

    Pole Description
    Nazwa docelowa RFC Nazwa miejsca docelowego RFC pobrana z miejsca docelowego BTP.
    Identyfikator klienta bez agenta SAP Wartość clientid pobrana z pliku JSON klucza usługi Process Integration Runtime.
    Tajny klucz klienta SAP bez agenta Wartość clientsecret pobrana z pliku JSON klucza usługi Process Integration Runtime.
    Adres URL serwera autoryzacji Wartość tokenurl pobrana z pliku JSON klucza usługi Process Integration Runtime. Przykład: https://your-tenant.authentication.region.hana.ondemand.com/oauth/token
    Punkt końcowy pakietu integracyjnego Wartość adresu URL pobrana z pliku JSON klucza usługi Process Integration Runtime. Przykład: https://your-tenant.it-account-rt.cfapps.region.hana.ondemand.com
  6. Wybierz Połącz.

Important

Może wystąpić pewien czas oczekiwania na połączenie początkowe. Aby uzyskać więcej informacji, zobacz Weryfikowanie łącznika bez kodu.

Masowe wdrażanie systemów SAP na dużą skalę

Zaleca się dołączanie systemów SAP do rozwiązania Sentinel dla aplikacji SAP na dużą skalę, przy użyciu podejść opartych na API i CLI. Rozpocznij pracę z narzędziami SAP Integration Suite dla Microsoft Sentinel.

Zmienianie tajemnicy klienta BTP

Zalecamy okresową rotację tajnych kluczy klienta subkonta BTP używanych przez łącznik danych. Aby uzyskać zautomatyzowane podejście oparte na platformie, zobacz nasze automatyczne odnawianie certyfikatu magazynu zaufania SAP BTP za pomocą usługi Azure Key Vault lub jak przestać myśleć o datach wygaśnięcia raz i na wszystkie (blog SAP).

Narzędzia SAP Integration Suite dla Microsoft Sentinel prezentują automatyczny proces aktualizacji istniejącego łącznika danych przy użyciu nowego klucza tajnego.

Dostosowywanie zachowania łącznika danych (opcjonalnie)

Jeśli masz łącznik danych bez agenta SAP dla Microsoft Sentinel, możesz użyć pakietu SAP Integration Suite, aby dostosować sposób, w jaki łącznik danych bez agenta pozyskuje dane z systemu SAP do Microsoft Sentinel.

Ta procedura jest istotna tylko wtedy, gdy chcesz dostosować zachowanie łącznika danych bez agenta SAP. Pomiń tę procedurę, jeśli jesteś zadowolony z domyślnej funkcjonalności. Jeśli na przykład używasz bazy danych Sybase, zalecamy wyłączenie zbierania dzienników Change Docs w przepływie integracyjnym SAP Integration Suite przez skonfigurowanie parametru collect-changedocs-logs. Ze względu na problemy z wydajnością bazy danych importowanie logów Change Docs z systemu Sybase nie jest obsługiwane.

Tip

Zobacz ten blog , aby uzyskać więcej informacji na temat konsekwencji zastąpienia wartości domyślnych.

Wymagania wstępne dotyczące dostosowywania zachowania łącznika danych

Przed dostosowaniem zachowania łącznika danych upewnij się, że zostały spełnione następujące wymagania wstępne:

  • Musisz mieć dostęp do pakietu SAP Integration Suite z uprawnieniami do tworzenia i edytowania mapowań wartości.
  • Oddzielny pakiet integracji SAP, istniejący lub nowy, przeznaczony do hostowania artefaktu mapowania wartości. Pakiet integracyjny Microsoft Sentinel dla SAP, zainstalowany z witryny Marketplace, działa w trybie wyłącznie konfiguracji, dlatego nie można go tam dodać.

Tworzenie artefaktu mapowania wartości i dostosowywanie ustawień

Utwórz artefakt mapowania wartości w dzierżawcy SAP Integration Suite i dodaj tylko parametry, które chcesz nadpisać. Dowolny parametr, którego nie definiujesz, zachowuje wartość domyślną.

Masz dwie opcje, aby przygotować artefakt:

  • Opcja 1 (zalecane): zaimportuj wstępnie utworzoną mapę wartości klucza z Microsoft Sentinel dla repozytorium społeczności SAP. Repozytorium dostarcza wstępnie wypełnioną strategię dostosowywania modułu zbierającego dane (mapa wartości klucza) na potrzeby dostosowywania. Pobierz najnowszy pakiet podstawowy ze strony wydań i zaimportuj go do dzierżawy pakietu SAP Integration Suite. Następnie przejdź do poniższych kroków dostosowywania.

    Tip

    Repozytorium społeczności Microsoft Sentinel dla SAP zawiera również inne scenariusze integracji udostępniane przez firmę Microsoft, które można zastosować wraz z bezagentowym łącznikiem danych, takie jak SAP Ariba, SAP S/4HANA Cloud public edition (GROW), SAP User block i SAP Table Reader. Przejrzyj folder integration-artifacts, aby znaleźć pełną i aktualną listę. Wkład społeczności jest mile widziany.

  • Opcja 2. Utwórz artefakt ręcznie. W dedykowanym pakiecie utwórz nowy artefakt Value Mapping. Aby uzyskać więcej informacji, zobacz dokumentację oprogramowania SAP dotyczącą tworzenia mapowania wartości.

Po utworzeniu artefaktu mapowania wartości dostosuj go i aktywuj:

  1. Dodaj wpisy, które dostosowują zachowanie łącznika danych. Użyj jednego z następujących podejść:

    • Aby dostosować ustawienia we wszystkich systemach SAP, dodaj mapowania wartości w ramach globalnej agencji mapowania dwukierunkowego, używając nazwy parametru jako klucza źródłowego i wartości zastępującej jako wartości docelowej.
    • Aby dostosować ustawienia dla określonych systemów SAP, utwórz oddzielną dwukierunkową agencję mapowania dla każdego systemu SAP. Nadaj każdemu obiektowi docelowemu nazwę dokładnie odpowiadającą nazwie obiektu docelowego RFC, który chcesz dostosować (na przykład myRfc, key, myRfc, value), i dodaj wpisy parametrów pod tym obiektem docelowym.

    Aby uzyskać więcej informacji, zobacz dokumentację oprogramowania SAP dotyczącą konfigurowania mapowań wartości.

  2. Zapisz i wdróż artefakt mapowania wartości, aby aktywować zaktualizowane ustawienia.

Symbol zastępczy zrzutu ekranu artefaktu mapowania wartości w SAP Cloud Integration z przykładowymi parametrami łącznika danych bez agenta.

Skorzystaj z poniższej tabeli jako wskazówki dotyczącej tego, co należy wprowadzić w artefakcie mapowania wartości. Dodaj tylko wiersze dla parametrów, które chcesz zastąpić:

Pole artefaktu mapowania wartości Co należy wprowadzić
Agencja (źródło i cel) global dla wszystkich systemów SAP lub nazwy docelowej RFC (na przykład myRfc), aby określić zakres przesłonięcia do określonego systemu SAP.
Identyfikator (źródłowy i docelowy) key jako identyfikator źródłowy i value jako identyfikator docelowy.
Wartość źródła Nazwa parametru z tabeli parametrów dostosowywalnych (na przykład collect-changedocs-logs).
Wartość docelowa Wartość zastąpienia dla tego parametru (na przykład false).

W poniższej tabeli wymieniono parametry, które można dostosować dla łącznika danych bez agenta SAP dla usługi Microsoft Sentinel:

Ogólne ustawienia kolekcji

Następujące parametry kontrolują ogólne zachowanie zbierania danych dla łącznika bez agenta.

Parameter Description Dozwolone wartości Wartość domyślna
changedocs-object-classes Lista klas obiektów pozyskanych z dzienników witryny Change Docs. Rozdzielana przecinkami lista klas obiektów BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
zbieraj-dzienniki-kontroli Określa, czy dane dziennika inspekcji są ładowane do tabeli ABAPAuditLog, czy nie. true: pozyskiwane
false: Nie pobrano
true
collect-changedocs-logs Określa, czy dzienniki Change Docs są importowane do tabeli ABAPChangeDocsLog. true: pozyskiwane
false: Nie pobrano
true
wymuś-dziennik-audytu-do-odczytu-z-wszystkich-klientów Określa, czy dziennik inspekcji jest odczytywany przez wszystkich klientów. true: Odczyt ze wszystkich klientów
false: Nie odczytano ze wszystkich klientów
False
ingestion-cycle-days Czas w dniach potrzebny na zaimportowanie pełnego zestawu głównych danych użytkowników, w tym wszystkich ról i użytkowników. Ten parametr nie ma wpływu na przetwarzanie zmian w danych głównych użytkownika. Liczba całkowita, od 1-14 7
collect-user-master-data-users Określa, czy dane szczegółowe użytkownika są importowane do tabel ABAPUserDetails, czy nie. true: zaimportowano, false: nie zaimportowano true
collect-user-master-data-roles Określa, czy dane autoryzacji ról są importowane do tabel ABAPAuthorizationDetails, czy nie. true: zaimportowano, false: nie zaimportowano true
wykluczeni-użytkownicy-audytu Użytkownicy SAP wykluczeni z wyboru dziennika audytu. Często używane do równoważenia wolumenu logów użytkownika generowanego przez gadatliwe zadania wsadowe względem korzyści z ochrony przed zagrożeniami. Lista nazw użytkowników oddzielonych przecinkami
przesunięcie czasowe w sekundach Określa przesunięcie w sekundach dla czasu rozpoczęcia i zakończenia okna zbierania danych. Użyj tego parametru, aby opóźnić zbieranie danych o skonfigurowaną liczbę sekund. Liczba całkowita z zakresu od 1- do 600 60

Parametry dziennika inspekcji

Następujące parametry kontrolują zachowanie zbierania dzienników inspekcji.

Parameter Description Dozwolone wartości Wartość domyślna
wymuś-dziennik-audytu-do-odczytu-z-wszystkich-klientów Określa, czy dziennik inspekcji jest odczytywany przez wszystkich klientów. true: Odczyt ze wszystkich klientów, false: Brak odczytu ze wszystkich klientów False
force-sal-filesystem Umożliwia optymalizację tylko systemu plików dla dziennika audytu zabezpieczeń. Gdy ustawiono wartość true, łącznik używa zarówno ID_FILESYSTEM_SEL_ONLY, jak i ID_FILE_SEL_SIMPLE do pobierania. true: Włączone, fałszywe: Wyłączone False
maksymalna liczba wierszy Działa jako zabezpieczenie ograniczające liczbę rekordów dziennika inspekcji przetworzonych w jednym oknie zbierania danych. Ten parametr nie ma już zastosowania do kolekcji Change Docs. Liczba całkowita, między 1-10000000 150000

Zmień parametry dokumentów

Poniższe parametry sterują zbieraniem dzienników Change Docs.

Parameter Description Dozwolone wartości Wartość domyślna
changedocs-object-classes Lista klas obiektów pozyskanych z dzienników witryny Change Docs. Rozdzielana przecinkami lista klas obiektów BANK, CLEARING, IBAN, IDENTITY, KERBEROS, OA2_CLIENT, PCA_BLOCK, PCA_MASTER, PFCG, SECM, SU_USOBT_C, SECURITY_POLICY, STATUS, SU22_USOBT, SU22_USOBX, SUSR_PROF, SU_USOBX_C, USER_CUA
max-changedocs-headers Działa jako zabezpieczenie ograniczające liczbę rekordów nagłówka Usługi Change Docs (rekordów CDHDR) przetwarzanych w jednym oknie zbierania danych. Użyj tego parametru, aby zmniejszyć czas wykonywania i obciążenie pamięci podczas nagłych wzrostów liczby nagłówków. Liczba całkowita, między 1-10000000 1000
max-changedocs-details Pełni funkcję zabezpieczenia ograniczającego liczbę rekordów szczegółowych Change Docs (rekordów CDPOS) przetwarzanych w ramach jednego okna zbierania danych. Użyj tego parametru, aby dostroić przepływność i użycie pamięci. Liczba całkowita, między 1-10000000 10000
change-docs-batch-size Liczba rekordów nagłówków dokumentów zmian używanych przy każdym wywołaniu pobierania szczegółów. Zmniejsz tę wartość w przypadku przekroczenia limitu czasu wywołań RFC. Liczba całkowita, między 1-1000 1000

Parametry szczegółów użytkownika

Poniższe parametry kontrolują zbieranie szczegółów użytkownika.

Parameter Description Dozwolone wartości Wartość domyślna
maksymalna liczba użytkowników Stanowi zabezpieczenie ograniczające liczbę unikalnych użytkowników przetworzonych w jednym cyklu zbierania danych. Liczba całkowita, między 1-10000000 125
rozmiar partii użytkownika Liczba użytkowników przetwarzanych w każdej partii podczas pobierania danych aktywnych użytkowników. Zmniejsz tę wartość w przypadku przekroczenia limitu czasu wywołań RFC. Liczba całkowita, między 1-1000 125
role-profiles-max Określa maksymalną łączną liczbę profilów i ról, które mogą być emitowane dla użytkownika, zanim łącznik napisze znacznik obcinania symbolu wieloznacznego zamiast pełnej listy. Liczba całkowita z zakresu od 1-do 10000 1000
role-profiles-batch-size Liczba profilów lub ról zapisanych w wierszu danych wyjściowych. Użytkownicy z większą ilością profilów lub ról niż ta wartość są podzieleni na wiele wierszy. Liczba całkowita, między 1-1000 14

Parametry autoryzacji roli

Następujące parametry kontrolują zbieranie danych autoryzacji roli.

Parameter Description Dozwolone wartości Wartość domyślna
maksymalna liczba ról Działa jako mechanizm zabezpieczający, który ogranicza liczbę ról przetwarzanych w jednym cyklu zbierania. Liczba całkowita, między 1-10000000 50
max-roles-authz-overall Działa jako zabezpieczenie, które ogranicza łączną liczbę rekordów autoryzacji dla ról pobieranych dla wszystkich ról podczas jednego cyklu zbierania. Liczba całkowita, między 1-10000000 25000
max-roles-authz-individual Działa jako zabezpieczenie ograniczające liczbę rekordów autoryzacji pobranych dla danej roli. Role, które przekraczają ten limit, są pomijane. Liczba całkowita, między 1-10000000 5000
role-authz-batch-size Liczba rekordów pobieranych w każdej partii podczas pobierania danych autoryzacji ról. Zmniejsz tę wartość w przypadku przekroczenia limitu czasu wywołań RFC. Liczba całkowita, między 1-1000 100

Sposób przycinania zabezpieczeń

Po osiągnięciu dowolnego limitu do danych wyjściowych jest zapisywany rekord znacznika z opisowym komunikatem wskazującym, który limit został osiągnięty, rzeczywistą liczbę rekordów i przedział czasu zbierania. Te dwa limity generują odrębne znaczniki (TRUNCATED_HEADERS i TRUNCATED_DETAILS), dzięki czemu można je odróżnić w Sentinel.

Sprawdzanie łączności i kondycji

Po wdrożeniu złącza danych SAP sprawdź jego stan i łączność. Aby uzyskać więcej informacji, zobacz Monitorowanie kondycji i roli systemów SAP.

Po wdrożeniu łącznika przejdź do konfigurowania rozwiązania Microsoft Sentinel dla zawartości aplikacji SAP. W szczególności konfigurowanie szczegółów na listach obserwowanych jest istotnym krokiem w celu włączenia wykrywania i ochrony przed zagrożeniami.

Następny krok